152-ФЗ для маленького сайта: что реально нужно сделать

Сайт с одной формой "оставьте телефон" - это уже обработка персональных данных. Разбираю минимальный рабочий набор для маленького сайта: отдельное согласие, фиксация факта, аналитика после согласия, внутренние акты и вторая форма уведомления в РКН, о которой почти все забывают.

Александр МазинАлександр Мазин AI-инженер · автоматизация бизнеса Опубликовано
Светящаяся галочка над ровной стопкой листов

Сайт с одной формой "оставьте телефон, мы перезвоним" - это уже обработка персональных данных. Со всем, что из этого следует: политикой, согласием, обязанностями и уведомлением в Роскомнадзор. Штрафы за нарушения в последние годы выросли до величин, которые для малого бизнеса уже чувствительны.

Я недавно приводил в порядок собственный сайт: не по чек-листу из интернета, а сверяя, что сайт реально делает с данными, с тем, чего требует закон. Разрыв нашёлся. Рассказываю, из чего состоит минимальный рабочий набор, - для тех, у кого сайт-визитка с формой, а не отдел комплаенса.

Оговорка: я инженер, а не юрист. Ниже - инженерная часть работы. Формулировки документов под конкретный бизнес стоит показать юристу, это недорого.

Согласие - отдельный документ, а не абзац в политике

Самая частая ошибка: чекбокс "согласен с политикой конфиденциальности". Политика - это документ о том, как вы обрабатываете данные, он информационный. Согласие - это волеизъявление человека, документ другого жанра, и он должен быть отдельным.

У меня их теперь два разных: политика по своему адресу и согласие на обработку по своему. Чекбокс ссылается на согласие.

Второе: согласие на обработку заявки и согласие на рассылку - разные вещи, и складывать их в одну галочку нельзя. Первая обязательна для отправки формы, вторая - отдельная и необязательная.

Галочка должна стоять там, где начинается сбор

У меня на сайте многошаговая форма: на первом шаге человек описывает задачу, на втором оставляет контакт. Чекбокс изначально стоял на втором шаге - рядом с телефоном, как у всех.

Это было неправильно. Текст задачи - тоже данные, и они улетают на сервер уже на первом шаге. Галочка переехала на первый шаг и теперь гейтит саму отправку, а не только контакт.

Общее правило: согласие берётся до первой передачи данных, а не перед последней.

Проверять согласие должен сервер

Галочка на странице - это интерфейс. Отправить запрос в обход интерфейса может кто угодно, и тогда данные попадут в базу без согласия, а вы об этом не узнаете.

Поэтому проверка дублируется на сервере: нет отметки о согласии - запрос отклоняется. Это десять строк кода и принципиальная разница в том, что вы сможете утверждать про свою базу.

Факт согласия надо зафиксировать

Согласие, которое нельзя доказать, юридически бесполезно. Значит, вместе с заявкой сохраняется: адрес, с которого пришёл запрос, браузер и, главное, версия документа, с которым человек согласился.

Последнее часто забывают. Текст согласия со временем меняется, а доказывать придётся не то, что человек согласился вообще, а с чем именно он согласился в тот день.

Отдельно я убрал автоматическую простановку отметки о согласии на рассылку при любом контакте с человеком - раньше она ставилась всегда, просто потому, что так было проще написать.

Аналитика - только после согласия

Счётчик посещаемости грузится до того, как человек что-то нажал, и начинает собирать данные о нём сразу. Это отдельный сюжет, и решается он честной плашкой: счётчик не запускается, пока согласия нет.

Ключевая деталь - в плашке должна быть кнопка "Отклонить". Плашка с единственной кнопкой "Принять" согласием не является: выбора нет.

Сам сервис аналитики при этом надо честно назвать в политике обработчиком по поручению - он обрабатывает данные ваших посетителей по вашему заданию.

Документы, которые никто не видит, но которые должны быть

Кроме публичных политики и согласия, есть внутренние документы. Их не публикуют, они лежат в папке и предъявляются при проверке:

  • Акт оценки вреда и акт определения уровня защищённости. Для сайта-визитки уровень обычно четвёртый, самый мягкий, но зафиксировать это надо письменно, с перечнем лиц, допущенных к данным. Если вы работаете один - в перечне будет одна фамилия, и это нормально.
  • Памятка на случай утечки. Закон даёт 24 часа на уведомление регулятора о факте инцидента и 72 часа на результаты внутреннего расследования. В момент инцидента искать, куда и что писать, поздно. Памятка занимает страницу.
  • Регламент чистки базы. Данные нельзя хранить вечно: истёк срок - удаляются, с составлением акта. Даже если реальная чистка у вас случится через три года, регламент должен быть написан сейчас.

Уведомление в Роскомнадзор - и вторая форма, о которой забывают

Уведомление о намерении обрабатывать персональные данные подаётся через портал регулятора. Это отдельная процедура, требующая подтверждённой учётной записи, - её делает лично владелец бизнеса, подрядчик может только подготовить текст.

А вот деталь, на которой я сам сначала ошибся. Если данные передаются за границу - а это касается всех, кто использует зарубежные сервисы, - трансграничная передача требует отдельного уведомления по своей форме. Соответствующий раздел в обычном уведомлении его не заменяет. Подавать надо до начала передачи, а в страны без адекватной защиты - только после истечения срока рассмотрения.

Здесь же полезно честно ответить себе на вопрос, что именно уезжает наружу. У меня, например, текст задачи уходит в языковую модель, а контактные данные - нет: это разные ответы, и в уведомлении они выглядят по-разному.

Побочная находка

Пока я разбирался, что вообще происходит с данными, нашлась настоящая утечка - и совсем не там, где я её искал. Забытый сценарий автоматизации, оставшийся от закрытого проекта, продолжал работать и отдавал наружу тестовую запись с персональными данными. Формально он был выключен, фактически - отвечал.

Это лучший аргумент в пользу такой ревизии. Соответствие закону - приятный побочный эффект; главное - вы наконец узнаёте, что ваша система на самом деле делает с чужими данными.

Что забрать себе

  • Согласие и политика - два разных документа. Одна галочка "согласен с политикой" не закрывает вопрос.
  • Согласие берётся до первой отправки данных, а не перед последней.
  • Проверяйте согласие на сервере и сохраняйте версию документа, с которым человек согласился.
  • Плашка про cookie без кнопки "Отклонить" бессмысленна.
  • Трансграничная передача - отдельное уведомление, до начала передачи.
  • Начните не с документов, а с инвентаризации: какие данные вы собираете, где они лежат и кому уезжают. Половина работы окажется в том, чтобы перестать собирать лишнее.

Новые разборы - на почту

Разборы задач автоматизации: что автоматизировать, сколько это стоит и что даёт в цифрах. Одно письмо на статью, без рекламы чужих продуктов.

Александр Мазин

Александр Мазин

AI-инженер. Автоматизирую бизнес под ключ: CRM, интеграции, AI-ассистенты, платформы. Пишу о системах, которые заменяют отдел.