Краткое саммари
Владельцу сайта нужно определить цели и состав обработки персональных данных, опубликовать актуальную политику, получать отдельное и доказуемое согласие там, где оно требуется, хранить данные россиян с соблюдением правил локализации, проверить подрядчиков и заранее подготовить порядок действий при утечке. За отдельные нарушения действуют многомиллионные, а при повторной крупной утечке — оборотные штрафы.
Кому стоит прочитать статью: владельцам сайтов и интернет-магазинов, ИП, руководителям, маркетологам, веб-разработчикам и сотрудникам, которые отвечают за CRM, рассылки, аналитику и формы обратной связи.
Материал носит информационный характер; для спорной ситуации нужна оценка юриста с учетом процессов конкретной компании.
Содержание
С 1 июля 2017 года действуют изменения в КоАП РФ, принятые Федеральным законом от 07.02.2017 № 13-ФЗ. Они детализировали составы нарушений по статье 13.11 КоАП РФ. С тех пор правила неоднократно менялись: расширились обязанности операторов, появились требования об уведомлении об инцидентах, отдельном согласии и локализации сбора данных, а размеры штрафов существенно выросли.
Дела по большинству составов статьи 13.11 КоАП РФ возбуждает Роскомнадзор, а назначает наказание суд. Одно событие может образовать несколько самостоятельных нарушений: например, отсутствие уведомления, обработка без надлежащего основания и невыполнение требований к локализации.
Размер штрафа зависит от состава и повторности. С 30 мая 2025 года для компаний штраф за обработку персональных данных без законного основания составляет от 150 000 до 300 000 рублей, при повторном нарушении — от 300 000 до 500 000 рублей. За неуведомление Роскомнадзора о намерении обрабатывать данные компании грозит от 100 000 до 300 000 рублей.
За утечки предусмотрены отдельные штрафы по числу затронутых субъектов и идентификаторов; за повторную утечку для организации возможен оборотный штраф — от 1 до 3% выручки, но не менее 20 млн и не более 500 млн рублей. Точную квалификацию определяют обстоятельства дела и редакция закона на дату нарушения.
Кто считается оператором персональных данных по 152-ФЗ
По Федеральному закону № 152-ФЗ персональные данные — любая информация, которая относится к прямо или косвенно определенному либо определяемому физическому лицу. В зависимости от контекста к ним могут относиться ФИО, телефон, email, адрес доставки, IP-адрес, cookie-идентификатор и сведения о поведении пользователя.
За соблюдение требований отвечает оператор персональных данных. Он определяет цели обработки, состав сведений и действия с ними — самостоятельно или совместно с другими лицами.
Оператором может быть государственный или муниципальный орган, компания, ИП либо физическое лицо. Передача сайта, CRM или рассылки подрядчику сама по себе не снимает с оператора ответственности: отношения с лицом, обрабатывающим данные по поручению, нужно оформить договором с обязательными условиями из статьи 6 Закона № 152-ФЗ.
Владелец сайта становится оператором, если через формы регистрации, заказа, обратной связи, подписки или обратного звонка получает сведения о людях. То же относится к сбору идентификаторов через веб-аналитику и рекламные инструменты, если по ним можно прямо или косвенно определить пользователя. Нужно провести инвентаризацию всех форм, счетчиков, виджетов, CRM и интеграций.
Закон не применяется к обработке физическим лицом исключительно для личных и семейных нужд, если при этом не нарушаются права других людей. Телефонная книга в личном смартфоне обычно подпадает под это исключение. Но публикация сведений, коммерческое использование или передача их организации требуют отдельного правового основания.
Как привести сайт в соответствие с 152-ФЗ: чек-лист
1. Проведите аудит и подготовьте документы
Опишите категории данных и субъектов, цели, правовые основания, сроки хранения, способы обработки, получателей и порядок уничтожения. Опубликуйте политику обработки персональных данных и обеспечьте к ней свободный доступ с каждой страницы, где идет сбор. Не копируйте чужой документ: фактические формы, сервисы аналитики, CRM, рассылки и подрядчики должны совпадать с описанием.
Для доставки интернет-магазину нужны адрес и телефон, а для подписки на информационный сайт обычно достаточно email. Чем меньше лишних полей, тем проще обосновать состав данных и снизить риск нарушения принципа минимизации.
2. Приведите формы в соответствие с политикой и принципом минимизации
Запрашивайте только данные, которые нужны для заявленной цели, и сообщайте пользователю, кто, зачем и как их обрабатывает. Для рекламы и рассылок требуется предварительное согласие по статье 18 Закона о рекламе; его нельзя подменять согласием на обработку персональных данных.
Запрос избыточных сведений нарушает принцип достаточности и соответствия заявленным целям обработки. Для каждого поля формы зафиксируйте, зачем оно нужно и сколько будет храниться.
3. Настройте доказуемое согласие
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных документов и информации, которые подтверждает или подписывает человек. Не используйте заранее отмеченный чекбокс. Рядом с формой дайте ссылку на текст согласия, укажите оператора, цель, перечень данных, действия с ними, срок и способ отзыва; сохраняйте версию текста, дату, время и техническое подтверждение волеизъявления.
Согласие требуется не всегда: обработка может основываться, например, на законе или договоре, стороной которого является человек. Однако оператор обязан доказать наличие подходящего основания. Публикация, рекламная рассылка и передача данных, не нужная для исполнения договора, требуют самостоятельной проверки основания и, как правило, отдельного согласия.
Важно: для распространения персональных данных неограниченному кругу лиц действует специальное согласие по статье 10.1 Закона № 152-ФЗ. Человек должен иметь возможность определить категории данных, условия и запреты на их передачу. Обычная галочка под формой такое согласие не заменяет.
4. Защитите данные и оформите внутренние процессы
Назначьте ответственного, утвердите локальные акты, разграничьте доступ, ведите учет носителей и действий, настройте резервное копирование, обновления и удаление по срокам. Уровень мер определяют модель угроз, способ обработки и требования постановления Правительства РФ № 1119 и приказа ФСТЭК России № 21.
Если сайт, хостинг, CRM или рассылку обслуживает подрядчик, оператор остается ответственным перед субъектами и регулятором. В поручении на обработку закрепите перечень данных и операций, цели, конфиденциальность, меры защиты, обязанность сообщать об инцидентах и предоставлять документы для контроля.
До начала обработки направьте уведомление в Роскомнадзор, если не применяется узкое исключение из части 2 статьи 22 Закона № 152-ФЗ. Проверьте запись в реестре и сообщайте об изменении сведений не позднее 15-го числа месяца, следующего за месяцем изменений; о прекращении обработки — в течение 10 рабочих дней.
Уведомление о намерении обрабатывать персональные данные можно не подавать только в предусмотренных законом случаях:
- данные обрабатываются исключительно без средств автоматизации;
- обработка предусмотрена законодательством о транспортной безопасности для устойчивого и безопасного функционирования транспортного комплекса;
- данные обрабатываются в государственных информационных системах персональных данных, созданных для защиты безопасности государства и общественного порядка.
Большинство операторов обязаны уведомить Роскомнадзор до начала обработки. После включения в реестр нужно поддерживать сведения в актуальном состоянии. Отдельно уведомляют о намерении осуществлять трансграничную передачу; Роскомнадзор вправе ограничить или запретить ее по результатам рассмотрения.
По запросу субъекта оператор сообщает, какие данные и на каком основании обрабатывает, откуда они получены, кому раскрывались и каковы сроки обработки. Ответ обычно дают в течение 10 рабочих дней; срок можно продлить не более чем на пять рабочих дней с мотивированным уведомлением. Требование удалить данные исполняют не «по первому требованию» автоматически: сначала проверяют законность требования и наличие обязанности продолжать хранение, например по бухгалтерским или налоговым правилам.
Подать уведомление и проверить сведения оператора можно через официальный Портал персональных данных Роскомнадзора. Электронная подача доступна с усиленной квалифицированной электронной подписью или через подтвержденную учетную запись на Госуслугах. Перед отправкой сверьте документ с реальными процессами: автоматический шаблон не заменяет аудит.
Политика обработки данных должна быть доступна пользователю до отправки формы и соответствовать реальным процессам. Ссылка в подвале сайта полезна, но возле каждой формы также стоит дать понятное уведомление и ссылки на применимые документы.
Универсального комплекта документов нет: интернет-магазин, клиника и информационный сайт обрабатывают разные данные и опираются на разные основания. В сложных случаях запросите письменное разъяснение Роскомнадзора или заключение профильного юриста, а технические настройки сопоставьте с документами.
Изменения 152-ФЗ в 2021–2026 годах: локализация, утечки и штрафы
1. Срок ответа субъекту сократился. С 1 сентября 2022 года оператор предоставляет сведения о наличии и обработке персональных данных в течение 10 рабочих дней после запроса субъекта или его представителя. Срок можно продлить максимум на пять рабочих дней, если направить мотивированное уведомление с причиной продления.
2. Согласие отделили от других документов. С 1 сентября 2025 года согласие на обработку персональных данных должно быть оформлено отдельно от пользовательского соглашения, договора и иных документов, которые подписывает или подтверждает человек. Унифицированная форма, действующая с 1 января 2025 года, относится к случаям обработки данных в ЕСИА и Единой биометрической системе и не является общей обязательной формой для всех сайтов.
3. Об утечке нужно сообщать быстро. Обязанность действует с 1 сентября 2022 года: оператор направляет в Роскомнадзор первичное уведомление в течение 24 часов после выявления неправомерной или случайной передачи, предоставления, распространения либо доступа, повлекших нарушение прав субъектов. В течение 72 часов передают результаты внутреннего расследования. У оператора должен быть план реагирования и актуальный контакт ответственного.
4. С 30 мая 2025 года ответственность ужесточена. За неуведомление об утечке компании грозит штраф от 1 до 3 млн рублей. Размер санкции за саму утечку зависит от числа субъектов и идентификаторов и может достигать 15 млн рублей; за утечку специальных категорий или биометрии — до 20 млн рублей. Повторное нарушение способно повлечь оборотный штраф от 1 до 3% выручки, в пределах от 20 млн до 500 млн рублей. Также действует статья 272.1 УК РФ о незаконных использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные.
5. С 1 июля 2025 года усилена локализация. При сборе персональных данных граждан РФ, в том числе через интернет, запрещено использовать базы за пределами России для их записи, систематизации, накопления, хранения, уточнения и извлечения. Первичная база должна находиться в России. Это не равнозначно полному запрету любой последующей трансграничной передачи, но для нее нужны отдельное правовое основание, уведомление Роскомнадзора и соблюдение статьи 12 Закона № 152-ФЗ. Проверьте хостинг, CRM, облачные формы, аналитику, рассылки и резервные копии.
FAQ
Нужна ли галочка согласия под каждой формой?
Не всегда. Если обработка необходима для заключения или исполнения договора по инициативе пользователя, основанием может быть договор. Для необязательных целей — например, рекламной рассылки — обычно требуется отдельное активное согласие. Заранее отмеченная галочка не подходит.
Можно ли использовать зарубежную CRM или аналитику?
Сначала обеспечьте запись и хранение собираемых данных граждан РФ в российской базе. Затем отдельно оцените законность трансграничной передачи, уведомление Роскомнадзора, условия договора и данные, которые уходят сервису. Само наличие российского зеркала не решает все вопросы.
Что делать при утечке персональных данных?
Ограничить доступ, сохранить доказательства, запустить внутреннее расследование и уведомить Роскомнадзор: первично — в течение 24 часов, о результатах расследования — в течение 72 часов. Параллельно нужно оценить риски для людей и выполнить требования к защите системы.
Почитать по теме:
Юрист веб-мастеру: советы по авторскому праву и кейсы борьбы с нечестными конкурентами