Сфера действия 152-ФЗ для владельцев сайтов
Федеральный закон №152-ФЗ устанавливает правила работы с любой информацией, которая прямо или косвенно указывает на физическое лицо. Для владельца интернет-ресурса это означает, что практически любой инструмент сбора сведений о посетителе, от простой формы обратной связи до аналитических счетчиков, подпадает под регулирование. Сфера действия закона охватывает не только российские организации и индивидуальных предпринимателей, но и иностранные компании, чья деятельность направлена на территорию РФ, если их сайты и сервисы обрабатывают данные граждан России. Для владельцев интернет-ресурсов критически важна Защита сайта от штрафов РКН за нарушение закона о персональных данных.
Какие данные сайта подпадают под закон о персональных данных
Закон относит к персональным данным любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу. На сайте это не только очевидные паспортные данные или адрес проживания. В перечень входят фамилия, имя и отчество, номер телефона, адрес электронной почты. Если сайт сохраняет IP-адрес без привязки к имени, но использует его для настройки рекламы или анализа геолокации, такой идентификатор также может считаться личными сведениями, так как позволяет косвенно определить пользователя.
Данные о местоположении, файлы cookie, содержащие уникальные идентификаторы сессии, цифровые отпечатки браузера и история посещений страниц становятся объектом правового регулирования в тот момент, когда владелец ресурса может сопоставить их с конкретным субъектом. Исключение составляют обезличенные наборы статистики, из которых невозможно восстановить личность посетителя, однако для достижения такого состояния требуется документально подтвержденная процедура деперсонализации.
Когда владелец сайта признаётся оператором
Статус оператора персональных данных владелец сайта приобретает, если он самостоятельно или совместно с другими лицами организует и (или) осуществляет обработку сведений о пользователях, определяя цели, состав и действия с получаемой информацией. Ключевой критерий здесь — наличие контроля над процессом сбора. Если на ресурсе установлена простая форма для подписки на рассылку, а входящие заявки поступают на корпоративную почту и затем переносятся в CRM-систему, владелец этого сайта выступает в роли оператора.
Не имеет значения, является ли владелец ресурса физическим лицом, самозанятым, индивидуальным предпринимателем или крупной организацией. Обязанности, включая выполнение требований к защите информации и отчетность перед Роскомнадзором, возникают в равной степени. Даже если данные физически обрабатывает сторонний хостинг-провайдер, бремя ответственности за законность их сбора перед пользователем лежит именно на владельце сайта как на лице, инициировавшем этот сбор.
Обязательные требования к обработке данных на сайте
Законодательство предъявляет четкие требования к процессам, начиная с момента получения информации. Обработка должна осуществляться на законной и справедливой основе, ограничиваясь достижением конкретных, заранее определенных и законных целей. Недопустим сбор сведений впрок, равно как и объединение баз данных, созданных для несовместимых между собой задач.
Пакет документов: политика и согласия
Ядром документального оформления работы с информацией является политика обработки персональных данных, определяющая правовые основания для сбора. Этот документ публикуется в открытом доступе на каждой странице сайта, где происходит получение сведений. Исчерпывающий перечень обязательных разделов политики включает:
- точные категории собираемых сведений;
- конкретные цели их обработки;
- правовые основания для выполняемых действий;
- описание операций, совершаемых с информацией;
- сведения о наличии трансграничной передачи и мерах защиты;
- порядок отзыва согласия и уничтожения данных.
Согласие пользователя выступает самостоятельным правовым основанием и должно соответствовать принципу конкретности. Молчание, бездействие или заранее проставленные галочки в формах не признаются надлежащим волеизъявлением. Согласие оформляется отдельным текстовым блоком, явно указывающим, на какие именно операции дает разрешение субъект. Пользователь вправе в любой момент его отозвать, направив запрос через указанный на сайте адрес электронной почты, после чего оператор обязан прекратить обработку в течение тридцати дней.
Сбор cookie-файлов и данных из форм
Файлы cookie, собираемые через интернет-браузер, подпадают под регулирование, если их назначение выходит за рамки сугубо технического функционирования ресурса. Статистические, маркетинговые и рекламные трекеры однозначно требуют получения предварительного согласия посетителя. Механизм должен блокировать загрузку таких файлов до совершения пользователем активного действия, например нажатия на кнопку «Принять».
Сбор информации через html-формы, включая поля для загрузки резюме или файлов, требует размещения под каждой формой ссылки на политику и чекбокса для дачи согласия. Техническая инфраструктура сайта должна фиксировать момент, содержание и факт предоставления такого разрешения для каждого конкретного субъекта, сохраняя эти записи в логах сервера или базе данных с привязкой ко времени.
Хранение и защита персональных данных
С момента получения сведений у оператора возникает обязанность обеспечить их сохранность и конфиденциальность на протяжении всего жизненного цикла, от первоначальной фиксации до уничтожения. Принципы хранения диктуют недопустимость содержания информации дольше, чем этого требуют цели обработки, после чего данные подлежат обезличиванию либо удалению с составлением соответствующего акта.
Локализация баз данных на территории Российской Федерации
Норма, вступившая в силу 1 сентября 2015 года, предписывает при сборе данных граждан РФ обеспечивать запись, систематизацию, накопление и хранение сведений в базах данных, физически размещенных на серверах на российской территории. Требование локализации не запрещает трансграничную передачу информации в дружественные юрисдикции для последующей обработки, однако первичный массив должен быть зафиксирован именно в дата-центре в России. Исключения из этого правила касаются только случаев, прямо указанных в части 2 статьи 18 и связанных с деятельностью государственных органов или международными договорами.
Организационные и технические меры безопасности
Положения статьи 19 закона обязывают оператора принимать меры, необходимые и достаточные для нейтрализации угроз безопасности. Организационная часть включает назначение ответственного за организацию обработки, издание внутренних приказов, инструктаж персонала и разграничение прав доступа к информационным системам. Техническая составляющая подразумевает использование сертифицированных средств криптографической защиты информации при передаче данных по открытым каналам связи, внедрение межсетевых экранов, антивирусной защиты и систем обнаружения вторжений, а также регламент резервного копирования. Конкретный перечень и уровень применяемых средств определяется оператором на основании утвержденной модели угроз безопасности для его информационной системы.
Порядок приведения сайта в соответствие с 152-ФЗ
Приведение действующего интернет-ресурса к стандартам закона представляет собой организационно-технический проект, начинающийся с детальной инвентаризации всех цифровых активов, взаимодействующих с посетителями. Отправной точкой становится понимание, что формальное наличие политики без реального внедрения процедур не защищает от санкций контролирующих органов.
Анализ текущих процессов обработки данных
Первым этапом проводится сплошной аудит информационных потоков. Составляется полная карта данных: какие именно сведения собираются через каждую форму, виджет, плагин или модуль сайта, какова цель сбора, куда они направляются на хранение, кто из сотрудников или подрядчиков имеет к ним доступ и каков срок их жизни в системе. Отдельное внимание уделяется скрытому сбору информации метрическими и рекламными сервисами, так как их код часто встраивается на сайт без должной правовой оценки.
Пошаговое внедрение требований и уведомление Роскомнадзора
Процедуру внедрения можно разделить на последовательные практические шаги, позволяющие выстроить систему правомерной обработки сведений:
- Разработать и утвердить внутренние документы: политику, положение о защите, инструкции администраторам и типовую форму согласия.
- Опубликовать текст политики на сайте в футере и под каждой точкой сбора сведений.
- Внедрить техническое решение для получения согласия на cookie-файлы, блокирующее загрузку трекеров до явного волеизъявления.
- Модифицировать все интерактивные формы, добавив механизмы фиксации дачи согласия и ссылки на политику.
- Обеспечить физическое размещение баз данных на серверах в российских дата-центрах.
- До начала обработки направить в территориальный орган Роскомнадзора уведомление об обработке персональных данных. Исключение предусмотрено для ограниченного круга операций, например, обработки данных только работников или данных, включающих в себя лишь фамилии, имена и отчества контрагентов для однократного пропуска на территорию.
- По факту получения уведомления дождаться включения сведений об операторе в открытый реестр, который ведется на официальном портале ведомства.
Мониторинг и актуализация политик
Приведение сайта в соответствие с законом не является разовой акцией. Процессы обработки и применяемые технологии меняются, что требует регулярного пересмотра документации. При добавлении на сайт новой формы сбора, подключении иного сервиса рассылок или изменении целей использования информации, политика должна обновляться, а пользователи — извещаться об этом до вступления изменений в силу. Хранение предыдущих редакций политики и реестра согласий служит доказательством добросовестности оператора при проверках.
| Категория сведений | Пример на сайте | Необходимость получения согласия |
|---|---|---|
| Общедоступные | Псевдоним (ник) на форуме | Не требуется, если субъект сам сделал их общедоступными для неограниченного круга лиц |
| Общие персональные | Имя, телефон, e-mail, адрес доставки | Требуется явное согласие для каждой указанной цели обработки |
| Специальные категории | Информация о состоянии здоровья в форме заявки на марафон | Требуется отдельное и особо детализированное письменное согласие |
Контроль за соблюдением описанных требований осуществляет Роскомнадзор. Нарушение правил обработки влечет административную ответственность. Для должностных лиц штраф достигает двадцати тысяч рублей, для юридических — до ста тысяч рублей по части 1 статьи 13.11 КоАП РФ. Если же оператор не выполнил требование о локализации баз данных, санкции существенно возрастают. По части 8 той же статьи штраф для компаний составляет от одного миллиона до шести миллионов рублей за первое нарушение. Повторное несоблюдение требования о хранении записей на территории РФ влечет штраф от шести до восемнадцати миллионов рублей. Санкции применяются за каждый выявленный эпизод, что формирует значительные правовые и финансовые риски для владельцев интернет-ресурсов.