Как соблюсти требования 152-ФЗ на сайте?
необходима консультация по 152 ФЗ сайта
необходима консультация по 152 ФЗ сайта
Здравствуйте, Елена!
По 152-ФЗ сайт становится объектом регулирования с того момента, как через него собираются любые сведения о посетителях: имя и телефон в форме заявки, e-mail при подписке, данные из cookie и счетчиков аналитики. Владелец сайта в этом случае выступает оператором персональных данных и обязан выполнить несколько самостоятельных требований, невыполнение любого из которых образует отдельное нарушение.
Первое: уведомление в Роскомнадзор о начале обработки персональных данных (часть 1 статьи 22 ФЗ-152). С 30.05.2025 уведомление обязательно практически для всех операторов, прежних исключений, позволявших обойтись без него, фактически не осталось. Подается через портал Роскомнадзора или Госуслуги до начала обработки.
Второе: политика обработки персональных данных, размещенная в свободном доступе на самом сайте (часть 2 статьи 18.1 ФЗ-152). Она должна описывать реальные процессы: какие данные собираются, с какой целью, на каком основании, сколько хранятся, кому передаются (хостинг, CRM, рассылочный сервис, Яндекс.Метрика), как реализуются права субъекта.
Третье: согласие. Оно должно быть конкретным, предметным, информированным и сознательным (статья 9 ФЗ-152). На практике это отдельный непредустановленный чекбокс у каждой формы со ссылкой на политику, а для рассылок и рекламы, отдельное согласие, поскольку цель иная. Заранее проставленная галочка согласием не признается.
Четвертое: приказ о назначении ответственного за организацию обработки, перечень обрабатываемых данных, сроки хранения, меры защиты по статье 19 и локальные акты. Их не публикуют, но при проверке запрашивают первыми.
Отдельно учтите требование о размещении баз данных на серверах в России (часть 5 статьи 18 ФЗ-152) и трансграничную передачу, если используются зарубежные сервисы форм, аналитики или рассылок.
Ответственность по статье 13.11 КоАП РФ: отсутствие политики в открытом доступе и обработка без надлежащего согласия наказываются самостоятельными штрафами, для юридических лиц они исчисляются десятками и сотнями тысяч рублей, а с 30.05.2025 за неуведомление введена отдельная ответственность.
Уточните, какие формы есть на сайте и какие внешние сервисы подключены (аналитика, CRM, чат, рассылка): от этого зависит состав документов и необходимость согласия на трансграничную передачу.
Могу проанализировать ваш сайт и подготовить комплект документов под его фактические процессы.
С уважением,
Гайворонский Александр.
Если вам помог мой ответ, вы можете выразить благодарность здесь:
pravoved.ru/pay/lawyer-reward/id/3833167/
Это займет пару секунд, но позволит мне и дальше уделять время бесплатным вопросам. Спасибо за поддержку!
Здравствуйте, Елена!
Я бы начал не с установки чекбоксов на все формы, а с определения правового основания для каждого сценария обработки данных. Согласие требуется не всегда: например, данные, необходимые для заключения или исполнения договора по инициативе самого пользователя, могут обрабатываться на основании ст. 6 Закона N152-ФЗ.
А вот если обработка строится именно на согласии, с 1 сентября 2025 года его нельзя «прятать» в политике, оферте или объединять с подтверждением других документов — оно должно оформляться отдельно.
Поэтому для нормального аудита нужно увидеть сам сайт: формы, Метрику/счетчики, чат, CRM, рассылку и внешние сервисы.
***
Закон — это инструмент. Задача юриста не просто назвать норму, а помочь человеку понять, как ею воспользоваться. Если после ответа Вам стало понятнее, что делать дальше, — значит, он выполнил свою задачу.
Здравствуйте, Елена!
Практическая уязвимость сайтов обычно кроется в деталях сбора сведений. По части 1 статьи 9 Федерального закона 152-ФЗ согласие на обработку данных оформляется строго отдельным документом: его нельзя объединять с офертой или правилами сервиса. Для каждой формы заявки необходим независимый чекбокс без предустановленной отметки, а согласие на рекламу по закону отделяется от согласия на обработку заказа.
Второй существенный риск связан с аналитикой и файлами cookie. Сбор сетевых идентификаторов (cookie, IP), позволяющих индивидуализировать пользователя, признается обработкой данных. Иностранные скрипты создают риск нарушения правил локализации по части 5 статьи 18 закона 152-ФЗ. За ненадлежащее согласие часть 2 статьи 13.11 КоАП РФ предусматривает для организаций штраф от 300 000 до 700 000 рублей. Для защиты необходимы баннер согласия с cookie и правила их обработки.
Оператор также обязан уведомить Роскомнадзор по правилам статьи 22 закона 152-ФЗ до начала сбора. Неподача сведений по части 10 статьи 13.11 КоАП РФ грозит организации штрафом от 100 000 до 300 000 рублей. Помимо сайта, регулятор проверяет внутренний комплект документов компании: приказ о назначении ответственного и регламенты защиты данных.
Я готов провести аудит Вашего сайта и выявить регуляторные риски. Для выбора точного решения уточните:
1) В каком статусе оформлен владелец ресурса (ООО, ИП или гражданин)?
2) Какие внешние счетчики, виджеты или чаты установлены на страницах?
3) Собираются ли контактные данные для рекламных и информационных рассылок?
Как только Вы ответите на эти вопросы или пришлёте материалы в чат, я в течение пары рабочих дней после их получения подготовлю для Вас персональную дорожную карту и комплект документов для сайта.