Ответ команды Правовед
Для облегчённой версии сайта без серверной части и форм обратной связи достаточно разместить Политику обработки персональных данных (ч. 2 ст. 18.1 152-ФЗ) и баннер согласия, а правила пользования и оферту подключать с появлением авторизации и платных сервисов. При этом сбор аналитики и сетевых данных скриптами Яндекс Метрики и РСЯ допускается строго после подтверждения пользователем на баннере, т.к. данные передаются стороннему сервису, а обязанность доказать наличие согласия закон возлагает на оператора (ч. 3 ст. 9 152-ФЗ). Отсутствие серверной базы данных на первом этапе закон не нарушает, если факт выбора посетителя фиксируется в cookies его браузера, а для отзыва согласия в политике достаточно закрепить инструкцию по сбросу файлов cookie или указание ID сессии без сбора лишних сведений вроде ФИО.
В детальном разборе распишу перечень документов под каждый из трёх этапов развития сервиса и подготовлю готовый текст Политики обработки персональных данных с формулировками для баннера согласия под сервисы Яндекса.
Уважаемый Роман!
Документы в Вашей ситуации можно готовить поэтапно — полный комплект для платного сервиса на первом этапе не требуется. Однако уже первый этап нельзя свести только к политике и баннеру «согласен с политикой».
Первый этап
До запуска сайта необходимо подать уведомление в Роскомнадзор, поскольку обработка с использованием сайта, Яндекс Метрики и РСЯ является автоматизированной. Это соответствует ч. 1 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ.
На сайте необходимо разместить Политику в отношении обработки персональных данных. Такая обязанность прямо предусмотрена ч. 2 ст. 18.1 Закона № 152-ФЗ.
При этом баннер вида «Я согласен с Политикой» делать не рекомендую. Политика — информационный документ, с ней пользователь знакомится, а согласие на обработку данных должно оформляться отдельно. С 1 сентября 2025 года это прямо закреплено в ч. 1 ст. 9 Закона № 152-ФЗ.
Поэтому для Метрики/РСЯ лучше предусмотреть отдельный механизм согласия на аналитические и рекламные cookie с возможностью отказа.
Публичная оферта на первом этапе только из-за обработки персональных данных не требуется. Пользовательское соглашение желательно, если Вы хотите определить правила использования бесплатных инструментов сайта, ограничения ответственности, права на контент и т. п., но это уже не требование законодательства о персональных данных.
Ниже продолжу ответ и более подробно разберу остальные Ваши вопросы.
1. Достаточно ли политики и баннера?
Политика нужна обязательно. Но одного баннера «принимаю Политику» недостаточно, если обработка Метрикой/РСЯ осуществляется на основании согласия.
Корректнее разделить документы: Политика обработки ПДн и отдельное согласие пользователя на обработку соответствующих технических данных/cookie.
При этом в Политике необходимо отдельно описать обработку технических данных: IP-адреса, cookie, сведения о браузере и устройстве, действия пользователя на сайте и используемые сервисы аналитики.
Для каждой цели обработки необходимо определить состав данных, категории субъектов, правовое основание, действия с данными, сроки их обработки и порядок уничтожения.
Ссылку на Политику рекомендую разместить в футере, чтобы она была доступна с любой страницы сайта.
Кроме внешних документов на сайте, ИП как оператору ПДн необходимо иметь и внутренние документы, предусмотренные ст. 18.1 и 19 Закона № 152-ФЗ: определить порядок обработки и защиты ПДн, реагирования на обращения субъектов и инциденты, уничтожения данных и иные необходимые организационные меры.
2. Можно ли запускать Яндекс Метрику и РСЯ до согласия?
Наиболее безопасный вариант — нет. До положительного действия пользователя рекламные и аналитические скрипты, передающие данные третьей стороне, лучше не запускать.
При этом Федеральный закон № 152-ФЗ не содержит отдельной нормы буквально «любые cookie можно обрабатывать только после согласия». В определенных ситуациях обработка может быть обоснована законным интересом оператора по п. 7 ч. 1 ст. 6 Закона № 152-ФЗ.
Но для рекламной аналитики и построения поведения пользователя такой подход значительно более рискованный. Поэтому для Метрики и особенно РСЯ рекомендую именно предварительное согласие.
Практически cookie-баннер лучше настроить так, чтобы пользователь мог не только принять аналитические и рекламные cookie, но и отказаться от них, причем отказ не должен быть искусственно затруднен. До выбора пользователя должны использоваться только технически необходимые механизмы, без которых сайт объективно не может корректно или безопасно функционировать.
До согласия можно оставить минимальную техническую обработку, объективно необходимую для работы и безопасности сайта: например, стандартные серверные журналы, защиту от атак, техническую диагностику. Состав таких данных должен быть минимальным и соответствовать заявленной цели в силу ст. 5 Закона № 152-ФЗ.
3. Что делать с IP-адресом, User-Agent и логами?
Я бы рекомендовал изначально относиться к ним как к персональным данным, если они позволяют прямо или косвенно выделить конкретного пользователя. Определение персональных данных в ст. 3 Закона № 152-ФЗ сформулировано очень широко.
Для обычных технических логов можно обосновывать обработку необходимостью обеспечения функционирования и информационной безопасности сайта, в том числе через законный интерес оператора по п. 7 ч. 1 ст. 6 Закона № 152-ФЗ.
В Политике следует прямо указать: какие технические данные собираются, для каких целей, каким способом, сколько хранятся и кому могут передаваться.
Кроме того, необходимо соблюдать принцип минимизации данных: нельзя собирать техническую информацию «на всякий случай». Для каждой категории данных должна существовать конкретная цель обработки.
4. Насколько рискован запуск без базы, в которой хранится согласие?
Отсутствие базы данных само по себе нарушением не является. Проблема в другом: согласно ч. 3 ст. 9 Закона № 152-ФЗ именно оператор обязан доказать, что согласие пользователя было получено.
Если информация о согласии существует только в cookie браузера самого пользователя, доказать впоследствии факт, дату и содержание согласия будет сложно.
Поэтому я рекомендую предусмотреть хотя бы минимальную фиксацию: технический идентификатор пользователя, дату и время согласия, редакцию согласия и выбранные категории обработки. Для этого необязательно строить полноценную серверную систему — можно использовать отдельный минимальный механизм журналирования.
Важно сохранять не только факт нажатия кнопки, но и возможность установить, на какой именно текст согласия и на какие виды обработки пользователь согласился в конкретный момент времени. Иначе при споре формально зафиксированное нажатие кнопки может не подтвердить содержание полученного согласия.
Если такой фиксации вообще не будет, запуск Метрики/РСЯ до появления возможности доказать получение согласия несет повышенный риск.
5. Какие данные запрашивать при отзыве согласия?
Запрашивать ФИО, паспорт и иные данные только ради отзыва согласия не следует, если Вы их первоначально не собирали. Это может само по себе привести к избыточной обработке данных, что противоречит ст. 5 Закона № 152-ФЗ.
Нужно получать только тот технический идентификатор, который позволяет найти данные конкретного пользователя: например, идентификатор cookie/ClientID либо иной идентификатор, который будет применяться Вашей системой.
При этом следует различать простой отзыв согласия и официальный запрос субъекта о предоставлении сведений об обработке его ПДн. Для запроса по ст. 14 Закона № 152-ФЗ закон уже устанавливает специальные требования к содержанию запроса.
Если данные были переданы стороннему сервису, необходимо определить его юридическую роль по условиям соответствующего сервиса. Если сервис обрабатывает данные по Вашему поручению, Вы должны обеспечить прекращение обработки и уничтожение данных и у привлеченного лица; это следует из ст. 6 и 21 Закона № 152-ФЗ.
Поэтому еще до запуска необходимо проверить условия Яндекс Метрики, РСЯ, хостинга и иных подключаемых сервисов и определить по каждому из них: какие именно сведения передаются, на каком основании и в каком качестве соответствующий сервис их обрабатывает.
Второй этап
При появлении личного кабинета, серверной обработки, файлов, email и мессенджеров комплект документов потребуется существенно расширить. Нужно будет обновить Политику и согласия, оформить условия использования личного кабинета, определить основания обработки email и иных идентификаторов, порядок удаления учетной записи и данных, а также проверить договоры со всеми сервисами, которым будут передаваться ПДн.
Пользовательское соглашение на этом этапе уже будет практически необходимо: в нем следует урегулировать регистрацию и использование личного кабинета, права и обязанности сторон, правила использования функционала сайта, ответственность и прекращение использования аккаунта. При этом согласие на обработку ПДн нельзя «спрятать» внутрь пользовательского соглашения — оно должно оформляться отдельно.
Если изменятся цели, категории данных или иные сведения первоначального уведомления Роскомнадзора, необходимо подать уведомление об изменениях не позднее 15-го числа следующего месяца — ч. 7 ст. 22 Закона № 152-ФЗ.
Для рекламных и новостных рассылок также необходимо отдельно учитывать ст. 18 Закона № 38-ФЗ «О рекламе»: реклама по сетям электросвязи допускается только при наличии предварительного согласия адресата.
Поэтому согласие на рекламную рассылку также следует отделить от согласия на обработку ПДн. Пользователь должен иметь возможность пользоваться сервисом, не соглашаясь получать рекламу, если рассылка объективно не является необходимой частью оказываемой услуги.
Отдельно нужно будет проанализировать загрузку пользователями файлов. В таких файлах могут содержаться не только данные самого пользователя, но и ПДн третьих лиц, специальные категории ПДн и иная защищаемая информация.
Базы данных, используемые при первоначальном сборе персональных данных граждан РФ, должны соответствовать требованиям локализации, установленным ч. 5 ст. 18 Закона № 152-ФЗ. Поэтому уже при выборе серверной инфраструктуры для второго этапа необходимо проверить, где физически расположены используемые базы данных и какие сторонние сервисы получают информацию.
При подключении иностранных мессенджеров, облачных сервисов и иных зарубежных получателей необходимо дополнительно проверять наличие трансграничной передачи. Уведомление о такой передаче подается отдельно от общего уведомления Роскомнадзора — ст. 12 Закона № 152-ФЗ.
Если обработка передается подрядчикам — например, хостингу, сервису рассылок, CRM или иному обработчику, — необходимо также проверить наличие надлежащего поручения на обработку ПДн по ч. 3 ст. 6 Закона № 152-ФЗ с определением перечня данных, операций, целей обработки, требований к конфиденциальности и безопасности.