Новые правила Роскомнадзора 2025

[ студия веб-дизайна SHEINA ]

Кто такой оператор персональных данных — и как понять, что это вы

Оператор персональных данных — это не только крупная компания с отделом безопасности. Согласно 152-ФЗ, оператором считается любой, кто организует обработку персональных данных, то есть собирает, хранит, использует, систематизирует, передаёт или иным образом взаимодействует с ПДн — даже через простую форму заявки на сайте.

Вы — оператор, если:
  • на вашем сайте есть форма обратной связи, заказа, бронирования или подписки;
  • вы принимаете оплату онлайн и собираете данные покупателей;
  • вы ведёте рассылку по email или в мессенджерах;
  • вы используете системы аналитики — Яндекс. Метрика, Google Analytics, Facebook Pixel и др. — они собирают IP-адреса, cookie-файлы и технические данные, которые тоже считаются персональными;
  • вы работаете с CRM, где хранятся данные клиентов;
  • вы принимаете анкетные или резюме через сайт.

Это касается даже фрилансеров и индивидуальных специалистов, в том числе тех, кто использует только форму обратной связи или CRM, которые собирают минимум данных — например, только имя и телефон
Важно: Вопрос о том, относится ли IP-адрес к персональным данным, в России остаётся спорным. Суды выносят разные решения в зависимости от контекста: одни признают IP персональными данными, другие — нет. Однако Роскомнадзор придерживается позиции, что IP-адрес — это потенциально идентифицирующая информация.

Новые требования Роскомнадзора с 30 мая 2025 года

С 30 мая 2025 года в России начинают действовать новые требования к сайтам, которые собирают и обрабатывают персональные данные пользователей. Это касается не только крупных компаний, но и малого бизнеса, ИП и специалистов, у которых есть сайт с формой заявки.

Главное, что стоит знать:
  • Требования Роскомнадзора стали строже, а за нарушения теперь могут назначаться более серьёзные штрафы;
  • Даже одностраничный сайт с формой или аналитикой подпадает под действие закона;
  • Документы «для галочки» больше не помогут — политика конфиденциальности, пользовательское соглашение и форма согласия должны отражать реальный способ сбора и обработки данных;
  • Рекомендуется не только привести сайт в порядок, но и подать уведомление в Роскомнадзор, если вы действительно обрабатываете персональные данные.

Обязательные документы и элементы на сайте оператора

Если вы собираете на сайте персональные данные (например, имя, номер телефона, e-mail или IP-адрес), необходимо разместить обязательные документы и элементы, которые подтверждают, что пользователь проинформирован и дал согласие на обработку данных.

Что должно быть обязательно:
  1. Политика конфиденциальности
  2. Пользовательское соглашение
  3. Уведомление об использовании cookie
  4. Чекбокс согласия во всех формах
  5. Публичная оферта

Что должно быть в политике конфиденциальности

Политика конфиденциальности — обязательный документ для всех сайтов, на которых собираются персональные данные пользователей: имя, email, номер телефона, IP-адрес, cookies и другие технические данные. Этот документ показывает, как вы обращаетесь с такими данными, и подтверждает, что вы соблюдаете требования законодательства.

Что обязан указать оператор в политике

Что должно быть в пользовательском соглашении

Пользовательское соглашение — это обязательный документ для сайтов, которые собирают данные, взаимодействуют с пользователями или публикуют контент. Его наличие требуется, если на сайте есть формы, подключена аналитика, ведётся обратная связь, работает личный кабинет или осуществляется онлайн-оплата.

Что включить в пользовательское соглашение:

Что должно быть в уведомлении о cookie-файлах

Практически каждый сайт автоматически собирает определённые данные о посетителе — от cookie-файлов и IP-адресов до информации о браузере, операционной системе и действиях на странице. Это происходит даже без подключения аналитики — за счёт работы CMS, форм, технических скриптов и встроенных сервисов.

Какие элементы должны быть:

Как правильно оформить согласие на обработку персональных данных в формах

Если на сайте есть формы, через которые пользователь может оставить свои данные — заявку, обратную связь, заказ, подписку, комментарий и т. п., — в каждой такой форме должно быть получено согласие на обработку персональных данных.

Что должно быть обязательно:

Что должно быть в публичной оферте

Публичная оферта — это юридически значимый документ, который регулирует условия продажи товаров или оказания услуг через сайт. В отличие от индивидуального договора, оферта оформляется в виде открытого предложения, с которым пользователь соглашается в момент оплаты. Такой формат используется в интернет-магазинах, онлайн-сервисах, при продаже цифровых продуктов и консультаций.

Что должна содержать оферта:

Трансграничная передача персональных данных: что важно знать

Если на вашем сайте используются иностранные сервисы — такие как Google Analytics, Facebook Pixel, Telegram, зарубежные CRM или платёжные платформы, — это означает, что персональные данные пользователей могут передаваться за пределы Российской Федерации. Такая передача называется трансграничной и требует соблюдения дополнительных требований законодательства.

Даже если вы собираете только имя и e-mail, но используете сервисы, работающие на иностранных серверах, вы обязаны об этом прямо уведомить пользователя и указать факт трансграничной передачи данных в политике конфиденциальности и уведомлении в Роскомнадзор.


ЧТО НУЖНО УЧЕCТЬ:
1. Указание в политике конфиденциальности
В документе необходимо прямо сообщить, что персональные данные могут передаваться на серверы за пределами РФ — с указанием наименований сервисов (если возможно) и стран, в которых они находятся.

Если страна не входит в официальный перечень стран с адекватной защитой (по версии Роскомнадзора), такая передача возможна только с согласия пользователя, либо на основании международного договора.

2. Указание при подаче уведомления в Роскомнадзор
Если вы направляете уведомление о начале обработки персональных данных, в нём также должен быть отражён факт трансграничной передачи. Необходимо указать, в какие именно страны передаются данные, и по какому правовому основанию.

3. Tilda, amoCRM, ЮKassa и другие популярные сервисы
Важно понимать, что, например:
  • Tilda — российская платформа. Использование базового функционала Tilda не является трансграничной передачей.
  • amoCRM — зависит от выбранной версии (российская/международная).
  • Telegram — официально зарегистрирован в ОАЭ, используется для коммуникации — и при передаче данных через бота или форму нужно учитывать трансграничный характер.
  • Google, Facebook, Stripe, Notion, Mailchimp и др. — это иностранные сервисы, и при их использовании передача данных за границу считается трансграничной.

Внутренние документы оператора персональных данных: что нужно иметь

Помимо документов, размещённых на сайте (политики, соглашения, оферты и т. п.), оператор персональных данных обязан иметь внутренние регламенты, которые подтверждают, что вы действительно соблюдаете требования закона и контролируете процессы обработки ПДн.

Базовый комплект внутренних документов:
  1. Положение о порядке обработки персональных данных.
  2. Положение об обращениях субъектов персональных данных.
  3. Положение о мерах по обеспечению безопасности персональных данных.
  4. Приказ о назначении ответственного за организацию обработки персональных данных.
  5. Приказ об утверждении политики обработки персональных данных.
  6. Должностная инструкция ответственного за организацию обработки ПДн.
  7. Согласие клиента на обработку персональных данных (в письменной форме).
Если у вас есть сотрудники — список документов расширяется: добавляются согласия работников, положение о защите персональных данных персонала, журнал ознакомления и др.

Как подать уведомление в Роскомнадзор:

Если вы собираете персональные данные — например, через формы на сайте, мессенджеры, CRM или email-рассылки — вы официально считаетесь оператором персональных данных. А значит, обязаны подать уведомление в Роскомнадзор.

Где подать уведомление
Подать уведомление можно через официальный сервис Роскомнадзора.
Он доступен по ссылке: pd.rkn.gov.ru/operators-registry/notification/form/

Форма онлайн, но для её отправки есть три варианта — в зависимости от того, как именно вы хотите (или можете) подтвердить свою личность:
  1. Через ЕСИА (Госуслуги)
  2. Через усиленную квалифицированную электронную подпись (УКЭП)
  3. В бумажном виде

Чеклист: соответствует ли ваш сайт требованиям Роскомнадзора

Документы и уведомление:
  • Есть Политика конфиденциальности — оформлена, опубликована, содержит все обязательные разделы.
  • Есть Пользовательское соглашение — особенно важно для сайтов с формами, оплатой, личным кабинетом.
  • Есть Публичная оферта, если принимаете онлайн-оплату.
  • Подано уведомление в Роскомнадзор (если вы оператор ПДн).
  • Назначен ответственный за обработку ПДн, оформлен внутренний приказ.
  • Подготовлены внутренние документы (положение, журнал инцидентов и др.).
Формы и сбор данных:
  • Во всех формах есть чекбокс согласия на обработку ПДн.
  • Чекбокс не отмечен по умолчанию — пользователь сам ставит галочку.
  • Форма не отправляется без установленной галочки согласия.
  • Чётко указано, какие данные собираются, зачем, как хранятся и кто обрабатывает.
Cookie и аналитика:
  • Установлено уведомление о cookie (баннер).
  • В нём есть ссылка на политику, краткое объяснение и возможность согласия.
  • Если используются Яндекс. Метрика, Google Analytics и др. — они внесены в документы.
Оплата и личный кабинет:
  • Подключена публичная оферта (если есть онлайн-оплата).
  • В личном кабинете нет лишнего сбора данных.
  • Используется HTTPS (SSL-сертификат).

Полезные статьи

Made on
Tilda