Требования Роскомнадзора к сайтам

Требования Роскомнадзора к сайтам — проверка соответствия 152-ФЗ
Оглавление

Роскомнадзор не проверяет сайты по наитию — есть вполне конкретный набор пунктов, которые смотрят в первую очередь. Хорошая новость: большинство из них можно проверить самостоятельно за полчаса, не дожидаясь официальной проверки. Собрали их все в одном месте.

Пункт 1. Политика обработки персональных данных

Должна быть на сайте, доступна по прямой ссылке, и — это важно — реально описывать то, что сайт делает с данными, а не быть скачанным откуда-то шаблоном пятилетней давности с чужим названием компании (да, такое встречается чаще, чем кажется).

Пункт 2. Согласие на обработку данных в формах

Каждая форма, где посетитель оставляет контакты (заказ, заявка, обратная связь), должна сопровождаться явным согласием — чекбоксом, а не просто ссылкой на политику где-то в подвале страницы. Молчаливое согласие («заполняя форму, вы соглашаетесь») юридически слабее явного действия пользователя.

Пункт 3. Реквизиты оператора персональных данных

На сайте должны быть указаны реквизиты компании — название, ИНН, юридический адрес, контакты. Без этого невозможно даже формально определить, кто именно является оператором персональных данных на этом сайте.

Пункт 4. Локализация хранения данных

Персональные данные граждан России должны первично собираться и храниться на серверах, физически расположенных в России (152-ФЗ, требование о локализации). Хостинг за рубежом — частая находка при проверках, особенно у сайтов на зарубежных конструкторах.

Пункт 5. Уведомление в реестре операторов

Компания должна быть зарегистрирована в реестре операторов персональных данных Роскомнадзора — если, конечно, не подпадает под одно из исключений (обработка только данных сотрудников без иной обработки, обработка данных для исполнения обязательного госзаказа и другие узкие случаи).

Использование Яндекс.Метрики, рекламных пикселей и подобных счётчиков — тоже обработка персональных данных (IP-адрес, идентификатор устройства). Если счётчики есть, а упоминания об этом в политике конфиденциальности нет — это тоже видимое снаружи расхождение.

Пункт 7. Согласие на распространение (для страниц с фото сотрудников)

Если на сайте есть страница «Команда» с фото и контактами сотрудников — по закону (статья 10.1 152-ФЗ) для этого нужно отдельное согласие на распространение, отличное от обычного согласия на обработку.

Пункт 8. Маркировка рекламы

Отдельная, не связанная напрямую с персональными данными, но часто проверяемая параллельно история — наличие erid-токена у рекламных материалов на сайте, если такая реклама размещается.

Как эти пункты реально проверяют

Механизм устроен так: автоматическая система Роскомнадзора сканирует сайты по формальным признакам (наличие или отсутствие политики конфиденциальности, форм согласия, признаков зарубежного хостинга), и только после этого находки проверяет уже живой сотрудник, прежде чем выносить официальное предписание. То есть шанс, что явное нарушение просто не заметят — довольно низкий: если чего-то из списка нет, робот это видит с высокой вероятностью.

Что делать с этим списком практически

Самый эффективный способ использовать этот чек-лист — не читать его как абстрактную инструкцию, а буквально открыть свой сайт в соседней вкладке и пройтись по каждому пункту, задавая себе один и тот же вопрос: «а у меня это вообще есть, и работает ли оно так, как должно?». Пункты 1-4 закрывают подавляющее большинство типичных нарушений — если с ними полный порядок, остальное уже частности.