Персональные данные на сайте: что требует 152-ФЗ от форм, cookie и аналитики

Что должен сделать владелец сайта по 152-ФЗ: уведомление Роскомнадзора, политика обработки, отдельное согласие на формах, cookie и системы аналитики, локализация данных, защита и порядок действий при утечке.

Форма обратной связи на сайте с полями «Имя» и «Телефон» кажется самой безобидной частью проекта. Юридически это сбор персональных данных, а владелец сайта — оператор персональных данных со всеми обязанностями, которые установлены 152-ФЗ. К этому добавляются системы веб-аналитики, cookie, чат-виджеты, коллтрекинг, CRM, в которую уходят заявки, и рассылки. За последние годы требования к операторам ужесточались несколько раз, а ответственность за нарушения и особенно за утечки заметно выросла. Ниже — практический разбор того, что закон требует от обычного корпоративного сайта или интернет-сервиса: какие документы нужны, как оформлять согласие на формах, что делать с cookie и аналитикой, что означают требования о локализации, как защищать данные и как действовать при утечке. Статья не заменяет консультацию юриста — требования зависят от конкретных процессов компании и регулярно уточняются, — но позволяет понять, какие вопросы нужно решить и где чаще всего ошибаются. Когда сайт обрабатывает персональные данные Персональные данные — любая информация, прямо или косвенно относящаяся к определённому или определяемому человеку. На сайте это: имя, телефон, email, должность и компания в формах заявки, заказа, подписки; данные учётных записей в личном кабинете; адреса доставки и данные заказов; резюме в разделе вакансий; переписка в онлайн-чате; записи звонков коллтрекинга; при определённых условиях — идентификаторы cookie, IP-адреса и данные о поведении, если их можно связать с конкретным человеком. Если сайт собирает хотя бы что-то из этого — а корпоративный сайт почти всегда собирает, — компания является оператором персональных данных. Размер компании и количество заявок на это не влияют. Обязательные действия оператора Уведомление Роскомнадзора Оператор должен направить в Роскомнадзор уведомление о намерении обрабатывать персональные данные до начала обработки. Изменения в законе в 2022 году существенно сократили число исключений, при которых уведомление не требуется, поэтому большинству компаний, собирающих данные через сайт, его нужно подать. Уведомление подаётся через портал регулятора и должно отражать реальные цели, категории данных, способы обработки и меры защиты. При изменении этих сведений уведомление обновляется. Политика обработки персональных данных Документ, определяющий, какие данные, для каких целей, на каком основании, как долго и какими способами обрабатывает компания, кому передаёт и как защищает. Если данные собираются через сайт, политика должна быть опубликована на этом сайте и доступна с тех страниц, где происходит сбор. Частая ошибка — политика, скопированная с чужого сайта. В ней перечислены цели и данные, не имеющие отношения к компании, и не упомянуты реальные: коллтрекинг, CRM, передача данных службе доставки, системы аналитики. Такая политика не защищает, а создаёт видимость соответствия. Ответственный за организацию обработки Юридическое лицо назначает ответственного за организацию обработки персональных данных. Это человек, который знает, где и какие данные обрабатываются, контролирует соблюдение требований и отвечает на запросы. Внутренние документы и меры защиты Кроме публичной политики, нужны локальные акты: порядок обработки, перечень лиц с доступом, модель угроз, порядок уничтожения данных, реагирования на запросы и инциденты. Их объём зависит от масштаба обработки, но их отсутствие — типичное нарушение, выявляемое при проверках. Согласие на формах Когда нужно согласие Закон предусматривает несколько оснований обработки, и согласие — только одно из них. Например, данные, необходимые для исполнения договора с человеком, могут обрабатываться для этой цели без отдельного согласия. Но для типичной заявки с сайта, подписки на рассылку, отклика на вакансию и маркетинговой аналитики согласие — основной вариант. Какое основание применимо к каждой форме, стоит определить с юристом. Требования к согласию Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. На практике это означает: человек совершает активное действие — ставит отметку в пустом поле; заранее проставленная галочка активным действием не является; из текста понятно, кто оператор, какие данные, для каких целей, какие действия с ними совершаются, как долго и как отозвать согласие; согласие на разные цели не смешивается: согласие на обработку заявки и согласие на получение рекламной рассылки — разные согласия; согласие не является условием, не связанным с целью: нельзя требовать согласия на рассылку для отправки простого вопроса. Отдельный документ Закон требует, чтобы согласие на обработку персональных данных оформлялось отдельно от других документов. Формулировка «принимаю условия пользовательского соглашения и политики конфиденциальности», где согласие растворено в других документах, этому требованию не соответствует. Корректный вариант — отдельный текст согласия, доступный по ссылке рядом с формой, и отдельная отметка о согласии именно на обработку персональных данных. Рассылки и реклама Согласие на получение рекламы регулируется ещё и законом о рекламе. Рекламная рассылка по email, SMS или мессенджерам требует предварительного согласия получателя, и обязанность доказать его наличие лежит на отправителе. Поэтому согласие на рассылку оформляется отдельной отметкой, а факт и время согласия сохраняются. Доказательство согласия Сохраняйте, когда, с какой формы и на какой редакции текста дано согласие. Если текст согласия меняется, нужно понимать, какую версию подтвердил конкретный человек. Cookie и системы аналитики Относятся ли cookie к персональным данным Сами по себе cookie — технические файлы. Но идентификаторы cookie, IP-адреса и данные о поведении на сайте могут относиться к персональным данным, если позволяют выделить конкретного человека — особенно когда они связываются с заявкой, личным кабинетом или данными рекламных систем. Позиция регулятора и практика склоняются к осторожному подходу: обработку cookie для аналитики и рекламы стоит рассматривать как обработку персональных данных. Как оформить работу с cookie Информирование. Посетитель при первом визите видит уведомление о cookie с понятным описанием, какие категории используются и зачем. Разделение категорий. Строго необходимые cookie — авторизация, корзина, безопасность — работают без согласия. Аналитические и рекламные — после согласия. Возможность отказаться. Кнопка отказа от необязательных cookie должна быть такой же доступной, как кнопка согласия, а не спрятанной в настройках. Реальное отключение. При отказе системы аналитики и рекламные пиксели действительно не загружаются. Баннер, который ничего не меняет, — не соответствие требованиям, а декорация. Документ о cookie с перечнем используемых сервисов и целей. Зарубежные сервисы аналитики Использование зарубежных систем веб-аналитики, рекламных пикселей и чат-виджетов означает, что данные о посетителях передаются иностранным компаниям и обрабатываются за рубежом. Это трансграничная передача персональных данных, требующая отдельного уведомления Роскомнадзора и оценки, и одновременно вопрос соблюдения требований о локализации. Многие компании по этой причине отказались от зарубежных счётчиков на российских сайтах в пользу отечественных сервисов. Решение стоит принимать с юристом, понимая, какие данные реально уходят в каждый подключённый сервис. Локализация данных Закон требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России осуществлялись с использованием баз данных, находящихся на территории России. В 2025 году требования уточнены и ужесточены: первичный сбор таких данных должен идти в российские базы данных, а использование иностранных баз для этого не допускается. Практические последствия для сайта: сервер сайта и база данных, куда сохраняются заявки и учётные записи, находятся в России; формы не должны отправлять данные напрямую в зарубежные сервисы — конструкторы форм, CRM, почтовые сервисы, таблицы с серверами за рубежом; CRM, куда поступают заявки, размещена в России; при использовании облачных сервисов нужно проверить, где физически хранятся данные, и зафиксировать это в договоре; резервные копии тоже хранятся в соответствии с требованиями. Если часть инфраструктуры сайта исторически работает на зарубежных сервисах, её перевод — отдельный проект. Как подходить к замене сервисов без остановки бизнеса, мы разбирали в статье об импортозамещении digital-стека . Передача данных третьим лицам Заявки с сайта обычно не остаются на сайте: они уходят в CRM, службе коллтрекинга, почтовому сервису, службе доставки, подрядчику по поддержке сайта, агентству, ведущему рекламу. Каждый из них обрабатывает данные по поручению оператора или получает их как отдельный оператор. передача и её цели отражаются в политике и в согласии; с обработчиком по поручению заключается договор или соглашение, в котором перечислены действия с данными, цели и требования к защите; оператор отвечает перед субъектом за действия своего обработчика. Подрядчик, разрабатывающий или поддерживающий сайт, часто имеет доступ к базе заявок. Это тоже поручение обработки, и его стоит оформить договором. Резюме и отклики на вакансии Раздел вакансий — место, где сайт собирает самый насыщенный набор персональных данных: полное имя, контакты, возраст, историю работы, образование, иногда фотографию и сведения, которые кандидат сообщает о себе сам. При этом о нём часто забывают, когда готовят документы. Отдельное согласие. Цель обработки резюме — рассмотрение кандидатуры на вакансию, и согласие на неё оформляется отдельно от согласия на обработку обычной заявки. Срок хранения. Резюме хранятся столько, сколько нужно для отбора. Если компания хочет сохранять резюме в кадровом резерве, на это нужно отдельное согласие с понятным сроком. Кому видны. Доступ к откликам — только у сотрудников, участвующих в подборе, а не на общем почтовом ящике. Лишние данные. Форма не должна требовать сведений, не нужных для оценки кандидата. Если кандидат сам прислал избыточную информацию, её не стоит переносить в кадровые системы. Кадровые агентства и сервисы подбора. Если отклики передаются внешним рекрутерам или хранятся в сервисе автоматизации подбора, это поручение обработки со всеми требованиями к договору и локализации. Защита данных на стороне сайта Закон требует принимать правовые, организационные и технические меры защиты. Для сайта технический минимум выглядит так: шифрование соединения по HTTPS на всех страницах; данные заявок не отправляются в открытом виде на общий почтовый ящик, к которому имеют доступ десятки человек; административная панель сайта защищена надёжной авторизацией, по возможности с двухфакторной аутентификацией и ограничением доступа по сети; права доступа к заявкам и учётным записям выдаются по необходимости и отзываются при увольнении; система управления сайтом, плагины и библиотеки своевременно обновляются; резервные копии защищены не хуже основной базы; доступ к данным журналируется; данные удаляются по достижении целей обработки — заявки десятилетней давности не должны лежать в базе без причины. Уязвимости в устаревших плагинах систем управления сайтом и открытые административные панели — одни из самых частых причин утечек с корпоративных сайтов. Регулярные обновления и мониторинг — часть технической поддержки сайта, а не разовая настройка. Права посетителей Человек, чьи данные обрабатываются, может запросить сведения об обработке, потребовать уточнения, блокирования или уничтожения данных и отозвать согласие. Оператор обязан ответить в установленный законом срок — он исчисляется рабочими днями и сравнительно короткий. На практике нужно: указать в политике, как направить запрос; назначить, кто обрабатывает запросы; уметь найти все данные человека во всех системах: на сайте, в CRM, в сервисе рассылок, в коллтрекинге; при отзыве согласия прекратить обработку и уничтожить данные, если нет другого законного основания их хранить. Если произошла утечка С 2022 года оператор обязан сообщать Роскомнадзору о неправомерной перед