Персональные данные на сайте: что проверить, пока не проверил Роскомнадзор

Что требуется от обычного сайта с формой заявки: политика обработки данных, согласие в форме, уведомление в Роскомнадзор, cookie, где хранятся данные. Как проверить себя за вечер и что чинить первым.

На сайте есть форма «оставьте телефон — перезвоним». Кто-то её заполнил, менеджер позвонил, сделка закрылась. С точки зрения закона в этот момент произошло кое-что ещё: вы собрали, записали и использовали персональные данные человека — то есть стали их оператором.

Оператор — это не про размер компании. Мастер с одностраничником и завод с отделом ИТ здесь в одинаковом положении: есть форма — есть обязанности. Разница только в том, что у завода про них кто-то помнит.

Плохая новость: в 2025 году ответственность за нарушения при работе с персональными данными заметно ужесточили. Хорошая: почти всё, за что штрафуют малый бизнес, — это не сложное, а просто отсутствующее. Нет документа, не подано уведомление, нет галки у формы.

Что вообще считается персональными данными

Короче, чем кажется: любые сведения, по которым можно понять, о ком речь. Имя и телефон — очевидно. Но и почта вида ivanov.a@, и адрес доставки, и номер заказа, привязанный к телефону.

Отдельная история — cookie и идентификаторы посетителя. Сами по себе они обезличены, но вместе с формой и аналитикой складываются в профиль конкретного человека. Поэтому уведомление о cookie — не мода, а тот же разговор.

Практический вывод один: если на сайте есть хоть одно поле, куда человек вписывает свои данные, дальше по списку — вы.

Шесть требований к обычному сайту

flowchart TD
    A["На сайте есть форма<br/>или сбор контактов"] --> B["Вы оператор<br/>персональных данных"]
    B --> C["Уведомить<br/>Роскомнадзор"]
    B --> D["Опубликовать<br/>политику обработки"]
    B --> E["Брать согласие<br/>в форме"]
    B --> F["Уведомить<br/>о cookie"]
    B --> G["Хранить данные<br/>в России"]
    B --> H["Отвечать на запросы<br/>об удалении"]

Каждый пункт проверяется снаружи — и вами, и проверяющим. Разберём по порядку, начиная с того, где ошибаются чаще всего.

1. Уведомление в Роскомнадзор

Самый частый провал и самый дешёвый в исправлении. Оператор обязан уведомить регулятор о том, что обрабатывает персональные данные — до начала обработки. Не разрешение спросить, а сообщить о факте.

Проверить себя можно за минуту: в открытом реестре операторов есть поиск по ИНН. Если компания там числится, вы увидите регистрационный номер и дату уведомления. Если нет — значит, уведомление не подавалось.

Что делать. Подать уведомление через личный кабинет на портале персональных данных. Это бесплатно, делается за вечер и не требует юриста: в форме перечисляются категории данных, цели обработки и сроки хранения.

2. Политика обработки персональных данных

Единственный документ, который закон прямо требует опубликовать в открытом доступе. Не хранить в папке, а держать на сайте по постоянной ссылке.

Что в ней должно быть: кто оператор (название, ИНН, адрес), какие данные собираются, зачем, на каком основании, сколько хранятся, кому передаются и как человеку потребовать их удалить.

Типичные ошибки. Скачанный шаблон с чужим названием внутри — видно сразу и выглядит хуже, чем отсутствие. Ссылка в подвале, ведущая на 404. Политика, в которой перечислены данные, которых вы не собираете, и не перечислены те, что собираете.

3. Согласие в форме

Человек должен явно согласиться, а не «считаться согласившимся». На практике это чекбокс рядом с кнопкой отправки со ссылкой на политику.

Три условия, и все три обязательны:

  • чекбокс не отмечен заранее — заранее отмеченная галка согласием не считается;
  • без него форма не отправляется — иначе согласие декоративное;
  • рядом ссылка на политику, чтобы человек мог прочитать, на что соглашается.

Формулировка достаточно короткая: «Соглашаюсь на обработку персональных данных согласно политике». Городить абзац юридического текста рядом с кнопкой не нужно — это снижает конверсию и ничего не добавляет.

Баннер с коротким текстом и ссылкой на политику. Не всплывающее окно на весь экран с пятью вкладками настроек — для большинства сайтов достаточно уведомления: «Мы используем cookie, подробнее — в политике».

Важнее другое: если у вас стоят счётчики и пиксели, они начинают собирать данные до того, как человек что-то нажал. Это отдельный разговор, и он подводит к следующему пункту.

5. Где физически лежат данные

Закон требует, чтобы данные россиян записывались и хранились в базах на территории России. Это про базу, а не про красоту сайта: заявки, CRM, таблица с контактами.

Проверяется просто — спросите у хостера, в какой стране стоит сервер, и где живёт база, куда падают заявки. Заграничный хостинг сайта с формой — это риск, который обычно обнаруживают случайно.

Отдельно проверьте иностранные счётчики и пиксели: они увозят данные посетителей за рубеж, и это самостоятельное основание с самостоятельными требованиями. Российская аналитика этой проблемы не создаёт.

6. Право человека на удаление

Клиент может потребовать удалить свои данные — и вы обязаны это сделать. Для этого на сайте должен быть рабочий контакт для обращений: почта, которую кто-то читает.

Здесь же — реквизиты: полное название, ИНН, адрес. Человек имеет право знать, кто именно обрабатывает его данные. Заодно это снимает вопрос «а вы вообще существуете?» у сомневающегося покупателя, так что пункт полезен и без всякого закона.

Проверка за один вечер

Что проверяем Где смотреть
Компания в реестре операторов Поиск по ИНН на портале персональных данных
Политика опубликована Ссылка в подвале — открывается ли она вообще
Согласие работает Отправить форму, не поставив галку: должна не уйти
Галка не отмечена заранее Открыть страницу с формой в чистом браузере
Уведомление о cookie Зайти как новый посетитель
Реквизиты и контакт Подвал: название, ИНН, адрес, почта
Где хостинг и база Вопрос хостеру одной строкой
Иностранные счётчики Список того, что стоит на сайте

Восемь пунктов, полтора часа. Дальше остаётся только то, что действительно требует юриста, — а это уже совсем другие ситуации, обычно связанные с чувствительными данными или с большим объёмом.

Где помогают современные модели

Осторожно и на своём месте.

Черновик политики. Модель соберёт структуру и перечислит разделы — но подставить реальные данные, сроки и цели должны вы, а проверить лучше юристу. Скачанный шаблон и сгенерированный без правок текст одинаково бесполезны.

Разбор того, что стоит на сайте. Список счётчиков, форм и внешних скриптов модель собирает быстрее человека — это чистая инвентаризация, ошибиться тут негде.

Тексты рядом с формой. Короткая формулировка согласия, понятное уведомление о cookie, объяснение «зачем нам ваш телефон» — та работа, где машина экономит время без риска.

Чего делать нельзя: считать сгенерированный документ готовым и публиковать его как есть. Политика — не текст для сайта, а описание того, как вы реально работаете с данными. Если она расходится с реальностью, она хуже, чем ничего.

Если проверять руками не хочется, пришлите адрес сайта в бота — он пройдёт по всем восьми пунктам, посмотрит реестр операторов по вашему ИНН и покажет, что видно снаружи.

⚖️ Проверить мой сайт по требованиям РКНБесплатно, в Telegram-боте @uspeshnyybot

Заодно стоит посмотреть, что о компании видно снаружи вообще — открытые файлы и забытые поддомены находят в том же самом месте, где проверяют вас.

Вывод

Работа с персональными данными выглядит юридической темой, а на практике это чек-лист из восьми пунктов, где семь закрываются без юриста.

Три вещи стоит унести с собой. Форма делает вас оператором — независимо от размера бизнеса и оборота. Штрафуют за отсутствующее, а не за сложное: нет уведомления, нет политики, нет согласия. И всё это видно снаружи — проверяющему не нужно ничего запрашивать, он смотрит ваш сайт и открытый реестр, как и любой посетитель.

Следующий шаг: откройте реестр операторов и поищите свой ИНН. Это тридцать секунд, и результат сразу говорит, с чего начинать: если компании там нет — начинать с уведомления, всё остальное подождёт.

Комментарии

Войдите через Telegram, чтобы оставить комментарий:

Пока нет комментариев. Будьте первым.