e
Многие из нас постоянно регистрируются на разных ресурсах в Сети, подписываются на рассылки, заполняют формы и оставляют комментарии. Все эти действия так или иначе подразумевают сбор персональных данных. Мы расскажем, как обрабатывать персональные данные пользователей сайта и при этом избежать серьезных нарушений и штрафов.
Если вы собираете данные пользователей из России, то основной документ, на который нужно полагаться — Федеральный закон № 152-ФЗ «О персональных данных». Давайте разберемся, в чем его суть и как организовать сбор персональных данных законным путем.
В соответствии с определением вышеупомянутого закона: «Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)».
То есть, к персональным данным (далее ПД) можно отнести: ФИО, дату рождения, телефон, адрес, ИНН, сведения о работе, ссылки на аккаунты в соцсетях или личный сайт и другую подобную информацию.
На любые данные найдется тот, кто их обрабатывает — то есть делает все те вещи, которые описаны в соглашениях на обработку ПД (вы наверняка это знаете, если когда-нибудь читали подобные документы). А именно сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление и уничтожение. Человек, обрабатывающий ПД, называется оператором персональных данных. Он несет ответственность за незаконную обработку ПД и может быть как юридическим, так и физическим лицом.
Вас можно считать оператором персональных данных, если на вашем сайте есть формы:
Обратите внимание, что не все данные являются персональными сами по себе, но их совокупность позволяет им приобрести такой статус. Например, если пользователь укажет только свое имя, то этого явно не хватит для идентификации его личности. А вот имя и e-mail уже дают более полноценное определение. В то же время такие сведения, как номер телефона или ИНН, сами по себе уже являются ПД, так как при наличии доступа к соответствующей базе данных они позволяют получить полную информацию о человеке.
Поэтому определить, являетесь ли вы оператором ПД, можно в зависимости от того, какие именно данные вы собираете через формы обратной связи на сайте.
Собирая информацию о пользователях, вы можете задаться вопросом: «Как обрабатывать ПД, чтобы избежать штрафных санкций?». Существует ряд условий обработки персональных данных для сайта. Вам необходимо:
На всякий случай подчеркнем, что нужно выполнить все эти шаги. Пройдемся по каждому из пунктов.
SSL-сертификат — стандарт безопасности для обмена данными между сайтом и пользователем. Главное преимущество SSL-сертификата — зашифрованное соединение, которое защищает трафик, не давая перехватить его и использовать оставленные на сайте персональные данные в мошеннических целях.
Критически важно перейти на протокол SSL всем сайтам, где есть информация первой и второй категории (подробнее о категориях информации можно узнать здесь). Это, например, данные банковских карт, логины и пароли от аккаунтов, формы с указанием полного имени и адреса и прочее.
Составляя политику конфиденциальности, обратите внимание на принципы обработки персональных данных. В ней необходимо указать следующую информацию:
Посетители вашего сайта должны иметь возможность беспрепятственно ознакомиться с политикой конфиденциальности, поэтому мы советуем разместить ее в футере каждой страницы.
В соответствии с законом «О персональных данных» пользователь должен самостоятельно решать, предоставлять ли вам свои данные, и давать согласие на их обработку. При этом согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Сделайте чекбокс с уведомлением о том, что клиент соглашается на обработку ПД и ознакомлен с политикой конфиденциальности (не забудьте дать на нее ссылку). Посетитель сайта должен самостоятельно поставить галочку в чекбоксе, и делать это за него мы не рекомендуем.
Но есть ряд случаев, когда согласие на обработку ПД можно получить и другим способом. К ним относится, например, подписание договора, одной из сторон которого является пользователь.
Закон «О персональных данных» гласит, что вам необходимо уведомить Роскомнадзор о сборе и обработке персональных данных посетителей вашего сайта. Сделать это можно через специальную форму.
Но есть и исключения, когда уведомлять Роскомнадзор не обязательно. Среди них, например, обработка общедоступной информации (то есть той, которую пользователь сделал доступной для неопределенного круга лиц, например данные о себе, опубликованные на личном сайте или в открытом профиле социальной сети) или данных, включающих в себя только ФИО.
1. Персональные данные — это любая информация, по которой можно прямо или косвенно определить человека.
2. Если вы обрабатываете ПД — подключите к сайту SSL-сертификат, разместите политику конфиденциальности и уведомите Роскомнадзор.
3. У посетителей сайта необходимо брать согласие на обработку персональных данных — разместите под формой ввода данных соответствующую строку с чекбоксом и ссылкой на политику конфиденциальности.
4. Храните персональные данные людей, проживающих в РФ, на серверах, располагающихся на территории России.
Подробнее о том, как подготовить сайт к проверке Роскомнадзора, — в отдельном материале.
Tilda — это конструктор сайтов, который позволяет создавать современные веб-проекты без глубоких знаний программирования. С…
С 1 октября вступает в силу закон о платформенной экономике № 289-ФЗ. Изменения затронут продавцов на…
На любом сайте есть контент — всё то, что посетитель читает, видит или слушает. Он…
Часто внеплановая проверка Роскомнадзора происходит не из-за жалоб, а из-за несоответствия сайта требованиям, которые регулятор…
Бывает, что бизнес не согласен с решениями, действиями или бездействием своей налоговой инспекции. Например, ФНС…
Вместе с экспертами Destra Legal разбираемся, как оформить ЛПХ в 2026 году — пошагово и…
Малый бизнес часто допускает одни и те же ошибки при работе с персональными данными.
Вот основные из них:
1. Негласный сбор данных: форма на сайте есть, а галочки с согласием — нет.
2. Вечное хранение: срок хранения данных должен быть ограничен и четко обозначен в документах.
3. Нет уведомления: многие забывают подать уведомление в Роскомнадзор о начале обработки данных. Это нужно делать всегда, за исключением редких случаев. Проверить, нужно ли вам, можно на сайте Роскомнадзора в сервисе «Реестр операторов».
4. Отказ от удаления: если клиент требует удалить свои данные («право на забвение»), а вы игнорируете — это прямой путь к конфликту и проверке.