152-ФЗ для сайтов: что нужно сделать, штрафы и чек-лист
У вас есть сайт с формой «оставьте заявку»? Тогда вы уже оператор персональных данных и обязаны соблюдать 152-ФЗ. Разбираем без юридического жаргона: что нужно, сколько стоит нарушение и как привести всё в порядок за один день.
Что такое 152-ФЗ и кого он касается
Федеральный закон № 152-ФЗ «О персональных данных» действует с 2006 года. Он регулирует, как организации и ИП собирают, хранят и используют данные физических лиц. Крупные поправки 2023–2024 годов многократно увеличили штрафы.
Персональные данные — любая информация, по которой можно идентифицировать человека: имя, телефон, email, IP-адрес, cookie-идентификатор. Даже сочетание «имя + город» — уже персональные данные.
Закон распространяется на любой сайт, который собирает данные пользователей — без исключений для ИП или «маленьких» сайтов:
- лендинг с формой заявки;
- интернет-магазин с личным кабинетом;
- корпоративный сайт с формой «Связаться с нами»;
- блог с комментариями;
- сайт-визитка с контактной формой.
Поля «Ваше имя» + «Ваш телефон» — вы уже оператор персональных данных.
Что обязан иметь сайт по 152-ФЗ
Минимальный пакет документов и технических решений. Отсутствие любого пункта — потенциальный штраф.
1. Политика обработки персональных данных
Публичный документ на отдельной странице сайта (обычно /privacy/). Ссылка должна быть
в футере и рядом с каждой формой. Обязательно включить: кто оператор (реквизиты), какие данные собираются,
с какой целью, правовые основания, срок хранения, третьи лица, права пользователя, меры защиты.
2. Согласие на обработку персональных данных
Каждая форма должна содержать чекбокс с явным согласием — не предустановленный, пользователь ставит галочку сам. Согласие без чекбокса (просто текст «отправляя форму, вы соглашаетесь...») — нарушение ст. 9 152-ФЗ.
☐ Нажимая «Отправить заявку», я соглашаюсь с согласием на обработку персональных данных и политикой обработки персональных данных.
3. Политика использования cookie
Cookie — это тоже персональные данные. Нужна отдельная страница /cookies/ и баннер
при первом визите. Баннер: объяснять что используются cookie, содержать кнопку «Принять»,
сохранять факт согласия в localStorage.
4. Уведомление Роскомнадзора
Операторы обязаны направить уведомление в РКН до начала обработки данных — через портал pd.rkn.gov.ru. Бесплатно, через Госуслуги, ~20 минут. Отсутствие уведомления — отдельный состав правонарушения.
5. Хранение данных в России
Первичная запись данных российских граждан должна осуществляться на серверах в РФ (ст. 18.1 152-ФЗ). LinkedIn заблокировали именно за это в 2016 году.
Технические требования
HTTPS обязателен
Передача персональных данных по незащищённому HTTP — нарушение требований к безопасности. Все сайты с формами должны работать только по HTTPS с актуальным SSL-сертификатом.
Флаги безопасности cookie
Настройка через .htaccess:
php_value session.cookie_httponly 1
php_value session.cookie_secure 1
php_value session.cookie_samesite Lax
Штрафы за нарушения 152-ФЗ
С марта 2023 года санкции по ст. 13.11 КоАП существенно выросли:
| Нарушение | Штраф для ИП | Штраф для юрлица |
|---|---|---|
| Обработка ПДн без согласия субъекта | 100 000 – 300 000 ₽ | 300 000 – 700 000 ₽ |
| Отсутствие политики обработки ПДн | 15 000 – 30 000 ₽ | 30 000 – 60 000 ₽ |
| Повторное нарушение | до 500 000 ₽ | до 1 500 000 ₽ |
| Необеспечение локализации данных в РФ | 100 000 – 200 000 ₽ | 1 000 000 – 6 000 000 ₽ |
| Утечка ПДн (до 10 000 субъектов) | 300 000 – 500 000 ₽ | 3 000 000 – 5 000 000 ₽ |
| Утечка ПДн (свыше 100 000 субъектов) | 500 000 – 800 000 ₽ | 10 000 000 – 15 000 000 ₽ |
При крупных утечках или умышленных действиях — уголовная ответственность по ст. 137 УК РФ (штраф до 200 000 ₽ или лишение свободы до 2 лет).
Реальные примеры (обезличено)
Особенности для сайтов на 1С-Битрикс
Сессионные cookie
Битрикс по умолчанию выставляет PHPSESSID и BITRIX_SM_* без флагов
Secure и HttpOnly. Исправьте через административную панель:
Настройки → Настройки продукта → Безопасность, или в bitrix/php_interface/dbconn.php:
@ini_set('session.cookie_httponly', 1);
@ini_set('session.cookie_secure', 1);
Встроенные формы (bitrix:form.result.new)
Добавьте элемент «Checkbox» с текстом согласия — он не должен быть отмечен по умолчанию. Данные форм хранятся в БД Битрикса — убедитесь, что доступ к ним ограничен.
Cookie-баннер
Стандартный Битрикс не включает cookie-баннер из коробки. Реализуйте в шаблоне сайта: показывать при первом визите (проверка через localStorage), скрывать после нажатия «Принять».
Яндекс.Метрика
Хранит данные в России — это плюс. Укажите Яндекс в своей политике как получателя данных. Если используете запись форм — исключите поля с персональными данными в настройках счётчика.
Примеры документов: минимальный пакет
Для большинства сайтов МСБ достаточно трёх документов. Ниже — реальная структура каждого, адаптированная для ИП с сайтом IT-услуг (обезличено).
Документ 1: Политика обработки персональных данных /privacy/
Документ 2: Согласие на обработку ПДн /consent/
Документ 3: Политика использования cookie /cookies/
Важно: шаблон чужой политики ПДн не подходит «как есть» — документ должен отражать реальные реквизиты оператора, фактический перечень данных и конкретных получателей. Копирование без адаптации выявляется при первой же проверке.
Чек-лист: привести сайт в соответствие с 152-ФЗ
/privacy//consent//cookies/Частые вопросы
Да, если сайт собирает персональные данные через форму с использованием средств автоматизации. Исключения из ст. 22 ч. 2 152-ФЗ узкие и для типичного сайта с формой и Яндекс.Метрикой не применяются. Уведомление подаётся через pd.rkn.gov.ru, бесплатно, около 20 минут.
Безопаснее использовать отдельный чекбокс без предустановленной галочки. Роскомнадзор настаивает на явном и конкретном согласии. Текст «нажимая кнопку, вы соглашаетесь» — пограничный вариант, суды принимают его неоднозначно. Особенно важен чекбокс, если планируете рассылки.
Нет. Политика должна отражать реальную ситуацию конкретного оператора: его реквизиты, фактический перечень данных и получателей. Копирование чужой политики «как есть» легко выявляется при проверке — разные реквизиты оператора и содержание документа сразу бросаются в глаза.
Обязаны ответить в течение 30 дней и удалить (или обезличить) данные, если нет законных оснований хранить их дальше. Отказ возможен только в случаях, прямо предусмотренных законом — например, если данные нужны для исполнения договора или хранятся по требованию налогового законодательства.
Нет, если правильно оформлены документы. Яндекс хранит данные в России и является самостоятельным оператором с собственной политикой ПДн. Укажите Яндекс в своей политике как получателя данных — и формально вы соответствуете требованиям.
Комментарии