152-ФЗ для маленького сайта: что реально нужно сделать

Сайт с одной формой "оставьте телефон" - это уже обработка персональных данных. Разбираю минимальный рабочий набор для маленького сайта: отдельное согласие, доказательство того, что человек его дал, аналитика после согласия, внутренние акты и вторая форма уведомления в РКН, о которой почти все забывают.

Александр МазинАлександр Мазин AI-инженер · автоматизация бизнеса Опубликовано
Светящаяся галочка над ровной стопкой листов

Я недавно приводил в порядок собственный сайт: сверял, что он реально делает с данными, с тем, чего требует закон. Разрыв нашёлся. Рассказываю, из чего состоит минимальный рабочий набор, - для владельцев сайта-визитки с формой, у которых нет отдела комплаенса.

Сайт с одной формой "оставьте телефон, мы перезвоним" - это уже обработка персональных данных. Со всем, что из этого следует: политикой, согласием, обязанностями и уведомлением в Роскомнадзор. Штрафы за нарушения в последние годы выросли до величин, которые для малого бизнеса уже чувствительны.

Оговорка: я инженер, а не юрист. Ниже - инженерная часть работы. Формулировки документов под конкретный бизнес стоит показать юристу, это недорого.

Согласие - отдельный документ

Самая частая ошибка: чекбокс "согласен с политикой конфиденциальности". Политика - информационный документ о том, как вы обрабатываете данные. Согласие - волеизъявление человека, документ другого жанра, и он должен быть отдельным: у меня теперь политика по своему адресу и согласие по своему, а чекбокс ссылается на согласие.

Второе: согласие на обработку заявки и согласие на рассылку - разные вещи, и складывать их в одну галочку нельзя. Первая обязательна для отправки формы, вторая - отдельная и необязательная.

Галочка должна стоять там, где начинается сбор

У меня на сайте многошаговая форма: на первом шаге человек описывает задачу, на втором оставляет контакт. Чекбокс изначально стоял на втором шаге - рядом с телефоном, как у всех.

Это было неправильно. Текст задачи - тоже данные о человеке, и они уходят на сервер уже на первом шаге, до всякого телефона. Галочка переехала на первый шаг: без неё форма не отправляется вообще - ни задача, ни контакт.

Общее правило: согласие берётся до первой передачи данных, а не перед последней.

Проверять согласие должен сервер

Галочка на странице - это то, что видит человек. Отправить данные мимо страницы, вообще её не открывая, может кто угодно: и тогда в базе окажется контакт без согласия, а вы об этом не узнаете. Поэтому то же самое проверяет сервер: нет отметки о согласии - заявка не принимается. От этого зависит, что вы сможете сказать про свою базу, когда спросят.

Факт согласия надо зафиксировать

Согласие, которое нельзя доказать, юридически бесполезно: база у вас есть, а подтвердить, что люди разрешили себя в неё записать, нечем. Значит, вместе с заявкой сохраняется адрес в сети, с которого она пришла, браузер и, главное, версия документа, с которым человек согласился.

Последнее часто забывают. Текст согласия со временем меняется, а доказывать придётся не то, что человек согласился вообще, а с чем именно он согласился в тот день.

Заодно я убрал автоматическую простановку отметки о согласии на рассылку при любом контакте с человеком: раньше она ставилась всегда, просто потому, что так было проще написать.

Аналитика - только после согласия

Счётчик посещаемости грузится до того, как человек что-то нажал, и начинает собирать данные о нём сразу. Решается это честной плашкой: счётчик не запускается, пока согласия нет.

Ключевая деталь - в плашке должна быть кнопка "Отклонить". Плашка с единственной кнопкой "Принять" согласием не является: выбора нет.

Сам сервис аналитики при этом надо честно назвать в политике обработчиком по поручению - он обрабатывает данные ваших посетителей по вашему заданию.

Документы, которые никто не видит, но которые должны быть

Кроме публичных политики и согласия, есть внутренние документы. Их не публикуют, они лежат в папке и предъявляются при проверке:

  • Акт оценки вреда и акт определения уровня защищённости. Для сайта-визитки уровень обычно четвёртый, самый мягкий, но зафиксировать это надо письменно, с перечнем лиц, допущенных к данным. Если вы работаете один - в перечне будет одна фамилия, и это нормально.
  • Памятка на случай утечки. Закон даёт 24 часа на уведомление регулятора о факте инцидента и 72 часа на результаты внутреннего расследования. В момент инцидента искать, куда и что писать, поздно. Памятка занимает страницу.
  • Регламент чистки базы. Данные нельзя хранить вечно: истёк срок - удаляются, с составлением акта. Даже если реальная чистка у вас случится через три года, регламент должен быть написан сейчас.

Уведомление в Роскомнадзор - и вторая форма, о которой забывают

Уведомление о намерении обрабатывать персональные данные подаётся через портал регулятора и требует подтверждённой учётной записи, поэтому подаёт его лично владелец бизнеса: подрядчик может только подготовить текст.

А вот деталь, на которой я сам сначала ошибся. Если данные передаются за границу - а это касается всех, кто использует зарубежные сервисы, - трансграничная передача требует отдельного уведомления по своей форме. Соответствующий раздел в обычном уведомлении его не заменяет. Подавать надо до начала передачи, а в страны без адекватной защиты - только после истечения срока рассмотрения.

Здесь же полезно честно ответить себе на вопрос, что именно уезжает наружу. У меня, например, текст задачи уходит в языковую модель, а контактные данные - нет: это разные ответы, и в уведомлении они выглядят по-разному.

Побочная находка

Пока я разбирался, что вообще происходит с данными, нашлась настоящая утечка - и совсем не там, где я её искал. Забытый сценарий автоматизации, оставшийся от закрытого проекта, продолжал работать и отдавал наружу тестовую запись с персональными данными. Формально он был выключен, фактически - отвечал.

Это лучший аргумент в пользу такой ревизии. Начинать стоит с инвентаризации, а документы писать после: какие данные вы собираете, где они лежат и кому уезжают. Соответствие закону - приятный побочный эффект; главное - вы наконец узнаёте, что ваша система на самом деле делает с чужими данными.

Что это даёт вам в деньгах

300 000 - 1 500 000 рублейстолько стоила база из 100 заявок; без доказуемого согласия писать по ней нельзя
7 000 - 10 000 рублейдень руководителя, а без готовой памятки на разбор инцидента уходит именно он
24 и 72 часасрок уведомить регулятора об утечке и отчитаться о расследовании

Считайте на своих цифрах. Заявка в B2B стоит 3 000 - 15 000 рублей: база из 100 контактов - это 300 000 - 1 500 000 рублей уже потраченного бюджета, и без доказуемого согласия пользоваться ей нельзя. Дальше риск: закон даёт 24 часа на уведомление об утечке и 72 часа на отчёт о расследовании, а день руководителя стоит 7 000 - 10 000 рублей. Документы и памятка пишутся один раз.

Персональные данные - не единственное, за что к сайту прилетает претензия: вторая частая история - чужие фотографии. Показываю, как мы закрыли досудебную претензию, заменив на живом сайте 211 картинок.

Новые разборы - на почту

Разборы задач автоматизации: что автоматизировать, сколько это стоит и что даёт в цифрах. Одно письмо на статью, без рекламы чужих продуктов.

Александр Мазин

Александр Мазин

AI-инженер. Автоматизирую бизнес под ключ: CRM, интеграции, AI-ассистенты, платформы. Пишу о системах, которые заменяют отдел.