Если у вас есть кнопка «Войти», личный кабинет или регистрация, вы уже обрабатываете персональные данные. Для Роскомнадзора это не «просто интерфейс», а зона, где сайт собирает сведения о человеке, фиксирует принятие оферты и часто передаёт данные хостингу, CRM и SMS-шлюзу. Ошибка в форме входа, согласии или политике стоит дороже, чем опечатка на главной.

Ниже — разбор российского 152-ФЗ применительно к коммерческим сайтам, интернет-магазинам, записи к мастеру и образовательным платформам: основания обработки, документы у формы, локализация баз, cookie, штрафы и чек-лист. GDPR здесь не разбираем: нормы ЕС касаются российского оператора только при отдельном критерии применимости.

Что такое 152-ФЗ и кто такой оператор персональных данных

152-ФЗ — Федеральный закон «О персональных данных». Он отвечает на три практических вопроса: какие сведения о человеке можно собирать, на каком основании, и что сайт обязан сделать, чтобы не получить предписание или штраф.

Оператор персональных данных (оператор ПДн) — компания, ИП или самозанятый, которые сами решают, зачем и как обрабатывать персональные данные. Владелец сайта с авторизацией почти всегда оператор: форму разместили вы, цель ваша, пользователь ваш. Хостинг, CRM и SMS-провайдер чаще всего не операторы, а обработчики по вашему поручению.

Персональные данные — любая информация, которая относится к прямо или косвенно определённому человеку (ст. 3 152-ФЗ). Это не только ФИО и паспорт. E-mail, телефон, логин вместе с заказами, IP, cookie и история входов для Роскомнадзора обычно уже персональные данные, если по ним можно выделить или связать пользователя.

Коротко: есть вход на сайт — вы, скорее всего, оператор, и к форме входа применяют 152-ФЗ.

Почему кнопка «Войти» уже обработка персональных данных

В ГК РФ и 152-ФЗ нет статьи «про логин и пароль». Регулируют не кнопку, а то, что сайт делает с данными человека.

Авторизация почти всегда включает:

  • сбор идентификаторов: e-mail, телефон, логин, ФИО, дата рождения;
  • фиксацию технических данных: IP, cookie, User-Agent, идентификатор сессии, токен;
  • сопоставление человека с учётной записью;
  • хранение этих сведений, чтобы снова пустить пользователя в сервис.

Логин ivan1987 сам по себе в доктрине спорен. Связка «логин + телефон + история заказов + IP» — уже однозначно персональные данные. IP, cookie и User-Agent Роскомнадзор на практике обычно считает персональными данными, если по ним можно выделить пользователя.

Отдельный слой — договор. Регистрация и последующий вход обычно подтверждают акцепт оферты (ст. 435, 437, 438 ГК РФ). Если пользовательское соглашение молчит про вход по паролю, SMS-коду или через соцсеть, в споре о заказе или доступе сайт с высокой вероятностью проиграет.

Для владельца малого бизнеса это значит: проверяют не «красоту кнопки», а поля формы, тексты рядом с ней, куда уходят данные и совпадает ли политика с реальным кодом.

Договор или согласие: какое основание выбрать

Ст. 6 152-ФЗ даёт несколько оснований обработки. Для входа на сайт чаще работают два. Путать их — типичная причина претензий.

Исполнение договора

Пользователь принял оферту, а вход нужен, чтобы оказать услугу: показать заказы, сохранить прогресс, открыть кабинет. Тогда отдельное согласие на e-mail и пароль, без которых договор не исполнить, не обязательно (п. 5 ч. 1 ст. 6 152-ФЗ).

Основание нужно прямо описать в политике и в оферте. Всё, что сверх договора — рассылка, лишние поля «на всякий случай», передача стороннему рекламному кабинету — этим пунктом уже не закрывается.

Согласие субъекта персональных данных

Нужно, когда сайт берёт лишнее: рекламу, передачу самостоятельным третьим лицам (не обработчикам по поручению), маркетинговое профилирование, маркетинговые cookie, вход через иностранный сервис с выгрузкой профиля, хранение данных после того, как цель отпала.

Типичная ошибка — один чекбокс «согласен на всё». Согласие должно быть конкретным, информированным и сознательным (ст. 9 152-ФЗ). На практике его отделяют от принятия оферты. Смешивать «принимаю договор», «даю согласие на необязательную обработку» и «хочу рекламу» в одной галочке нельзя. Отказ от договора нельзя ставить в зависимость от согласия, которое для исполнения договора не нужно.

Рекламная рассылка живёт ещё и по 38-ФЗ (ст. 18): нужно предварительное согласие на рекламу. SMS-код для входа рекламой не является. Подписка «о новостях и акциях», включённая по умолчанию при регистрации, — уже нарушение.

Практическое правило: обязательные поля входа закрывайте договором, рассылку и маркетинг — отдельной галочкой, которую человек ставит сам.

Какие документы нужны рядом с формой входа

Минимальный комплект для сайта с авторизацией:

  1. Политика обработки персональных данных. Не «рыба» на две страницы, а описание конкретных целей, состава данных, правовых оснований, сроков, поручений обработчикам, трансграничной передачи, мер защиты и порядка реализации прав субъекта (ст. 18.1 152-ФЗ).
  2. Пользовательское соглашение / оферта. Там фиксируют, что логин и пароль (или код из SMS) признаются простой электронной подписью, как направляются уведомления, как удаляется аккаунт.
  3. Согласие на обработку персональных данных — отдельный документ или отдельный чекбокс, если основание именно согласие.
  4. Согласие на рекламу — если после входа планируется e-mail или SMS-маркетинг.
  5. Поручение на обработку — если хостинг, CRM, SMS-шлюз, поддержка или облако обрабатывают данные по вашему заданию (ч. 3 ст. 6 152-ФЗ).

Ссылки на политику и оферту ставят прямо в форме регистрации и авторизации, до нажатия кнопки. Одной ссылки в подвале обычно недостаточно: человек должен увидеть условия до того, как их принимает.

Для входа по логину и паролю в оферте стоит прямо написать: стороны признают такую подпись простой электронной подписью в смысле 63-ФЗ и согласовать правила её проверки (ст. 5, 6 63-ФЗ). Иначе при споре о заказе, заявке или смене тарифа сложнее доказать, что действие совершил именно этот пользователь.

Где должна лежать база пользователей

Ч. 5 ст. 18 152-ФЗ (норма введена 242-ФЗ) требует: при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение сначала выполняются в базах на территории России.

Авторизация — классический сбор. Учётные записи, профили, логи входов и привязанные телефоны нельзя первично писать в EU-облако, Firebase, зарубежную CRM или админку на иностранном VPS, а «потом как-нибудь скопировать в РФ».

На практике смотрят:

  • где физически крутится база пользователей;
  • куда смотрит форма логина и API авторизации;
  • не уходит ли копия сразу за рубеж без российской записи;
  • что написано в политике про место хранения.

Зеркалирование за рубеж после записи в РФ само по себе не запрещено, но это уже трансграничная передача (ст. 12 152-ФЗ). С 1 марта 2023 года оператор обязан уведомить Роскомнадзор о намерении осуществлять такую передачу до её начала и учитывать правовой режим страны-получателя; в ряде случаев ведомство может запретить или ограничить передачу. Детали и перечень стран с адекватной защитой уточняйте в актуальной редакции ст. 12 152-ФЗ и на сайте Роскомнадзора.

Вход через Google, Apple и зарубежные OAuth-провайдеры — это получение данных от третьего лица и часто трансграничная передача. Для российской аудитории спокойнее Яндекс ID, VK ID, Сбер ID или своя форма. Договор поручения и указание провайдера в политике нужны в любом случае. Деятельность Meta Platforms Inc. по реализации Facebook и Instagram в РФ признана экстремистской: строить на них основной контур входа нельзя не только из‑за 152-ФЗ.

Для владельца сайта это значит одно: сначала запись в российскую базу, потом — если нужно — копия за рубеж с уведомлением и правовым основанием.

Нужно ли уведомлять Роскомнадзор

Оператор подаёт уведомление о намерении осуществлять обработку персональных данных (ст. 22 152-ФЗ), если не попадает в исключения ч. 2 ст. 22.

Сайт с личным кабинетом, рассылкой, заказами и аналитикой пользователей под исключение обычно не подпадает. Исключение про данные «только для договора» узкое: данные не распространяются и не отдаются третьим лицам без согласия и используются только для исполнения договора. Формула «мы обрабатываем только данные своих работников» — другое исключение, и оно не про клиентскую авторизацию.

В уведомлении указывают цели, категории субъектов, категории данных, правовые основания, меры защиты, даты начала обработки. Если позже добавили вход по биометрии, социальный логин или новую CRM — сведения нужно актуализировать.

Непредставление уведомления при реальной обработке кабинетов — самостоятельный состав (ст. 22 152-ФЗ и соответствующая часть ст. 13.11 КоАП РФ). Отсутствие в реестре операторов само по себе не отдельная «статья», но очевидный признак, что уведомление не подано.

Если вам уже пришло письмо от РКН, первым делом проверьте: есть ли сайт в реестре и совпадает ли уведомление с тем, что реально делает форма входа.

Cookie, токены и галочка «Запомнить меня»

Техническая авторизация держится на cookie, localStorage, JWT и session id. Если идентификатор позволяет определить пользователя или связать визиты, это персональные данные либо сведения, которые обрабатываются вместе с ними.

Отдельного «закона о cookie» по модели ePrivacy/GDPR в РФ нет. Если cookie относятся к персональным данным, действует 152-ФЗ. По разъяснениям и практике Роскомнадзора разумно разделять:

  • строго необходимые cookie авторизации и безопасности сессии;
  • аналитику, маркетинг, виджеты, пиксели.

Для необходимых cookie достаточно понятной информации в политике и, как сложившаяся практика, в баннере. Для остальных безопасная модель — отдельное согласие до установки. Подгружать Метрику, пиксель и чат-виджеты до ответа пользователя и параллельно авторизовать его — частый сценарий, за который приходят претензии. Жёсткость требования «согласие до установки» уточняйте по актуальным разъяснениям Роскомнадзора: в законе это выводится из оснований обработки, а не из отдельной статьи про cookie.

Галочка «Запомнить меня» увеличивает срок хранения идентификатора. Срок нужно указать в политике и соотнести с реальной настройкой сессии. Бессрочные cookie авторизации без описания срока — слабое место при проверке.

Когда обычного логина недостаточно

Этот блок можно пропустить, если вы продаёте товары, записываете к мастеру или ведёте обычный контентный сайт. Для большинства таких проектов достаточно учётной записи и договора.

Есть ниши, где вход без усиленной идентификации незаконен или рискован:

  • финансовые услуги, займы, платёжные сервисы — 115-ФЗ, требования банков и платёжных агентов;
  • маркетплейсы и объявления в отдельных категориях — отраслевые и площадочные правила идентификации продавцов;
  • информационные ресурсы с функциями социальной сети и большой аудиторией — требования 149-ФЗ, в том числе к установлению пользователя (порог и обязанности уточните в актуальной редакции);
  • мессенджеры и сервисы обмена сообщениями — идентификация, как правило, по абонентскому номеру; для организаторов распространения информации действуют дополнительные обязанности по 149-ФЗ;
  • госуслуги, медицина, образование с официальным статусом — свои отраслевые регламенты и часто ЕСИА. Медицинские сведения — ещё и специальная категория (ст. 10 152-ФЗ) плюс врачебная тайна.

Биометрия (лицо, голос) для входа — отдельный жёсткий контур: ЕБС, согласие, ограничения на самостоятельный сбор коммерческими организациями. «Войти по селфи» ради эффекта легко выходит за рамки 152-ФЗ (ст. 11) и 572-ФЗ. По состоянию на 2025 год коммерческий сбор биометрии вне установленной модели, как правило, недопустим.

Если модель близка к площадке объявлений, закрытому сообществу с пользовательским контентом или финансовому посреднику — сначала квалификация сервиса, потом форма входа.

Если на сайт заходят дети

Пропустите этот раздел, если продукт явно взрослый и вы не собираете аудиторию школьников. Если сервис доступен несовершеннолетним, форма регистрации не может быть такой же, как у взрослого магазина.

В 152-ФЗ нет «цифрового возраста согласия» по модели GDPR. Применяют общие нормы о дееспособности и ст. 9 152-ФЗ о согласии законного представителя.

До 14 лет сделки и согласия идут через законного представителя (с узкими исключениями ст. 28 ГК РФ). С 14 до 18 — ограниченная дееспособность: часть действий подросток совершает сам, часть — с согласия родителей (ст. 26, 28 ГК РФ). Политика должна описывать возрастную модель, а форма — не собирать лишние данные «на вырост».

Отдельный риск — публичные профили, чаты и загрузка фотографий. Это уже не только 152-ФЗ, но и 436-ФЗ об информации, причиняющей вред здоровью и развитию детей, плюс правила модерации.

Возраст в анкете без проверки — слабая защита. Если продукт явно детский, закладывайте подтверждение представителя, а не одну галочку «мне есть 18».

Подрядчики, виджеты и вход через соцсеть

Цепочка обработки при авторизации редко умещается на одном сервере:

  • хостинг и облако;
  • почтовый и SMS-провайдер;
  • CDN;
  • CRM и helpdesk;
  • капча;
  • OAuth-провайдер;
  • системы антифрода.

Каждый, кто обрабатывает данные по вашей задаче и не определяет цели самостоятельно, получает поручение (ч. 3 ст. 6 152-ФЗ). В поручении — перечень операций, цели, обязанность соблюдать конфиденциальность, меры защиты, запрет использовать данные в своих целях. Если контрагент сам определяет цели (например, использует профили для своей рекламы), это уже не поручение, а передача другому оператору — нужно своё основание.

Виджет «войти через …» без договора и без указания провайдера в политике — передача третьему лицу без правового основания.

Иностранный подрядчик добавляет трансграничную передачу и вопрос локализации. Аргумент «у нас только JS-виджет, данные как бы не мы собираем» не работает: форму разместили вы, цель ваша, пользователь ваш.

Как защитить данные при входе

152-ФЗ (ст. 18.1, 19) требует не красивый текст про SSL, а систему защиты с учётом постановлений Правительства и требований ФСТЭК/ФСБ. Для сайта с кабинетами на практике ждут:

  • HTTPS на формах входа и во всём кабинете;
  • хранение паролей в виде стойких хешей, не в открытом виде;
  • ограничение попыток входа, защиту от перебора;
  • разграничение доступа сотрудников к базе пользователей;
  • журналы входов и изменений учётных записей;
  • порядок реакции на инцидент: по состоянию на 2025 год — уведомление Роскомнадзора в течение 24 часов с момента обнаружения и дополнительные сведения по результатам внутренней проверки в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ; формулировки и канал подачи уточните в актуальной редакции и на pd.rkn.gov.ru); субъектов уведомляют в случаях, прямо предусмотренных законом;
  • назначение ответственного за организацию обработки персональных данных (для оператора — юридического лица, ст. 22.1 152-ФЗ).

Утечка базы логинов по состоянию на 2025 год — один из самых дорогих составов. После реформы КоАП 2024–2025 годов введены крупные фиксированные штрафы за первую утечку и оборотно-штрафные санкции за повторные инциденты. Точные пороги сверяйте в актуальной редакции КоАП РФ.

Восстановление пароля на e-mail или телефон должно быть описано в политике и защищено не хуже самого входа. Ссылка «сбросить пароль» без срока действия и без одноразовости — дыра и в безопасности, и в юридической модели простой электронной подписи.

Какие права должен получить пользователь в кабинете

Субъект вправе получить сведения об обработке, потребовать уточнения, блокирования и уничтожения (ст. 14, 20, 21 152-ФЗ). Авторизованная зона — первое место, где эти права удобно реализовать. Отдельного права на «портативность» в духе GDPR в 152-ФЗ нет: есть право на доступ к сведениям об обработке и к самим данным.

Сделайте в кабинете понятные действия:

  • посмотреть и изменить свои данные;
  • запросить сведения об обработке и состав своих данных (на практике удобна выгрузка);
  • удалить аккаунт либо отозвать согласие там, где оно было основанием;
  • отключить рекламные рассылки отдельно от самого входа.

Если «удалить аккаунт» только прячет витрину, а заказы, переписка и логины хранятся дальше, в политике так и напишите — со сроком и основанием (часто это бухгалтерский и налоговый учёт, а не «на всякий случай»). Иначе требование об уничтожении формально не исполнено. Бессрочно хранить «просто так» нельзя: когда цель достигнута или отпала, данные уничтожают, если иное не требует закон.

Срок ответа на запрос субъекта — 10 рабочих дней с даты получения, с продлением не более чем на 5 рабочих дней при мотивированном уведомлении (ст. 20 152-ФЗ). Форма «напишите директору на личную почту, ответим когда-нибудь» закону не соответствует.

Какие штрафы грозят за ошибки в авторизации

Составы сидят в ст. 13.11 КоАП РФ и соседних статьях. Размеры регулярно поднимают, поэтому сверяйте действующую редакцию перед релизом формы. Ориентиры, по которым уже работают проверки и суды:

  • обработка без законного основания или сверх заявленных целей;
  • отсутствие или дефект согласия, когда оно нужно;
  • нет политики либо политика не соответствует факту;
  • не подано или не обновлено уведомление в Роскомнадзор;
  • нарушение локализации баз граждан РФ;
  • незаконная трансграничная передача;
  • отказ реализовать права субъекта;
  • утечка из-за недостаточных мер защиты;
  • неуведомление Роскомнадзора об инциденте в установленный срок.

По состоянию на 2025 год для юридических лиц по многим составам речь идёт о сотнях тысяч и миллионах рублей за один эпизод, плюс повторность, плюс предписание устранить нарушение. Для должностных лиц — отдельные штрафы. Оборотные санкции предусмотрены прежде всего за повторную утечку, а не автоматически за любой первый инцидент.

Что смотрят без выезда в офис:

  • HTML формы входа и регистрации;
  • тексты чекбоксов и ссылки;
  • политику и оферту на дату проверки;
  • куда уходят запросы (домены CRM, аналитики, OAuth);
  • реестр операторов;
  • жалобы пользователей на отказ удалить кабинет или на спам после регистрации.

Иными словами, авторизацию проверяют по открытому контуру. Ждать «большой проверки с изъятием серверов» не обязательно. Письмо от РКН часто начинается именно с того, что видно в браузере.

Практический чек-лист внедрения авторизации

Рабочая последовательность для владельца сайта, без театра безопасности.

  1. Зафиксируйте, зачем вам кабинет. Если цель — только оформить заказ, рассмотрите заказ без регистрации. Меньше данных — меньше обязанностей (принцип минимизации, ст. 5 152-ФЗ).
  2. Составьте перечень полей и технических идентификаторов. Вычеркните всё, без чего вход работает.
  3. Выберите основание по каждому полю: договор, согласие, закон.
  4. Напишите оферту и политику под реальный стек, не под шаблон 2018 года.
  5. Разведите чекбоксы: принятие оферты, согласие на необязательную обработку, реклама.
  6. Определите, где лежит первичная база граждан РФ, и уберите запись учётных записей сразу «в Европу».
  7. Закройте договорами поручения хостинг, почту, SMS, CRM, OAuth.
  8. Подайте или обновите уведомление в Роскомнадзор.
  9. Настройте сроки сессий, хеши паролей, логи, процедуру удаления и реагирования на инцидент.
  10. Прогоните сценарии: регистрация, вход, «запомнить меня», соцвход, восстановление пароля, удаление кабинета, запрос субъекта.

Юрист здесь нужен не ради «печатной формы», а чтобы тексты совпали с кодом. Политика, в которой написано «данные в РФ», при API на иностранном BaaS хуже, чем отсутствие политики: это уже недостоверная информация для субъекта.

Частые ошибки авторизации, которые не выдерживают проверку

Авторизация только через зарубежную соцсеть. Нет запасного e-mail входа, первичная запись у иностранного провайдера, в политике об этом ни слова.

Обязательный телефон плюс рассылка. Номер берут «для безопасности входа», а используют в рекламной базе. Цель подменена.

Чекбокс, проставленный заранее. Согласие недействительно: оно не сознательное. Суды и Роскомнадзор разбирают это одинаково год за годом.

Общая почта info@ как канал прав субъекта. Запросы теряются, сроки горят, появляется отдельный состав.

Кабинет подрядчика с полным доступом к базе клиентов. Нет поручения, нет журнала доступа, менеджер агентства видит паспорта и заказы.

Копирование политики маркетплейса. У маркетплейса другие основания, другая трансграничная модель и другое уведомление в реестре. Чужой текст против вашей формы входа работает как доказательство несоответствия.

Законный вход на сайт — это не «ещё одна галочка», а одно и то же в четырёх местах: в полях формы, на серверах в России, в договорах с подрядчиками и в текстах политики и оферты. Соберите минимум данных, разведите договор и рекламу, закройте поручениями тех, кто видит базу, и проверьте форму так, как её увидит инспектор: из браузера, без доступа к вашим внутренним слайдам.

Часто задаваемые вопросы

Я ИП с небольшим сайтом. Я тоже оператор персональных данных?

Да, если вы сами решаете, зачем собирать e-mail, телефон или логин и как их использовать. Статус ИП или «маленький оборот» от 152-ФЗ не освобождает. Оператор — не только крупная компания в реестре, а тот, кто определяет цели и средства обработки. Хостинг при этом обычно остаётся обработчиком по вашему поручению, а не вместо вас.

Нужно ли отдельное согласие на сам вход в личный кабинет?

Не всегда. Если человек принял оферту, а e-mail и пароль нужны, чтобы оказать услугу по договору, отдельное согласие на эти сведения обычно не требуется. Согласие нужно на лишнее: рекламу, маркетинговые cookie, передачу самостоятельным третьим лицам, хранение «на всякий случай». Один чекбокс «согласен на всё» эту схему не закрывает.

Что проверяет Роскомнадзор в форме авторизации без выезда в офис?

Открытый контур: HTML формы, тексты чекбоксов, ссылки на политику и оферту, куда уходят запросы (CRM, аналитика, OAuth), запись в реестре операторов и жалобы пользователей. Отсутствие сайта в реестре само по себе намекает, что уведомление не подано. Ждать изъятия серверов, чтобы получить претензию по кнопке «Войти», не обязательно.

Можно ли хранить базу пользователей в зарубежном облаке?

Первичная запись, систематизация, хранение и извлечение данных граждан РФ должны идти в базе на территории России. Писать учётные записи сразу в Firebase, EU-облако или иностранный VPS и «потом копировать в РФ» нельзя. Копия за рубежом после российской записи возможна, но это трансграничная передача: нужно основание, описание в политике и уведомление Роскомнадзора до начала передачи.

Что делать в первую очередь, если уже пришло письмо от РКН?

Сверьте факт с документами: какие поля есть в форме, куда уходит логин, есть ли политика и оферта рядом с кнопкой, подано ли уведомление, совпадает ли текст политики с реальным стеком. Затем закройте самое видимое: ссылки до отправки формы, раздельные чекбоксы, российскую первичную базу и поручения подрядчикам. Не отвечайте шаблонной политикой «как у маркетплейса» — её сравнят с вашей конкретной формой.

Если нужно разобрать конкретную форму входа, стек и пакет документов — пришлите текущие тексты политики, оферты и скрин регистрации. Сверим юридическую модель с фактическим сценарием и укажем, что править в первую очередь.

Проверьте сайт бесплатно на сервисе ЧистыйСайт: это быстрый способ увидеть, что в авторизации, политике и открытом контуре уже выглядит как риск по 152-ФЗ.