Обработка персональных данных на сайте: правила для владельца сайта

Иллюстрация к статье об обработке персональных данных на сайте: ноутбук с формой, прозрачный сейф с замком и документами с печатью символизируют защиту и законность сбора данных.
Оглавление

Если у вас есть сайт, который собирает любые данные посетителей — от имени в форме обратной связи до IP-адреса в статистике — вы уже ведете обработку персональных данных на сайте. И это накладывает на вас обязанности по 152-ФЗ «О персональных данных». Разберем по порядку, что именно нужно сделать владельцу сайта, чтобы не получить штраф.

Что считается обработкой персональных данных на сайте

Обработка персональных данных на сайте — это любое действие с данными пользователей: сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, блокирование, удаление или уничтожение. Если на сайте есть форма подписки, регистрации, заказа, обратной связи, или даже просто счетчик аналитики — вы уже обрабатываете данные.

Персональные данные — это любая информация, относящаяся к прямо или косвенно определенному физическому лицу. Это не только паспортные данные, но и:

  • ФИО, email, телефон
  • IP-адрес (после решения Таганского суда Москвы от октября 2024 года)
  • Cookie-файлы
  • Данные о местоположении
  • Идентификаторы устройств
  • Фотографии

Какие документы должны быть на сайте

Политика обработки персональных данных

Это основной документ, который должен быть опубликован на сайте в свободном доступе. В ней вы описываете:

  • Цели обработки данных (зачем вы их собираете)
  • Какие данные собираете
  • Правовые основания обработки
  • Сроки хранения данных
  • Порядок уничтожения данных после достижения целей
  • Права субъектов персональных данных
  • Меры по защите данных

Политика должна быть написана понятным языком, чтобы пользователь мог разобраться, что происходит с его данными.

Согласие на обработку персональных данных

Согласие — это конкретное, информированное и однозначное волеизъявление субъекта. Оно должно быть получено до начала сбора данных. Форма согласия зависит от ситуации:

Для общего случая (ст. 9 152-ФЗ): согласие может быть в любой форме, позволяющей подтвердить факт его получения. На сайте это обычно галочка в чекбоксе.

Для письменного согласия требуется указать:

  • ФИО субъекта
  • Адрес
  • Номер основного документа, удостоверяющего личность
  • Сведения о дате выдачи документа и выдавшем его органе
  • Цели обработки
  • Перечень действий с данными
  • Срок действия согласия
  • Подпись

Согласие на распространение персональных данных

С 1 марта 2021 года действует ст. 10.1 152-ФЗ (добавлена 519-ФЗ от 30.12.2020). Если вы планируете делать данные общедоступными (например, публиковать отзывы с ФИО на сайте, передавать данные в открытые источники), нужно отдельное согласие на распространение. Оно оформляется отдельно от согласия на обработку, с правом человека указать условия или запреты.

С мая 2025 года (420-ФЗ) штрафы за нарушения с cookie выросли до 6 млн ₽. Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет, практика еще формируется. Для чувствительных случаев (передача данных рекламным партнерам) рекомендуется активное согласие (галочка), а не молчаливое (продолжение использования сайта).

Какие данные нельзя собирать без особых оснований

Специальные категории (ст. 10 152-ФЗ)

К ним относятся данные о:

  • Расовой и национальной принадлежности
  • Политических взглядах
  • Религиозных и философских убеждениях
  • Состоянии здоровья
  • Интимной жизни
  • Судимости

Для обработки таких данных нужно отдельное явное согласие. Исключения — случаи, прямо предусмотренные законом (например, медицинские организации для оказания помощи).

Биометрические данные (ст. 11 152-ФЗ)

Биометрия (фотографии, отпечатки пальцев, голос, изображение лица) обрабатывается только с письменного согласия субъекта. Исключения:

  • Реадмиссия по межгосударственным договорам
  • Отправление правосудия
  • Обязательная государственная дактилоскопическая/биометрическая регистрация

Важно: оператор не вправе отказать в услуге при отказе субъекта дать биометрию или согласие, если по закону это согласие не обязательно.

Уведомление Роскомнадзора

Уведомление о начале обработки

До начала обработки персональных данных нужно подать уведомление в Роскомнадзор. Это делается через портал pd.rkn.gov.ru или Госуслуги. Форма утверждена приказом РКН от 28.10.2022 №180. Срок рассмотрения — 30 дней.

Исключения (уведомление не требуется):

  • Данные только для трудовых отношений
  • Данные для однократного пропуска на территорию
  • Данные в общедоступных источниках (справочники)
  • Данные без использования средств автоматизации (бумажные картотеки)

Уведомление об утечке

Если произошла утечка персональных данных, порядок действий:

  • 24 часа — первичное уведомление РКН
  • 72 часа — детальное уведомление с результатами внутреннего расследования

Порядок установлен приказом РКН от 14.11.2022 №187.

Сроки хранения и уничтожения данных

После отзыва согласия

После отзыва согласия оператор обязан уничтожить данные в течение 30 дней (ст. 21 152-ФЗ). Возможно продление еще на 5 рабочих дней при мотивированном уведомлении.

Хранение согласия как документа

Согласие на обработку как документ хранится 3 года с момента истечения или отзыва (перечень, приказ Росархива №236).

Документы по личному составу

Архивные документы по личному составу хранятся:

  • 50 лет — если оформлены после 1.01.2003
  • 75 лет — если оформлены раньше (ст. 22.1 125-ФЗ «Об архивном деле»)

Особенности работы с несовершеннолетними

152-ФЗ прямо не фиксирует возраст согласия. По общим нормам (ст. 26 ГК РФ):

  • До 14 лет — согласие дает родитель или законный представитель
  • С 14 до 18 лет — подросток может дать согласие сам, но обычно требуется письменное согласие родителя (кроме эмансипированных)

Для биометрии и специальных категорий несовершеннолетних есть письмо Роскомнадзора от 11.03.2022 №08-15154 — там требования строже.

Согласие законного представителя (ст. 9 152-ФЗ) может даваться в любой форме, подтверждающей факт получения. Для письменного согласия дополнительно нужно указать:

  • ФИО представителя
  • Адрес
  • Номер основного документа, удостоверяющего личность
  • Сведения о дате выдачи документа и выдавшем его органе
  • Реквизиты доверенности или иного документа, подтверждающего полномочия представителя

Передача данных третьим лицам и за границу

Передача в России

Если вы передаете данные третьим лицам (например, CRM-системе, сервису email-рассылок, колл-трекингу), это должно быть указано в политике и согласии. Пользователь должен знать, кому и зачем передаются его данные.

Трансграничная передача

Передача данных в страны с «адекватной защитой» (приказ РКН №128 от 05.08.2022, действует с 1.03.2023) проще. В этот список входят: Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и другие — в основном страны СНГ, Азии и Африки.

Страны Западной Европы и США в этот список не входят. Передача данных в большинство западных сервисов (Google, американские или европейские облака) формально требует отдельного согласия или уведомления РКН.

Ответственность за нарушения

Административная (КоАП 13.11)

Штрафы по ст. 13.11 КоАП существенно выросли к 2024-2025 годам. Рекомендуем уточнять актуальный размер на момент обращения.

Штрафы за утечку (420-ФЗ от 30.11.2024, действует с 30.05.2025)

  • За сам факт утечки — до 15 млн ₽ (фиксированная сумма)
  • Оборотный штраф (ч. 15 ст. 13.11 КоАП, повторная утечка) — 1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽

Уголовная ответственность

Ст. 137 УК — незаконный сбор или распространение сведений о частной жизни (старая статья, действует).

Ст. 272.1 УК (действует с 11.12.2024) — незаконное использование, передача, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путем:

  • Штраф до 300 000 ₽
  • Принудительные работы или лишение свободы до 4 лет (ч.1)

Ст. 274 УК — для сотрудника, нарушившего правила эксплуатации систем хранения или обработки ПДн, если это привело к уничтожению, блокированию или копированию данных.

Что должно быть на сайте: чек-лист

Обязательно

  • Политика обработки персональных данных (отдельная страница)
  • Согласие на обработку (чекбокс в формах)
  • Cookie-баннер (с активным согласием для передачи рекламным партнерам)
  • Уведомление в РКН о начале обработки (если требуется)
  • Контакты ответственного за обработку ПДн

Если передаете данные за границу

  • Проверить, входит ли страна в список с «адекватной защитой»
  • Если нет — отдельное согласие или уведомление РКН

Если работаете с несовершеннолетними

  • Согласие родителей (до 14 лет)
  • Согласие подростка + письменное согласие родителя (14-18 лет)

Если публикуете данные (отзывы, фото)

  • Отдельное согласие на распространение (ст. 10.1 152-ФЗ)

Типичные ошибки владельцев сайтов

Как подготовиться к проверке Роскомнадзора

Роскомнадзор может провести проверку как плановую, так и внеплановую (по жалобе пользователя). Что проверяют:

Резюме

Обработка персональных данных на сайте — это не опция, а обязанность, если вы собираете любые данные пользователей. Основные шаги: опубликовать политику, настроить согласие и cookie-баннер, подать уведомление в РКН, определить сроки хранения и порядок уничтожения данных. Штрафы за нарушения существенны, особенно после 2025 года — до 15 млн ₽ за утечку и до 500 млн ₽ оборотного штрафа. Лучше привести сайт в порядок заранее, чем платить потом.