← Все статьи

Персональные данные на сайте: что нужно сделать, если у вас есть форма заявки

06.09.20266 мин чтения
Готовил · Проверил и отредактировал

У вас есть сайт с формой заявки. Кто-то упомянул 152-ФЗ и штрафы. Вы открыли закон, увидели шестьдесят статей юридического текста и закрыли. Знакомая история.

Эта статья написана для владельца сайта без юридического отдела. Семь вопросов: кто подпадает под закон, что считается данными, что разместить на сайте, как оформить согласие, нужно ли идти в Роскомнадзор, как хранить данные и что сделать прямо сейчас.

Кто является оператором персональных данных

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» распространяется на операторов. Оператор — это государственный или муниципальный орган, юридическое лицо или физическое лицо, которое организует и осуществляет обработку персональных данных (статья 3 закона).

Если на вашем сайте есть форма, в которую посетитель вводит имя, телефон или email, вы оператор персональных данных. Размер бизнеса значения не имеет: три заявки в неделю или три тысячи — требования закона одинаковые. Под него подпадают и ООО, и ИП, и самозанятые, принимающие заявки через сайт.

Обязанности оператора возникают с момента, когда вы начинаете собирать данные: не после регистрации в реестре и не после первой проверки, а с первой принятой заявки. Поэтому порядок важен: политика конфиденциальности и чекбокс должны появиться на сайте одновременно с формой, а не через несколько месяцев после неё.

Что считается персональными данными

Статья 3 закона определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определённому физическому лицу. Ключевое слово здесь — «косвенно»: данные не обязаны однозначно называть человека, чтобы считаться персональными.

Что однозначно является персональными данными:

  • Имя и фамилия (даже без отчества)
  • Номер телефона
  • Адрес электронной почты
  • Домашний и рабочий адрес
  • Фотография, паспортные данные, ИНН

С IP-адресом ситуация неоднозначная. Сам по себе IP не всегда идентифицирует конкретного человека. Но когда IP-адрес из серверного журнала совпадает по времени с именем и телефоном из формы заявки, такая комбинация уже позволяет установить личность. Роскомнадзор склоняется к тому, что IP в контексте сайта относится к персональным данным, и судебная практика движется в том же направлении.

Практический вывод: всё, что посетитель вводит в форму и что связано с конкретным человеком, обрабатывайте по правилам закона. Анализировать, является ли конкретное поле «достаточно персональным», менее продуктивно, чем выстроить корректный процесс сразу для всех данных.

Политика конфиденциальности: что это и что в ней писать

Статья 18.1 закона обязывает оператора публиковать документ, описывающий политику обработки персональных данных. Политика конфиденциальности — именно такой документ. Без него оператор нарушает закон вне зависимости от того, всё ли остальное оформлено правильно.

Минимальный состав политики:

  • Оператор. Полное официальное название компании или ФИО индивидуального предпринимателя, юридический адрес, контактные данные.
  • Цели обработки. Зачем вы собираете данные: для ответа на заявку, заключения договора, отправки коммерческих предложений. Всё, что реально происходит с данными, должно быть указано.
  • Перечень данных. Какие именно сведения собираются через каждую форму на сайте.
  • Третьи лица. Кому ещё передаются данные: CRM-сервис, почтовая платформа для рассылок, колл-трекинг, аналитические системы. Все получатели должны быть упомянуты.
  • Срок хранения. Как долго данные хранятся или по какому условию удаляются.
  • Права субъекта. Как человек может отозвать согласие, запросить свои данные или потребовать их удаления. Укажите контакт для таких обращений.

Политика должна быть доступна как страница сайта без регистрации: ссылка на скачиваемый PDF не является надлежащей публикацией. Ссылку на политику размещают рядом с каждой формой, в которой собираются данные. Шаблоны полезны как отправная точка, но итоговый документ нужно привести в соответствие с реальной практикой именно вашей компании: чужие цели, чужие третьи лица и чужие контакты превращают политику в формальную бумагу, которая не защищает ни вас, ни пользователей.

Как оформить согласие на обработку прямо в форме

Статья 9 152-ФЗ устанавливает, что согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. На сайте это реализуется через чекбокс у кнопки «Отправить» с текстом «Даю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности», где последнее словосочетание является ссылкой на реальный документ.

Три требования, которые нарушают чаще всего:

  • Чекбокс не должен быть заранее отмечен. Согласие обязано быть добровольным. Заранее проставленная галочка не является согласием по смыслу закона: человек ничего сознательно не выбирал.
  • Ссылка должна вести на реальный документ. Заглушка или 404 равносильны отсутствию политики.
  • Форму нельзя отправить без отметки чекбокса. Технический запрет гарантирует, что согласие получено до начала обработки, а не по факту.

Если вы используете данные не только для ответа на заявку, но и для маркетинговой рассылки, это две разные цели. Правильное решение — два чекбокса: первый обязательный (обработка для ответа на запрос), второй необязательный (согласие на рассылку). Так человек может разрешить одно и отказаться от другого.

Формулировка «Нажимая кнопку, вы соглашаетесь с обработкой персональных данных» без отдельного чекбокса встречается повсеместно, но не является полноценным согласием: отдельного явного действия, направленного именно на это, человек не совершал. Согласие можно отозвать в любой момент; обеспечьте реальный механизм отзыва и укажите контакт в политике.

Нужно ли уведомлять Роскомнадзор

Статья 22 152-ФЗ обязывает оператора уведомить Роскомнадзор до начала обработки персональных данных. Та же статья содержит перечень исключений — случаев, когда уведомление не требуется.

Для малого бизнеса с формой заявки наиболее актуальны два исключения. Первое: обработка данных только своих сотрудников в рамках трудовых отношений (клиентских данных это не касается). Второе: обработка данных исключительно для исполнения договора с самим субъектом, при условии что данные не передаются третьим лицам без необходимости и не используются ни для каких других целей. Если человек оставил заявку и вы обрабатываете его данные только чтобы ответить и заключить договор, исключение может применяться. Как только контакт используется для рассылки или таргета, оно перестаёт работать для этих целей.

Если вы не уверены, подпадаете ли под исключение, проще уведомить. Процедура несложная: подача онлайн через официальный сайт Роскомнадзора, государственная пошлина не взимается. Включение в реестр операторов само по себе не добавляет новых обязательств. Отсутствие уведомления, когда оно было обязательным, является основанием для штрафа по статье 13.11 КоАП РФ — как и отсутствие политики конфиденциальности, и обработка без согласия.

Хранение и защита данных: минимум для малого бизнеса

Статья 19 закона обязывает оператора принять правовые, организационные и технические меры для защиты данных от несанкционированного доступа. Для небольшой компании это не означает создание службы информационной безопасности, но означает несколько конкретных шагов.

  • HTTPS на сайте. Если форма работает по незащищённому протоколу, имя и телефон посетителя передаются в открытом виде. Современные браузеры помечают такие сайты как небезопасные. HTTPS — это базовый минимум, а не опция.
  • Ограниченный доступ. Если заявки хранятся в CRM, настройте роли: не весь штат должен видеть все контакты. Общая таблица с открытым доступом для редактирования — неприемлемо.
  • Срок хранения и удаление. Не храните данные дольше, чем нужно для цели. Заявка обработана и работа завершена — данные можно удалить или обезличить. Накапливать контакты «на всякий случай» означает накапливать ответственность за их защиту.
  • Список систем обработки. Зафиксируйте, где хранятся данные: CRM, почтовый сервис, аналитика. Всё это часть инфраструктуры обработки, и каждый сервис должен быть упомянут в политике конфиденциальности.

Отдельный момент: если ваш CRM или аналитический сервис хранит данные на зарубежных серверах, это попадает под статью 12 152-ФЗ о трансграничной передаче данных. Российские CRM-системы, хранящие данные в России, этой проблемы не создают. При использовании зарубежных инструментов вопрос стоит изучить отдельно.

Чек-лист: что сделать на сайте за один день

  1. Создайте страницу «Политика конфиденциальности». Отдельная страница, доступная без регистрации. Заполните своими данными: официальное название, адрес, цели обработки, перечень данных, список сторонних сервисов, срок хранения, права субъекта, контакт для обращений.
  2. Добавьте чекбокс к каждой форме. Незаполненный чекбокс с текстом согласия и ссылкой на политику. Форма должна быть технически неотправима без его отметки.
  3. Проверьте HTTPS. В адресной строке браузера должен стоять замок, адрес начинаться с https://. Если нет — обратитесь к разработчику или хостинг-провайдеру.
  4. Запишите, где хранятся данные из форм. CRM, таблица, почта — конкретно. Ограничьте доступ к этим местам теми сотрудниками, которым он нужен.
  5. Разграничьте цели, если нужно. Если вы планируете рассылку, добавьте отдельный необязательный чекбокс на согласие с ней. Не смешивайте с основным чекбоксом.
  6. Решите вопрос с уведомлением РКН. Если не уверены, что подпадаете под исключение по статье 22, подайте уведомление через официальный сайт Роскомнадзора. Это бесплатно.
  7. Установите срок хранения данных. Зафиксируйте, когда данные удаляются: например, через год после закрытия заявки. Запланируйте регулярную чистку или настройте автоудаление в CRM.

Итого

152-ФЗ распространяется на любой сайт с формой заявки вне зависимости от размера компании. Форма с именем и телефоном означает, что вы оператор персональных данных и обязаны соблюдать требования закона.

Задача не в том, чтобы сделать всё безупречно немедленно. Задача — убрать самые грубые нарушения: форма без чекбокса согласия, сайт без политики конфиденциальности, данные без ограничений доступа. Именно это чаще всего становится основанием для административных претензий.

За нарушения 152-ФЗ предусмотрена административная ответственность по статье 13.11 КоАП РФ. Штрафы для организаций за отдельные нарушения могут достигать сотен тысяч рублей; при повторных нарушениях суммы существенно выше. Конкретные размеры регулярно пересматриваются, поэтому актуальные цифры стоит проверять по действующей редакции КоАП. Роскомнадзор проверяет операторов как по плану, так и по жалобам субъектов: одна жалоба пользователя может инициировать проверку.

Смежная тема в контексте данных о пользователях сайта — работа с аналитикой без сторонних cookie и сбор first-party данных. Подробнее об этом в статье «Рекламная аналитика без сторонних cookies: First-Party Data и новые методы». Другой юридический аспект онлайн-маркетинга — маркировка рекламных объявлений — разобран в статье «Маркировка рекламы в интернете: как соблюдать закон».