Политика конфиденциальности и 152-ФЗ: что обязательно на сайте с формой
Сайт сделали, форму заявки поставили, заявки пошли. И где-то здесь выясняется, что вы теперь оператор персональных данных со всеми вытекающими: политика, согласие, уведомление в Роскомнадзор, хранение баз в России. Тема скучная, пугающая и обросшая мифами - одни говорят «да забей, никто не проверяет», другие продают «полный юридический пакет» за космос. Разбираем спокойно: что на сайте действительно должно быть, что делается за час, а где нужен живой юрист.

Кого это касается
Короткий ответ: всех, у кого на сайте есть хоть одно поле, куда человек вписывает свои данные. Форма заявки, окно обратного звонка, квиз, подписка на рассылку, чат с оператором, корзина интернет-магазина - везде, где посетитель оставляет имя, телефон, почту или адрес, вы собираете персональные данные и по 152-ФЗ становитесь их оператором.
Самое частое возражение звучит так: «да у меня же просто телефон, какие это персональные данные». Логика понятная, но закон смотрит иначе: персональные данные - это любая информация, относящаяся к определённому или определяемому человеку. Телефон вместе с именем определяет человека вполне однозначно. А если рядом лежит ещё и город, адрес доставки, комментарий к заявке - тем более.
Второе возражение - «я микробизнес, кому я нужен». Проверки здесь давно не только по жалобам: Роскомнадзор мониторит сайты и сам, а жалобу может написать любой недовольный посетитель или конкурент. Повод придумывать не надо - хватит того, что политики на сайте нет или галочка стоит заранее проставленной.
Сразу оговорка, без которой дальше нечестно. Мы веб-студия, а не юридическая контора. Всё, что ниже, - это практика человека, который поставил такие формы на сотнях сайтов и знает, обо что клиенты спотыкаются. Формулировки документов под ваш конкретный бизнес и особенно спорные ситуации - к юристу. Наша зона ответственности заканчивается там, где начинается ваш договор с клиентом.
Политика конфиденциальности: зачем она и что внутри
Политика в отношении обработки персональных данных - это тот самый документ, ссылку на который вы видите в подвале почти любого сайта. Требование опубликовать его и обеспечить к нему свободный доступ для любого посетителя прописано прямо в законе, и это, пожалуй, самая простая для выполнения обязанность из всего списка. Отдельная страница, ссылка в футере на каждой странице - всё.
Что должно быть внутри, по-человечески: кто вы (название, ИНН, адрес, контакт), какие данные собираете, зачем собираете, на каком основании, кому передаёте, сколько храните, как их защищаете и как человек может их у вас забрать или потребовать удалить. Последний пункт недооценивают - в политике должен быть рабочий адрес, по которому реально кто-то читает письма, а не почта уволившегося три года назад менеджера.
Главная ошибка здесь - скачанный из интернета шаблон, в который забыли подставить свои данные. Мы это видим постоянно: открываешь политику на сайте клиента, а там чужое ООО, чужой город и упоминание услуг, которых у клиента отродясь не было. Такой документ хуже, чем никакого: он показывает, что к теме отнеслись формально, и разбираться в случае претензии придётся всё равно.
Вторая ошибка помельче, но обиднее: политика написана, лежит на сайте, а ссылки на неё в форме нет. Человек нажимает «отправить», галочку про согласие ставит - а на что именно он согласился, из формы не видно. Формально согласие получено вслепую, а значит толком не получено. Ссылка должна быть там же, где галочка, и вести на живую страницу, а не в файл на «Яндекс.Диске», который через год потеряется.
Согласие на обработку: галочка, которая должна работать
Политика объясняет, что вы делаете с данными. Согласие - это отдельная штука: человек должен активно и осознанно разрешить вам эти данные обрабатывать. На практике это та самая галочка под формой, и вокруг неё больше всего косяков.
Первый и самый массовый: галочка проставлена заранее. Так делают, потому что «конверсия выше» - и она действительно выше, потому что часть людей отправляет форму, не глядя. Но предзаполненное согласие по смыслу закона согласием не является: человек ничего не выбирал, за него выбрали. Галочка должна быть изначально пустой, и поставить её должен посетитель.
Второй: галочки нет вообще, а вместо неё подпись мелким серым шрифтом «нажимая кнопку, вы соглашаетесь». Такая конструкция встречается сплошь и рядом и в целом считается более слабой формой - конклюдентное действие вместо явного волеизъявления. Для формы обратного звонка на неё обычно закрывают глаза, но если вы собираете что-то чувствительнее телефона, лучше не экономить и поставить нормальный чекбокс.
Третий, самый неочевидный: одна галочка на всё сразу. Согласие на обработку заявки и согласие на рекламную рассылку - это разные вещи и разные цели. Если вы под одним чекбоксом получили и то и другое, а потом начали слать акции, человек имеет полное право сказать, что на рассылку не подписывался. Разделяйте: обязательный чекбокс на обработку заявки и отдельный, необязательный - на рассылку и рекламу. Заодно у вас получится чистая база подписчиков, которая не улетает в спам.
И чисто инженерный момент, который в 152-ФЗ не написан, но всплывает в любом споре: факт согласия надо где-то фиксировать. Нормальная форма при отправке сохраняет дату и время, версию текста согласия и то, что чекбокс был отмечен. Мы это кладём в письмо-уведомление и в карточку заявки в CRM - подробнее про то, как заявка вообще доезжает до менеджера, разбирали в статье про интеграцию сайта с CRM. Стоит это ноль, а в спорной ситуации сильно упрощает жизнь.
Роскомнадзор и где лежат ваши данные
Дальше начинается часть, про которую большинство владельцев сайтов узнаёт уже задним числом. Документами на сайте дело не заканчивается - есть ещё две обязанности, которые живут вне страницы.
Первая - уведомление в Роскомнадзор о намерении обрабатывать персональные данные. Раньше существовал набор исключений, под который многие подпадали, но правила несколько раз ужесточались, и круг тех, кто может не подавать уведомление, сильно сузился. Практический вывод простой: если вы собираете заявки с сайта, исходите из того, что уведомление подавать нужно. Подаётся оно через портал Роскомнадзора, это бесплатно и делается за вечер: реквизиты, цели обработки, категории данных, сроки. Услуга «мы подадим за вас за большие деньги» существует ровно потому, что люди боятся формы на сорок полей.
Вторая - локализация баз. Данные граждан России должны собираться и храниться в базах, физически находящихся на территории России. Для сайта это значит вполне конкретные вещи: российский хостинг, российская почта для уведомлений, российская CRM. Ситуация «сайт на зарубежном конструкторе, заявки падают в зарубежный сервис рассылок» - типичное нарушение, про которое никто не думает, пока не проверят.
Отдельная история - трансграничная передача. Если данные всё-таки уезжают за рубеж (иностранная CRM, зарубежный сервис аналитики или email-рассылки), это отдельная процедура с отдельным уведомлением, которое подаётся заранее. Здесь мы обычно советуем не героизм, а простое решение: заменить зарубежный сервис на российский аналог там, где это возможно, и не плодить себе сущностей.
Про cookie-баннеры спрашивают отдельно. Жёсткого прямого требования, как европейский GDPR, в России нет, поэтому плашка «мы используем куки» в том же виде не обязательна. Но она полезна: через счётчики вы фактически собираете идентификаторы посетителей, а если среди клиентов есть европейцы - про GDPR думать уже придётся. Мы ставим ненавязчивую плашку со ссылкой на политику.
Про штрафы намеренно не называем цифр. Составы по нарушениям в области персональных данных пересматривались, суммы за последние годы заметно выросли, а за утечки появились отдельные тяжёлые санкции. Любая конкретная сумма в статье через полгода превратится в дезинформацию - сверяйтесь с актуальной редакцией КоАП или спросите юриста. Достаточно понимать, что порядок расходов на приведение сайта в порядок и порядок штрафа - это разные порядки.
Что сделать на своём сайте
Практический минимум, который закрывает большинство вопросов. Идти лучше сверху вниз - верхние пункты дешевле и важнее.
Отдельный адрес вида /privacy/, ссылка на него в футере каждой страницы. Внутри - ваши реальные реквизиты, ваши реальные цели обработки и рабочий контакт для обращений. Если берёте шаблон за основу, вычитайте его целиком и вычистите чужие названия.
Во всех формах на сайте: заявка, обратный звонок, квиз, подписка, чат. По умолчанию не отмечен, рядом ссылка на политику, кнопка отправки не срабатывает без него. Отдельный необязательный чекбокс - на рекламные рассылки.
Дата, время, отметка чекбокса и версия текста согласия сохраняются вместе с самой заявкой - в письме, в базе и в CRM. Делается один раз при настройке форм, потом просто работает.
Подаётся через портал ведомства, бесплатно. Если сомневаетесь, подпадаете вы под исключения или нет, - подать проще, чем доказывать, что было можно не подавать.
Проверьте всю цепочку, по которой едет заявка: сайт, форма, почтовый сервис, CRM, рассылка, аналитика. Всё, что связано с персональными данными, лучше держать в российских сервисах, чтобы не заниматься трансграничной передачей.
Чего делать не надо. Не прячьте галочку восьмым кеглем светло-серым по белому - это не повышает конверсию сколько-нибудь заметно, зато превращает согласие в фикцию. Не ставьте политику картинкой или PDF-файлом на стороннем диске. Не собирайте лишнего: если для звонка достаточно имени и телефона, не просите дату рождения и адрес - меньше данных, меньше обязанностей, выше конверсия формы. Мы про это отдельно писали, когда разбирали форму заявки на сайте: каждое лишнее поле стоит вам заявок.
И честно про эффект на конверсию, раз уж все про него спрашивают. Аккуратная галочка с ссылкой отнимает у формы очень немного - несравнимо меньше, чем одно лишнее обязательное поле. При этом на аудиторию, которая привыкла проверять, с кем имеет дело, наличие нормальных документов работает в плюс: пустой подвал без реквизитов и политики читается как «контора-однодневка». Гарантировать, что конверсия не шелохнётся, мы не можем - это всегда зависит от вашей аудитории и проверяется только тестом на живом трафике.
Частые вопросы
Нужна ли политика конфиденциальности, если на сайте только телефон и никаких форм?
Если вы вообще не собираете данные посетителей - ни формой, ни чатом, ни подпиской, ни счётчиком с идентификацией пользователей - формальной обязанности публиковать политику нет. Но такой сайт сегодня редкость: даже обычная аналитика и виджет обратного звонка уже собирают данные. Проще один раз сделать страницу, чем каждый раз проверять, не появилось ли где-то поле ввода.
Можно ли взять шаблон политики из интернета?
Как основу - да, так делают все. Но шаблон нужно вычитать целиком и подставить свои реквизиты, свои цели обработки и свой рабочий контакт. Чужое ООО в тексте - самая частая находка при проверке сайтов, и выглядит она как признание, что документом никто не занимался.
Обязательно ли уведомлять Роскомнадзор, если я ИП с одним лендингом?
Форма организации значения не имеет - имеет значение факт обработки персональных данных. Круг исключений за последние годы заметно сузился, поэтому для сайта, собирающего заявки, разумно исходить из того, что уведомление нужно. Подаётся оно бесплатно через портал ведомства и занимает вечер.
Нужен ли на российском сайте cookie-баннер?
Прямого требования, аналогичного европейскому GDPR, в России нет, поэтому баннер в привычном виде не обязателен. Ставить его всё же стоит: он даёт прозрачность, ведёт человека на политику и закрывает вопрос, если среди ваших посетителей есть жители Евросоюза - для них правила другие и строже.
Галочка согласия снижает конверсию формы?
Немного - да, как и любой дополнительный шаг. Но заметно меньше, чем одно лишнее обязательное поле, и для части аудитории видимые документы наоборот добавляют доверия. Точную цифру никто не назовёт: это зависит от вашей аудитории и проверяется только тестом на реальном трафике.
Кто отвечает за документы - студия или владелец сайта?
Оператор персональных данных - владелец бизнеса, ответственность на нём. Студия отвечает за техническую сторону: правильно настроенные формы, фиксацию согласия, рабочие ссылки и российские сервисы в цепочке. Тексты документов под конкретный бизнес - зона юриста, и мы говорим об этом до старта, а не после.
Короткий вывод
Как только на сайте появляется форма, вы становитесь оператором персональных данных - независимо от размера бизнеса и от того, «просто телефон» вы собираете или анкету на страницу. Обязательный минимум небольшой: опубликованная политика со своими реквизитами и ссылкой из подвала и из формы, пустой по умолчанию чекбокс согласия, фиксация согласия вместе с заявкой, уведомление в Роскомнадзор и российские хостинг с CRM. Первые пункты делаются за несколько часов и стоят копейки, а закрывают большую часть типовых претензий. Всё, что сложнее и спорнее, - к юристу: мы честно обозначаем эту границу, потому что юридические формулировки под ваш бизнес не наша работа, а вот правильно настроенные формы - наша.
Проверим формы и документы на вашем сайте
APST делает сайты в Воронеже с 2005 года. Пришлите ссылку - посмотрим, что происходит с формами: есть ли политика и куда она ведёт, как устроена галочка согласия, фиксируется ли согласие с заявкой и куда физически уезжают данные. Скажем прямо, что нужно поправить, и что из этого мы можем закрыть технически.
Обсудить проект