Закон 152-ФЗ о персональных данных — подробное руководство по настройке сайта

В статье подробно разобраны все требования Федерального закона № 152-ФЗ, строго регулирующего сбор, хранение, обработку и защиту персональных данных пользователей. Пошагово описаны 17 обязательных изменений, которые нужно внедрить на сайте: от чёткого согласия на обработку данных и прозрачной политики конфиденциальности до надёжных технических мер защиты и своевременных уведомлений в Роскомнадзор. Следуя этому руководству, вы гарантированно приведёте свой веб-сайт и интернет-проект в полное соответствие с законом, избежите штрафов до 10-18 миллионов рублей и блокировок со стороны РКН, а также защитите бизнес от серьёзных юридических рисков.

  1. Публикация Политики оператора обработки персональных данных

Пошаговые действия:

Шаг 1: Определите, какие персональные данные вы собираете

  • Составьте список всех форм на сайте (обратная связь, регистрация, подписка, заказ)
  • Укажите, какие данные собираются в каждой форме (ФИО, телефон, email, адрес и т.д.)

Шаг 2: Разработайте документ Политики обработки ПД

  • Укажите наименование и реквизиты компании
  • Пропишите цели обработки данных (для связи с клиентом, доставки товара, рассылки и т.д.)
  • Укажите правовое основание обработки (согласие субъекта)
  • Опишите категории обрабатываемых данных
  • Укажите срок хранения данных
  • Пропишите права субъектов персональных данных
  • Укажите меры защиты информации
  • Укажите контактные данные ответственного лица

Шаг 3: Согласуйте документ с юристом

  • Проверьте соответствие закону 152-ФЗ
  • Убедитесь, что все разделы заполнены корректно

Шаг 4: Разместите Политику на сайте

  • Создайте отдельную страницу (обычно /privacy-policy/ или /politika-pd/)
  • Опубликуйте полный текст документа
  • Добавьте дату вступления в силу и дату последнего обновления
  1. Публикация Политики конфиденциальности сайта

Пошаговые действия:

Шаг 1: Создайте отдельный документ Политики конфиденциальности

  • Этот документ должен быть отдельным от Политики обработки ПД
  • Включите информацию о том, как сайт использует cookie
  • Укажите, какие данные собираются автоматически (IP-адреса, данные браузера)
  • Пропишите использование аналитических систем

Шаг 2: Включите в документ:

  • Описание используемых технологий отслеживания
  • Цели использования cookie-файлов
  • Информацию о возможности отключения cookie
  • Политику использования сторонних сервисов

Шаг 3: Разместите на отдельной странице сайта

  • Создайте страницу /privacy/ или /konfidencialnost/
  • Опубликуйте полный текст
  1. Размещение контактных данных юридического лица

Пошаговые действия:

Шаг 1: Подготовьте полные контактные данные:

  • Полное наименование организации (как в ЕГРЮЛ/ЕГРИП)
  • ИНН, ОГРН/ОГРНИП
  • Юридический адрес
  • Фактический адрес (если отличается)
  • Телефон
  • Email для связи
  • Email ответственного за обработку ПД

Шаг 2: Разместите информацию в футере сайта

  • Добавьте блок «Реквизиты» или «О компании»
  • Убедитесь, что информация видна на всех страницах

Шаг 3: Создайте отдельную страницу «Контакты» или «О компании»

  • Разместите полную информацию о компании
  • Добавьте реквизиты для связи по вопросам ПД
  1. Ссылка на политику в футере сайта

Пошаговые действия:

Шаг 1: Откройте файл шаблона футера вашего сайта

  • Для WordPress: footer.php в теме
  • Для других CMS: соответствующий файл шаблона
  • Для конструктора: раздел редактирования подвала

Шаг 2: Добавьте ссылки в подвал сайта:

<a href=»/privacy-policy/»>Политика обработки персональных данных</a>

<a href=»/privacy/»>Политика конфиденциальности</a>

Шаг 3: Убедитесь, что ссылки:

  • Видны на всех страницах сайта
  • Работают корректно
  • Открывают нужные документы
  • Имеют понятный текст ссылки
  1. Оформление согласия как отдельного документа

Пошаговые действия:

Шаг 1: Разработайте форму согласия на обработку ПД

  • Согласие ОБЯЗАТЕЛЬНО должно быть отдельным документом
  • НЕЛЬЗЯ совмещать с договором, политикой или пользовательским соглашением
  • Используйте унифицированную форму согласия (Распоряжение Правительства от 09.04.2024 № 856-р)

Шаг 2: Включите в согласие:

  • ФИО субъекта персональных данных
  • Дату и место получения согласия
  • Наименование и реквизиты оператора (вашей компании)
  • Цель обработки данных
  • Перечень персональных данных, на обработку которых дается согласие
  • Перечень действий с персональными данными (сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение)
  • Срок действия согласия
  • Порядок отзыва согласия
  • Подпись субъекта

Шаг 3: Не допускайте следующих ошибок:

  • ❌ Включение согласия мелким шрифтом в конце договора
  • ❌ Невозможность использования сайта без согласия
  • ❌ Объединение разных видов согласий в одном документе
  1. Чек-боксы под всеми формами сбора данных

Пошаговые действия:

Шаг 1: Найдите все формы на сайте, собирающие данные:

  • Форма обратной связи
  • Форма заказа звонка
  • Форма подписки на рассылку
  • Форма регистрации
  • Форма оформления заказа
  • Форма комментариев
  • Любые другие формы

Шаг 2: Под каждой формой добавьте чек-бокс:

<input type=»checkbox» id=»consent» name=»consent» required>

<label for=»consent»>

Я согласен(на) на обработку персональных данных в соответствии с

<a href=»/privacy-policy/» target=»_blank»>Политикой обработки персональных данных</a>

</label>

Шаг 3: Настройте валидацию:

  • Сделайте чек-бокс обязательным для заполнения (атрибут required)
  • Форма не должна отправляться без отметки в чек-боксе
  • Добавьте уведомление: «Пожалуйста, подтвердите согласие на обработку ПД»

Шаг 4: Проверьте:

  • Чек-бокс НЕ должен быть отмечен по умолчанию
  • Пользователь должен сам поставить галочку
  • Текст должен быть читаемым (не менее 11-12px)
  • Ссылка на политику должна открываться в новой вкладке
  1. Согласие на обработку cookie-файлов

Пошаговые действия:

Шаг 1: Установите плагин или скрипт для cookie-уведомления:

  • Для WordPress: Cookie Notice, GDPR Cookie Consent
  • Для других CMS: аналогичные модули
  • Или используйте готовый JavaScript-скрипт

Шаг 2: Настройте всплывающее уведомление с текстом:

«Этот сайт использует cookie-файлы для сбора статистики посещений. Продолжая использовать сайт, вы соглашаетесь с использованием cookie. Подробнее в Политике конфиденциальности.»

Шаг 3: Добавьте кнопки:

  • «Принять» или «Согласен»
  • «Настроить» (опционально, для выбора типов cookie)
  • Ссылка на Политику конфиденциальности

Шаг 4: Настройте блокировку cookie до согласия:

  • Не устанавливайте аналитические cookie до получения согласия
  • После согласия сохраните выбор пользователя в cookie на срок до 1 года
  1. Обеспечение конкретного и однозначного согласия

Пошаговые действия:

Шаг 1: Проверьте все формы согласия:

  • Текст должен быть четким и понятным
  • Без юридического жаргона или сложных формулировок
  • Пользователь должен понимать, на что именно он соглашается

Шаг 2: Убедитесь в добровольности согласия:

  • Нельзя заставлять пользователя соглашаться для просмотра сайта
  • Нельзя автоматически проставлять галочки
  • Нельзя использовать предзаполненные формы согласия

Шаг 3: Разделите согласия по целям:

  • Отдельное согласие на обработку для выполнения договора
  • Отдельное согласие на рекламную рассылку
  • Отдельное согласие на передачу третьим лицам
  • НЕ объединяйте все в одном чек-боксе

Шаг 4: Документируйте получение согласия:

  • Сохраняйте дату и время получения согласия
  • Фиксируйте IP-адрес и данные устройства
  • Сохраняйте версию политики, с которой согласился пользователь
  1. Использование единой формы согласия

Пошаговые действия:

Шаг 1: Изучите Распоряжение Правительства от 09.04.2024 № 856-р

  • Скачайте официальную форму согласия
  • Изучите требования к заполнению

Шаг 2: Адаптируйте форму под свой бизнес:

  • Замените название компании и реквизиты
  • Укажите конкретные цели обработки
  • Перечислите конкретные категории данных
  • Укажите сроки хранения данных

Шаг 3: Внедрите форму для всех случаев:

  • Для работников (при трудоустройстве)
  • Для клиентов (при заказе услуг/товаров)
  • Для посетителей сайта (при регистрации, подписке)

Шаг 4: Обеспечьте возможность подписания:

  • Для офлайн: распечатанная форма с подписью
  • Для онлайн: электронная форма с чек-боксом согласия
  1. Удаление запрещенных виджетов и скриптов

Пошаговые действия:

Шаг 1: Проверьте сайт на наличие следующих элементов:

Google-сервисы:

  • ❌ Google Analytics (analytics.js, gtag.js)
  • ❌ Google Tag Manager
  • ❌ Google Maps (встроенные карты)
  • ❌ Google Fonts (шрифты, загружаемые с серверов Google)
  • ❌ Google reCAPTCHA (защита от роботов)

Мессенджеры:

  • ❌ Виджет WhatsApp
  • ❌ Виджет Telegram (если данные передаются на иностранные серверы)
  • ❌ Facebook Messenger

 Аналитика и маркетинг:

  • ❌ Facebook Pixel
  • ❌ LinkedIn Insights
  • ❌ Twitter Analytics
  • ❌ Hotjar, Crazy Egg (зарубежные системы аналитики поведения)

SaaS-сервисы:

  • ❌ Интеграции с иностранными CRM (Salesforce, HubSpot)
  • ❌ Иностранные чат-боты (Intercom, Drift)
  • ❌ Зарубежные формы обратной связи (Typeform, JotForm)

Шаг 2: Найдите код этих сервисов на сайте:

  • Проверьте исходный код страниц (Ctrl+U в браузере)
  • Поищите в файлах темы (header.php, footer.php для WordPress)
  • Проверьте раздел интеграций в админ-панели CMS
  • Используйте инструменты разработчика браузера (F12 → Network)

Шаг 3: Удалите найденные скрипты:

// Пример кода Google Analytics — УДАЛИТЬ

<script async src=»https://www.googletagmanager.com/gtag/js?id=UA-XXXXXX»></script>

// Пример кода Facebook Pixel — УДАЛИТЬ

<script>

!function(f,b,e,v,n,t,s){…}(window,document,’script’,

‘https://connect.facebook.net/en_US/fbevents.js’);

</script>

// Пример Google Maps — УДАЛИТЬ

<script src=»https://maps.googleapis.com/maps/api/js?key=YOUR_KEY»></script>

Шаг 4: Замените на российские аналоги:

Аналитика:

  • ✅ Яндекс.Метрика
  • ✅ Рейтинг Mail.ru (если данные хранятся в РФ)
  • ✅ Топ-100 от Rambler

Карты:

  • ✅ Яндекс.Карты
  • ✅ 2GIS
  • ✅ OpenStreetMap (с серверами в РФ)

Защита от роботов:

  • ✅ Яндекс SmartCaptcha
  • ✅ Собственная капча на базе PHP

Шрифты:

  • ✅ Загрузите шрифты на свой сервер
  • ✅ Используйте системные шрифты

Чаты и мессенджеры:

  • ✅ Виджеты российских мессенджеров (VK, OK)
  • ✅ Собственный чат на своем сервере

Шаг 5: Проверьте результат:

  • Откройте DevTools → Network
  • Перезагрузите страницу
  • Убедитесь, что нет запросов к иностранным доменам (google.com, facebook.com и т.д.)
  1. Исключение трансграничной передачи данных

Пошаговые действия:

Шаг 1: Проверьте все используемые сервисы:

  • Составьте список всех сторонних сервисов, интегрированных с сайтом
  • Для каждого сервиса выясните, где хранятся данные

Шаг 2: Свяжитесь с поставщиками услуг:

  • Запросите информацию о месте хранения данных
  • Уточните, передаются ли данные за пределы РФ
  • Запросите документы о соответствии требованиям 152-ФЗ

Шаг 3: Прекратите использование сервисов с зарубежным хранением:

  • CRM-системы: перейдите на российские (Битрикс24, amoCRM)
  • Email-рассылки: используйте российские (SendPulse с серверами в РФ, UniSender)
  • Хостинг: убедитесь, что серверы находятся в России
  • CDN: используйте российские CDN

Шаг 4: Обновите договоры:

  • Заключите соглашения об обработке ПД с российскими подрядчиками
  • Убедитесь, что в договоре прописан запрет на трансграничную передачу

Шаг 5: Обновите Политику обработки ПД:

  • Укажите, что трансграничная передача не осуществляется
  • Если всё же необходима передача — получите отдельное согласие субъекта
  1. Перенос данных на российские серверы

Пошаговые действия:

Шаг 1: Оцените текущее расположение данных:

  • Узнайте местоположение серверов вашего хостинг-провайдера
  • Проверьте, где физически хранятся базы данных
  • Выясните местоположение резервных копий

Шаг 2: Выберите российского хостинг-провайдера:

  • Популярные варианты: Timeweb, Beget, Reg.ru, FirstByte, Jino
  • Убедитесь, что дата-центры находятся в России
  • Запросите подтверждение местоположения серверов

Шаг 3: Спланируйте миграцию:

  • Создайте резервную копию всех данных
  • Подготовьте план переноса (минимизация простоя)
  • Уведомите пользователей о технических работах (если необходимо)

Шаг 4: Выполните перенос:

  • Скопируйте файлы сайта на новый сервер
  • Экспортируйте и импортируйте базу данных
  • Обновите DNS-записи для переноса домена
  • Проверьте работоспособность сайта

Шаг 5: Уничтожьте данные на старом сервере:

  • Убедитесь, что новый сервер работает стабильно
  • Удалите все файлы и базы данных со старого сервера
  • Получите подтверждение удаления от провайдера

Шаг 6: Обновите документы:

  • Внесите изменения в уведомление Роскомнадзора
  • Обновите Политику обработки ПД (укажите новое место хранения)
  1. Внедрение средств защиты информации

Пошаговые действия:

Шаг 1: Установите SSL/TLS сертификат:

  • Получите бесплатный сертификат Let’s Encrypt или купите коммерческий
  • Установите сертификат на сервер
  • Настройте принудительное перенаправление с HTTP на HTTPS

Шаг 2: Настройте безопасность сервера:

  • Обновите PHP, MySQL и другое ПО до актуальных версий
  • Отключите отображение ошибок на продакшене
  • Ограничьте права доступа к файлам и папкам (chmod 644 для файлов, 755 для папок)
  • Отключите ненужные сервисы и порты

Шаг 3: Установите Web Application Firewall (WAF):

  • CloudFlare (бесплатный тариф с базовой защитой)
  • Imunify360 (для серверов на cPanel)
  • ModSecurity (для Apache/Nginx)

Шаг 4: Настройте защиту от SQL-инъекций:

  • Используйте подготовленные запросы (Prepared Statements)
  • Валидируйте все входные данные
  • Экранируйте специальные символы

Шаг 5: Защитите формы от ботов:

  • Установите Яндекс SmartCaptcha
  • Добавьте honeypot-поля (скрытые поля для ловли ботов)
  • Ограничьте количество запросов с одного IP (rate limiting)

Шаг 6: Настройте резервное копирование:

  • Автоматические ежедневные бэкапы базы данных
  • Ежедневные бэкапы файлов сайта
  • Хранение бэкапов на отдельном сервере или в облаке (российском)
  • Проверка работоспособности бэкапов раз в месяц

Шаг 7: Ограничьте доступ к административной панели:

  • Измените стандартный URL админки (например, для WordPress с /wp-admin/ на /admin-panel/)
  • Ограничьте доступ по IP-адресам (через .htaccess или панель хостинга)
  • Включите двухфакторную аутентификацию (2FA)
  • Используйте сложные уникальные пароли (генератор паролей + менеджер паролей)

Шаг 8: Установите систему мониторинга:

  • Логирование всех действий с персональными данными
  • Мониторинг попыток несанкционированного доступа
  • Уведомления о подозрительной активности
  1. Технические и организационные меры защиты

Организационные меры:

Шаг 1: Определите зоны ответственности:

  • Назначьте ответственного за обработку ПД (приказ)
  • Определите круг сотрудников, имеющих доступ к ПД
  • Разграничьте уровни доступа (кто к каким данным имеет доступ)

Шаг 2: Разработайте внутренние регламенты:

  • Положение об обработке и защите персональных данных
  • Инструкция для сотрудников по работе с ПД
  • Регламент реагирования на инциденты
  • Порядок доступа к персональным данным

Шаг 3: Обучите персонал:

  • Проведите инструктаж для всех сотрудников, работающих с ПД
  • Ознакомьте с ответственностью за нарушения
  • Получите подписи об ознакомлении с инструкциями

Шаг 4: Заключите соглашения о неразглашении:

  • Каждый сотрудник, имеющий доступ к ПД, подписывает NDA
  • Пропишите ответственность за разглашение

Технические меры:

Шаг 5: Контроль доступа к данным:

  • Уникальные учетные записи для каждого сотрудника
  • Парольная защита (политика сложных паролей)
  • Автоматический выход из системы при бездействии
  • Журналирование всех входов в систему

Шаг 6: Шифрование данных:

  • Шифрование при передаче (HTTPS/TLS)
  • Шифрование при хранении (для критичных данных: паспортные данные, платежная информация)
  • Используйте bcrypt или Argon2 для хранения паролей

Шаг 7: Антивирусная защита:

  • Установите антивирус на сервер
  • Настройте регулярное сканирование
  • Обновляйте антивирусные базы

Шаг 8: Физическая безопасность:

  • Контроль доступа в серверное помещение (если у вас собственный сервер)
  • Видеонаблюдение
  • Система контроля и управления доступом (СКУД)
  1. Соответствие ОКВЭД виду деятельности

Пошаговые действия:

Шаг 1: Проверьте текущие ОКВЭД:

  • Зайдите на egrul.nalog.ru
  • Найдите свою компанию
  • Посмотрите список зарегистрированных кодов ОКВЭД

Шаг 2: Проверьте содержимое сайта:

  • Составьте список всех товаров/услуг, представленных на сайте
  • Для каждого товара/услуги определите соответствующий код ОКВЭД

Шаг 3: Выявите расхождения:

  • Если на сайте есть товары/услуги, не подпадающие под ваши ОКВЭД — это нарушение
  • Составьте список недостающих кодов

Шаг 4: Добавьте необходимые ОКВЭД:

  • Подготовьте заявление по форме Р13014 (для ООО) или Р24001 (для ИП)
  • Подайте заявление в налоговую (лично, через МФЦ или онлайн через госуслуги)
  • Дождитесь обновления записи в ЕГРЮЛ/ЕГРИП (3-5 рабочих дней)

Шаг 5: Или удалите с сайта неподходящие товары/услуги:

  • Если не планируете развивать данное направление
  • Уберите страницы, не соответствующие вашим ОКВЭД

Шаг 6: Обновите документы:

  • Внесите изменения в уведомление Роскомнадзора (укажите обновленные ОКВЭД)
  1. Подача уведомления в Роскомнадзор

Пошаговые действия:

Шаг 1: Проверьте, нужно ли подавать уведомление:

  • Зайдите на pd.rkn.gov.ru
  • В разделе «Реестр операторов» введите ИНН вашей компании
  • Если компании нет в реестре — необходимо подать уведомление
  • Если есть — проверьте актуальность данных

Шаг 2: Подготовьте необходимые документы (до подачи уведомления):

  • Приказ о назначении ответственного за обработку ПД
  • Политика обработки персональных данных
  • Положение об обработке и защите персональных данных
  • Перечень информационных систем персональных данных

Шаг 3: Определите способ подачи уведомления:

Вариант А: Через сайт Роскомнадзора (электронно)

  • Требуется усиленная квалифицированная электронная подпись (УКЭП)
  • Получите УКЭП в аккредитованном удостоверяющем центре
  • Перейдите на pd.rkn.gov.ru → «Подать уведомление»
  • Заполните форму онлайн

Вариант Б: Через Госуслуги

  • Войдите на gosuslugi.ru под учетной записью руководителя
  • Найдите услугу «Уведомление об обработке персональных данных»
  • Заполните электронную форму

Вариант В: На бумажном носителе

  • Скачайте форму уведомления с сайта pd.rkn.gov.ru
  • Заполните от руки или на компьютере
  • Распечатайте, поставьте подпись руководителя и печать (если есть)
  • Отнесите лично или отправьте почтой в территориальное управление Роскомнадзора по месту регистрации

Раздел 1: Сведения об операторе

  • Полное наименование организации
  • ОГРН/ОГРНИП
  • ИНН/КПП
  • Адрес местонахождения
  • Контактный телефон и email
  • ФИО руководителя

Раздел 2: Цель обработки персональных данных

  • Выполнение договора
  • Продвижение товаров/услуг на рынке
  • Информирование о новых услугах
  • Другие (указать конкретно)

Раздел 3: Категории субъектов персональных данных

  • Клиенты (покупатели, заказчики)
  • Работники
  • Контрагенты
  • Посетители сайта

Раздел 4: Перечень персональных данных

  • ФИО
  • Дата рождения
  • Контактные данные (телефон, email, адрес)
  • Другие данные (указать конкретно)

Раздел 5: Категории субъектов, чьи данные передаются

  • Если не передаете третьим лицам — оставьте пустым
  • Если передаете — укажите кому и на каком основании

Раздел 6: Сведения об обеспечении безопасности

  • Криптографическая защита (если применяется)
  • Контроль доступа
  • Регистрация и учет
  • Обнаружение вторжений

Раздел 7: Дата начала обработки

  • Укажите дату, когда начали собирать персональные данные

Раздел 8: Срок или условие прекращения обработки

  • Например: «До достижения цели обработки» или «5 лет с момента последнего взаимодействия»

Шаг 5: Подайте уведомление:

  • Проверьте все данные перед отправкой
  • Сохраните копию уведомления
  • Получите подтверждение приема

Шаг 6: Дождитесь включения в реестр:

  • Роскомнадзор должен включить вас в реестр в течение 30 дней
  • Проверьте появление в реестре на pd.rkn.gov.ru
  • Сохраните выписку из реестра

Шаг 7: При изменениях — подавайте уточненное уведомление:

  • При изменении адреса
  • При изменении перечня обрабатываемых данных
  • При изменении целей обработки
  • Срок подачи: в течение 10 рабочих дней с момента изменения
  1. Внесение себя в реестр операторов

Пошаговые действия:

Шаг 1: Подайте уведомление (см. предыдущий пункт)

  • Внесение в реестр происходит автоматически после подачи уведомления

Шаг 2: Дождитесь обработки уведомления:

  • Срок: до 30 дней с момента подачи
  • Роскомнадзор может запросить дополнительные документы

Шаг 3: Проверьте статус:

  • Зайдите на pd.rkn.gov.ru
  • Раздел «Реестр операторов»
  • Введите ИНН или название компании
  • Убедитесь, что запись появилась

Шаг 4: Получите выписку из реестра:

  • На странице вашей записи нажмите «Сформировать выписку»
  • Скачайте PDF-файл
  • Сохраните документ (может потребоваться при проверках)

Шаг 5: Разместите информацию о внесении в реестр:

  • Добавьте на сайт в раздел «Обработка персональных данных»
  • Укажите регистрационный номер в реестре
  • Важно: с 1 июля 2025 года Роскомнадзор запустил автоматическую проверку сайтов на базе искусственного интеллекта, что значительно увеличило риск выявления нарушений. Штрафы за несоблюдение требований составляют от 30 тысяч до 18 миллионов рублей в зависимости от типа и повторов нарушения.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *