152-ФЗ о персональных данных: что обязан сделать сайт
Форма обратной связи, всплывающее окно «оставьте телефон», подписка на рассылку, корзина интернет-магазина — каждый из этих элементов делает ваш сайт оператором персональных данных. С 30 мая 2025 года штрафы по 13.11 КоАП выросли в разы, а за повторную утечку появились оборотные санкции. Ниже — практический минимум, который закрывает 90% претензий проверяющих.
Кто считается оператором и почему это почти все
Оператор — любое лицо, которое организует обработку персональных данных. Достаточно собирать имя и телефон. Ни объём бизнеса, ни отсутствие CRM роли не играют. Если у вас на сайте есть хотя бы одна форма, вы оператор со всеми обязанностями. Мы регулярно сталкиваемся с этим при разработке корпоративных сайтов: клиент уверен, что «мы ничего не храним», а на деле заявки годами копятся в почтовом ящике менеджера.
Шаг 1. Уведомление в Роскомнадзор
С сентября 2022 года исключения из обязанности уведомлять фактически отменены — подавать уведомление обязаны почти все операторы, включая тех, кто обрабатывает данные только своих работников. Уведомление подаётся через портал РКН, срок рассмотрения — до 30 дней. Штраф за неподачу по ч. 10 ст. 13.11 КоАП — до 300 000 рублей для юрлица. Проверить, есть ли компания в реестре, можно бесплатно на сайте регулятора за минуту.
Шаг 2. Политика обработки и согласия
- Политика обработки персональных данных — отдельный документ, доступный по прямой ссылке с каждой страницы, где есть форма. Не PDF-файл в подвале, а HTML-страница.
- Отдельное согласие на обработку — чекбокс без предустановленной галочки. Предзаполненный чекбокс регулятор трактует как отсутствие согласия.
- Отдельное согласие на рекламную рассылку — его нельзя «зашивать» в общее согласие, это два разных основания.
- Согласие на трансграничную передачу, если вы используете зарубежные сервисы аналитики или рассылок.
- Приказ о назначении ответственного за организацию обработки — внутренний документ, но его запрашивают при проверке первым.
Шаг 3. Локализация баз данных
Часть 5 статьи 18 152-ФЗ требует, чтобы первичный сбор данных россиян происходил в базах на территории РФ. Практически это означает: хостинг сайта и сервер CRM — в российском дата-центре. Зарубежный сервис допустим только как вторичная копия. Именно это чаще всего заставляет бизнес переносить CRM-системы на локальную инфраструктуру. Реестр нарушителей и блокировка ресурса — крайняя мера, но прецеденты есть.
Шаг 4. Технические меры защиты
Закон требует «принятия необходимых мер», а конкретика — в постановлении Правительства № 1119 об уровнях защищённости. Для типового сайта с контактными данными это четвёртый уровень: разграничение доступа, журналирование, актуальные обновления, шифрование канала. Минимум — валидный SSL-сертификат и закрытая от индексации админка. Хорошая опорная точка по техническим угрозам — OWASP Top 10, там перечислены классы уязвимостей, через которые данные утекают чаще всего.
Сколько стоит ошибка
- Обработка без согласия — до 700 000 рублей за первое нарушение для юрлица.
- Неопубликованная политика обработки — до 60 000 рублей.
- Неуведомление РКН — до 300 000 рублей.
- Утечка данных 1 000–10 000 субъектов — от 3 до 5 млн рублей.
- Повторная утечка — оборотный штраф от 1% до 3% годовой выручки, но не менее 20 млн рублей.
Что делать на этой неделе
Откройте главную страницу и проверьте, есть ли ссылка на политику. Затем — реестр РКН на предмет вашего ИНН. Затем — все формы на предзаполненные галочки. Эти три действия занимают полчаса и снимают самые дешёвые для проверяющего претензии. Актуальную редакцию закона удобно смотреть на официальном портале правовой информации, тексты на сторонних сайтах часто устаревшие. Если нужен аудит и приведение сайта в соответствие под ключ — напишите нам, обычно это занимает от двух недель.
