Если у вас лендинг с формой «перезвоните», интернет-магазин, CRM или сотрудники в 1С - 152-ФЗ «О персональных данных» уже про вас. Закон касается не только банков и госорганов. Он включается в момент, когда компания, ИП или самозанятый начинает собирать ФИО, телефон, email, паспорт, ИНН, IP, cookie, геолокацию, фото или данные работников.
152-ФЗ - федеральный закон о том, как в России можно собирать, хранить, передавать, уточнять и удалять персональные данные. Это не рекомендация Роскомнадзора и не «внутренняя политика для галочки»: это обязательные правила. Ответственность - в первую очередь по ст. 13.11 КоАП РФ.
Оператор персональных данных (оператор ПДн) - тот, кто сам определяет цели обработки, состав данных и действия с ними и организует эту обработку самостоятельно или вместе с другими. Статус появляется не после записи в реестр операторов Роскомнадзора, а в момент первой заявки с сайта, резюме на почту, анкеты кандидата или договора с физлицом.
Если вы собираете хотя бы имя и телефон, вы уже оператор персональных данных. Шаблон политики и галочка «согласен» закон не закрывают: нужны понятные цели, уведомление в Роскомнадзор (если нет узкого исключения), хранение данных граждан РФ в российских базах и готовность сообщить об утечке за 24 часа.
Роскомнадзор смотрит на факт обработки, а не на вывеску «мы маленький магазин». К 2025 году штрафы выросли, включая оборотные санкции за повторные утечки. Срок уведомления об утечке - 24 часа с момента выявления. Часто всё начинается с жалобы клиента или бывшего сотрудника, а не с плановой проверки. GDPR-шаблоном это не закрыть: сроки, локализация, уведомления в РКН, утечки и cookie в России устроены иначе.
Ниже - обязанности оператора, согласия, локализация, подрядчики и рабочий чек-лист для владельца сайта и работодателя.
Что такое 152-ФЗ и кто такой оператор персональных данных
Коротко: 152-ФЗ отвечает на вопрос «можно ли нам хранить эти ФИО и телефоны - и как именно». Оператор ПДн - тот, кто решает «зачем нам эти данные» и реально их обрабатывает.
Типичные ситуации, где бизнес уже оператор:
- форма «перезвоните мне» или подписка на рассылку;
- личный кабинет, корзина, оплата, доставка;
- учет рабочего времени, пропуска, камеры на объекте;
- рассылка расчетных листков;
- передача данных в банк, страховую, кадровому аутсорсеру, облачной CRM;
- аналитика сайта (метрики, пиксели, ретаргетинг), если идентификатор можно связать с человеком.
Исключения узкие (ст. 1): обработка физлицом только для личных и семейных нужд, отдельные архивные режимы, государственная тайна. «Мы просто обезличили внутри Excel» персональные данные не отменяет: сведения перестают быть персональными, только если человека уже нельзя определить. Для коммерческого сайта и работодателя эти исключения почти не работают.
Что 152-ФЗ считает персональными данными
Персональные данные - любая информация, относящаяся к прямо или косвенно определенному физическому лицу. Простыми словами: если по записи можно понять, о ком речь, это персональные данные. Для сайта и HR это не только паспорт.
Обычные категории
- ФИО, дата рождения, адрес, телефон, email;
- паспорт, СНИЛС, ИНН, реквизиты счета;
- IP-адрес, cookie, User-Agent, если по ним можно выделить человека;
- история заказов, переписка с поддержкой, голос в колл-центре;
- должность, оклад, график, больничные, результаты оценки.
Специальные категории, судимость и биометрия
Это разные режимы, их нельзя смешивать. Если у вас обычный магазин или услуги без медсправок, распознавания лиц и проверок судимости - достаточно понять границу и не собирать лишнее.
Специальные категории (ст. 10): раса и национальность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь. Обрабатывать их можно только по узким основаниям: письменное согласие, прямое указание федерального закона, защита жизни и здоровья, если согласие получить нельзя, и другие случаи ст. 10.
Данные о судимости - не «ещё одна специальная категория», а отдельный режим (ч. 3 ст. 10). В коммерческом обороте, как правило, нельзя, кроме случаев, прямо установленных федеральными законами.
Биометрические персональные данные (ст. 11) - отдельный вид, а не специальная категория: сведения о физиологических и биологических особенностях, по которым можно установить личность (отпечатки, изображение лица, голос - если используются для идентификации). «Фото сотрудника на бейдж» без автоматической идентификации и «распознавание лиц на входе» - разные режимы. Для биометрии по общему правилу нужно отдельное письменное согласие. Дополнительно могут действовать требования к Единой биометрической системе и запрет отказывать в услуге только из-за отказа дать биометрию. Точный контур смотрите в актуальных редакциях 152-ФЗ, 572-ФЗ и смежных актов: в 2023-2025 годах он менялся.
Cookie, метрики и идентификаторы на сайте
Отдельная ловушка сайта - cookie и счетчики. Если файл или пиксель позволяет выделить пользователя (идентификатор сессии, ClientID Метрики, рекламный ID), это персональные данные. Отдельного «закона о cookie», как ePrivacy в ЕС, в РФ нет: работают общие правила 152-ФЗ о правовом основании.
Баннер «мы используем cookie» без выбора и без политики обработки персональных данных - не согласие. Формула «продолжая пользоваться сайтом, вы соглашаетесь» по практике Роскомнадзора тоже не работает.
Технически необходимые cookie, без которых запрошенная услуга сайта невозможна, чаще опирают на договор / обеспечение работы сервиса. Аналитика, маркетинг, ретаргетинг, пиксели соцсетей - как правило, только отдельное согласие, полученное до установки таких идентификаторов.
Правовые основания обработки: согласие - не главный козырь
Статья 6 152-ФЗ дает несколько оснований. Согласие берут, когда другого основания нет или когда закон прямо требует именно согласие.
Частая ошибка работодателя и владельца сайта: вшить согласие во все документы и решить, что риск закрыт. Для данных, без которых нельзя исполнить трудовой договор, заказ или закон, согласие - слабая опора. Его можно отозвать, а обработку по закону все равно придется продолжать.
Рабочие основания для бизнеса (п. 1 ч. 1 ст. 6):
- Договор. Исполнение договора, стороной, выгодоприобретателем или поручителем которого является человек, либо заключение договора по его инициативе. Пример: заказ в магазине, оказание услуги, трудовой договор в части, необходимой для его исполнения.
- Законная обязанность. Налоги, воинский учет, отчетность в СФР и другие обязанности, прямо установленные законом.
- Законные интересы оператора или третьих лиц, либо общественно значимые цели - только если не нарушаются права и свободы человека. Это не копия GDPR legitimate interest: отдельного «теста балансировки» закон не описывает, а для холодного маркетинга опора слабая.
- Согласие. Рекламные рассылки, маркетинговые cookie, передача партнерам не в рамках исполнения договора с клиентом, публикация фото сотрудника, биометрия и спецкатегории - там, где закон не дает иного основания.
- Защита жизни и здоровья - точечно, если согласие получить нельзя. Не для повседневной CRM.
Согласие должно быть конкретным, информированным, сознательным и однозначным (ст. 9). Молчание, заранее проставленная галочка и «пользование сайтом = согласие» - не согласие. Согласие на рассылку нельзя прятать внутри согласия на обработку для договора. Для рекламных звонков, SMS и email дополнительно действует ст. 18 Федерального закона «О рекламе»: предварительное согласие на рекламу и обязанность немедленно прекратить рассылку по требованию.
Для работника: нельзя обусловить заключение трудового договора согласием на обработку данных, которые не нужны для исполнения закона и договора. Маркетинговые фото для сайта, передача данных «всем контрагентам группы» - только добровольное согласие, которое можно отозвать.
Отзыв согласия не всегда прекращает обработку. Если осталось другое основание (договор, закон), обработку по нему продолжают. Это нужно прямо писать в политике, иначе получите претензию «удалите всё сразу». Если другого основания нет, обработку прекращают и данные уничтожают в срок ст. 21 - по общему правилу 30 дней, если иной срок не задан законом, договором или самим согласием.
Обязанности оператора персональных данных
Обязанности в основном не зависят от оборота. Микробизнес с лендингом формально в том же поле, что и сеть магазинов. Разница - в объеме данных, трансграничной передаче, уровне защиты информационных систем персональных данных (ИСПДн: сайт, CRM, 1С, почта, где лежат данные людей) и в том, заметит ли Роскомнадзор. Отдельные требования формально адресованы юридическим лицам: например, назначение ответственного - ст. 22.1.
Базовый набор
- определить цели, категории субъектов, перечень данных, правовые основания, сроки, способы;
- издать политику обработки персональных данных и дать к ней неограниченный доступ (для сайта - публикация, ссылка в подвале и в формах);
- юридическому лицу - назначить ответственного за организацию обработки;
- принять локальные акты по ст. 18.1: на практике это положение/политика, приказы, регламент доступа, правила хранения и уничтожения;
- ознакомить работников, которые обрабатывают данные, с 152-ФЗ, политикой и локальными актами, в том числе под подпись;
- обеспечить правовые, организационные и технические меры (ст. 18.1, ст. 19, постановление Правительства о защите ИСПДн): разграничение доступа, учет носителей, антивирус, резервное копирование, защита каналов, журналы;
- уведомить Роскомнадзор о начале обработки, если нет исключения из ст. 22;
- отвечать на запросы субъекта в срок 10 рабочих дней с продлением не более чем на 5 рабочих дней при мотивированном уведомлении субъекту (ст. 20);
- прекращать обработку и уничтожать данные по достижении цели или при отзыве согласия, если нет другого основания (сроки - ст. 21);
- фиксировать инциденты и уведомлять об утечке;
- обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз на территории России (ч. 5 ст. 18) - сначала эти операции в РФ, потом при необходимости трансграничная передача по ст. 12.
Не путайте три разных уведомления в РКН: о начале обработки (ст. 22), о трансграничной передаче (ст. 12) и об утечке (ст. 21). Это не один и тот же документ.
Что закрыть на сайте
- политика на русском, без копипаста «мы можем передавать данные кому угодно»;
- отдельное согласие на маркетинговые рассылки и отдельно - согласие на рекламу, если рассылка рекламная;
- для ненужных cookie, метрик и пикселей - правовое основание до установки; рабочая модель - разделение «необходимые / аналитика / маркетинг» и возможность отказаться. Трехколоночный баннер в 152-ФЗ не прописан, но без выбора согласия на идентификаторы обычно нет;
- оферта и согласие не подменяют друг друга: данные, нужные, чтобы исполнить заказ, можно обрабатывать на основании договора; рассылка и рекламные счетчики договором «в нагрузку» не закрываются;
- если есть личный кабинет - регламент доступа, парольная политика, понятный срок хранения сессий как часть мер ст. 19.
Что закрыть работодателю
- перечень данных в личном деле и цель каждой позиции; для кадрового минимума опирайтесь на трудовой договор и закон, а не на «согласие на всё»;
- согласие на передачу в ДМС, корпоративный спорт, фото на портал и внешний сайт - если это не требуется законом или договором;
- отдельный режим для соискателей: срок хранения непринятых резюме привязывайте к цели (закрытие вакансии). Фиксированных «30 дней» в 152-ФЗ нет; хранить резюме «в базе навсегда» без отдельного согласия нельзя. Срок 30 дней после окончания подбора - распространенная внутренняя норма, а не буква закона;
- видеонаблюдение: таблички и локальный акт, конкретные цели (безопасность, охрана имущества - не «контроль настроения»), срок хранения архива, ограничение доступа;
- зарплатный проект в банке - отдельное правовое основание и информирование работника. Банк часто сам оператор, а не просто обработчик по поручению. Формула «все подписали согласие в первый день» риск не закрывает.
Уведомление Роскомнадзора об обработке ПДн
Уведомление по ст. 22 подают до начала обработки. Форма электронная через личный кабинет РКН / Госуслуги. Содержание должно совпадать с фактом: «в уведомлении только клиенты, а по факту еще соискатели и камеры» - классический повод для предписания.
С 1 сентября 2022 года исключения резко сузили. Исключение «обработка в рамках трудового законодательства» отменено: кадровый учет сам по себе от уведомления больше не освобождает. Оставшиеся исключения узкие (в основном спецрежимы, связанные с безопасностью государства и транспорта - смотрите актуальную ч. 2 ст. 22). Часто ошибочно считают, что «только сотрудники» или «только сайт» уведомлять не нужно. Для сайта с формами, рассылки, CRM, видеонаблюдения, контрагентов-физлиц и передачи аутсорсеру уведомление, как правило, нужно. Дешевле подать и актуализировать, чем объяснять, почему не подавали.
При изменении сведений (цели, категории данных, меры, места хранения, трансграничная передача) оператор направляет уведомление об изменениях. По текущей редакции ст. 22 - в срок 10 рабочих дней с даты изменений. Срок уже меняли, перепроверьте его в актуальном тексте.
Трансграничная передача персональных данных и облако
Если данные уходят за рубеж - к иностранному сервису, в иностранное облако, иностранному юрлицу или физлицу - это отдельный режим ст. 12. Страны делятся на обеспечивающие адекватную защиту (перечень Роскомнадзора) и остальные.
По режиму, действующему с 1 марта 2023 года (уточняйте актуальную ст. 12 и разъяснения РКН):
- до начала передачи оператор оценивает риски;
- направляет в Роскомнадзор отдельное уведомление о трансграничной передаче - и в «адекватную», и в «неадекватную» страну;
- в государство без адекватной защиты передачу, как правило, нельзя начинать до решения Роскомнадзора;
- в договоре с иностранным получателем закрывают цели, меры, конфиденциальность, дальнейшую передачу, срок, уничтожение или возврат.
Google Analytics, зарубежные CDP, рассылки с серверами в ЕС/США, HR-системы вне РФ, бэкапы у иностранного облака - это трансграничная передача, даже если «доступ только у нашего админа». Локализация данных граждан РФ в России не отменяет ст. 12: сначала операции ч. 5 ст. 18 в российской базе, затем передача.
Отдельный риск 2024-2026: сервисы, которые формально «не принимают персональные данные», но получают email, телефон и рекламные идентификаторы. Для проверяющего это обработка. Перед внедрением иностранного SaaS сверяйтесь с первоисточником, а не с прошлогодним чек-листом.
Утечка персональных данных: сроки 24 и 72 часа
С 1 сентября 2022 года при факте неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, если это нарушило права людей, оператор обязан (ст. 21):
- в течение 24 часов с момента выявления уведомить Роскомнадзор;
- в течение 72 часов направить результаты внутреннего расследования.
Инцидент в смысле ст. 21 - не любая «айтишная авария» и не только «слили базу на форум». На практике под уведомление часто падают: доступ сотрудника не по роли, потеря ноутбука с выгрузкой клиентов, открытая папка на облачном диске, незакрытый API, письмо с вложением не тому адресату - если объем и состав позволяют идентифицировать людей. Внутреннее определение инцидента лучше не сужать относительно закона.
По состоянию на 2025 год уведомление об инциденте направляют в Роскомнадзор; дополнительно действует порядок информирования уполномоченного органа в области обеспечения безопасности / через ГосСОПКА (государственная система обмена данными об инцидентах ИБ). Дату, состав сведений и канал уточните в актуальной редакции ст. 21 и постановлении Правительства - этот блок дописывали в 2024-2025 годах.
Что сделать заранее, а не в ночь утечки:
- определить, что считается инцидентом, в привязке к ст. 21;
- назначить цепочку: кто фиксирует, кто принимает решение, кто подает в РКН;
- вести учет инцидентов;
- уметь за 72 часа ответить: категории и число субъектов, какие данные, причины, вред, меры, план устранения, сведения о лицах, если установлены;
- не публиковать противоречивые комментарии в соцсетях до сверки с уведомлением.
Сокрытие или просрочка уведомления - отдельный состав КоАП. К 2025 году он сам по себе тянет на крупные штрафы и часто всплывает вместе с составом за саму утечку.
Штрафы по 152-ФЗ и что проверяет Роскомнадзор
Конкретные суммы в статью лучше не вшивать: их уже несколько раз переписывали. По состоянию на 2025 год это не «штраф 50 тысяч». За утечки - штрафы в миллионах рублей, за повторные утечки - оборотные санкции, за неуведомление об инциденте и нарушение локализации - отдельные крупные составы. Актуальные вилки - в действующей редакции ст. 13.11 КоАП РФ. В договоре с подрядчиком и во внутреннем регламенте закладывайте не устаревшую цифру, а риск предписания, оборотных санкций, ограничений процессов и исков субъектов.
Что смотрят по жалобе и при проверке:
- есть ли политика и совпадает ли она с реальностью;
- берется ли согласие там, где нет другого основания, и можно ли его отозвать;
- подано ли уведомление Роскомнадзора и не устарело ли оно;
- где физически выполняются операции ч. 5 ст. 18 в отношении граждан РФ;
- кто имеет доступ, есть ли приказы и журналы;
- как уничтожают данные (акт, срок, способ, бэкапы и подрядчики);
- закрыты ли формы сайта: ссылка на политику, отдельная галочка на рассылку, счетчики до/после согласия;
- что происходит с резюме непринятых кандидатов после закрытия вакансии;
- передача подрядчикам: есть ли поручение (ч. 3 ст. 6) или это бесконтрольная пересылка Excel.
Жалоба субъекта - самый частый старт. Клиент не отписал рассылку, кандидат нашел свое резюме через год, сотрудник увидел фото в рекламе. Ответ субъекту - 10 рабочих дней. Срок ответа Роскомнадзору смотрите в самом запросе: это не всегда те же 10 дней. Плановые проверки в отдельные годы ограничивали мораториями, но жалобы, утечки и ряд внеплановых оснований продолжают работать.
Гражданско-правовой слой тоже живой: моральный вред, убытки, требования удалить и прекратить (ст. 17 152-ФЗ, ГК РФ). Для e-commerce плюс претензии по защите прав потребителей, если персональные данные смешаны с заказом.
Если вам уже пришло письмо от РКН, это чаще всего не штраф «здесь и сейчас», а требование объяснить обработку. Молчание хуже неидеального, но честного ответа по факту.
Частые ошибки сайта и HR по персональным данным
Ошибки на сайте
- политика скачана у конкурента и содержит чужие цели, чужой хостинг и «передаем аффилированным лицам по всему миру»;
- одна галочка на договор, рассылку, cookie и передачу партнерам;
- счетчики и пиксели ставятся до согласия;
- нет сценария отзыва и удаления;
- форма пишет данные сразу в Google Таблицу или зарубежный чат поддержки;
- политика есть, но в форме на нее нет ссылки, только в подвале на четвертом экране.
Ошибки в кадрах и HR
- согласие «на все данные на весь срок жизни компании» в трудовом договоре;
- резюме висят в общей почте отдела;
- доступ к 1С ЗУП у всех, кто «иногда подменяет кадровика»;
- камеры без табличек и без локального акта;
- подрядчик-расчетчик получает полную выгрузку без поручения и без срока возврата;
- публикация списка именинников с должностями на внешнем сайте.
Ошибки в IT
- боевые базы на тестовом контуре;
- админы без обязательства о конфиденциальности и без учета действий;
- бэкапы бессрочные, восстановления не тестировали;
- один общий логин в CRM;
- нет процедуры уничтожения: «просто удалили строку», а слепки остались в бэкапе и у подрядчика.
Чек-лист по 152-ФЗ: 10 шагов для сайта и работодателя
- Составьте реестр обработки: какие процессы, какие данные, чьи, зачем, правовое основание, где лежат, кто имеет доступ, когда уничтожаете. Без реестра политика - декорация.
- Разведите основания: договор / закон / согласие / законный интерес. На каждую цель - свое основание и свой срок.
- Напишите политику под свои процессы. Укажите оператора (реквизиты), цели, правовые основания, категории субъектов и данных, сроки, передачу, трансграничную передачу, меры, права субъекта, контакты ответственного.
- Поставьте на сайт политику, ссылки в формах, отдельное согласие на маркетинг/рекламу, правовое основание для cookie и счетчиков (с возможностью отказаться от ненужных).
- Юридическому лицу назначьте ответственного приказом и дайте реальный функционал, а не только строку в должностной. У ИП и самозанятого все равно должен быть понятный контур «кто отвечает».
- Закройте доступ: роли, учетные записи, журналы, запрет личных почт и мессенджеров для баз клиентов и кадров.
- Оформите поручения со всеми, кто обрабатывает по вашему заданию: хостинг, CRM, колл-центр, аутсорсинг кадров, рассылка, аналитика.
- Подайте или обновите уведомление в Роскомнадзор. Сверьте его с реестром из пункта 1.
- Проверьте локализацию баз граждан РФ (ч. 5 ст. 18) и отдельно - любую трансграничную передачу (ст. 12).
- Заведите регламент инцидента: 24 / 72 часа, шаблон уведомления в РКН, цепочка дежурства, связь с хостером и разработчиком, актуальный канал в ГосСОПКА - по текущей редакции ст. 21.
Дополнительно для работодателя: срок хранения резюме, отдельное согласие на фото и внутренний PR, правила видеонаблюдения, уничтожение данных уволенных с учетом архивных сроков по трудовому, налоговому законодательству и перечню Росархива. Нельзя ни удалить слишком рано, ни хранить «на всякий случай вечно».
Поручение обработки персональных данных подрядчикам
Оператор отвечает перед субъектом и Роскомнадзором, даже если «это агентство вело рекламу» или «франчайзи завел свою CRM». Поручение (ч. 3 ст. 6) должно быть в договоре. Закон требует как минимум перечень действий, цели обработки и обязанность обработчика соблюдать конфиденциальность и обеспечивать безопасность. На практике дополнительно закладывают то, без чего не доказать контроль:
- перечень данных и действий;
- цели, которые нельзя расширять;
- требование соблюдать 152-ФЗ и конфиденциальность;
- меры защиты;
- субобработчики - только с согласия оператора (иначе теряете контроль и можете получить лишнюю трансграничную передачу);
- обязанность вернуть или уничтожить по окончании, включая копии и бэкапы;
- содействие в ответах субъектам и в расследовании инцидентов;
- право проверять.
Иностранный SaaS не освобождает от локализации и трансграничных правил. Если вендор не подписывает поручение и не показывает, где серверы, это не «рынок так устроен», это риск оператора.
Не путайте поручение и передачу третьему лицу для его собственных целей. Банк в зарплатном проекте, страховая по ДМС, маркетплейс - часто самостоятельные операторы. Тогда нужны основание и информирование субъекта, а не мелкий шрифт в оферте. Кто сам определяет цели - уже оператор, а не обработчик.
Права субъекта персональных данных
Клиент, кандидат и сотрудник могут запросить подтверждение обработки, состав данных, источники, цели, сроки, способы, сведения о трансграничной передаче и о лицах, которым данные раскрываются (ст. 14). Могут требовать уточнить, блокировать, удалить, отозвать согласие, обжаловать действия оператора в Роскомнадзор и в суд.
Ответ - по существу, в срок ст. 20, по каналу, который позволяет убедиться, что запрос исходит от субъекта. Нельзя отмахнуться фразой «у нас робот, пишите в чат». Требование прислать паспорт, если человек уже надежно авторизован в личном кабинете, на практике расценивают как создание препятствий. При запросе «с улицы» идентификация нужна, иначе легко выдать данные не тому.
Отдельная зона - решения только на основании автоматизированной обработки (ст. 16). Если такое решение порождает юридические последствия или затрагивает права человека, по общему правилу нужно письменное согласие либо иное основание в федеральном законе; субъекту должны дать возможность заявить возражение и получить разъяснения. Скоринг отказа в заказе и автофильтр кандидатов сюда попадают не всегда, но риск нужно оценивать, а не отрицать по умолчанию.
С чего начать соблюдение 152-ФЗ на этой неделе
Не ждите плановую проверку. Начните с трех срезов: сайт, кадры, подрядчики.
Сайт. Пройдите все формы как клиент. Есть ли политика, галочки, cookie, куда улетает заявка, кто видит таблицу, не уходит ли она сразу за рубеж.
Кадры. Где лежат резюме, кто смотрит ЗУП, что подписано у сотрудников, сколько хранятся копии паспортов, на каком основании стоят камеры.
Подрядчики. Список всех, у кого есть выгрузки. Есть ли поручение. Где серверы и есть ли трансграничная передача.
Дальше - реестр, политика, уведомление РКН, регламент утечки. Юрист без доступа к IT нарисует красивый документ, который разъедется с Метрикой и облаком за неделю. IT без юриста поставит галочку и будет уверен, что «закон закрыт». Работает только связка: процессы, документы, техника.
Часто задаваемые вопросы
Я ИП или самозанятый с лендингом. Я уже оператор и мне нужно уведомлять Роскомнадзор?
Да, вы оператор, если собираете хотя бы имя, телефон или email через форму, мессенджер, CRM или таблицу заявок. Статус не зависит от ООО. Уведомление по ст. 22, как правило, нужно: исключение «только сотрудники / только сайт» после 2022 года почти не работает. Дешевле подать уведомление и держать его в актуальном виде, чем объяснять РКН, почему его не было.
Можно ли обойтись одной галочкой «согласен с обработкой персональных данных»?
Нет, если этой галочкой закрывают сразу договор, рассылку, cookie и передачу партнерам. Данные, нужные, чтобы исполнить заказ, опирают на договор. Маркетинг, реклама и аналитические идентификаторы - отдельные согласия, полученные до установки счетчиков. Заранее проставленная галочка и формула «продолжая пользоваться сайтом» согласием не являются.
Яндекс.Метрика, cookie и пиксели - это персональные данные?
Да, если идентификатор позволяет выделить пользователя: ClientID, ID сессии, рекламный ID, связка с телефоном или email. Технически необходимые cookie можно опираться на работу сервиса. Аналитика, маркетинг и ретаргетинг - как правило, только согласие до установки. Баннер без выбора не заменяет основание обработки.
Что делать в первую очередь, если пришло письмо от Роскомнадзора?
Не игнорировать срок в письме: он может отличаться от 10 рабочих дней для ответа субъекту. Сверьте, что именно просят: объяснение обработки, документы, сведения об утечке или актуализацию уведомления. Соберите факты: какие формы и системы есть, куда уходят заявки, есть ли политика, уведомление ст. 22, поручения подрядчикам, российские базы. Отвечайте по существу и без противоречий с сайтом. Шаблон политики «как у конкурента» в ответе РКН обычно сразу видно.
Можно ли пользоваться Google Analytics, зарубежной CRM или облаком не в РФ?
Это почти всегда трансграничная передача по ст. 12, даже если «доступ только у нашего администратора». Сначала операции ч. 5 ст. 18 должны идти в базе на территории России, затем - передача по правилам ст. 12, с отдельным уведомлением в РКН. Если вендор не показывает серверы и не подписывает поручение, риск остается на операторе, а не на «рынке SaaS».
Политика в подвале не равна соблюдению 152-ФЗ. Бесплатно проверьте свой сайт на сервисе ЧистыйСайт: формы, тексты, cookie и разрывы, которые чаще всего видит Роскомнадзор.