Если у вас есть кнопка «Войти», личный кабинет или регистрация, вы уже обрабатываете персональные данные. Для Роскомнадзора это не «просто интерфейс», а зона, где сайт собирает сведения о человеке, фиксирует принятие оферты и часто передаёт данные хостингу, CRM и SMS-шлюзу. Ошибка в форме входа, согласии или политике стоит дороже, чем опечатка на главной.
Ниже — разбор российского 152-ФЗ применительно к коммерческим сайтам, интернет-магазинам, записи к мастеру и образовательным платформам: основания обработки, документы у формы, локализация баз, cookie, штрафы и чек-лист. GDPR здесь не разбираем: нормы ЕС касаются российского оператора только при отдельном критерии применимости.
Что такое 152-ФЗ и кто такой оператор персональных данных
152-ФЗ — Федеральный закон «О персональных данных». Он отвечает на три практических вопроса: какие сведения о человеке можно собирать, на каком основании, и что сайт обязан сделать, чтобы не получить предписание или штраф.
Оператор персональных данных (оператор ПДн) — компания, ИП или самозанятый, которые сами решают, зачем и как обрабатывать персональные данные. Владелец сайта с авторизацией почти всегда оператор: форму разместили вы, цель ваша, пользователь ваш. Хостинг, CRM и SMS-провайдер чаще всего не операторы, а обработчики по вашему поручению.
Персональные данные — любая информация, которая относится к прямо или косвенно определённому человеку (ст. 3 152-ФЗ). Это не только ФИО и паспорт. E-mail, телефон, логин вместе с заказами, IP, cookie и история входов для Роскомнадзора обычно уже персональные данные, если по ним можно выделить или связать пользователя.
Коротко: есть вход на сайт — вы, скорее всего, оператор, и к форме входа применяют 152-ФЗ.
Почему кнопка «Войти» уже обработка персональных данных
В ГК РФ и 152-ФЗ нет статьи «про логин и пароль». Регулируют не кнопку, а то, что сайт делает с данными человека.
Авторизация почти всегда включает:
- сбор идентификаторов: e-mail, телефон, логин, ФИО, дата рождения;
- фиксацию технических данных: IP, cookie, User-Agent, идентификатор сессии, токен;
- сопоставление человека с учётной записью;
- хранение этих сведений, чтобы снова пустить пользователя в сервис.
Логин ivan1987 сам по себе в доктрине спорен. Связка «логин + телефон + история заказов + IP» — уже однозначно персональные данные. IP, cookie и User-Agent Роскомнадзор на практике обычно считает персональными данными, если по ним можно выделить пользователя.
Отдельный слой — договор. Регистрация и последующий вход обычно подтверждают акцепт оферты (ст. 435, 437, 438 ГК РФ). Если пользовательское соглашение молчит про вход по паролю, SMS-коду или через соцсеть, в споре о заказе или доступе сайт с высокой вероятностью проиграет.
Для владельца малого бизнеса это значит: проверяют не «красоту кнопки», а поля формы, тексты рядом с ней, куда уходят данные и совпадает ли политика с реальным кодом.
Договор или согласие: какое основание выбрать
Ст. 6 152-ФЗ даёт несколько оснований обработки. Для входа на сайт чаще работают два. Путать их — типичная причина претензий.
Исполнение договора
Пользователь принял оферту, а вход нужен, чтобы оказать услугу: показать заказы, сохранить прогресс, открыть кабинет. Тогда отдельное согласие на e-mail и пароль, без которых договор не исполнить, не обязательно (п. 5 ч. 1 ст. 6 152-ФЗ).
Основание нужно прямо описать в политике и в оферте. Всё, что сверх договора — рассылка, лишние поля «на всякий случай», передача стороннему рекламному кабинету — этим пунктом уже не закрывается.
Согласие субъекта персональных данных
Нужно, когда сайт берёт лишнее: рекламу, передачу самостоятельным третьим лицам (не обработчикам по поручению), маркетинговое профилирование, маркетинговые cookie, вход через иностранный сервис с выгрузкой профиля, хранение данных после того, как цель отпала.
Типичная ошибка — один чекбокс «согласен на всё». Согласие должно быть конкретным, информированным и сознательным (ст. 9 152-ФЗ). На практике его отделяют от принятия оферты. Смешивать «принимаю договор», «даю согласие на необязательную обработку» и «хочу рекламу» в одной галочке нельзя. Отказ от договора нельзя ставить в зависимость от согласия, которое для исполнения договора не нужно.
Рекламная рассылка живёт ещё и по 38-ФЗ (ст. 18): нужно предварительное согласие на рекламу. SMS-код для входа рекламой не является. Подписка «о новостях и акциях», включённая по умолчанию при регистрации, — уже нарушение.
Практическое правило: обязательные поля входа закрывайте договором, рассылку и маркетинг — отдельной галочкой, которую человек ставит сам.
Какие документы нужны рядом с формой входа
Минимальный комплект для сайта с авторизацией:
- Политика обработки персональных данных. Не «рыба» на две страницы, а описание конкретных целей, состава данных, правовых оснований, сроков, поручений обработчикам, трансграничной передачи, мер защиты и порядка реализации прав субъекта (ст. 18.1 152-ФЗ).
- Пользовательское соглашение / оферта. Там фиксируют, что логин и пароль (или код из SMS) признаются простой электронной подписью, как направляются уведомления, как удаляется аккаунт.
- Согласие на обработку персональных данных — отдельный документ или отдельный чекбокс, если основание именно согласие.
- Согласие на рекламу — если после входа планируется e-mail или SMS-маркетинг.
- Поручение на обработку — если хостинг, CRM, SMS-шлюз, поддержка или облако обрабатывают данные по вашему заданию (ч. 3 ст. 6 152-ФЗ).
Ссылки на политику и оферту ставят прямо в форме регистрации и авторизации, до нажатия кнопки. Одной ссылки в подвале обычно недостаточно: человек должен увидеть условия до того, как их принимает.
Для входа по логину и паролю в оферте стоит прямо написать: стороны признают такую подпись простой электронной подписью в смысле 63-ФЗ и согласовать правила её проверки (ст. 5, 6 63-ФЗ). Иначе при споре о заказе, заявке или смене тарифа сложнее доказать, что действие совершил именно этот пользователь.
Где должна лежать база пользователей
Ч. 5 ст. 18 152-ФЗ (норма введена 242-ФЗ) требует: при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение сначала выполняются в базах на территории России.
Авторизация — классический сбор. Учётные записи, профили, логи входов и привязанные телефоны нельзя первично писать в EU-облако, Firebase, зарубежную CRM или админку на иностранном VPS, а «потом как-нибудь скопировать в РФ».
На практике смотрят:
- где физически крутится база пользователей;
- куда смотрит форма логина и API авторизации;
- не уходит ли копия сразу за рубеж без российской записи;
- что написано в политике про место хранения.
Зеркалирование за рубеж после записи в РФ само по себе не запрещено, но это уже трансграничная передача (ст. 12 152-ФЗ). С 1 марта 2023 года оператор обязан уведомить Роскомнадзор о намерении осуществлять такую передачу до её начала и учитывать правовой режим страны-получателя; в ряде случаев ведомство может запретить или ограничить передачу. Детали и перечень стран с адекватной защитой уточняйте в актуальной редакции ст. 12 152-ФЗ и на сайте Роскомнадзора.
Вход через Google, Apple и зарубежные OAuth-провайдеры — это получение данных от третьего лица и часто трансграничная передача. Для российской аудитории спокойнее Яндекс ID, VK ID, Сбер ID или своя форма. Договор поручения и указание провайдера в политике нужны в любом случае. Деятельность Meta Platforms Inc. по реализации Facebook и Instagram в РФ признана экстремистской: строить на них основной контур входа нельзя не только из‑за 152-ФЗ.
Для владельца сайта это значит одно: сначала запись в российскую базу, потом — если нужно — копия за рубеж с уведомлением и правовым основанием.
Нужно ли уведомлять Роскомнадзор
Оператор подаёт уведомление о намерении осуществлять обработку персональных данных (ст. 22 152-ФЗ), если не попадает в исключения ч. 2 ст. 22.
Сайт с личным кабинетом, рассылкой, заказами и аналитикой пользователей под исключение обычно не подпадает. Исключение про данные «только для договора» узкое: данные не распространяются и не отдаются третьим лицам без согласия и используются только для исполнения договора. Формула «мы обрабатываем только данные своих работников» — другое исключение, и оно не про клиентскую авторизацию.
В уведомлении указывают цели, категории субъектов, категории данных, правовые основания, меры защиты, даты начала обработки. Если позже добавили вход по биометрии, социальный логин или новую CRM — сведения нужно актуализировать.
Непредставление уведомления при реальной обработке кабинетов — самостоятельный состав (ст. 22 152-ФЗ и соответствующая часть ст. 13.11 КоАП РФ). Отсутствие в реестре операторов само по себе не отдельная «статья», но очевидный признак, что уведомление не подано.
Если вам уже пришло письмо от РКН, первым делом проверьте: есть ли сайт в реестре и совпадает ли уведомление с тем, что реально делает форма входа.
Cookie, токены и галочка «Запомнить меня»
Техническая авторизация держится на cookie, localStorage, JWT и session id. Если идентификатор позволяет определить пользователя или связать визиты, это персональные данные либо сведения, которые обрабатываются вместе с ними.
Отдельного «закона о cookie» по модели ePrivacy/GDPR в РФ нет. Если cookie относятся к персональным данным, действует 152-ФЗ. По разъяснениям и практике Роскомнадзора разумно разделять:
- строго необходимые cookie авторизации и безопасности сессии;
- аналитику, маркетинг, виджеты, пиксели.
Для необходимых cookie достаточно понятной информации в политике и, как сложившаяся практика, в баннере. Для остальных безопасная модель — отдельное согласие до установки. Подгружать Метрику, пиксель и чат-виджеты до ответа пользователя и параллельно авторизовать его — частый сценарий, за который приходят претензии. Жёсткость требования «согласие до установки» уточняйте по актуальным разъяснениям Роскомнадзора: в законе это выводится из оснований обработки, а не из отдельной статьи про cookie.
Галочка «Запомнить меня» увеличивает срок хранения идентификатора. Срок нужно указать в политике и соотнести с реальной настройкой сессии. Бессрочные cookie авторизации без описания срока — слабое место при проверке.
Когда обычного логина недостаточно
Этот блок можно пропустить, если вы продаёте товары, записываете к мастеру или ведёте обычный контентный сайт. Для большинства таких проектов достаточно учётной записи и договора.
Есть ниши, где вход без усиленной идентификации незаконен или рискован:
- финансовые услуги, займы, платёжные сервисы — 115-ФЗ, требования банков и платёжных агентов;
- маркетплейсы и объявления в отдельных категориях — отраслевые и площадочные правила идентификации продавцов;
- информационные ресурсы с функциями социальной сети и большой аудиторией — требования 149-ФЗ, в том числе к установлению пользователя (порог и обязанности уточните в актуальной редакции);
- мессенджеры и сервисы обмена сообщениями — идентификация, как правило, по абонентскому номеру; для организаторов распространения информации действуют дополнительные обязанности по 149-ФЗ;
- госуслуги, медицина, образование с официальным статусом — свои отраслевые регламенты и часто ЕСИА. Медицинские сведения — ещё и специальная категория (ст. 10 152-ФЗ) плюс врачебная тайна.
Биометрия (лицо, голос) для входа — отдельный жёсткий контур: ЕБС, согласие, ограничения на самостоятельный сбор коммерческими организациями. «Войти по селфи» ради эффекта легко выходит за рамки 152-ФЗ (ст. 11) и 572-ФЗ. По состоянию на 2025 год коммерческий сбор биометрии вне установленной модели, как правило, недопустим.
Если модель близка к площадке объявлений, закрытому сообществу с пользовательским контентом или финансовому посреднику — сначала квалификация сервиса, потом форма входа.
Если на сайт заходят дети
Пропустите этот раздел, если продукт явно взрослый и вы не собираете аудиторию школьников. Если сервис доступен несовершеннолетним, форма регистрации не может быть такой же, как у взрослого магазина.
В 152-ФЗ нет «цифрового возраста согласия» по модели GDPR. Применяют общие нормы о дееспособности и ст. 9 152-ФЗ о согласии законного представителя.
До 14 лет сделки и согласия идут через законного представителя (с узкими исключениями ст. 28 ГК РФ). С 14 до 18 — ограниченная дееспособность: часть действий подросток совершает сам, часть — с согласия родителей (ст. 26, 28 ГК РФ). Политика должна описывать возрастную модель, а форма — не собирать лишние данные «на вырост».
Отдельный риск — публичные профили, чаты и загрузка фотографий. Это уже не только 152-ФЗ, но и 436-ФЗ об информации, причиняющей вред здоровью и развитию детей, плюс правила модерации.
Возраст в анкете без проверки — слабая защита. Если продукт явно детский, закладывайте подтверждение представителя, а не одну галочку «мне есть 18».
Подрядчики, виджеты и вход через соцсеть
Цепочка обработки при авторизации редко умещается на одном сервере:
- хостинг и облако;
- почтовый и SMS-провайдер;
- CDN;
- CRM и helpdesk;
- капча;
- OAuth-провайдер;
- системы антифрода.
Каждый, кто обрабатывает данные по вашей задаче и не определяет цели самостоятельно, получает поручение (ч. 3 ст. 6 152-ФЗ). В поручении — перечень операций, цели, обязанность соблюдать конфиденциальность, меры защиты, запрет использовать данные в своих целях. Если контрагент сам определяет цели (например, использует профили для своей рекламы), это уже не поручение, а передача другому оператору — нужно своё основание.
Виджет «войти через …» без договора и без указания провайдера в политике — передача третьему лицу без правового основания.
Иностранный подрядчик добавляет трансграничную передачу и вопрос локализации. Аргумент «у нас только JS-виджет, данные как бы не мы собираем» не работает: форму разместили вы, цель ваша, пользователь ваш.
Как защитить данные при входе
152-ФЗ (ст. 18.1, 19) требует не красивый текст про SSL, а систему защиты с учётом постановлений Правительства и требований ФСТЭК/ФСБ. Для сайта с кабинетами на практике ждут:
- HTTPS на формах входа и во всём кабинете;
- хранение паролей в виде стойких хешей, не в открытом виде;
- ограничение попыток входа, защиту от перебора;
- разграничение доступа сотрудников к базе пользователей;
- журналы входов и изменений учётных записей;
- порядок реакции на инцидент: по состоянию на 2025 год — уведомление Роскомнадзора в течение 24 часов с момента обнаружения и дополнительные сведения по результатам внутренней проверки в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ; формулировки и канал подачи уточните в актуальной редакции и на pd.rkn.gov.ru); субъектов уведомляют в случаях, прямо предусмотренных законом;
- назначение ответственного за организацию обработки персональных данных (для оператора — юридического лица, ст. 22.1 152-ФЗ).
Утечка базы логинов по состоянию на 2025 год — один из самых дорогих составов. После реформы КоАП 2024–2025 годов введены крупные фиксированные штрафы за первую утечку и оборотно-штрафные санкции за повторные инциденты. Точные пороги сверяйте в актуальной редакции КоАП РФ.
Восстановление пароля на e-mail или телефон должно быть описано в политике и защищено не хуже самого входа. Ссылка «сбросить пароль» без срока действия и без одноразовости — дыра и в безопасности, и в юридической модели простой электронной подписи.
Какие права должен получить пользователь в кабинете
Субъект вправе получить сведения об обработке, потребовать уточнения, блокирования и уничтожения (ст. 14, 20, 21 152-ФЗ). Авторизованная зона — первое место, где эти права удобно реализовать. Отдельного права на «портативность» в духе GDPR в 152-ФЗ нет: есть право на доступ к сведениям об обработке и к самим данным.
Сделайте в кабинете понятные действия:
- посмотреть и изменить свои данные;
- запросить сведения об обработке и состав своих данных (на практике удобна выгрузка);
- удалить аккаунт либо отозвать согласие там, где оно было основанием;
- отключить рекламные рассылки отдельно от самого входа.
Если «удалить аккаунт» только прячет витрину, а заказы, переписка и логины хранятся дальше, в политике так и напишите — со сроком и основанием (часто это бухгалтерский и налоговый учёт, а не «на всякий случай»). Иначе требование об уничтожении формально не исполнено. Бессрочно хранить «просто так» нельзя: когда цель достигнута или отпала, данные уничтожают, если иное не требует закон.
Срок ответа на запрос субъекта — 10 рабочих дней с даты получения, с продлением не более чем на 5 рабочих дней при мотивированном уведомлении (ст. 20 152-ФЗ). Форма «напишите директору на личную почту, ответим когда-нибудь» закону не соответствует.
Какие штрафы грозят за ошибки в авторизации
Составы сидят в ст. 13.11 КоАП РФ и соседних статьях. Размеры регулярно поднимают, поэтому сверяйте действующую редакцию перед релизом формы. Ориентиры, по которым уже работают проверки и суды:
- обработка без законного основания или сверх заявленных целей;
- отсутствие или дефект согласия, когда оно нужно;
- нет политики либо политика не соответствует факту;
- не подано или не обновлено уведомление в Роскомнадзор;
- нарушение локализации баз граждан РФ;
- незаконная трансграничная передача;
- отказ реализовать права субъекта;
- утечка из-за недостаточных мер защиты;
- неуведомление Роскомнадзора об инциденте в установленный срок.
По состоянию на 2025 год для юридических лиц по многим составам речь идёт о сотнях тысяч и миллионах рублей за один эпизод, плюс повторность, плюс предписание устранить нарушение. Для должностных лиц — отдельные штрафы. Оборотные санкции предусмотрены прежде всего за повторную утечку, а не автоматически за любой первый инцидент.
Что смотрят без выезда в офис:
- HTML формы входа и регистрации;
- тексты чекбоксов и ссылки;
- политику и оферту на дату проверки;
- куда уходят запросы (домены CRM, аналитики, OAuth);
- реестр операторов;
- жалобы пользователей на отказ удалить кабинет или на спам после регистрации.
Иными словами, авторизацию проверяют по открытому контуру. Ждать «большой проверки с изъятием серверов» не обязательно. Письмо от РКН часто начинается именно с того, что видно в браузере.
Практический чек-лист внедрения авторизации
Рабочая последовательность для владельца сайта, без театра безопасности.
- Зафиксируйте, зачем вам кабинет. Если цель — только оформить заказ, рассмотрите заказ без регистрации. Меньше данных — меньше обязанностей (принцип минимизации, ст. 5 152-ФЗ).
- Составьте перечень полей и технических идентификаторов. Вычеркните всё, без чего вход работает.
- Выберите основание по каждому полю: договор, согласие, закон.
- Напишите оферту и политику под реальный стек, не под шаблон 2018 года.
- Разведите чекбоксы: принятие оферты, согласие на необязательную обработку, реклама.
- Определите, где лежит первичная база граждан РФ, и уберите запись учётных записей сразу «в Европу».
- Закройте договорами поручения хостинг, почту, SMS, CRM, OAuth.
- Подайте или обновите уведомление в Роскомнадзор.
- Настройте сроки сессий, хеши паролей, логи, процедуру удаления и реагирования на инцидент.
- Прогоните сценарии: регистрация, вход, «запомнить меня», соцвход, восстановление пароля, удаление кабинета, запрос субъекта.
Юрист здесь нужен не ради «печатной формы», а чтобы тексты совпали с кодом. Политика, в которой написано «данные в РФ», при API на иностранном BaaS хуже, чем отсутствие политики: это уже недостоверная информация для субъекта.
Частые ошибки авторизации, которые не выдерживают проверку
Авторизация только через зарубежную соцсеть. Нет запасного e-mail входа, первичная запись у иностранного провайдера, в политике об этом ни слова.
Обязательный телефон плюс рассылка. Номер берут «для безопасности входа», а используют в рекламной базе. Цель подменена.
Чекбокс, проставленный заранее. Согласие недействительно: оно не сознательное. Суды и Роскомнадзор разбирают это одинаково год за годом.
Общая почта info@ как канал прав субъекта. Запросы теряются, сроки горят, появляется отдельный состав.
Кабинет подрядчика с полным доступом к базе клиентов. Нет поручения, нет журнала доступа, менеджер агентства видит паспорта и заказы.
Копирование политики маркетплейса. У маркетплейса другие основания, другая трансграничная модель и другое уведомление в реестре. Чужой текст против вашей формы входа работает как доказательство несоответствия.
Законный вход на сайт — это не «ещё одна галочка», а одно и то же в четырёх местах: в полях формы, на серверах в России, в договорах с подрядчиками и в текстах политики и оферты. Соберите минимум данных, разведите договор и рекламу, закройте поручениями тех, кто видит базу, и проверьте форму так, как её увидит инспектор: из браузера, без доступа к вашим внутренним слайдам.
Часто задаваемые вопросы
Я ИП с небольшим сайтом. Я тоже оператор персональных данных?
Да, если вы сами решаете, зачем собирать e-mail, телефон или логин и как их использовать. Статус ИП или «маленький оборот» от 152-ФЗ не освобождает. Оператор — не только крупная компания в реестре, а тот, кто определяет цели и средства обработки. Хостинг при этом обычно остаётся обработчиком по вашему поручению, а не вместо вас.
Нужно ли отдельное согласие на сам вход в личный кабинет?
Не всегда. Если человек принял оферту, а e-mail и пароль нужны, чтобы оказать услугу по договору, отдельное согласие на эти сведения обычно не требуется. Согласие нужно на лишнее: рекламу, маркетинговые cookie, передачу самостоятельным третьим лицам, хранение «на всякий случай». Один чекбокс «согласен на всё» эту схему не закрывает.
Что проверяет Роскомнадзор в форме авторизации без выезда в офис?
Открытый контур: HTML формы, тексты чекбоксов, ссылки на политику и оферту, куда уходят запросы (CRM, аналитика, OAuth), запись в реестре операторов и жалобы пользователей. Отсутствие сайта в реестре само по себе намекает, что уведомление не подано. Ждать изъятия серверов, чтобы получить претензию по кнопке «Войти», не обязательно.
Можно ли хранить базу пользователей в зарубежном облаке?
Первичная запись, систематизация, хранение и извлечение данных граждан РФ должны идти в базе на территории России. Писать учётные записи сразу в Firebase, EU-облако или иностранный VPS и «потом копировать в РФ» нельзя. Копия за рубежом после российской записи возможна, но это трансграничная передача: нужно основание, описание в политике и уведомление Роскомнадзора до начала передачи.
Что делать в первую очередь, если уже пришло письмо от РКН?
Сверьте факт с документами: какие поля есть в форме, куда уходит логин, есть ли политика и оферта рядом с кнопкой, подано ли уведомление, совпадает ли текст политики с реальным стеком. Затем закройте самое видимое: ссылки до отправки формы, раздельные чекбоксы, российскую первичную базу и поручения подрядчикам. Не отвечайте шаблонной политикой «как у маркетплейса» — её сравнят с вашей конкретной формой.
Если нужно разобрать конкретную форму входа, стек и пакет документов — пришлите текущие тексты политики, оферты и скрин регистрации. Сверим юридическую модель с фактическим сценарием и укажем, что править в первую очередь.
Проверьте сайт бесплатно на сервисе ЧистыйСайт: это быстрый способ увидеть, что в авторизации, политике и открытом контуре уже выглядит как риск по 152-ФЗ.