Если у вас есть сайт — интернет-магазин, корпоративный портал, лендинг или даже простой блог с формой подписки, вы почти наверняка имеете дело с персональными данными. Вопрос «персональные данные на сайте» — это не абстрактная юридическая тема, а ежедневная практика: от сбора email-адресов до передачи данных в CRM-систему. Разбираемся, какие именно сведения закон считает персональными, какие из них требуют особого согласия и что нужно сделать, чтобы не получить штраф.
Что такое персональные данные по 152-ФЗ
152-ФЗ «О персональных данных» (от 27.07.2006) даёт широкое определение: персональные данные — это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). На практике это означает, что ПДн считается не только паспорт или СНИЛС, но и любой набор сведений, по которому можно идентифицировать человека.
Какие данные на сайте почти всегда являются ПДн
- Имя и фамилия — если они в сочетании с другими данными (номер телефона, email, адрес доставки) позволяют понять, о ком идёт речь.
- Номер телефона — сам по себе часто считается ПДн, так как привязан к конкретному абоненту.
- Email-адрес — особенно если он содержит имя и фамилию (ivanov@mail.ru) или используется для авторизации.
- IP-адрес — в октябре 2024 года Таганский суд Москвы признал cookie персональными данными. Логика суда распространяется и на IP-адреса: если сайт может связать IP с конкретным пользователем (через логин, корзину, историю заказов), это ПДн.
- Cookie-файлы — с мая 2025 года (420-ФЗ) штрафы за нарушения в работе с cookie выросли до 6 млн ₽. Даже если вы не передаёте данные рекламным партнёрам, сбор cookie без уведомления и согласия — риск.
- Данные банковских карт — если вы принимаете оплату на сайте и видите номер карты, срок действия, CVC-код (хотя по стандартам PCI DSS их хранить нельзя, но факт обработки есть).
- Адрес доставки — привязан к конкретному человеку, особенно в сочетании с ФИО.
- Фотография — если по ней можно идентифицировать человека (например, фото в профиле или в отзыве).
- Данные из соцсетей — если вы используете авторизацию через VK, Google, Apple и получаете имя, email, аватарку.
Какие данные НЕ считаются ПДн
- Название компании или ИНН организации — это данные юридического лица, не физического.
- Обезличенные данные — если вы удалили все идентификаторы (имя, телефон, email) и оставили только статистику (например, «пользователь из Москвы, 25-35 лет»).
- Публичные данные из открытых источников — например, контакты из справочника, если они уже опубликованы самим человеком для всеобщего доступа.
Категории персональных данных: какие требуют особого внимания
152-ФЗ делит ПДн на несколько категорий. Для каждой — свои правила обработки и согласия.
Обычные персональные данные
Это большинство данных, которые сайт собирает в типовых сценариях: имя, телефон, email, адрес доставки, история заказов. Для их обработки достаточно общего согласия по ст. 9 152-ФЗ. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным.
Специальные категории (ст. 10 152-ФЗ)
Сюда относятся данные о:
- расовой, национальной принадлежности;
- политических взглядах;
- религиозных или философских убеждениях;
- состоянии здоровья;
- интимной жизни;
- судимости.
Если ваш сайт собирает такие сведения (например, анкета для волонтёрского проекта с вопросом о национальности или форма записи к врачу с диагнозом), нужно отдельное явное письменное согласие. Просто поставить галочку в чекбоксе — недостаточно.
Биометрические персональные данные (ст. 11 152-ФЗ)
Это физиологические и биологические характеристики человека: отпечатки пальцев, изображение лица (фото, видео), голос, геномные данные. Обрабатывать их можно только с письменного согласия субъекта. Исключения — реадмиссия по межгосударственным договорам, отправление правосудия, обязательная государственная дактилоскопическая/биометрическая регистрация.
Важно: оператор НЕ вправе отказать в услуге при отказе субъекта дать биометрию/согласие, если по закону это согласие не обязательно. То есть вы не можете сказать: «Не дадите фото на пропуск — не пустим на сайт», если фото не требуется по закону.
Данные, разрешённые для распространения (ст. 10.1 152-ФЗ)
Эта статья добавлена 519-ФЗ от 30.12.2020, действует с 1 марта 2021. Если вы планируете публиковать данные пользователей (например, отзывы с именем и фото, рейтинги с ФИО), нужно отдельное согласие на распространение. Оно оформляется отдельно от согласия на обработку, с правом человека указать условия и запреты (например, «можно публиковать имя, но не фамилию»).
Какие документы должны быть на сайте
Чтобы персональные данные на сайте обрабатывались законно, нужно подготовить минимум три документа.
Политика обработки персональных данных
Это публичный документ, который должен быть доступен на сайте (обычно в подвале или в отдельном разделе). В нём вы описываете:
- какие данные собираете;
- для каких целей (оформление заказа, регистрация, рассылка);
- как долго храните;
- кому передаёте (курьерская служба, платёжный шлюз, CRM);
- как можно отозвать согласие.
Согласие на обработку персональных данных
Форма согласия должна быть конкретной. Нельзя писать «я согласен на обработку всех моих данных». Нужно перечислить, какие именно данные, для каких целей, на какой срок. Для письменного согласия закон требует включать: ФИО субъекта, адрес, номер основного документа, удостоверяющего личность, сведения о дате выдачи документа и выдавшем его органе.
Уведомление РКН о начале обработки
Если вы обрабатываете ПДн (а вы почти наверняка обрабатываете), нужно подать уведомление в Роскомнадзор через pd.rkn.gov.ru или Госуслуги. Форма — по приказу РКН от 28.10.2022 №180. Рассмотрение занимает 30 дней. Без уведомления обработка может быть признана незаконной.
Как правильно собирать согласие на сайте
Чекбокс или активное действие
Согласие должно быть однозначным. Молчаливое согласие (предустановленная галочка) — риск. Лучше использовать активное действие: пользователь сам ставит галочку или нажимает кнопку «Даю согласие». Для cookie-баннеров в чувствительных случаях (передача данных рекламным партнёрам) советуют активное согласие (галочка), не молчаливое.
Отдельное согласие на каждую цель
Нельзя одним согласием покрыть и обработку для заказа, и передачу в рекламную сеть. Если целей несколько — нужны отдельные согласия или один документ с чётким перечислением.
Согласие для несовершеннолетних
152-ФЗ прямо не фиксирует возрастной порог. По общим нормам (ст. 26 ГК РФ):
- до 14 лет — согласие даёт родитель или законный представитель;
- с 14 до 18 лет — сам подросток, но обычно с письменным согласием родителя (кроме эмансипированных).
Есть письмо Роскомнадзора от 11.03.2022 № 08-15154 про биометрию и спецкатегории несовершеннолетних — там особые требования.
Что делать с данными после отзыва согласия
Пользователь имеет право в любой момент отозвать согласие на обработку. После отзыва оператор обязан уничтожить данные в течение 30 дней (ст. 21 152-ФЗ). Возможно продление ещё на 5 рабочих дней при мотивированном уведомлении.
Хранение самого документа-согласия — 3 года с момента истечения или отзыва (перечень, приказ Росархива № 236). Документы по личному составу (архив) хранятся 50 лет, если оформлены после 1.01.2003, и 75 лет — если раньше (ст. 22.1 125-ФЗ «Об архивном деле»).
Утечки данных: что грозит и как действовать
Штрафы за утечку
С 30 мая 2025 года действуют новые штрафы по 420-ФЗ:
- за сам факт утечки — до 15 млн ₽ (фиксированная сумма);
- оборотный штраф (ст. 13.11.1 КоАП, повторное нарушение/крупный масштаб) — 0,1-3% годовой выручки, но не менее 25 млн и не более 500 млн ₽.
Уголовная ответственность
С 11 декабря 2024 года действует новая ст. 272.1 УК — незаконное использование/передача/сбор/хранение компьютерной информации с ПДн, полученной незаконным путём. Штраф до 300 000 ₽, принудительные работы или лишение свободы до 4 лет (ч.1).
Также есть ст. 137 УК (незаконный сбор/распространение сведений о частной жизни) и ст. 274 УК — для сотрудника, нарушившего правила эксплуатации систем хранения/обработки ПДн, если это привело к уничтожению/блокированию/копированию данных.
Что делать при утечке
Порядок — приказ РКН от 14.11.2022 № 187:
- 24 часа — первичное уведомление РКН;
- 72 часа — детальное уведомление с результатами внутреннего расследования.
Передача данных третьим лицам и за границу
Передача в России
Если вы передаёте данные курьерской службе, платёжному шлюзу, CRM-системе — это обработка третьим лицом. Нужно:
- включить это в политику обработки;
- получить согласие пользователя на такую передачу;
- заключить с оператором (третьим лицом) договор, где он обязуется соблюдать 152-ФЗ.
Трансграничная передача
Передача данных в страны, не входящие в перечень «адекватной защиты ПДн» (приказ РКН №128 от 05.08.2022, действует с 1.03.2023), требует отдельного согласия и/или уведомления РКН. В перечень входят в основном страны СНГ+Азия+Африка (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.). Страны Западной Европы и США в перечень не входят. Это значит: передача данных в Google Analytics, американские облака, европейские сервисы формально требует отдельного согласия или уведомления РКН.
Как проверить свой сайт на соответствие 152-ФЗ
Чтобы убедиться, что персональные данные на сайте обрабатываются правильно, стоит проверить несколько ключевых моментов:
- Сбор данных — все ли формы сбора (регистрация, подписка, заказ, обратная связь) имеют явное согласие?
- Cookie-баннер — работает ли он корректно? Есть ли возможность отказаться от необязательных cookie?
- Политика конфиденциальности — доступна ли она? Соответствует ли реальным процессам?
- Уведомление РКН — подано ли оно? Актуально ли?
- Передача третьим лицам — указаны ли все получатели данных? Есть ли договоры?
- Сроки хранения — не хранятся ли данные дольше, чем нужно?
- Безопасность — защищены ли данные от утечки (шифрование, ограничение доступа)?
Резюме
Персональные данные на сайте — это не только паспортные данные, но и телефон, email, IP-адрес, cookie, фотография и даже адрес доставки. Закон требует:
- получать конкретное, информированное, однозначное согласие;
- для специальных категорий (здоровье, национальность, биометрия) — отдельное письменное согласие;
- для распространения (публикация отзывов с именем) — отдельное согласие на распространение;
- подать уведомление в РКН;
- при утечке — уведомить РКН за 24 часа;
- при отзыве согласия — уничтожить данные за 30 дней.
Штрафы за нарушения — до 15 млн ₽ за утечку, оборотные штрафы до 500 млн ₽, а с декабря 2024 года — и уголовная ответственность. Поэтому лучше один раз проверить свой сайт на соответствие 152-ФЗ, чем потом разбираться с последствиями.
