Любой владелец сайта, который собирает хоть какую-то информацию о своих пользователях, автоматически становится оператором персональных данных — со всеми вытекающими обязанностями по закону. Игнорировать их становится всё дороже: с 30 мая 2025 года штрафы за нарушения в сфере персональных данных выросли в среднем в десять раз и для юридических лиц могут достигать 18 миллионов рублей. Разбираемся, что конкретно должен сделать владелец сайта, чтобы работать в рамках закона и не получить претензию от Роскомнадзора.
Нет времени разбираться самостоятельно? Юристы CODEX IT Law проведут аудит вашего сайта на соответствие 152-ФЗ и подготовят перечень необходимых правок.
Что считается персональными данными
Персональные данные — это любая информация, которая позволяет прямо или косвенно установить личность конкретного человека. Перечень шире, чем кажется на первый взгляд.
К персональным данным относятся: ФИО, дата и место рождения, адрес проживания или регистрации, номер телефона, адрес электронной почты, паспортные данные, биометрия, фотографии и видеозаписи с участием человека, сведения об образовании и месте работы, семейном положении и имуществе, геолокация, IP-адреса устройств, ссылки на аккаунты в социальных сетях.
Cookie-файлы тоже входят в эту категорию — они фиксируют, какие сайты посещал пользователь, с каких устройств, в какое время и какими товарами или услугами интересовался. С точки зрения закона это персональные данные, и на их сбор требуется отдельное согласие.
Лицо, которое собирает, хранит и обрабатывает эти данные, закон называет оператором персональных данных. Пользователь, которого можно идентифицировать с их помощью, — субъектом персональных данных.
На кого распространяется 152-ФЗ
Если ваш сайт каким-либо образом получает информацию о пользователях — через формы, cookie, авторизацию через соцсети или любым другим способом — вы являетесь оператором персональных данных и обязаны соблюдать требования Федерального закона № 152.
Способ получения данных значения не имеет: будь то онлайн-форма, cookie или данные, собранные офлайн и впоследствии переведённые в электронный вид — закон распространяется на все эти случаи.
Типичные точки сбора персональных данных на сайте:
- формы обратной связи и заявок
- формы регистрации и авторизации
- вход через аккаунты соцсетей
- формы оформления заказов
- подписка на email-рассылку
- блоки с отзывами
- телефонные звонки, записи которых хранятся в электронном виде
Основные требования закона к операторам персональных данных
1. Хранить данные на серверах в России
Федеральный закон требует, чтобы персональные данные российских пользователей хранились исключительно на серверах, физически расположенных на территории РФ. Если вы пользуетесь услугами иностранного хостинг-провайдера, необходимо убедиться, что у него есть российские серверные мощности и ваш сайт размещён именно на них. Уточнить это можно напрямую у провайдера.
Штрафы за нарушение требования локализации данных:
| Категория | Размер штрафа |
|---|---|
| Физические лица | 30 000 – 100 000 руб. |
| Юридические лица и ИП | 1 000 000 – 18 000 000 руб. |
| Должностные лица | 100 000 – 800 000 руб. |
2. Уведомить Роскомнадзор о начале обработки персональных данных
До начала сбора данных необходимо подать уведомление в Роскомнадзор через официальный сайт ведомства. Важно: к моменту подачи у вас уже должен быть готов пакет внутренних нормативных документов, регулирующих работу с персональными данными в компании. Этот пакет содержит несколько десятков позиций — его разработку стоит поручить юристу.
В уведомлении необходимо указать:
- какие действия вы совершаете с персональными данными и какими способами
- кому и на каких основаниях передаёте данные
- какие меры защиты применяете — организационные и технические
- осуществляется ли трансграничная передача данных и в какие страны
- где физически расположены серверы с сайтом и базами данных
О любых изменениях в порядке сбора и обработки данных нужно уведомлять Роскомнадзор в течение 10 дней.
Штрафы за непредставление уведомления (ч. 10 ст. 13.11 КоАП РФ):
| Категория | Размер штрафа |
|---|---|
| Физические лица | 5 000 – 10 000 руб. |
| Юридические лица и ИП | 100 000 – 300 000 руб. |
| Должностные лица | 30 000 – 50 000 руб. |
3. Разработать документ «Согласие на обработку персональных данных»
Это обязательный документ, ссылка на который должна быть размещена в футере сайта и видна пользователю на каждой странице, где он оставляет свои данные. Документ должен содержать:
- перечень персональных данных, которые вы собираете
- цели, для которых эти данные необходимы
- срок действия согласия
- конкретный список действий с данными: хранение, передача третьим лицам, систематизация и прочее
- если данные передаются — кому именно и на каких основаниях
- порядок отзыва согласия пользователем
Важно: документ должен точно соответствовать тому, что вы укажете в уведомлении в Роскомнадзор. Расхождения между этими двумя документами — самостоятельное основание для штрафа.
Составлять Согласие на обработку персональных данных силами шаблона из интернета крайне рискованно: документ должен отражать реальную деятельность именно вашего сайта и юридического лица, а не некоего абстрактного бизнеса.
Штраф за некорректно составленное или отсутствующее Согласие для юридических лиц: от 10 000 до 60 000 рублей (ч. 3 ст. 13.11 КоАП РФ).
4. Разработать Политику конфиденциальности
Политика конфиденциальности — отдельный документ, в котором подробно описаны правила сбора, хранения, обработки и защиты персональных данных на вашем ресурсе. Ссылка на него также размещается в футере сайта и должна присутствовать на каждой странице, где пользователь оставляет данные.
Документ должен включать:
- цели обработки персональных данных
- категории обрабатываемых данных и категории субъектов
- способы и сроки обработки
- порядок уничтожения данных после истечения срока или по запросу пользователя
- применяемые меры технической и организационной защиты
- сведения об операторе и контактные данные для обращений
Практический момент: обе страницы — Политику конфиденциальности и Согласие на обработку — рекомендуется закрыть от индексации через robots.txt или мета-тег noindex. Ничего уникального с точки зрения поисковых систем они не содержат, а дублированный или шаблонный контент негативно влияет на SEO-позиции сайта.
5. Получить явное согласие пользователя
Ключевое слово здесь — явное. Закон не признаёт молчание, бездействие или автоматически проставленные галочки согласием пользователя на обработку его данных. Пользователь должен самостоятельно и осознанно выразить своё согласие.
Технически это реализуется следующим образом: рядом с каждой формой на сайте, через которую пользователь передаёт данные, размещается незаполненный чекбокс с текстом о согласии на обработку персональных данных и ссылками на соответствующие документы. Чекбокс пользователь проставляет сам — это обязательное условие.
Отдельные согласия нужны для:
- подписки на рассылку
- сбора cookie (обычно реализуется через баннер при первом посещении сайта)
- каждой формы, через которую собираются данные
Если пользователь в любой момент отозвал своё согласие — написал об этом напрямую, отписался от рассылки или подал соответствующий запрос — вы обязаны немедленно прекратить любое взаимодействие с его данными. Продолжение коммуникации после отзыва согласия является нарушением, за которым может последовать жалоба в Роскомнадзор и последующая проверка.
6. Хранить согласия пользователей
Все полученные согласия на обработку персональных данных необходимо хранить в течение всего периода работы с данными пользователя, а также ещё три года после прекращения такой работы. Если поступит жалоба или Роскомнадзор инициирует проверку, вы будете обязаны предоставить подтверждение того, что согласие было получено надлежащим образом.
7. Собирать только необходимые данные
Закон прямо запрещает собирать персональные данные, которые не нужны для оказания конкретной услуги. Принцип минимизации данных — один из базовых в 152-ФЗ.
Пример: если пользователь оформляет доставку, для оказания услуги достаточно адреса и номера телефона. Запрашивать дату рождения, email или паспортные данные в этом случае — нарушение, даже если пользователь формально дал согласие на их сбор. Согласие не легализует избыточный сбор данных.
8. Назначить ответственное лицо
В компании должен быть определён сотрудник или привлечённая организация, ответственные за работу с персональными данными. Это может быть отдельный специалист, действующий сотрудник в рамках совмещения обязанностей или внешний подрядчик. Назначение должно быть оформлено официальным внутренним документом — в случае судебного разбирательства наличие такого назначения является смягчающим обстоятельством.
В обязанности ответственного лица входит:
- мониторинг изменений в законодательстве о персональных данных
- своевременное обновление внутренних документов и политик
- инструктаж сотрудников, работающих с данными
- реагирование на запросы пользователей в срок до 10 рабочих дней
Если ответственное лицо не назначено специальным документом, им по умолчанию считается генеральный директор — что не освобождает от обязанностей, но лишает ряда процессуальных преимуществ при рассмотрении споров.
9. Обеспечить техническую защиту данных
Защита персональных данных должна быть реализована как на организационном уровне (внутренние регламенты, ограничение доступа сотрудников), так и на техническом: шифрование, пароли, антивирусная защита, разграничение прав доступа к базам данных.
Если вы передаёте данные подрядчику (например, CRM-системе или маркетинговому агентству), между вами должен быть заключён договор с явным указанием: перечня передаваемых данных и целей их обработки, обязательств подрядчика по защите данных, требований к техническим средствам защиты.
При утечке персональных данных оператор обязан:
- в течение 24 часов уведомить Роскомнадзор об инциденте
- в течение 72 часов сообщить ведомству о результатах внутреннего расследования
Штрафы за непредставление уведомления об утечке (ч. 11 ст. 13.11 КоАП РФ):
| Категория | Размер штрафа |
|---|---|
| Физические лица | 50 000 – 100 000 руб. |
| Юридические лица и ИП | 1 000 000 – 3 000 000 руб. |
| Должностные лица | 400 000 – 800 000 руб. |
Итоговый чек-лист: что должно быть на сайте
Прежде чем считать работу по 152-ФЗ завершённой, сверьтесь с этим списком. Каждый пункт — самостоятельное требование закона, отсутствие любого из них может стать основанием для штрафа.
| № | Требование | Где реализуется |
|---|---|---|
| 1 | Политика конфиденциальности опубликована и доступна | Футер сайта, все страницы со сбором данных |
| 2 | Согласие на обработку ПД опубликовано | Футер сайта |
| 3 | Во всех формах есть незаполненный чекбокс согласия | Каждая форма на сайте |
| 4 | Отдельное согласие на рассылку | Форма подписки |
| 5 | Баннер согласия на сбор cookie | При первом посещении сайта |
| 6 | На сайте указано юридическое лицо компании | Футер, страница «Контакты» |
| 7 | Деятельность сайта соответствует зарегистрированным ОКВЭДам | Юридические документы компании |
| 8 | Данные хранятся на серверах в России | Хостинг |
| 9 | Уведомление в Роскомнадзор подано | РКН |
| 10 | Назначено ответственное лицо за работу с ПД | Внутренний приказ |
| 11 | Внутренние нормативные акты по работе с ПД разработаны | Внутренняя документация |
| 12 | Согласия пользователей хранятся минимум 3 года после прекращения работы с данными | База данных / архив |
Полная таблица штрафов Роскомнадзора с 30 мая 2025 года
| Нарушение | Физические лица | Юридические лица и ИП | Должностные лица |
|---|---|---|---|
| Неправомерная передача ПД от 1 000 до 10 000 человек (ч. 12 ст. 13.11 КоАП РФ) | 100 000 – 200 000 руб. | 3 000 000 – 5 000 000 руб. | 200 000 – 400 000 руб. |
| Неправомерная передача ПД от 10 000 до 100 000 человек (ч. 13 ст. 13.11 КоАП РФ) | 200 000 – 300 000 руб. | 5 000 000 – 10 000 000 руб. | 300 000 – 500 000 руб. |
| Неправомерная передача ПД более 100 000 человек (ч. 14 ст. 13.11 КоАП РФ) | 300 000 – 400 000 руб. | 10 000 000 – 15 000 000 руб. | 400 000 – 600 000 руб. |
| Передача ПД без законных оснований (ч. 15 ст. 13.11 КоАП РФ) | 400 000 – 600 000 руб. | 1–3% годовой выручки | 800 000 – 1 200 000 руб. |
| Незаконная передача биометрических данных (ч. 17 ст. 13.11 КоАП РФ) | 400 000 – 500 000 руб. | 15 000 000 – 20 000 000 руб. | 1 300 000 – 1 500 000 руб. |
| Повторная передача биометрии без оснований (ч. 18 ст. 13.11 КоАП РФ) | 500 000 – 800 000 руб. | 1–3% годовой выручки | 1 500 000 – 2 000 000 руб. |
| Непредставление уведомления о начале обработки ПД (ч. 10 ст. 13.11 КоАП РФ) | 5 000 – 10 000 руб. | 100 000 – 300 000 руб. | 30 000 – 50 000 руб. |
| Непредставление уведомления об утечке (ч. 11 ст. 13.11 КоАП РФ) | 50 000 – 100 000 руб. | 1 000 000 – 3 000 000 руб. | 400 000 – 800 000 руб. |
| Отсутствие или некорректная Политика конфиденциальности (ч. 3 ст. 13.11 КоАП РФ) | — | 10 000 – 60 000 руб. | — |
FAQ: часто задаваемые вопросы
Почему штрафы так резко выросли?
В последние годы утечки персональных данных из крупных компаний стали регулярными новостями. Государство отреагировало единственным реально работающим инструментом давления — существенным увеличением санкций, в некоторых случаях в десять и более раз. Дополнительный контекст: в условиях дефицита бюджета вероятность реального применения этих штрафов, а не просто предупреждений, значительно выросла. Рассчитывать на то, что «само рассосётся» или «до нас не дойдут» — стратегия с высоким риском.
Можно ли использовать Google Analytics?
Формально — да, это не запрещённый инструмент. Но есть важные оговорки. GA передаёт данные пользователей на серверы Google, расположенные за пределами России, что технически является трансграничной передачей персональных данных. Для её легализации необходимо подать в Роскомнадзор отдельное уведомление о трансграничной передаче. Если в течение 10 рабочих дней после подачи вы не получили отказа — можно работать.
Однако есть практический нюанс: РКН сканирует сайты в автоматическом режиме, и код GA — очевидный маркер для проверки. Если у вас параллельно есть другие нарушения (незаконные рассылки, неоформленные базы клиентов, зарубежные CRM без надлежащего уведомления), наличие GA на сайте может стать поводом для более глубокой проверки. В таких случаях от аналитики лучше отказаться или перейти на российские альтернативы — Яндекс Метрику или Calltouch.
Касается ли трансграничная передача данных только GA?
Нет. Любой зарубежный сервис, которому ваш сайт передаёт данные пользователей — CRM-система, email-платформа, чат-бот на иностранных серверах, рекламные пиксели — потенциально создаёт ситуацию трансграничной передачи. Отдельный случай: если среди учредителей компании есть иностранное юридическое лицо, Роскомнадзор при проверке уведомления будет смотреть на это особо внимательно.
Можно ли скопировать Политику конфиденциальности с другого сайта?
Технически — да, закон не запрещает использовать чужой текст как основу. Практически — это плохая идея по двум причинам. Во-первых, документ должен отражать реальную деятельность конкретного юридического лица: цели обработки, категории данных, сроки хранения, используемые технические средства. Чужой шаблон этого не учитывает. Во-вторых, несоответствие между Политикой и тем, что вы указали в уведомлении в РКН, является самостоятельным нарушением. Документ должен писать юрист, знакомый с вашим бизнесом.
Что делать, если клиент звонит или пишет сам?
Если звонок не записывается и данные никуда не вносятся — ничего делать не нужно. Если разговоры записываются, достаточно добавить в приветствие голосовое уведомление о том, что продолжение разговора означает согласие на обработку данных. Если клиент пишет в мессенджер — добавьте дисклеймер о согласии при первом контакте. С чат-ботами ситуация зависит от того, где расположены серверы мессенджера: российские серверы — стандартное согласие, зарубежные — дополнительно нужно уведомление о трансграничной передаче.
Какой бизнес рискует больше всего?
Повышенный риск — у тех, кто работает с большими массивами данных, обрабатывает чувствительные категории (медицинские, финансовые, биометрические данные), использует зарубежные сервисы без надлежащего оформления, не реагирует на обращения пользователей или допускает слабую техническую защиту данных. Отдельная группа риска — digital-агентства и маркетинговые компании, работающие с клиентскими базами заказчиков: в договоре с клиентом обязательно должно быть поручение на обработку персональных данных, иначе в случае претензий ответственность может лечь на агентство наравне с заказчиком.
Можно ли снизить размер штрафа, если нарушение всё же выявлено?
Да, суд учитывает смягчающие обстоятельства. Шансы на минимальный штраф выше у тех, кто:
- тратит на защиту информации не менее 0,1% от выручки в течение трёх лет подряд
- соблюдает все требования к обработке ПД
- назначил ответственное лицо официальным документом
- проводит аудит документации и технических средств не реже раза в год
- не допускает нарушений в технической защите
Полностью избежать штрафа это не поможет, но существенно снизить его сумму — вполне.
Заключение
Соответствие 152-ФЗ — это не разовая задача, а постоянный процесс: законодательство меняется, деятельность компании меняется, и документы должны следовать за этими изменениями. Первичное приведение сайта в соответствие включает разработку пакета документов, подачу уведомления в Роскомнадзор и техническую настройку форм — после чего требуется регулярный аудит актуальности всего комплекса мер.
Если вы не уверены, что ваш сайт соответствует текущим требованиям закона — обратитесь за консультацией к юристам CODEX IT Law. Мы проведём аудит, выявим нарушения и подготовим полный пакет документов для приведения сайта в соответствие с 152-ФЗ.