152-ФЗ для маленького сайта: что реально нужно сделать
Сайт с одной формой "оставьте телефон" - это уже обработка персональных данных. Разбираю минимальный рабочий набор для маленького сайта: отдельное согласие, доказательство того, что человек его дал, аналитика после согласия, внутренние акты и вторая форма уведомления в РКН, о которой почти все забывают.

Я недавно приводил в порядок собственный сайт: сверял, что он реально делает с данными, с тем, чего требует закон. Разрыв нашёлся. Рассказываю, из чего состоит минимальный рабочий набор, - для владельцев сайта-визитки с формой, у которых нет отдела комплаенса.
Сайт с одной формой "оставьте телефон, мы перезвоним" - это уже обработка персональных данных. Со всем, что из этого следует: политикой, согласием, обязанностями и уведомлением в Роскомнадзор. Штрафы за нарушения в последние годы выросли до величин, которые для малого бизнеса уже чувствительны.
Оговорка: я инженер, а не юрист. Ниже - инженерная часть работы. Формулировки документов под конкретный бизнес стоит показать юристу, это недорого.
Согласие - отдельный документ
Самая частая ошибка: чекбокс "согласен с политикой конфиденциальности". Политика - информационный документ о том, как вы обрабатываете данные. Согласие - волеизъявление человека, документ другого жанра, и он должен быть отдельным: у меня теперь политика по своему адресу и согласие по своему, а чекбокс ссылается на согласие.
Второе: согласие на обработку заявки и согласие на рассылку - разные вещи, и складывать их в одну галочку нельзя. Первая обязательна для отправки формы, вторая - отдельная и необязательная.
Галочка должна стоять там, где начинается сбор
У меня на сайте многошаговая форма: на первом шаге человек описывает задачу, на втором оставляет контакт. Чекбокс изначально стоял на втором шаге - рядом с телефоном, как у всех.
Это было неправильно. Текст задачи - тоже данные о человеке, и они уходят на сервер уже на первом шаге, до всякого телефона. Галочка переехала на первый шаг: без неё форма не отправляется вообще - ни задача, ни контакт.
Общее правило: согласие берётся до первой передачи данных, а не перед последней.
Проверять согласие должен сервер
Галочка на странице - это то, что видит человек. Отправить данные мимо страницы, вообще её не открывая, может кто угодно: и тогда в базе окажется контакт без согласия, а вы об этом не узнаете. Поэтому то же самое проверяет сервер: нет отметки о согласии - заявка не принимается. От этого зависит, что вы сможете сказать про свою базу, когда спросят.
Факт согласия надо зафиксировать
Согласие, которое нельзя доказать, юридически бесполезно: база у вас есть, а подтвердить, что люди разрешили себя в неё записать, нечем. Значит, вместе с заявкой сохраняется адрес в сети, с которого она пришла, браузер и, главное, версия документа, с которым человек согласился.
Последнее часто забывают. Текст согласия со временем меняется, а доказывать придётся не то, что человек согласился вообще, а с чем именно он согласился в тот день.
Заодно я убрал автоматическую простановку отметки о согласии на рассылку при любом контакте с человеком: раньше она ставилась всегда, просто потому, что так было проще написать.
Аналитика - только после согласия
Счётчик посещаемости грузится до того, как человек что-то нажал, и начинает собирать данные о нём сразу. Решается это честной плашкой: счётчик не запускается, пока согласия нет.
Ключевая деталь - в плашке должна быть кнопка "Отклонить". Плашка с единственной кнопкой "Принять" согласием не является: выбора нет.
Сам сервис аналитики при этом надо честно назвать в политике обработчиком по поручению - он обрабатывает данные ваших посетителей по вашему заданию.
Документы, которые никто не видит, но которые должны быть
Кроме публичных политики и согласия, есть внутренние документы. Их не публикуют, они лежат в папке и предъявляются при проверке:
- Акт оценки вреда и акт определения уровня защищённости. Для сайта-визитки уровень обычно четвёртый, самый мягкий, но зафиксировать это надо письменно, с перечнем лиц, допущенных к данным. Если вы работаете один - в перечне будет одна фамилия, и это нормально.
- Памятка на случай утечки. Закон даёт 24 часа на уведомление регулятора о факте инцидента и 72 часа на результаты внутреннего расследования. В момент инцидента искать, куда и что писать, поздно. Памятка занимает страницу.
- Регламент чистки базы. Данные нельзя хранить вечно: истёк срок - удаляются, с составлением акта. Даже если реальная чистка у вас случится через три года, регламент должен быть написан сейчас.
Уведомление в Роскомнадзор - и вторая форма, о которой забывают
Уведомление о намерении обрабатывать персональные данные подаётся через портал регулятора и требует подтверждённой учётной записи, поэтому подаёт его лично владелец бизнеса: подрядчик может только подготовить текст.
А вот деталь, на которой я сам сначала ошибся. Если данные передаются за границу - а это касается всех, кто использует зарубежные сервисы, - трансграничная передача требует отдельного уведомления по своей форме. Соответствующий раздел в обычном уведомлении его не заменяет. Подавать надо до начала передачи, а в страны без адекватной защиты - только после истечения срока рассмотрения.
Здесь же полезно честно ответить себе на вопрос, что именно уезжает наружу. У меня, например, текст задачи уходит в языковую модель, а контактные данные - нет: это разные ответы, и в уведомлении они выглядят по-разному.
Побочная находка
Пока я разбирался, что вообще происходит с данными, нашлась настоящая утечка - и совсем не там, где я её искал. Забытый сценарий автоматизации, оставшийся от закрытого проекта, продолжал работать и отдавал наружу тестовую запись с персональными данными. Формально он был выключен, фактически - отвечал.
Это лучший аргумент в пользу такой ревизии. Начинать стоит с инвентаризации, а документы писать после: какие данные вы собираете, где они лежат и кому уезжают. Соответствие закону - приятный побочный эффект; главное - вы наконец узнаёте, что ваша система на самом деле делает с чужими данными.
Что это даёт вам в деньгах
Считайте на своих цифрах. Заявка в B2B стоит 3 000 - 15 000 рублей: база из 100 контактов - это 300 000 - 1 500 000 рублей уже потраченного бюджета, и без доказуемого согласия пользоваться ей нельзя. Дальше риск: закон даёт 24 часа на уведомление об утечке и 72 часа на отчёт о расследовании, а день руководителя стоит 7 000 - 10 000 рублей. Документы и памятка пишутся один раз.
Персональные данные - не единственное, за что к сайту прилетает претензия: вторая частая история - чужие фотографии. Показываю, как мы закрыли досудебную претензию, заменив на живом сайте 211 картинок.
Новые разборы - на почту
Разборы задач автоматизации: что автоматизировать, сколько это стоит и что даёт в цифрах. Одно письмо на статью, без рекламы чужих продуктов.


