УСЛУГИ КЕЙСЫ ОТЗЫВЫ ЦЕНЫ FAQ БЛОГ КОНТАКТЫ ВИДЖЕТЫ
Статья 8 мин чтения

Сайт и 152-ФЗ: какие документы, согласия и cookie нужны бизнесу

Сайт и 152-ФЗ: какие документы, согласия и cookie нужны бизнесу

Сайт и 152-ФЗ связаны не только с размещением политики конфиденциальности. Если посетитель оставляет имя, телефон, e-mail, комментарий или другой идентификатор, компания становится оператором персональных данных и должна правильно организовать их сбор, использование и хранение. Отдельные вопросы возникают с cookie-файлами, аналитикой, рекламными пикселями и формами обратной связи.

Разберём, какие документы нужны сайту, чем согласие на обработку данных отличается от согласия на рекламу, когда нужен cookie-баннер и что проверить перед запуском проекта.

Кого закон считает оператором персональных данных

Оператором считается организация или предприниматель, который определяет, зачем и как обрабатываются персональные данные. Для сайта это обычно владелец бизнеса, а не разработчик или хостинг-провайдер.

Персональными данными могут быть не только паспортные сведения. К ним относятся любые данные, по которым человека можно прямо или косвенно определить:

  • имя, номер телефона и адрес электронной почты;
  • данные из заявки, заказа, отзыва или формы записи;
  • IP-адрес и сведения о действиях пользователя, если они позволяют связать посещение с конкретным человеком;
  • идентификаторы cookie, рекламных систем и аналитических сервисов;
  • данные личного кабинета, доставки, оплаты и истории обращений.

Если на сайте нет форм, это не всегда означает отсутствие обработки. Счётчики, журналы сервера, чат, онлайн-запись и подключённые рекламные инструменты тоже могут собирать пользовательскую информацию.

Какие документы нужны сайту по 152-ФЗ

Политика в отношении обработки персональных данных

Это основной публичный документ оператора. Его размещают на отдельной странице, а ссылку на него делают доступной из подвала сайта и рядом с каждой формой, где собираются данные.

Политика должна соответствовать реальным процессам компании, а не быть универсальным текстом «для галочки». В ней обычно описывают:

  • кто является оператором и как с ним связаться;
  • какие категории данных обрабатываются и откуда они поступают;
  • для каких целей используются данные: обработка заявки, заключение договора, доставка, обратная связь;
  • правовые основания обработки;
  • сроки хранения или порядок их определения;
  • действия с данными: сбор, запись, систематизация, хранение, уточнение, удаление;
  • категории получателей, включая CRM, телефонию, почтовые сервисы и подрядчиков;
  • порядок отзыва согласия и обращения субъекта персональных данных.

Если сайт принимает платежи, оформляет доставку или создаёт личные кабинеты, эти сценарии нужно отражать отдельно. Нельзя писать, что компания обрабатывает только имя и телефон, если фактически собирает адрес, реквизиты заказа и данные аккаунта.

Согласие на обработку персональных данных

Согласие должно быть конкретным, информированным и сознательным. Пользователь должен понимать, кто получает данные, для чего они нужны и какие именно сведения он передаёт.

Рабочая форма обычно содержит:

  • чекбокс, который пользователь устанавливает сам, без предварительной отметки;
  • ссылку на политику обработки персональных данных;
  • понятный текст о цели, например «для ответа на обращение» или «для оформления заказа»;
  • кнопку отправки, после нажатия которой фиксируется факт согласия;
  • техническую запись даты, времени, версии текста и источника обращения.

Ссылка на политику сама по себе не заменяет согласие. А фраза «нажимая кнопку, вы соглашаетесь со всем» не объясняет пользователю, какие данные и для какой цели обрабатываются.

Для разных целей лучше использовать отдельные согласия. Например, заявка на консультацию может обрабатываться для ответа менеджера, а рассылка рекламных предложений требует самостоятельного разрешения.

Согласие на рекламу и персональные данные: почему это не одно и то же

Согласие на обработку персональных данных разрешает использовать сведения для заявленной цели. Оно не означает автоматическое согласие на звонки, SMS, e-mail или сообщения в мессенджерах с рекламой.

Если компания планирует отправлять маркетинговые материалы, в форме нужен отдельный необязательный чекбокс. Его текст должен описывать канал и вид коммуникации, например получение рекламных предложений по электронной почте. Пользователь должен иметь возможность отправить заявку без подписки на рассылку.

Также стоит предусмотреть простой способ отказаться от рекламы. Для e-mail это ссылка в письме, для других каналов, понятный порядок обращения. Согласия и отказы нужно сохранять, чтобы подтвердить законность коммуникации.

Cookie-баннер на сайте: когда он действительно нужен

Cookie-файлы бывают техническими и аналитическими. Первые нужны для работы корзины, авторизации, выбранного языка или защиты формы. Другие используются для статистики, персонализации и рекламного отслеживания.

Сам факт наличия cookie не означает, что на любом сайте должен появиться одинаковый баннер. Значение имеют назначение файла, возможность связать его с пользователем и используемые сервисы. При этом безопаснее не запускать необязательные аналитические и рекламные инструменты до получения выбора посетителя.

Что должно быть в cookie-баннере

  • краткое объяснение, какие технологии используются и зачем;
  • ссылка на политику обработки данных или отдельную cookie-политику;
  • кнопки «Принять» и «Настроить» либо равнозначный вариант отказа;
  • возможность отдельно включить статистические и рекламные категории;
  • способ позднее изменить выбор, например постоянная ссылка в подвале сайта;
  • фиксация версии уведомления, выбранных категорий и времени согласия.

Не стоит прятать отказ мелкой ссылкой, делать кнопку согласия визуально единственной или загружать Метрику, пиксели и другие необязательные скрипты до выбора пользователя. Такой интерфейс выглядит как навязанное согласие и усложняет подтверждение корректной обработки.

Как настроить формы, аналитику и сторонние сервисы

Юридический текст не исправит техническую ошибку, если данные после отправки уходят неизвестно куда. Перед запуском сайта полезно составить карту потоков данных:

  • какая форма собирает информацию;
  • куда она попадает: почта, CRM, таблица, телефония или мессенджер;
  • какие подрядчики получают доступ;
  • какие cookie и скрипты устанавливаются;
  • кто имеет права просмотра и как долго хранятся записи.

Сайт и CRM должны использовать одинаковые цели обработки. Если в политике указана только обратная связь, а данные автоматически передаются в сервис рассылок, этот процесс нужно описать и оформить договорные отношения с исполнителем. В договоре с подрядчиком важно определить поручение обработки, перечень данных, цели, требования к конфиденциальности и действия после завершения работ.

Для российских операторов отдельно проверяют требования к первичной записи, систематизации, накоплению и хранению персональных данных граждан России с использованием баз данных на территории РФ. Конкретная схема зависит от CMS, хостинга, CRM, телефонии и подключённых облачных сервисов, поэтому её нужно оценивать до разработки, а не после публикации сайта.

Уведомление Роскомнадзора и внутренние процессы

Для многих компаний обязанность не ограничивается страницей политики. Оператору может потребоваться уведомить Роскомнадзор о намерении обрабатывать персональные данные, а затем поддерживать сведения актуальными. Исключения зависят от характера обработки, поэтому их нельзя определять только по типу сайта.

Внутри компании также нужны понятные правила:

  • кто отвечает за обработку обращений субъектов данных;
  • как исправляются неточные сведения;
  • как выполняется удаление при наличии оснований;
  • кто получает доступ к заявкам и CRM;
  • как фиксируются согласия, отзывы и запросы пользователей.

Периодически проверяйте сайт после обновлений. Новый квиз, чат, форма вакансии или рекламный пиксель могут изменить состав обрабатываемых данных и сделать прежнюю политику неполной.

Типичные ошибки владельцев сайтов

  • Один чекбокс на всё. В нём одновременно объединяют политику, рекламу и передачу данных третьим лицам. Разделяйте цели.
  • Предварительно установленное согласие. Пользователь должен сделать активный выбор сам.
  • Политика не совпадает с сайтом. В документе нет CRM, телефонии, аналитики или данных заказа, хотя они используются.
  • Cookie-баннер только для вида. Скрипты запускаются до нажатия кнопки, а изменить решение невозможно.
  • Нет доказательств согласия. В почте сохраняется заявка, но не фиксируются время, версия текста и источник.
  • Данные хранятся бесконечно. Для каждой цели нужен обоснованный срок или понятный порядок его определения.

Чек-лист перед запуском сайта

  • Определить оператора и все цели обработки.
  • Составить перечень полей во всех формах.
  • Разместить актуальную политику и ссылки на неё.
  • Настроить отдельные согласия для обработки данных и рекламы.
  • Проверить запуск аналитики, пикселей и cookie до и после выбора пользователя.
  • Настроить хранение подтверждений и отзыв согласия.
  • Проверить хостинг, CRM, формы, телефонию и договоры с подрядчиками.
  • Уточнить, требуется ли уведомление Роскомнадзора и какие внутренние документы нужны бизнесу.

Итог

Соответствие 152-ФЗ начинается не с установки баннера, а с описания реального пути данных от формы до CRM и подрядчиков. Политика, согласия и cookie-настройки должны работать как единая система и обновляться вместе с сайтом.

При создании или доработке сайта RDMN помогает учесть формы, аналитику, интеграции и пользовательские сценарии на этапе проектирования. Это позволяет не переделывать юридически значимые элементы после запуска и заранее выявить лишний сбор данных.

[ RDMN ]
Нужен сайт, который приводит заявки?

Опишите задачу, и мы вернёмся в течение рабочего дня с вопросами и предварительной оценкой.

Обсудить задачу

Похожие статьи