Сайт и 152-ФЗ: какие документы, согласия и cookie нужны бизнесу
Сайт и 152-ФЗ связаны не только с размещением политики конфиденциальности. Если посетитель оставляет имя, телефон, e-mail, комментарий или другой идентификатор, компания становится оператором персональных данных и должна правильно организовать их сбор, использование и хранение. Отдельные вопросы возникают с cookie-файлами, аналитикой, рекламными пикселями и формами обратной связи.
Разберём, какие документы нужны сайту, чем согласие на обработку данных отличается от согласия на рекламу, когда нужен cookie-баннер и что проверить перед запуском проекта.
Кого закон считает оператором персональных данных
Оператором считается организация или предприниматель, который определяет, зачем и как обрабатываются персональные данные. Для сайта это обычно владелец бизнеса, а не разработчик или хостинг-провайдер.
Персональными данными могут быть не только паспортные сведения. К ним относятся любые данные, по которым человека можно прямо или косвенно определить:
- имя, номер телефона и адрес электронной почты;
- данные из заявки, заказа, отзыва или формы записи;
- IP-адрес и сведения о действиях пользователя, если они позволяют связать посещение с конкретным человеком;
- идентификаторы cookie, рекламных систем и аналитических сервисов;
- данные личного кабинета, доставки, оплаты и истории обращений.
Если на сайте нет форм, это не всегда означает отсутствие обработки. Счётчики, журналы сервера, чат, онлайн-запись и подключённые рекламные инструменты тоже могут собирать пользовательскую информацию.
Какие документы нужны сайту по 152-ФЗ
Политика в отношении обработки персональных данных
Это основной публичный документ оператора. Его размещают на отдельной странице, а ссылку на него делают доступной из подвала сайта и рядом с каждой формой, где собираются данные.
Политика должна соответствовать реальным процессам компании, а не быть универсальным текстом «для галочки». В ней обычно описывают:
- кто является оператором и как с ним связаться;
- какие категории данных обрабатываются и откуда они поступают;
- для каких целей используются данные: обработка заявки, заключение договора, доставка, обратная связь;
- правовые основания обработки;
- сроки хранения или порядок их определения;
- действия с данными: сбор, запись, систематизация, хранение, уточнение, удаление;
- категории получателей, включая CRM, телефонию, почтовые сервисы и подрядчиков;
- порядок отзыва согласия и обращения субъекта персональных данных.
Если сайт принимает платежи, оформляет доставку или создаёт личные кабинеты, эти сценарии нужно отражать отдельно. Нельзя писать, что компания обрабатывает только имя и телефон, если фактически собирает адрес, реквизиты заказа и данные аккаунта.
Согласие на обработку персональных данных
Согласие должно быть конкретным, информированным и сознательным. Пользователь должен понимать, кто получает данные, для чего они нужны и какие именно сведения он передаёт.
Рабочая форма обычно содержит:
- чекбокс, который пользователь устанавливает сам, без предварительной отметки;
- ссылку на политику обработки персональных данных;
- понятный текст о цели, например «для ответа на обращение» или «для оформления заказа»;
- кнопку отправки, после нажатия которой фиксируется факт согласия;
- техническую запись даты, времени, версии текста и источника обращения.
Ссылка на политику сама по себе не заменяет согласие. А фраза «нажимая кнопку, вы соглашаетесь со всем» не объясняет пользователю, какие данные и для какой цели обрабатываются.
Для разных целей лучше использовать отдельные согласия. Например, заявка на консультацию может обрабатываться для ответа менеджера, а рассылка рекламных предложений требует самостоятельного разрешения.
Согласие на рекламу и персональные данные: почему это не одно и то же
Согласие на обработку персональных данных разрешает использовать сведения для заявленной цели. Оно не означает автоматическое согласие на звонки, SMS, e-mail или сообщения в мессенджерах с рекламой.
Если компания планирует отправлять маркетинговые материалы, в форме нужен отдельный необязательный чекбокс. Его текст должен описывать канал и вид коммуникации, например получение рекламных предложений по электронной почте. Пользователь должен иметь возможность отправить заявку без подписки на рассылку.
Также стоит предусмотреть простой способ отказаться от рекламы. Для e-mail это ссылка в письме, для других каналов, понятный порядок обращения. Согласия и отказы нужно сохранять, чтобы подтвердить законность коммуникации.
Cookie-баннер на сайте: когда он действительно нужен
Cookie-файлы бывают техническими и аналитическими. Первые нужны для работы корзины, авторизации, выбранного языка или защиты формы. Другие используются для статистики, персонализации и рекламного отслеживания.
Сам факт наличия cookie не означает, что на любом сайте должен появиться одинаковый баннер. Значение имеют назначение файла, возможность связать его с пользователем и используемые сервисы. При этом безопаснее не запускать необязательные аналитические и рекламные инструменты до получения выбора посетителя.
Что должно быть в cookie-баннере
- краткое объяснение, какие технологии используются и зачем;
- ссылка на политику обработки данных или отдельную cookie-политику;
- кнопки «Принять» и «Настроить» либо равнозначный вариант отказа;
- возможность отдельно включить статистические и рекламные категории;
- способ позднее изменить выбор, например постоянная ссылка в подвале сайта;
- фиксация версии уведомления, выбранных категорий и времени согласия.
Не стоит прятать отказ мелкой ссылкой, делать кнопку согласия визуально единственной или загружать Метрику, пиксели и другие необязательные скрипты до выбора пользователя. Такой интерфейс выглядит как навязанное согласие и усложняет подтверждение корректной обработки.
Как настроить формы, аналитику и сторонние сервисы
Юридический текст не исправит техническую ошибку, если данные после отправки уходят неизвестно куда. Перед запуском сайта полезно составить карту потоков данных:
- какая форма собирает информацию;
- куда она попадает: почта, CRM, таблица, телефония или мессенджер;
- какие подрядчики получают доступ;
- какие cookie и скрипты устанавливаются;
- кто имеет права просмотра и как долго хранятся записи.
Сайт и CRM должны использовать одинаковые цели обработки. Если в политике указана только обратная связь, а данные автоматически передаются в сервис рассылок, этот процесс нужно описать и оформить договорные отношения с исполнителем. В договоре с подрядчиком важно определить поручение обработки, перечень данных, цели, требования к конфиденциальности и действия после завершения работ.
Для российских операторов отдельно проверяют требования к первичной записи, систематизации, накоплению и хранению персональных данных граждан России с использованием баз данных на территории РФ. Конкретная схема зависит от CMS, хостинга, CRM, телефонии и подключённых облачных сервисов, поэтому её нужно оценивать до разработки, а не после публикации сайта.
Уведомление Роскомнадзора и внутренние процессы
Для многих компаний обязанность не ограничивается страницей политики. Оператору может потребоваться уведомить Роскомнадзор о намерении обрабатывать персональные данные, а затем поддерживать сведения актуальными. Исключения зависят от характера обработки, поэтому их нельзя определять только по типу сайта.
Внутри компании также нужны понятные правила:
- кто отвечает за обработку обращений субъектов данных;
- как исправляются неточные сведения;
- как выполняется удаление при наличии оснований;
- кто получает доступ к заявкам и CRM;
- как фиксируются согласия, отзывы и запросы пользователей.
Периодически проверяйте сайт после обновлений. Новый квиз, чат, форма вакансии или рекламный пиксель могут изменить состав обрабатываемых данных и сделать прежнюю политику неполной.
Типичные ошибки владельцев сайтов
- Один чекбокс на всё. В нём одновременно объединяют политику, рекламу и передачу данных третьим лицам. Разделяйте цели.
- Предварительно установленное согласие. Пользователь должен сделать активный выбор сам.
- Политика не совпадает с сайтом. В документе нет CRM, телефонии, аналитики или данных заказа, хотя они используются.
- Cookie-баннер только для вида. Скрипты запускаются до нажатия кнопки, а изменить решение невозможно.
- Нет доказательств согласия. В почте сохраняется заявка, но не фиксируются время, версия текста и источник.
- Данные хранятся бесконечно. Для каждой цели нужен обоснованный срок или понятный порядок его определения.
Чек-лист перед запуском сайта
- Определить оператора и все цели обработки.
- Составить перечень полей во всех формах.
- Разместить актуальную политику и ссылки на неё.
- Настроить отдельные согласия для обработки данных и рекламы.
- Проверить запуск аналитики, пикселей и cookie до и после выбора пользователя.
- Настроить хранение подтверждений и отзыв согласия.
- Проверить хостинг, CRM, формы, телефонию и договоры с подрядчиками.
- Уточнить, требуется ли уведомление Роскомнадзора и какие внутренние документы нужны бизнесу.
Итог
Соответствие 152-ФЗ начинается не с установки баннера, а с описания реального пути данных от формы до CRM и подрядчиков. Политика, согласия и cookie-настройки должны работать как единая система и обновляться вместе с сайтом.
При создании или доработке сайта RDMN помогает учесть формы, аналитику, интеграции и пользовательские сценарии на этапе проектирования. Это позволяет не переделывать юридически значимые элементы после запуска и заранее выявить лишний сбор данных.
Опишите задачу, и мы вернёмся в течение рабочего дня с вопросами и предварительной оценкой.
Обсудить задачу