152-ФЗ для маленького сайта: что реально нужно сделать
Сайт с одной формой "оставьте телефон" - это уже обработка персональных данных. Разбираю минимальный рабочий набор для маленького сайта: отдельное согласие, фиксация факта, аналитика после согласия, внутренние акты и вторая форма уведомления в РКН, о которой почти все забывают.

Сайт с одной формой "оставьте телефон, мы перезвоним" - это уже обработка персональных данных. Со всем, что из этого следует: политикой, согласием, обязанностями и уведомлением в Роскомнадзор. Штрафы за нарушения в последние годы выросли до величин, которые для малого бизнеса уже чувствительны.
Я недавно приводил в порядок собственный сайт: не по чек-листу из интернета, а сверяя, что сайт реально делает с данными, с тем, чего требует закон. Разрыв нашёлся. Рассказываю, из чего состоит минимальный рабочий набор, - для тех, у кого сайт-визитка с формой, а не отдел комплаенса.
Оговорка: я инженер, а не юрист. Ниже - инженерная часть работы. Формулировки документов под конкретный бизнес стоит показать юристу, это недорого.
Согласие - отдельный документ, а не абзац в политике
Самая частая ошибка: чекбокс "согласен с политикой конфиденциальности". Политика - это документ о том, как вы обрабатываете данные, он информационный. Согласие - это волеизъявление человека, документ другого жанра, и он должен быть отдельным.
У меня их теперь два разных: политика по своему адресу и согласие на обработку по своему. Чекбокс ссылается на согласие.
Второе: согласие на обработку заявки и согласие на рассылку - разные вещи, и складывать их в одну галочку нельзя. Первая обязательна для отправки формы, вторая - отдельная и необязательная.
Галочка должна стоять там, где начинается сбор
У меня на сайте многошаговая форма: на первом шаге человек описывает задачу, на втором оставляет контакт. Чекбокс изначально стоял на втором шаге - рядом с телефоном, как у всех.
Это было неправильно. Текст задачи - тоже данные, и они улетают на сервер уже на первом шаге. Галочка переехала на первый шаг и теперь гейтит саму отправку, а не только контакт.
Общее правило: согласие берётся до первой передачи данных, а не перед последней.
Проверять согласие должен сервер
Галочка на странице - это интерфейс. Отправить запрос в обход интерфейса может кто угодно, и тогда данные попадут в базу без согласия, а вы об этом не узнаете.
Поэтому проверка дублируется на сервере: нет отметки о согласии - запрос отклоняется. Это десять строк кода и принципиальная разница в том, что вы сможете утверждать про свою базу.
Факт согласия надо зафиксировать
Согласие, которое нельзя доказать, юридически бесполезно. Значит, вместе с заявкой сохраняется: адрес, с которого пришёл запрос, браузер и, главное, версия документа, с которым человек согласился.
Последнее часто забывают. Текст согласия со временем меняется, а доказывать придётся не то, что человек согласился вообще, а с чем именно он согласился в тот день.
Отдельно я убрал автоматическую простановку отметки о согласии на рассылку при любом контакте с человеком - раньше она ставилась всегда, просто потому, что так было проще написать.
Аналитика - только после согласия
Счётчик посещаемости грузится до того, как человек что-то нажал, и начинает собирать данные о нём сразу. Это отдельный сюжет, и решается он честной плашкой: счётчик не запускается, пока согласия нет.
Ключевая деталь - в плашке должна быть кнопка "Отклонить". Плашка с единственной кнопкой "Принять" согласием не является: выбора нет.
Сам сервис аналитики при этом надо честно назвать в политике обработчиком по поручению - он обрабатывает данные ваших посетителей по вашему заданию.
Документы, которые никто не видит, но которые должны быть
Кроме публичных политики и согласия, есть внутренние документы. Их не публикуют, они лежат в папке и предъявляются при проверке:
- Акт оценки вреда и акт определения уровня защищённости. Для сайта-визитки уровень обычно четвёртый, самый мягкий, но зафиксировать это надо письменно, с перечнем лиц, допущенных к данным. Если вы работаете один - в перечне будет одна фамилия, и это нормально.
- Памятка на случай утечки. Закон даёт 24 часа на уведомление регулятора о факте инцидента и 72 часа на результаты внутреннего расследования. В момент инцидента искать, куда и что писать, поздно. Памятка занимает страницу.
- Регламент чистки базы. Данные нельзя хранить вечно: истёк срок - удаляются, с составлением акта. Даже если реальная чистка у вас случится через три года, регламент должен быть написан сейчас.
Уведомление в Роскомнадзор - и вторая форма, о которой забывают
Уведомление о намерении обрабатывать персональные данные подаётся через портал регулятора. Это отдельная процедура, требующая подтверждённой учётной записи, - её делает лично владелец бизнеса, подрядчик может только подготовить текст.
А вот деталь, на которой я сам сначала ошибся. Если данные передаются за границу - а это касается всех, кто использует зарубежные сервисы, - трансграничная передача требует отдельного уведомления по своей форме. Соответствующий раздел в обычном уведомлении его не заменяет. Подавать надо до начала передачи, а в страны без адекватной защиты - только после истечения срока рассмотрения.
Здесь же полезно честно ответить себе на вопрос, что именно уезжает наружу. У меня, например, текст задачи уходит в языковую модель, а контактные данные - нет: это разные ответы, и в уведомлении они выглядят по-разному.
Побочная находка
Пока я разбирался, что вообще происходит с данными, нашлась настоящая утечка - и совсем не там, где я её искал. Забытый сценарий автоматизации, оставшийся от закрытого проекта, продолжал работать и отдавал наружу тестовую запись с персональными данными. Формально он был выключен, фактически - отвечал.
Это лучший аргумент в пользу такой ревизии. Соответствие закону - приятный побочный эффект; главное - вы наконец узнаёте, что ваша система на самом деле делает с чужими данными.
Что забрать себе
- Согласие и политика - два разных документа. Одна галочка "согласен с политикой" не закрывает вопрос.
- Согласие берётся до первой отправки данных, а не перед последней.
- Проверяйте согласие на сервере и сохраняйте версию документа, с которым человек согласился.
- Плашка про cookie без кнопки "Отклонить" бессмысленна.
- Трансграничная передача - отдельное уведомление, до начала передачи.
- Начните не с документов, а с инвентаризации: какие данные вы собираете, где они лежат и кому уезжают. Половина работы окажется в том, чтобы перестать собирать лишнее.
Новые разборы - на почту
Разборы задач автоматизации: что автоматизировать, сколько это стоит и что даёт в цифрах. Одно письмо на статью, без рекламы чужих продуктов.


