Новые правила Роскомнадзора 2025

[ студия веб-дизайна SHEINA ]
Время чтения: 16 мин.
Просмотров: 200

Кто такой оператор персональных данных — и как понять, что это вы

Оператор персональных данных — это не только крупная компания с отделом безопасности. Согласно 152-ФЗ, оператором считается любой, кто организует обработку персональных данных, то есть собирает, хранит, использует, систематизирует, передаёт или иным образом взаимодействует с ПДн — даже через простую форму заявки на сайте.

ВЫ — ОПЕРАТОР, ЕСЛИ:
  • на вашем сайте есть форма обратной связи, заказа, бронирования или подписки;
  • вы принимаете оплату онлайн и собираете данные покупателей;
  • вы ведёте рассылку по email или в мессенджерах;
  • вы используете системы аналитики — Яндекс. Метрика, Google Analytics, Facebook Pixel и др. — они собирают IP-адреса, cookie-файлы и технические данные, которые тоже считаются персональными;
  • вы работаете с CRM, где хранятся данные клиентов;
  • вы принимаете анкетные или резюме через сайт.

Это касается даже фрилансеров и индивидуальных специалистов, в том числе тех, кто использует только форму обратной связи или CRM, которые собирают минимум данных — например, только имя и телефон
Важно: Вопрос о том, относится ли IP-адрес к персональным данным, в России остаётся спорным. Суды выносят разные решения в зависимости от контекста: одни признают IP персональными данными, другие — нет. Однако Роскомнадзор придерживается позиции, что IP-адрес — это потенциально идентифицирующая информация.

Новые требования Роскомнадзора с 30 мая 2025 года

С 30 мая 2025 года в России начинают действовать новые требования к сайтам, которые собирают и обрабатывают персональные данные пользователей. Это касается не только крупных компаний, но и малого бизнеса, ИП и специалистов, у которых есть сайт с формой заявки.

ГЛАВНОЕ, ЧТО СТОИТ ЗНАТЬ:
  • Требования Роскомнадзора стали строже, а за нарушения теперь могут назначаться более серьёзные штрафы;
  • Даже одностраничный сайт с формой или аналитикой подпадает под действие закона;
  • Документы «для галочки» больше не помогут — политика конфиденциальности, пользовательское соглашение и форма согласия должны отражать реальный способ сбора и обработки данных;
  • Рекомендуется не только привести сайт в порядок, но и подать уведомление в Роскомнадзор, если вы действительно обрабатываете персональные данные.

Обязательные документы и элементы на сайте оператора

Если вы собираете на сайте персональные данные (например, имя, номер телефона, e-mail или IP-адрес), необходимо разместить обязательные документы и элементы, которые подтверждают, что пользователь проинформирован и дал согласие на обработку данных.

ЧТО ДОЛЖНО БЫТЬ ОБЯЗАТЕЛЬНО:
  • Политика конфиденциальности
  • Пользовательское соглашение
  • Уведомление об использовании cookie
  • Чекбокс согласия во всех формах
  • Публичная оферта

Что должно быть в политике конфиденциальности

Политика конфиденциальности — обязательный документ для всех сайтов, на которых собираются персональные данные пользователей: имя, email, номер телефона, IP-адрес, cookies и другие технические данные. Этот документ показывает, как вы обращаетесь с такими данными, и подтверждает, что вы соблюдаете требования законодательства.

ЧТО ОБЯЗАН УКАЗАТЬ ОПЕРАТОР В ПОЛИТИКЕ:

Что должно быть в пользовательском соглашении

Пользовательское соглашение — это обязательный документ для сайтов, которые собирают данные, взаимодействуют с пользователями или публикуют контент. Его наличие требуется, если на сайте есть формы, подключена аналитика, ведётся обратная связь, работает личный кабинет или осуществляется онлайн-оплата.

Что включить в пользовательское соглашение:

Что должно быть в уведомлении о cookie-файлах

Практически каждый сайт автоматически собирает определённые данные о посетителе — от cookie-файлов и IP-адресов до информации о браузере, операционной системе и действиях на странице. Это происходит даже без подключения аналитики — за счёт работы CMS, форм, технических скриптов и встроенных сервисов.

Какие элементы должны быть:

Как правильно оформить согласие на обработку персональных данных в формах

Если на сайте есть формы, через которые пользователь может оставить свои данные — заявку, обратную связь, заказ, подписку, комментарий и т. п., — в каждой такой форме должно быть получено согласие на обработку персональных данных.

Что должно быть обязательно:

Что должно быть в публичной оферте

Публичная оферта — это юридически значимый документ, который регулирует условия продажи товаров или оказания услуг через сайт. В отличие от индивидуального договора, оферта оформляется в виде открытого предложения, с которым пользователь соглашается в момент оплаты. Такой формат используется в интернет-магазинах, онлайн-сервисах, при продаже цифровых продуктов и консультаций.

Что должна содержать оферта:

Трансграничная передача персональных данных: что важно знать

Если на вашем сайте используются иностранные сервисы — такие как Google Analytics, Facebook Pixel, Telegram, зарубежные CRM или платёжные платформы, — это означает, что персональные данные пользователей могут передаваться за пределы Российской Федерации. Такая передача называется трансграничной и требует соблюдения дополнительных требований законодательства.

Даже если вы собираете только имя и e-mail, но используете сервисы, работающие на иностранных серверах, вы обязаны об этом прямо уведомить пользователя и указать факт трансграничной передачи данных в политике конфиденциальности и уведомлении в Роскомнадзор.


ЧТО НУЖНО УЧЕCТЬ:
1. УКАЗАНИЕ В ПОЛИТИКЕ КОНФИДЕНЦИАЛЬНОСИМ
  • В документе необходимо прямо сообщить, что персональные данные могут передаваться на серверы за пределами РФ — с указанием наименований сервисов (если возможно) и стран, в которых они находятся.
  • Если страна не входит в официальный перечень стран с адекватной защитой (по версии Роскомнадзора), такая передача возможна только с согласия пользователя, либо на основании международного договора.

2. УКАЗАНИЕ ПРИ ПОДАЧЕ УВЕДОМЛЕНИЯ В РОСКОМНАДЗОР
  • Если вы направляете уведомление о начале обработки персональных данных, в нём также должен быть отражён факт трансграничной передачи. Необходимо указать, в какие именно страны передаются данные, и по какому правовому основанию.

3. TILDA, AMOCRM, ЮКАССА И ДРУГИЕ ПОПУЛЯРНЫЕ СЕРВИСЫ
  • Tilda — российская платформа. Использование базового функционала Tilda не является трансграничной передачей.
  • amoCRM — зависит от выбранной версии (российская/международная).
  • Telegram — официально зарегистрирован в ОАЭ, используется для коммуникации — и при передаче данных через бота или форму нужно учитывать трансграничный характер.
  • Google, Facebook, Stripe, Notion, Mailchimp и др. — это иностранные сервисы, и при их использовании передача данных за границу считается трансграничной.

Внутренние документы оператора персональных данных: что нужно иметь

Помимо документов, размещённых на сайте (политики, соглашения, оферты и т. п.), оператор персональных данных обязан иметь внутренние регламенты, которые подтверждают, что вы действительно соблюдаете требования закона и контролируете процессы обработки ПДн.

БАЗОВЫЙ КОМПЛЕКТ ВНУТРЕННИХ ДОКУМЕНТОВ:
  • Положение о порядке обработки персональных данных.
  • Положение об обращениях субъектов персональных данных.
  • Положение о мерах по обеспечению безопасности персональных данных.
  • Приказ о назначении ответственного за организацию обработки персональных данных.
  • Приказ об утверждении политики обработки персональных данных.
  • Должностная инструкция ответственного за организацию обработки ПДн.
  • Согласие клиента на обработку персональных данных (в письменной форме).
Если у вас есть сотрудники — список документов расширяется: добавляются согласия работников, положение о защите персональных данных персонала, журнал ознакомления и др.

Как подать уведомление в Роскомнадзор:

Если вы собираете персональные данные — например, через формы на сайте, мессенджеры, CRM или email-рассылки — вы официально считаетесь оператором персональных данных. А значит, обязаны подать уведомление в Роскомнадзор.

ГДЕ ПОДАТЬ УВЕДОМЛЕНИЕ:
Подать уведомление можно через официальный сервис Роскомнадзора.

Он доступен по ссылке: pd.rkn.gov.ru/operators-registry/notification/form/

Форма онлайн, но для её отправки есть три варианта — в зависимости от того, как именно вы хотите (или можете) подтвердить свою личность:
  • Через ЕСИА (Госуслуги)
  • Через усиленную квалифицированную электронную подпись (УКЭП)
  • В бумажном виде

Чеклист: соответствует ли ваш сайт требованиям Роскомнадзора

Документы и уведомление:

  • Есть Политика конфиденциальности — оформлена, опубликована, содержит все обязательные разделы.
  • Есть Пользовательское соглашение — особенно важно для сайтов с формами, оплатой, личным кабинетом.
  • Есть Публичная оферта, если принимаете онлайн-оплату.
  • Подано уведомление в Роскомнадзор (если вы оператор ПДн).
  • Назначен ответственный за обработку ПДн, оформлен внутренний приказ.
  • Подготовлены внутренние документы (положение, журнал инцидентов и др.).

Формы и сбор данных:

  • Во всех формах есть чекбокс согласия на обработку ПДн.
  • Чекбокс не отмечен по умолчанию — пользователь сам ставит галочку.
  • Форма не отправляется без установленной галочки согласия.
  • Чётко указано, какие данные собираются, зачем, как хранятся и кто обрабатывает.

Cookie и аналитика:

  • Установлено уведомление о cookie (баннер).
  • В нём есть ссылка на политику, краткое объяснение и возможность согласия.
  • Если используются Яндекс. Метрика, Google Analytics и др. — они внесены в документы.

Оплата и личный кабинет:

  • Подключена публичная оферта (если есть онлайн-оплата).
  • В личном кабинете нет лишнего сбора данных.
  • Используется HTTPS (SSL-сертификат).
Дата публикации: 25.07.2024
Студия веб-дизайна SHEINA

 

Полезные статьи

Made on
Tilda