Закон 152-ФЗ о персональных данных — подробное руководство по настройке сайта
В статье подробно разобраны все требования Федерального закона № 152-ФЗ, строго регулирующего сбор, хранение, обработку и защиту персональных данных пользователей. Пошагово описаны 17 обязательных изменений, которые нужно внедрить на сайте: от чёткого согласия на обработку данных и прозрачной политики конфиденциальности до надёжных технических мер защиты и своевременных уведомлений в Роскомнадзор. Следуя этому руководству, вы гарантированно приведёте свой веб-сайт и интернет-проект в полное соответствие с законом, избежите штрафов до 10-18 миллионов рублей и блокировок со стороны РКН, а также защитите бизнес от серьёзных юридических рисков.
-
Публикация Политики оператора обработки персональных данных
Пошаговые действия:
Шаг 1: Определите, какие персональные данные вы собираете
- Составьте список всех форм на сайте (обратная связь, регистрация, подписка, заказ)
- Укажите, какие данные собираются в каждой форме (ФИО, телефон, email, адрес и т.д.)
Шаг 2: Разработайте документ Политики обработки ПД
- Укажите наименование и реквизиты компании
- Пропишите цели обработки данных (для связи с клиентом, доставки товара, рассылки и т.д.)
- Укажите правовое основание обработки (согласие субъекта)
- Опишите категории обрабатываемых данных
- Укажите срок хранения данных
- Пропишите права субъектов персональных данных
- Укажите меры защиты информации
- Укажите контактные данные ответственного лица
Шаг 3: Согласуйте документ с юристом
- Проверьте соответствие закону 152-ФЗ
- Убедитесь, что все разделы заполнены корректно
Шаг 4: Разместите Политику на сайте
- Создайте отдельную страницу (обычно /privacy-policy/ или /politika-pd/)
- Опубликуйте полный текст документа
- Добавьте дату вступления в силу и дату последнего обновления
-
Публикация Политики конфиденциальности сайта
Пошаговые действия:
Шаг 1: Создайте отдельный документ Политики конфиденциальности
- Этот документ должен быть отдельным от Политики обработки ПД
- Включите информацию о том, как сайт использует cookie
- Укажите, какие данные собираются автоматически (IP-адреса, данные браузера)
- Пропишите использование аналитических систем
Шаг 2: Включите в документ:
- Описание используемых технологий отслеживания
- Цели использования cookie-файлов
- Информацию о возможности отключения cookie
- Политику использования сторонних сервисов
Шаг 3: Разместите на отдельной странице сайта
- Создайте страницу /privacy/ или /konfidencialnost/
- Опубликуйте полный текст
-
Размещение контактных данных юридического лица
Пошаговые действия:
Шаг 1: Подготовьте полные контактные данные:
- Полное наименование организации (как в ЕГРЮЛ/ЕГРИП)
- ИНН, ОГРН/ОГРНИП
- Юридический адрес
- Фактический адрес (если отличается)
- Телефон
- Email для связи
- Email ответственного за обработку ПД
Шаг 2: Разместите информацию в футере сайта
- Добавьте блок «Реквизиты» или «О компании»
- Убедитесь, что информация видна на всех страницах
Шаг 3: Создайте отдельную страницу «Контакты» или «О компании»
- Разместите полную информацию о компании
- Добавьте реквизиты для связи по вопросам ПД
-
Ссылка на политику в футере сайта
Пошаговые действия:
Шаг 1: Откройте файл шаблона футера вашего сайта
- Для WordPress: footer.php в теме
- Для других CMS: соответствующий файл шаблона
- Для конструктора: раздел редактирования подвала
Шаг 2: Добавьте ссылки в подвал сайта:
<a href=»/privacy-policy/»>Политика обработки персональных данных</a>
<a href=»/privacy/»>Политика конфиденциальности</a>
Шаг 3: Убедитесь, что ссылки:
- Видны на всех страницах сайта
- Работают корректно
- Открывают нужные документы
- Имеют понятный текст ссылки
-
Оформление согласия как отдельного документа
Пошаговые действия:
Шаг 1: Разработайте форму согласия на обработку ПД
- Согласие ОБЯЗАТЕЛЬНО должно быть отдельным документом
- НЕЛЬЗЯ совмещать с договором, политикой или пользовательским соглашением
- Используйте унифицированную форму согласия (Распоряжение Правительства от 09.04.2024 № 856-р)
Шаг 2: Включите в согласие:
- ФИО субъекта персональных данных
- Дату и место получения согласия
- Наименование и реквизиты оператора (вашей компании)
- Цель обработки данных
- Перечень персональных данных, на обработку которых дается согласие
- Перечень действий с персональными данными (сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение)
- Срок действия согласия
- Порядок отзыва согласия
- Подпись субъекта
Шаг 3: Не допускайте следующих ошибок:
- ❌ Включение согласия мелким шрифтом в конце договора
- ❌ Невозможность использования сайта без согласия
- ❌ Объединение разных видов согласий в одном документе
-
Чек-боксы под всеми формами сбора данных
Пошаговые действия:
Шаг 1: Найдите все формы на сайте, собирающие данные:
- Форма обратной связи
- Форма заказа звонка
- Форма подписки на рассылку
- Форма регистрации
- Форма оформления заказа
- Форма комментариев
- Любые другие формы
Шаг 2: Под каждой формой добавьте чек-бокс:
<input type=»checkbox» id=»consent» name=»consent» required>
<label for=»consent»>
Я согласен(на) на обработку персональных данных в соответствии с
<a href=»/privacy-policy/» target=»_blank»>Политикой обработки персональных данных</a>
</label>
Шаг 3: Настройте валидацию:
- Сделайте чек-бокс обязательным для заполнения (атрибут required)
- Форма не должна отправляться без отметки в чек-боксе
- Добавьте уведомление: «Пожалуйста, подтвердите согласие на обработку ПД»
Шаг 4: Проверьте:
- Чек-бокс НЕ должен быть отмечен по умолчанию
- Пользователь должен сам поставить галочку
- Текст должен быть читаемым (не менее 11-12px)
- Ссылка на политику должна открываться в новой вкладке
-
Согласие на обработку cookie-файлов
Пошаговые действия:
Шаг 1: Установите плагин или скрипт для cookie-уведомления:
- Для WordPress: Cookie Notice, GDPR Cookie Consent
- Для других CMS: аналогичные модули
- Или используйте готовый JavaScript-скрипт
Шаг 2: Настройте всплывающее уведомление с текстом:
«Этот сайт использует cookie-файлы для сбора статистики посещений. Продолжая использовать сайт, вы соглашаетесь с использованием cookie. Подробнее в Политике конфиденциальности.»
Шаг 3: Добавьте кнопки:
- «Принять» или «Согласен»
- «Настроить» (опционально, для выбора типов cookie)
- Ссылка на Политику конфиденциальности
Шаг 4: Настройте блокировку cookie до согласия:
- Не устанавливайте аналитические cookie до получения согласия
- После согласия сохраните выбор пользователя в cookie на срок до 1 года
-
Обеспечение конкретного и однозначного согласия
Пошаговые действия:
Шаг 1: Проверьте все формы согласия:
- Текст должен быть четким и понятным
- Без юридического жаргона или сложных формулировок
- Пользователь должен понимать, на что именно он соглашается
Шаг 2: Убедитесь в добровольности согласия:
- Нельзя заставлять пользователя соглашаться для просмотра сайта
- Нельзя автоматически проставлять галочки
- Нельзя использовать предзаполненные формы согласия
Шаг 3: Разделите согласия по целям:
- Отдельное согласие на обработку для выполнения договора
- Отдельное согласие на рекламную рассылку
- Отдельное согласие на передачу третьим лицам
- НЕ объединяйте все в одном чек-боксе
Шаг 4: Документируйте получение согласия:
- Сохраняйте дату и время получения согласия
- Фиксируйте IP-адрес и данные устройства
- Сохраняйте версию политики, с которой согласился пользователь
-
Использование единой формы согласия
Пошаговые действия:
Шаг 1: Изучите Распоряжение Правительства от 09.04.2024 № 856-р
- Скачайте официальную форму согласия
- Изучите требования к заполнению
Шаг 2: Адаптируйте форму под свой бизнес:
- Замените название компании и реквизиты
- Укажите конкретные цели обработки
- Перечислите конкретные категории данных
- Укажите сроки хранения данных
Шаг 3: Внедрите форму для всех случаев:
- Для работников (при трудоустройстве)
- Для клиентов (при заказе услуг/товаров)
- Для посетителей сайта (при регистрации, подписке)
Шаг 4: Обеспечьте возможность подписания:
- Для офлайн: распечатанная форма с подписью
- Для онлайн: электронная форма с чек-боксом согласия
-
Удаление запрещенных виджетов и скриптов
Пошаговые действия:
Шаг 1: Проверьте сайт на наличие следующих элементов:
Google-сервисы:
- ❌ Google Analytics (analytics.js, gtag.js)
- ❌ Google Tag Manager
- ❌ Google Maps (встроенные карты)
- ❌ Google Fonts (шрифты, загружаемые с серверов Google)
- ❌ Google reCAPTCHA (защита от роботов)
Мессенджеры:
- ❌ Виджет WhatsApp
- ❌ Виджет Telegram (если данные передаются на иностранные серверы)
- ❌ Facebook Messenger
Аналитика и маркетинг:
- ❌ Facebook Pixel
- ❌ LinkedIn Insights
- ❌ Twitter Analytics
- ❌ Hotjar, Crazy Egg (зарубежные системы аналитики поведения)
SaaS-сервисы:
- ❌ Интеграции с иностранными CRM (Salesforce, HubSpot)
- ❌ Иностранные чат-боты (Intercom, Drift)
- ❌ Зарубежные формы обратной связи (Typeform, JotForm)
Шаг 2: Найдите код этих сервисов на сайте:
- Проверьте исходный код страниц (Ctrl+U в браузере)
- Поищите в файлах темы (header.php, footer.php для WordPress)
- Проверьте раздел интеграций в админ-панели CMS
- Используйте инструменты разработчика браузера (F12 → Network)
Шаг 3: Удалите найденные скрипты:
// Пример кода Google Analytics — УДАЛИТЬ
<script async src=»https://www.googletagmanager.com/gtag/js?id=UA-XXXXXX»></script>
// Пример кода Facebook Pixel — УДАЛИТЬ
<script>
!function(f,b,e,v,n,t,s){…}(window,document,’script’,
‘https://connect.facebook.net/en_US/fbevents.js’);
</script>
// Пример Google Maps — УДАЛИТЬ
<script src=»https://maps.googleapis.com/maps/api/js?key=YOUR_KEY»></script>
Шаг 4: Замените на российские аналоги:
Аналитика:
- ✅ Яндекс.Метрика
- ✅ Рейтинг Mail.ru (если данные хранятся в РФ)
- ✅ Топ-100 от Rambler
Карты:
- ✅ Яндекс.Карты
- ✅ 2GIS
- ✅ OpenStreetMap (с серверами в РФ)
Защита от роботов:
- ✅ Яндекс SmartCaptcha
- ✅ Собственная капча на базе PHP
Шрифты:
- ✅ Загрузите шрифты на свой сервер
- ✅ Используйте системные шрифты
Чаты и мессенджеры:
- ✅ Виджеты российских мессенджеров (VK, OK)
- ✅ Собственный чат на своем сервере
Шаг 5: Проверьте результат:
- Откройте DevTools → Network
- Перезагрузите страницу
- Убедитесь, что нет запросов к иностранным доменам (google.com, facebook.com и т.д.)
-
Исключение трансграничной передачи данных
Пошаговые действия:
Шаг 1: Проверьте все используемые сервисы:
- Составьте список всех сторонних сервисов, интегрированных с сайтом
- Для каждого сервиса выясните, где хранятся данные
Шаг 2: Свяжитесь с поставщиками услуг:
- Запросите информацию о месте хранения данных
- Уточните, передаются ли данные за пределы РФ
- Запросите документы о соответствии требованиям 152-ФЗ
Шаг 3: Прекратите использование сервисов с зарубежным хранением:
- CRM-системы: перейдите на российские (Битрикс24, amoCRM)
- Email-рассылки: используйте российские (SendPulse с серверами в РФ, UniSender)
- Хостинг: убедитесь, что серверы находятся в России
- CDN: используйте российские CDN
Шаг 4: Обновите договоры:
- Заключите соглашения об обработке ПД с российскими подрядчиками
- Убедитесь, что в договоре прописан запрет на трансграничную передачу
Шаг 5: Обновите Политику обработки ПД:
- Укажите, что трансграничная передача не осуществляется
- Если всё же необходима передача — получите отдельное согласие субъекта
-
Перенос данных на российские серверы
Пошаговые действия:
Шаг 1: Оцените текущее расположение данных:
- Узнайте местоположение серверов вашего хостинг-провайдера
- Проверьте, где физически хранятся базы данных
- Выясните местоположение резервных копий
Шаг 2: Выберите российского хостинг-провайдера:
- Популярные варианты: Timeweb, Beget, Reg.ru, FirstByte, Jino
- Убедитесь, что дата-центры находятся в России
- Запросите подтверждение местоположения серверов
Шаг 3: Спланируйте миграцию:
- Создайте резервную копию всех данных
- Подготовьте план переноса (минимизация простоя)
- Уведомите пользователей о технических работах (если необходимо)
Шаг 4: Выполните перенос:
- Скопируйте файлы сайта на новый сервер
- Экспортируйте и импортируйте базу данных
- Обновите DNS-записи для переноса домена
- Проверьте работоспособность сайта
Шаг 5: Уничтожьте данные на старом сервере:
- Убедитесь, что новый сервер работает стабильно
- Удалите все файлы и базы данных со старого сервера
- Получите подтверждение удаления от провайдера
Шаг 6: Обновите документы:
- Внесите изменения в уведомление Роскомнадзора
- Обновите Политику обработки ПД (укажите новое место хранения)
-
Внедрение средств защиты информации
Пошаговые действия:
Шаг 1: Установите SSL/TLS сертификат:
- Получите бесплатный сертификат Let’s Encrypt или купите коммерческий
- Установите сертификат на сервер
- Настройте принудительное перенаправление с HTTP на HTTPS
Шаг 2: Настройте безопасность сервера:
- Обновите PHP, MySQL и другое ПО до актуальных версий
- Отключите отображение ошибок на продакшене
- Ограничьте права доступа к файлам и папкам (chmod 644 для файлов, 755 для папок)
- Отключите ненужные сервисы и порты
Шаг 3: Установите Web Application Firewall (WAF):
- CloudFlare (бесплатный тариф с базовой защитой)
- Imunify360 (для серверов на cPanel)
- ModSecurity (для Apache/Nginx)
Шаг 4: Настройте защиту от SQL-инъекций:
- Используйте подготовленные запросы (Prepared Statements)
- Валидируйте все входные данные
- Экранируйте специальные символы
Шаг 5: Защитите формы от ботов:
- Установите Яндекс SmartCaptcha
- Добавьте honeypot-поля (скрытые поля для ловли ботов)
- Ограничьте количество запросов с одного IP (rate limiting)
Шаг 6: Настройте резервное копирование:
- Автоматические ежедневные бэкапы базы данных
- Ежедневные бэкапы файлов сайта
- Хранение бэкапов на отдельном сервере или в облаке (российском)
- Проверка работоспособности бэкапов раз в месяц
Шаг 7: Ограничьте доступ к административной панели:
- Измените стандартный URL админки (например, для WordPress с /wp-admin/ на /admin-panel/)
- Ограничьте доступ по IP-адресам (через .htaccess или панель хостинга)
- Включите двухфакторную аутентификацию (2FA)
- Используйте сложные уникальные пароли (генератор паролей + менеджер паролей)
Шаг 8: Установите систему мониторинга:
- Логирование всех действий с персональными данными
- Мониторинг попыток несанкционированного доступа
- Уведомления о подозрительной активности
-
Технические и организационные меры защиты
Организационные меры:
Шаг 1: Определите зоны ответственности:
- Назначьте ответственного за обработку ПД (приказ)
- Определите круг сотрудников, имеющих доступ к ПД
- Разграничьте уровни доступа (кто к каким данным имеет доступ)
Шаг 2: Разработайте внутренние регламенты:
- Положение об обработке и защите персональных данных
- Инструкция для сотрудников по работе с ПД
- Регламент реагирования на инциденты
- Порядок доступа к персональным данным
Шаг 3: Обучите персонал:
- Проведите инструктаж для всех сотрудников, работающих с ПД
- Ознакомьте с ответственностью за нарушения
- Получите подписи об ознакомлении с инструкциями
Шаг 4: Заключите соглашения о неразглашении:
- Каждый сотрудник, имеющий доступ к ПД, подписывает NDA
- Пропишите ответственность за разглашение
Технические меры:
Шаг 5: Контроль доступа к данным:
- Уникальные учетные записи для каждого сотрудника
- Парольная защита (политика сложных паролей)
- Автоматический выход из системы при бездействии
- Журналирование всех входов в систему
Шаг 6: Шифрование данных:
- Шифрование при передаче (HTTPS/TLS)
- Шифрование при хранении (для критичных данных: паспортные данные, платежная информация)
- Используйте bcrypt или Argon2 для хранения паролей
Шаг 7: Антивирусная защита:
- Установите антивирус на сервер
- Настройте регулярное сканирование
- Обновляйте антивирусные базы
Шаг 8: Физическая безопасность:
- Контроль доступа в серверное помещение (если у вас собственный сервер)
- Видеонаблюдение
- Система контроля и управления доступом (СКУД)
-
Соответствие ОКВЭД виду деятельности
Пошаговые действия:
Шаг 1: Проверьте текущие ОКВЭД:
- Зайдите на egrul.nalog.ru
- Найдите свою компанию
- Посмотрите список зарегистрированных кодов ОКВЭД
Шаг 2: Проверьте содержимое сайта:
- Составьте список всех товаров/услуг, представленных на сайте
- Для каждого товара/услуги определите соответствующий код ОКВЭД
Шаг 3: Выявите расхождения:
- Если на сайте есть товары/услуги, не подпадающие под ваши ОКВЭД — это нарушение
- Составьте список недостающих кодов
Шаг 4: Добавьте необходимые ОКВЭД:
- Подготовьте заявление по форме Р13014 (для ООО) или Р24001 (для ИП)
- Подайте заявление в налоговую (лично, через МФЦ или онлайн через госуслуги)
- Дождитесь обновления записи в ЕГРЮЛ/ЕГРИП (3-5 рабочих дней)
Шаг 5: Или удалите с сайта неподходящие товары/услуги:
- Если не планируете развивать данное направление
- Уберите страницы, не соответствующие вашим ОКВЭД
Шаг 6: Обновите документы:
- Внесите изменения в уведомление Роскомнадзора (укажите обновленные ОКВЭД)
-
Подача уведомления в Роскомнадзор
Пошаговые действия:
Шаг 1: Проверьте, нужно ли подавать уведомление:
- Зайдите на pd.rkn.gov.ru
- В разделе «Реестр операторов» введите ИНН вашей компании
- Если компании нет в реестре — необходимо подать уведомление
- Если есть — проверьте актуальность данных
Шаг 2: Подготовьте необходимые документы (до подачи уведомления):
- Приказ о назначении ответственного за обработку ПД
- Политика обработки персональных данных
- Положение об обработке и защите персональных данных
- Перечень информационных систем персональных данных
Шаг 3: Определите способ подачи уведомления:
Вариант А: Через сайт Роскомнадзора (электронно)
- Требуется усиленная квалифицированная электронная подпись (УКЭП)
- Получите УКЭП в аккредитованном удостоверяющем центре
- Перейдите на pd.rkn.gov.ru → «Подать уведомление»
- Заполните форму онлайн
Вариант Б: Через Госуслуги
- Войдите на gosuslugi.ru под учетной записью руководителя
- Найдите услугу «Уведомление об обработке персональных данных»
- Заполните электронную форму
Вариант В: На бумажном носителе
- Скачайте форму уведомления с сайта pd.rkn.gov.ru
- Заполните от руки или на компьютере
- Распечатайте, поставьте подпись руководителя и печать (если есть)
- Отнесите лично или отправьте почтой в территориальное управление Роскомнадзора по месту регистрации
Раздел 1: Сведения об операторе
- Полное наименование организации
- ОГРН/ОГРНИП
- ИНН/КПП
- Адрес местонахождения
- Контактный телефон и email
- ФИО руководителя
Раздел 2: Цель обработки персональных данных
- Выполнение договора
- Продвижение товаров/услуг на рынке
- Информирование о новых услугах
- Другие (указать конкретно)
Раздел 3: Категории субъектов персональных данных
- Клиенты (покупатели, заказчики)
- Работники
- Контрагенты
- Посетители сайта
Раздел 4: Перечень персональных данных
- ФИО
- Дата рождения
- Контактные данные (телефон, email, адрес)
- Другие данные (указать конкретно)
Раздел 5: Категории субъектов, чьи данные передаются
- Если не передаете третьим лицам — оставьте пустым
- Если передаете — укажите кому и на каком основании
Раздел 6: Сведения об обеспечении безопасности
- Криптографическая защита (если применяется)
- Контроль доступа
- Регистрация и учет
- Обнаружение вторжений
Раздел 7: Дата начала обработки
- Укажите дату, когда начали собирать персональные данные
Раздел 8: Срок или условие прекращения обработки
- Например: «До достижения цели обработки» или «5 лет с момента последнего взаимодействия»
Шаг 5: Подайте уведомление:
- Проверьте все данные перед отправкой
- Сохраните копию уведомления
- Получите подтверждение приема
Шаг 6: Дождитесь включения в реестр:
- Роскомнадзор должен включить вас в реестр в течение 30 дней
- Проверьте появление в реестре на pd.rkn.gov.ru
- Сохраните выписку из реестра
Шаг 7: При изменениях — подавайте уточненное уведомление:
- При изменении адреса
- При изменении перечня обрабатываемых данных
- При изменении целей обработки
- Срок подачи: в течение 10 рабочих дней с момента изменения
-
Внесение себя в реестр операторов
Пошаговые действия:
Шаг 1: Подайте уведомление (см. предыдущий пункт)
- Внесение в реестр происходит автоматически после подачи уведомления
Шаг 2: Дождитесь обработки уведомления:
- Срок: до 30 дней с момента подачи
- Роскомнадзор может запросить дополнительные документы
Шаг 3: Проверьте статус:
- Зайдите на pd.rkn.gov.ru
- Раздел «Реестр операторов»
- Введите ИНН или название компании
- Убедитесь, что запись появилась
Шаг 4: Получите выписку из реестра:
- На странице вашей записи нажмите «Сформировать выписку»
- Скачайте PDF-файл
- Сохраните документ (может потребоваться при проверках)
Шаг 5: Разместите информацию о внесении в реестр:
- Добавьте на сайт в раздел «Обработка персональных данных»
- Укажите регистрационный номер в реестре
-
Важно: с 1 июля 2025 года Роскомнадзор запустил автоматическую проверку сайтов на базе искусственного интеллекта, что значительно увеличило риск выявления нарушений. Штрафы за несоблюдение требований составляют от 30 тысяч до 18 миллионов рублей в зависимости от типа и повторов нарушения.
