Законодательство

ФЗ-152 для сайта: как законно собирать персональные данные

Разбираем не шаблонный чекбокс, а весь маршрут данных: цель, правовое основание, форма, подрядчики, хранение и удаление.

Александр Шестопалов··10 мин

Сайт начинает обрабатывать персональные данные не тогда, когда юрист подготовил политику, а когда реальный человек вводит сведения в форму, виджет или личный кабинет, а подключённые системы получают доступ к ним. Имя, телефон и электронная почта — очевидные примеры. Но закон определяет персональные данные шире: это любая информация, относящаяся к прямо или косвенно определённому либо определяемому человеку.

Поэтому задача по 152-ФЗ начинается с инвентаризации: какие сведения сайт получает, зачем, на каком основании, куда передаёт, где хранит и когда удаляет. Документы и подписи под формами должны описывать этот процесс, а не подменять его. Если форма связана с рекламным размещением, сначала определите весь применимый контур по рабочей карте законов для интернет-рекламы.

Граница материала. Это практическая навигация по текущей редакции закона, а не индивидуальная юридическая консультация. Для специальных категорий данных, сведений о детях, биометрии, трансграничной передачи или высокого риска нужен отдельный правовой и технический разбор.

Начните с карты данных, а не с шаблона политики

Возьмите каждую точку сбора отдельно: заказ, обратный звонок, регистрация, подписка, чат, форма вакансии, комментарий, аналитика. Для неё зафиксируйте семь полей: данные, цель, правовое основание, получатели, место хранения, срок и способ удаления.

Маршрут персональных данных: точка сбора, цель и основание, системы и подрядчики, хранение, срок и удаление
Карта маршрута показывает расхождения раньше документов: лишнее поле, неизвестного получателя, зарубежное хранилище или отсутствующий срок удаления.
Точка сбораЧто зафиксироватьЧастая ошибка
Форма заявкиПоля, цель обращения, основание, CRM и ответственныеСобирать дату рождения или адрес «на будущее»
ПодпискаКанал, тематика сообщений, подтверждение и отпискаСмешивать маркетинговое согласие с заявкой на услугу
Чат и обратный звонокПровайдер виджета, состав данных, журнал и срок храненияНе учитывать сторонний сервис как получателя
АналитикаИдентификаторы, назначение, настройки и место обработкиКопировать общий текст без проверки реальных счётчиков

Принцип статьи 5 — собирать данные для конкретных, заранее определённых и законных целей и не обрабатывать их способом, несовместимым с этими целями. Если поле не нужно для результата формы, его безопаснее убрать. Это одновременно снижает юридический риск, нагрузку на защиту и трение для пользователя.

Согласие — важное, но не единственное основание. Статья 6 допускает обработку, необходимую для исполнения договора или заключения договора по инициативе самого человека, а также другие прямо предусмотренные законом случаи. Нельзя автоматически ставить один чекбокс под все сценарии и считать вопрос закрытым.

Схема выбора правового основания: цель обработки, проверка договора или закона, отдельное согласие, минимизация данных и фиксация решения
Основание выбирают под конкретную цель. «На всякий случай получим согласие» не исправляет лишние данные или неопределённую цель.

Для запроса расчёта или оформления заказа основание может быть связано с договором и действиями до его заключения. Для независимой рекламной рассылки обычно требуется отдельная проверка и отдельное волеизъявление. Для публикации отзыва с именем и фотографией нужно учитывать правила о персональных данных, разрешённых для распространения. Один и тот же адрес электронной почты может обрабатываться для разных целей на разных основаниях.

Решение полезно фиксировать в реестре: «цель → набор данных → основание → подтверждающий документ или событие». Если команда не может объяснить основание одной строкой, запускать сбор рано.

Когда основанием служит согласие, оно должно быть свободным, конкретным, предметным, информированным, сознательным и однозначным. Оператор обязан уметь подтвердить, что согласие было получено. Практически это означает понятный текст рядом с действием, доступ к полному документу и журнал, который связывает версию согласия, время и совершённое действие.

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных информации и документов, которые человек подтверждает или подписывает. Нельзя прятать его внутри пользовательского соглашения, оферты или длинной общей подписи. Это изменение внесено Федеральным законом № 156-ФЗ.

  • Не ставьте отметку заранее и не делайте отказ визуально недоступным.
  • Не объединяйте обязательную обработку заявки и необязательную рассылку одним переключателем.
  • Назовите оператора, цель, состав данных, действия с ними, срок и порядок отзыва в объёме, необходимом для выбранной формы согласия.
  • Храните доказательство выбора и версию текста, а не только текущую страницу.

После изменения формы проведите полный тест пути заявки. В руководстве по диагностике формы разобрано, как отдельно подтвердить интерфейс, сервер, CRM и аналитику, не используя реальные данные клиента.

Что должно совпасть в политике и на сайте

Статья 18.1 обязывает оператора опубликовать политику в отношении обработки персональных данных и обеспечить неограниченный доступ к ней. На страницах, где собираются данные, доступ к документу должен быть реальным: ссылка заметна, открывается до отправки формы и не ведёт на ошибку.

Политика должна соответствовать карте данных: оператор и контакты, категории субъектов и данных, цели и основания, способы и сроки обработки, порядок прекращения и уничтожения, сведения о третьих лицах и мерах защиты в уместном объёме. Универсальный текст из интернета часто расходится с сайтом уже в трёх местах: фактических формах, подрядчиках и сроках.

Политика оператора, согласие на обработку и согласие на рекламные сообщения решают разные задачи. Ссылка «Политика конфиденциальности» не отменяет необходимость раскрыть сведения, требуемые российским законом.

Нужно ли уведомлять Роскомнадзор

По общему правилу статья 22 требует уведомить уполномоченный орган до начала обработки персональных данных. В законе есть исключения, поэтому нельзя делать вывод только по фразе «у нас маленький сайт» или «собираем лишь телефон». Нужно сопоставить фактические операции с действующей редакцией исключений.

Роскомнадзор публикует формы уведомлений и ведёт реестр операторов. На официальной странице ведомства для юридических лиц доступны порядок и ссылки на формы. После изменений в целях, категориях данных, системах или местонахождении баз сведения в уведомлении также нужно поддерживать актуальными.

Не путайте два действия. Уведомление Роскомнадзора не заменяет законное основание, политику, согласие и меры защиты. И наоборот, опубликованная политика не означает, что обязанность по уведомлению выполнена.

Проверьте подрядчиков, локализацию и доступы

Данные редко остаются только на сервере сайта. Их могут получать CRM, сервис рассылок, коллтрекинг, чат, служба поддержки, облачное хранилище, хостинг и подрядчик по разработке. Для каждого получателя определите роль, объём доступа, основание передачи, договорные обязанности, место хранения и удаление после завершения работ.

При сборе персональных данных граждан России через интернет статья 18 устанавливает требование использовать базы данных, находящиеся в России, для записи, систематизации, накопления, хранения, уточнения и извлечения, кроме предусмотренных законом случаев. Нельзя проверять локализацию только по домену или адресу головного офиса поставщика: нужны сведения о фактической инфраструктуре и маршруте данных.

Если данные уходят за границу, включается отдельный режим трансграничной передачи по статье 12. Такой сценарий нельзя маскировать общей фразой в политике — до начала передачи проверяют страну, получателя, цели, меры защиты и требования к уведомлению.

Защита, сроки хранения и удаление

Закон требует принимать правовые, организационные и технические меры защиты. Набор мер зависит от угроз и системы, но минимальная практическая дисциплина одинакова: разграничить доступы, назначить ответственных, учитывать системы и носители, обновлять программное обеспечение, контролировать выгрузки, резервные копии и инциденты.

Для каждой цели задайте срок или понятное условие окончания обработки. «Храним бессрочно» без основания противоречит принципу ограничения хранения. После достижения цели, отзыва согласия или выявления неправомерной обработки действуют предусмотренные законом правила прекращения, блокирования и уничтожения. Процесс должен работать не только в основной CRM, но и в таблицах, почте, резервных копиях и системах подрядчиков.

Технический контроль сайта помогает находить разрыв между правилами и интерфейсом: исчезнувшую ссылку на политику, форму без отдельного согласия или подключённый сторонний скрипт. В чек-листе технического аудита показано, как проверять ключевые шаблоны и изменения после выпуска.

Аналитика, cookie-файлы и идентификаторы

Не каждый технический файл автоматически является персональными данными, но идентификаторы, адрес сети, параметры устройства и история действий могут относиться к определяемому пользователю в конкретной системе. Решение принимают по фактической связке данных, возможностям идентификации, цели и получателям, а не по названию «cookie».

Составьте список счётчиков и рекламных пикселей, проверьте передаваемые параметры, отключите отправку полей формы и иных сведений, которые аналитике не нужны. Цели должны фиксировать событие, а не содержимое заявки. Практический порядок описан в материале о настройке целей Яндекс Метрики.

Проверка перед запуском

Цикл проверки ФЗ-152 перед запуском: инвентаризация, правовое решение, настройка интерфейса и документов, технический тест, регулярный пересмотр
Compliance — не разовая публикация документа. Любая новая форма, система или подрядчик возвращает процесс к инвентаризации.
  1. Инвентаризация: все формы, виджеты, счётчики, системы и получатели внесены в карту.
  2. Правовое решение: для каждой цели определены минимальные данные, основание, срок и порядок прекращения.
  3. Документы и интерфейс: политика совпадает с процессом, согласия разделены, ссылки доступны до отправки.
  4. Операционный контур: проверены уведомление, договоры с подрядчиками, локализация, доступы и ответственные.
  5. Технический тест: данные доходят только до ожидаемых систем, журнал согласия сохраняется, лишние параметры не передаются.
  6. Повторная проверка: после релиза, смены CRM, виджета, аналитики или цели карта и документы пересматриваются.

Актуальный текст закона лучше проверять в официальной системе правовой информации. На дату публикации использована редакция, действующая с 1 сентября 2025 года.

Короткие ответы

Нужно ли согласие под каждой формой?

Не всегда. Сначала определяют цель и основание. Если используется согласие, оно должно отвечать статье 9 и быть отдельным от иных подтверждаемых документов. Для рассылки и распространения данных могут действовать дополнительные требования.

Достаточно ли политики на сайте?

Нет. Политика описывает процесс, но не заменяет основание, минимизацию, правильную форму, уведомление, защиту, сроки и удаление.

Маленькому сайту можно не уведомлять Роскомнадзор?

Размер сайта сам по себе не является исключением. Проверяют фактическую обработку по текущей статье 22 и фиксируют основание решения.

Главное

Законный сбор персональных данных строится не вокруг одного чекбокса. Надёжный порядок такой: описать реальный маршрут, убрать лишние сведения, определить основание для каждой цели, синхронизировать форму и политику, проверить уведомление и подрядчиков, настроить защиту, срок и удаление. Только после этого интерфейс сайта становится отражением управляемого процесса.

Если форма получает заявки из интернет-рекламы, не смешивайте этот процесс с отдельным контуром маркировки рекламы через ОРД: у него свои роли, идентификатор и отчётность.

STRIX проверяет подключённые данные Яндекс Метрики и показывает в кабинете события, которые стоит разобрать. Он не проводит юридическую экспертизу и не заменяет управление персональными данными, но помогает не терять контекст изменений сайта и аналитики.

Частые вопросы

Нужно ли согласие под каждой формой на сайте?

Не всегда. Сначала определяют цель и правовое основание обработки. Согласие — одно из оснований, но закон допускает и другие, например обработку, необходимую для исполнения договора или заключения договора по инициативе человека. Если используется согласие, оно должно отвечать требованиям закона и быть отдельным от других подтверждаемых документов.

Достаточно ли опубликовать политику обработки персональных данных?

Нет. Политика должна описывать реальный процесс, но дополнительно нужны законное основание, минимальный состав данных, корректные формы, управление подрядчиками и доступами, сроки хранения, удаление, меры защиты и, когда требуется, уведомление Роскомнадзора.

Нужно ли уведомлять Роскомнадзор о начале обработки?

По общему правилу оператор уведомляет Роскомнадзор до начала обработки. В статье 22 закона есть исключения, поэтому решение принимают по фактическим целям и способам обработки, а не по наличию сайта как такового.

Дальше по теме

Поделиться