Когда слышишь «152-ФЗ», сразу тянет спрятаться за общими фразами про «персональные данные» и «согласия». Но для владельца сайта это не абстракция: это вполне конкретные действия, без которых можно получить предписание, штраф или даже блокировку. Причём требования касаются почти любого сайта, где есть форма обратной связи, корзина, личный кабинет или простая подписка на рассылку. И тут не сработает «у нас всего пара полей», потому что с точки зрения закона даже имя и телефон — уже персональные данные, и за ними нужно следить.
Если хочется заранее понять, насколько ваш сайт уязвим и есть ли риск попасть под санкции, можно быстро проверить сайт на блокировку РКН и прикинуть, какие требования уже нарушены, а какие можно закрыть простыми правками. Такой экспресс-анализ помогает не гадать на кофейной гуще, а увидеть реальные пробелы и расставить приоритеты — что исправить в первую очередь, а что можно доделать позже.
Согласие на обработку: не галочка ради галочки
Согласие — это не просто чекбокс «я согласен», который все ставят внизу формы. По 152-ФЗ оно должно быть конкретным, информированным и однозначным. То есть пользователь должен понимать, что именно вы собираете, зачем и как долго будете хранить. Если форма собирает e-mail и телефон, а в тексте согласия написано расплывчато «для работы сайта», этого недостаточно. Ещё важно, чтобы согласие было добровольным: нельзя сделать заказ или оставить заявку, если человек не поставил галочку — но и нельзя сделать эту галочку заранее проставленной. Иначе это уже не согласие, а формальность, которую регулятор легко оспорит.
Что обязательно должно быть рядом с формой:
- понятный текст: какие данные собираются и для чего (например, «для подтверждения заказа и отправки уведомлений»);
- ссылка на политику обработки персональных данных — не мелким шрифтом в подвале, а там, где пользователь реально её заметит;
- отдельная галочка под каждой чувствительной целью, если целей несколько (например, рассылка и передача партнёрам).
И не стоит собирать больше, чем нужно: если для заказа достаточно телефона и адреса, не просите e-mail «на всякий случай». Чем больше данных, тем выше требования к их защите и тем серьёзнее последствия при утечке.
Политика обработки персональных данных: не шаблон из интернета
Политика — это не формальность, а документ, по которому будут проверять ваш сайт. И если там скопировано первое попавшееся из сети, это почти гарантированно приведёт к проблемам. В политике нужно честно и конкретно описать, какие данные вы собираете (ФИО, телефон, e-mail, IP, cookie и т.д.), для каких целей, на какой срок и кому передаёте (курьеры, CRM, платёжные сервисы). Ещё важно указать, как пользователь может отозвать согласие и получить доступ к своим данным: например, написать на почту или в чат поддержки. Если этого нет, регулятор считает, что вы не обеспечили прозрачность, а это прямое нарушение.
На что стоит обратить внимание при составлении:
- соответствие реальности: если в политике написано «передаём данные банкам», а на деле вы этого не делаете, лучше не писать вообще;
- простой язык: не нужно перегружать текст канцеляризмами — главное, чтобы пользователь понял суть;
- актуальность: если подключили новую CRM или изменили сроки хранения, политику нужно обновить и заново опубликовать.
Лучше потратить время на один нормальный документ, чем каждый раз оправдываться, что «мы просто взяли шаблон». Практика показывает, что именно по несоответствию шаблона и реальных процессов чаще всего выписывают предписания.
Хранение и защита данных: не «где-то на сервере», а по правилам
Хранение данных — это не только про «не потерять базу». По 152-ФЗ вы обязаны обеспечить их безопасность: разграничить доступ, вести журналы, защищать от утечек и регулярно обновлять ПО. Если данные лежат в обычной таблице Excel, которую пересылают в мессенджерах, или в базе без паролей и бэкапов — это уже нарушение. Ещё один важный момент — локализация: персональные данные граждан РФ должны храниться на серверах в России. Это касается и зарубежных облачных сервисов: если вы передаёте данные в иностранное облако, нужно отдельно обосновать, почему это необходимо, и учесть дополнительные требования.
Что реально нужно внедрить:
- контроль доступа: кто из сотрудников может видеть данные, по каким ролям и на какое время;
- регулярные обновления и резервное копирование — чтобы не потерять данные и не дать злоумышленникам воспользоваться уязвимостями;
- фиксация событий: логи входов, выгрузки и изменений, чтобы при проверке можно было показать, кто и когда работал с базой.
Даже если у вас небольшой проект, эти меры не должны быть формальными. Регулятор смотрит не на размер сайта, а на то, насколько серьёзно вы относитесь к защите данных. И если выяснится, что доступ к базе был у всех подряд, это будет считаться нарушением независимо от числа пользователей.
Права субъекта и отзыв согласия: не прятать, а делать удобным
Пользователь имеет право запросить свои данные, уточнить их, потребовать удалить или отозвать согласие. И вы обязаны дать ему такую возможность — причём не через «напишите на support@example.com и ждите месяц», а понятным и быстрым способом. Например, добавить в личный кабинет кнопку «удалить аккаунт» или форму запроса данных, которая сразу создаёт обращение с номером. Если пользователь отозвал согласие, вы должны прекратить обработку и удалить данные, если у вас нет другого законного основания их хранить (например, исполнение договора или требования бухучёта). Игнорировать такие запросы нельзя — это прямой путь к жалобе в Роскомнадзор и проверке.
Как лучше организовать работу с запросами:
- чёткие сроки: по закону ответ на запрос нужно дать в течение 30 дней, но лучше закладывать запас и фиксировать дату получения;
- прозрачность: показывать статус обращения и давать номер заявки — это снижает количество повторных писем и звонков;
- документация: хранить подтверждения отправки ответа и копии предоставленных данных — на случай спора или проверки.
Практика показывает, что самые неприятные инциденты случаются не из-за сложных технических уязвимостей, а из-за банального непонимания, как обрабатывать запросы пользователей. Если сделать этот процесс понятным и прозрачным, вы снизите риски и заодно повысите доверие клиентов.
Иллюстрация к статье:

Последние комментарии