Материал полезен владельцам сайтов, интернет-магазинов, сервисных компаний и экспертам, которые собирают заявки через сайт. Ниже — практичный список документов по 152-ФЗ, порядок аудита сайта перед их подготовкой и типичные ошибки, из-за которых политика и согласия формально есть, но не защищают бизнес.
Когда сайт попадает под требования 152-ФЗ
152-ФЗ регулирует обработку персональных данных. Для сайта это актуально не только тогда, когда пользователь вводит паспортные данные. Чаще всего персональными данными становятся имя, телефон, email, город, никнейм, сведения из заявки, а также технические идентификаторы, если по ним можно прямо или косвенно определить пользователя.
На практике требования закона обычно касаются сайтов, где есть:
- форма обратной связи, заявки, расчёта стоимости или записи на консультацию;
- заказ товара или услуги;
- регистрация и личный кабинет;
- подписка на рассылку;
- отзывы с именем, фото, должностью или компанией клиента;
- онлайн-чат, callback-виджет, квиз;
- системы аналитики, рекламные пиксели, cookie и другие трекеры.
Даже небольшой лендинг с полем «Имя» и «Телефон» уже требует корректного оформления обработки персональных данных.
Что изменилось в подходе к документам и согласиям
В последние годы требования к обработке персональных данных стали строже. Для владельца сайта особенно важно учитывать подход к согласию пользователя. С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от других документов и информации. То есть его нельзя просто «спрятать» внутри пользовательского соглашения, оферты или политики конфиденциальности.
Для сайта это означает, что под формой должна быть понятная механика: пользователь отдельно подтверждает согласие на обработку персональных данных, а не автоматически считается согласившимся со всем пакетом документов. Хорошая практика — отдельный чекбокс без предварительной отметки и рядом понятная формулировка, за что именно пользователь даёт согласие.
Важно: политика обработки персональных данных и согласие на обработку — это разные документы. Политика объясняет правила обработки, а согласие фиксирует волеизъявление конкретного пользователя для конкретной цели.
Какие документы нужны сайту по 152-ФЗ
1. Политика обработки персональных данных
Это основной публичный документ, который размещается на сайте. Он должен быть доступен пользователю до отправки формы. Обычно ссылку на политику размещают в подвале сайта и рядом с формами сбора данных.
В политике стоит описать:
- кто является оператором персональных данных;
- какие данные собираются через сайт;
- для каких целей они используются;
- на каком основании обрабатываются данные;
- какие действия выполняются с данными: сбор, запись, хранение, уточнение, передача, удаление и другие;
- кому могут передаваться данные, если используются подрядчики и внешние сервисы;
- как пользователь может отозвать согласие или запросить информацию о своих данных;
- какие меры принимаются для защиты данных;
- сроки обработки и порядок прекращения обработки.
Ошибка многих сайтов — публиковать универсальный шаблон, в котором перечислены данные и цели, которых на самом деле нет. Документ должен соответствовать конкретному сайту: его формам, сервисам, CRM, рассылкам, аналитике и бизнес-процессам.
2. Согласие на обработку персональных данных
Согласие нужно для форм, где пользователь сам передаёт данные: заявка, заказ, подписка, регистрация, комментарий, запись на звонок. Формулировка согласия должна быть конкретной, а не общей.
В согласии обычно указывают:
- данные оператора;
- какие персональные данные обрабатываются;
- цель обработки: например, ответ на заявку, оформление заказа, запись на консультацию;
- перечень действий с данными;
- срок действия согласия или условие его прекращения;
- порядок отзыва согласия;
- подтверждение, что пользователь действует свободно, своей волей и в своём интересе.
Для разных целей могут потребоваться разные согласия. Например, заявка на консультацию и подписка на рекламную рассылку — это разные цели. Не стоит объединять их в один чекбокс, если пользователь может оставить заявку без подписки.
3. Согласие на рекламную или информационную рассылку
Если сайт собирает email или телефон для рассылки, лучше отделить согласие на рассылку от согласия на обработку данных для основной заявки. Пользователь должен понимать, что он подписывается именно на сообщения, а не просто отправляет форму.
Практичный вариант — отдельный чекбокс для рассылки. Он не должен быть обязательным, если рассылка не нужна для выполнения основной услуги.
4. Согласие на распространение персональных данных
Такой документ нужен, если вы публикуете персональные данные пользователя в открытом доступе. Например, размещаете отзыв с именем, фотографией, должностью, названием компании, ссылкой на профиль или подробностями проекта.
Обычного согласия на обработку здесь недостаточно. Публикация на сайте — это распространение данных, и для него требуется отдельное согласие с понятным перечнем того, что именно будет опубликовано.
5. Уведомление об обработке персональных данных
Во многих случаях оператор должен уведомить Роскомнадзор о начале обработки персональных данных. Для владельца сайта это отдельный организационный шаг: нужно определить, какие данные обрабатываются, для каких целей, где хранятся и какие меры защиты применяются.
Перед подачей уведомления важно не копировать формулировки из чужих документов, а сначала описать реальную схему обработки данных на своём сайте и в компании.
6. Внутренние документы оператора
Документы на сайте — только видимая часть. Закон требует не просто разместить политику, а организовать обработку персональных данных внутри компании или у индивидуального предпринимателя.
В зависимости от масштаба проекта могут потребоваться:
- приказ о назначении ответственного за организацию обработки персональных данных;
- внутреннее положение или регламент обработки персональных данных;
- перечень обрабатываемых персональных данных;
- перечень лиц, имеющих доступ к данным;
- инструкции для сотрудников, которые работают с заявками, CRM, почтой и рассылками;
- порядок реагирования на запросы субъектов персональных данных;
- договоры или поручения на обработку данных с подрядчиками, если они получают доступ к данным.
Например, если заявки с сайта уходят в CRM, подрядчику по рекламе, сервис рассылок или внешнюю техподдержку, нужно понимать, кто и на каком основании получает доступ к данным.
Как изучить сайт перед подготовкой документов
Главная ошибка — начинать с текста политики. Правильнее сначала провести небольшой аудит сайта и всех точек сбора данных. Тогда документы будут не формальными, а применимыми к реальной работе.
Шаг 1. Найти все формы и сценарии сбора данных
Нужно пройти сайт как пользователь и выписать все места, где человек оставляет данные. Это могут быть не только очевидные формы, но и всплывающие окна, квизы, онлайн-чаты, виджеты обратного звонка, формы комментариев, регистрация, корзина, оплата, подписка на новости.
Шаг 2. Определить состав данных
Для каждой формы нужно записать, какие данные собираются: имя, телефон, email, сообщение, город, адрес доставки, данные заказа, технические идентификаторы. Если поле не нужно для цели обработки, его лучше не собирать.
Например, для первичной заявки на консультацию часто достаточно имени и способа связи. Чем меньше лишних данных собирает сайт, тем проще соблюдать требования и снижать риски.
Шаг 3. Разделить цели обработки
Одна форма может использоваться для разных целей, но в документах они должны быть понятны. Ответить на заявку, оформить заказ, отправлять рекламные письма, анализировать поведение на сайте — это разные цели.
Если пользователь оставляет телефон для обратного звонка, это не означает автоматическое согласие на рекламные рассылки. Такие вещи лучше разделять и в интерфейсе, и в документах.
Шаг 4. Проверить внешние сервисы
На сайте часто работают сторонние инструменты: хостинг, CRM, email-рассылки, онлайн-чат, телефония, платёжный сервис, аналитика, рекламные пиксели. Если через них проходят персональные данные, это нужно учитывать в политике и внутренних документах.
Особое внимание стоит уделить сервисам, которые хранят или обрабатывают данные за пределами вашей компании. Важно понимать, передаются ли им данные, какие именно и на каком основании.
Шаг 5. Проверить интерфейс согласий
Документы должны быть связаны с действиями пользователя. Перед отправкой формы человек должен видеть понятную формулировку и иметь возможность ознакомиться с политикой и согласием.
Нежелательные варианты:
- чекбокс уже отмечен заранее;
- согласие спрятано мелким текстом без явного действия пользователя;
- один чекбокс объединяет заявку, рассылку, рекламу и передачу данных партнёрам;
- ссылка ведёт на пустую или неподходящую страницу;
- текст согласия не совпадает с реальными полями формы.
Как размещать документы на сайте
Минимально пользователь должен легко найти политику обработки персональных данных. Обычно её размещают отдельной страницей и добавляют ссылку в подвал сайта. Но одной ссылки в подвале недостаточно, если на сайте есть формы.
Рядом с каждой формой стоит разместить текст согласия или ссылку на отдельное согласие. Формулировка должна быть понятной: пользователь отправляет форму и отдельно подтверждает, что согласен на обработку данных для указанной цели.
Если есть рассылка, отзыв с публикацией данных или передача данных для отдельной цели, лучше использовать отдельные согласия. Так проще доказать, что пользователь понимал, на что соглашался.
Типичные ошибки владельцев сайтов
- Копирование чужой политики. В документе оказываются чужие цели, сервисы, реквизиты и способы обработки.
- Один текст для всех случаев. Заявка, рассылка и публикация отзыва требуют разного подхода.
- Отсутствие внутренней части. На сайте политика есть, но внутри компании никто не знает, кто отвечает за данные и как обрабатывать запросы пользователей.
- Лишние поля в формах. Сайт собирает больше данных, чем нужно для услуги.
- Несоответствие документов фактическим сервисам. Например, используется CRM или рассылка, но это не отражено в документах.
- Нет механизма отзыва согласия. Пользователь должен понимать, куда обратиться, если хочет отозвать согласие или уточнить информацию.
Что подготовить перед обращением к специалисту
Чтобы документы были составлены быстрее и точнее, заранее соберите информацию о сайте и процессах:
- адрес сайта и список всех страниц с формами;
- перечень полей в каждой форме;
- цели сбора данных по каждой форме;
- куда попадают заявки: почта, CRM, мессенджер, таблица, личный кабинет;
- какие внешние сервисы подключены к сайту;
- кто в компании имеет доступ к заявкам;
- используются ли рассылки, рекламные пиксели, аналитика, онлайн-чаты;
- публикуются ли отзывы, фото клиентов или сотрудников;
- есть ли личный кабинет, оплата, доставка или регистрация.
Такой аудит помогает составить документы не «для галочки», а под конкретный сайт. Это особенно важно после изменений в требованиях к согласиям: формулировки должны быть связаны с реальными действиями пользователя и фактическими целями обработки.
Документы по 152-ФЗ для сайта начинаются не с шаблона, а с понимания того, какие данные вы собираете, зачем, где храните и кому передаёте. После аудита можно корректно подготовить политику, согласия, уведомление и внутренние документы. Если сайт уже работает, лучше проверить формы и тексты заранее: часто небольшая доработка интерфейса и документов снижает юридические риски и делает работу с заявками прозрачнее.
