Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Бухгалтер маркетплейсов с нуля: полный старт за 2 часа
Как зарегистрироваться в Роскомнадзоре как оператор персональных данных в 2026–2027 году

Как зарегистрироваться в Роскомнадзоре как оператор персональных данных в 2026–2027 году

Если на сайте есть форма заявки, обратного звонка, записи на консультацию, оформления заказа, подписки на рассылку или скачивания материала за email, бизнес почти всегда начинает работать с персональными данными.

1,7 тыс. просмотров454 открытия

Имя, телефон, email, город, комментарий к заявке, сведения о компании, IP-адрес, cookie-идентификаторы и данные из Яндекс Метрики — все это может относиться к персональным данным, если информация связана с конкретным или определяемым человеком. По 152-ФЗ оператором считается лицо или организация, которые организуют обработку персональных данных, определяют цели обработки, состав данных и действия с ними.

На практике это означает простую вещь: если ИП, ООО, интернет-магазин, онлайн-школа, медицинский центр, сервис или B2B-компания собирает заявки на сайте, нужно не просто поставить «политику конфиденциальности» в подвал. Нужно понять, обязана ли компания зарегистрироваться в Роскомнадзоре как оператор персональных данных, какие документы по 152-ФЗ должны быть подготовлены, как оформить формы на сайте и какие риски возникают при ошибках.

В таких случаях предприниматели часто обращаются в Роском 24, где помогают подготовить документы по 152-ФЗ, подать уведомление в Роскомнадзор и проверить сайт на основные риски.

Нужно ли регистрироваться в Роскомнадзоре, если на сайте есть форма заявки

Чаще всегода, нужно подать уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных.

По статье 22 закона № 152-ФЗ оператор до начала обработки персональных данных обязан уведомить уполномоченный орган, то есть Роскомнадзор, о своем намерении обрабатывать персональные данные, кроме установленных законом исключений.

Форма заявки на сайте обычно означает, что компания:

  • собирает персональные данные посетителя;

  • записывает их в CRM, почту, мессенджер, таблицу или личный кабинет;

  • использует данные для связи с клиентом;

  • может передавать данные подрядчикам: хостингу, CRM, сервису рассылок, коллтрекингу, облачной телефонии, платежному сервису;

  • хранит данные какое-то время после обработки заявки.

Даже если форма выглядит простой — «Имя + телефон» — это уже не просто техническая функция сайта. Это обработка персональных данных.

Ошибка многих предпринимателей в том, что они считают: «У нас маленький сайт, мы не банк и не медицинская организация, значит, Роскомнадзор нас не касается». Но 152-ФЗ распространяется не только на крупный бизнес. Он касается любого оператора, который обрабатывает персональные данные физических лиц: клиентов, пациентов, учеников, пользователей, соискателей, сотрудников, представителей контрагентов.

Что считается персональными данными в заявке с сайта

Персональные данные — это не только паспортные данные, СНИЛС или адрес регистрации. Для сайта чаще всего достаточно более простого набора.

К персональным данным в формах могут относиться:

  • имя;

  • номер телефона;

  • адрес электронной почты;

  • город;

  • ник в мессенджере;

  • ссылка на соцсеть;

  • комментарий к заявке, если по нему можно понять сведения о человеке;

  • сведения о заказе или услуге;

  • данные о здоровье, если речь о медицинской, психологической, спортивной, косметологической или реабилитационной услуге;

  • сведения об обучении, профессии, должности;

  • IP-адрес, cookie, идентификаторы аналитики, если они используются в связке с поведением пользователя.

Особенно внимательно нужно относиться к сайтам медицинских организаций, психологов, нутрициологов, фитнес-проектов, образовательных платформ и онлайн-сервисов. Там пользователь может оставить не просто телефон, а чувствительную информацию: жалобу, диагноз, запрос на лечение, сведения о ребенке, данные об образовании или иную информацию, которая требует более аккуратной правовой настройки.

Если на сайте собираются такие данные, лучше не ограничиваться скачанным шаблоном политики. Нужно описать реальные процессы: какие данные собираются, зачем, где хранятся, кому передаются, как защищаются и когда уничтожаются.

Что значит «зарегистрироваться в Роскомнадзоре как оператор персональных данных»

В бытовом языке предприниматели часто говорят: «зарегистрироваться в Роскомнадзоре». Юридически речь обычно идет о подаче уведомления об обработке персональных данных и включении сведений в реестр операторов персональных данных.

Это не лицензия и не разрешение на бизнес. Роскомнадзор не «одобряет» сайт как безопасный. Оператор сообщает государству, что он обрабатывает персональные данные, указывает сведения о себе, целях обработки, категориях субъектов, перечне данных, мерах защиты, местонахождении баз данных и других параметрах обработки.

На портале персональных данных Роскомнадзора уведомление можно сформировать и направить в бумажном виде, в электронном виде с усиленной квалифицированной электронной подписью или через ЕСИА.

После поступления уведомления Роскомнадзор вносит сведения в реестр операторов в течение 30 дней. При этом сведения из реестра, кроме сведений о средствах обеспечения безопасности, являются общедоступными.

Важно: подача уведомления — это только один элемент соблюдения 152-ФЗ. Если компания подала уведомление, но на сайте нет корректной политики, согласий, чекбоксов, ссылок под формами и внутренних документов, риски все равно остаются.

Кому особенно важно проверить регистрацию в Роскомнадзоре

Регистрация в Роскомнадзоре как оператора персональных данных особенно актуальна для бизнеса, который получает заявки через сайт и дальше активно работает с базой клиентов.

В зоне внимания:

  • интернет-магазины;

  • маркетплейс-селлеры со своими сайтами и лендингами;

  • онлайн-школы и образовательные проекты;

  • медицинские центры и частные клиники;

  • стоматологии, косметологии, психологи, нутрициологи;

  • B2B-сервисы и SaaS-платформы;

  • юридические, бухгалтерские, консалтинговые компании;

  • строительные, ремонтные, производственные компании;

  • сервисы доставки, записи, бронирования;

  • франчайзинговые сети;

  • работодатели, которые собирают отклики соискателей через сайт;

  • компании, которые используют квизы, калькуляторы, формы обратного звонка и онлайн-чаты.

Отдельный риск — когда сайт собирает данные не только через явную форму, но и через подключенные сервисы: Яндекс Метрику, CRM-виджеты, коллтрекинг, онлайн-консультанты, формы рассылки, платежные модули, сквозную аналитику.

Если сложно самостоятельно определить, какие процессы нужно описывать, можно получить консультацию в Роском 24: специалисты помогают разобрать сайт, формы, документы и понять, что именно нужно привести в порядок.

Почему одной политики конфиденциальности недостаточно

Одна из частых ошибок — считать, что для соблюдения 152-ФЗ достаточно разместить на сайте документ с названием «Политика конфиденциальности».

Политика действительно нужна. По статье 18.1 закона № 152-ФЗ оператор обязан опубликовать или обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки персональных данных. Если сбор персональных данных ведется через сайт, документ должен быть опубликован на соответствующих страницах сайта, где происходит сбор данных.

Но политика это не весь комплект.

Для сайта обычно нужно проверить как минимум:

  • есть ли политика обработки персональных данных;

  • соответствует ли политика реальным процессам компании;

  • есть ли согласие на обработку персональных данных;

  • отделено ли согласие от иных документов и условий;

  • есть ли ссылка на политику под каждой формой сбора данных;

  • корректно ли оформлен чекбокс;

  • не проставлен ли чекбокс заранее;

  • есть ли отдельное согласие на рекламную рассылку, если компания отправляет маркетинговые сообщения;

  • описаны ли cookie и метрические программы;

  • отражены ли цели обработки;

  • указаны ли категории персональных данных;

  • учтены ли подрядчики и сервисы, которым могут передаваться данные;

  • подготовлены ли внутренние документы по 152-ФЗ;

  • подано ли уведомление в Роскомнадзор.

Если взять шаблон из интернета и просто заменить название компании, документ может не совпасть с реальностью. Например, в политике написано, что данные не передаются третьим лицам, а фактически заявки уходят в CRM, мессенджер, сервис рассылок и облачную телефонию.

Что должно быть под формой заявки на сайте

Форма заявки — один из главных элементов риска. Именно здесь пользователь передает данные, а оператор должен показать, на каких условиях он их получает.

Под формой обычно размещают:

  • текст о согласии на обработку персональных данных;

  • ссылку на политику обработки персональных данных;

  • чекбокс, если согласие собирается через активное действие пользователя;

  • отдельное согласие на рекламу или рассылку, если это нужно;

  • корректную формулировку цели обработки.

Плохой вариант: «Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности».

Почему плохо? Потому что непонятно, с чем именно соглашается пользователь, какие данные обрабатываются, для какой цели, кто оператор, как отозвать согласие. Кроме того, согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным, а также оформляться отдельно от иной информации и документов.

Более корректная логика:

  • пользователь видит понятный текст;

  • политика доступна по ссылке;

  • согласие не спрятано в подвале;

  • чекбокс не проставлен заранее;

  • кнопка отправки формы не заменяет собой все юридические документы;

  • для рекламной рассылки используется отдельное согласие.

Особенно важно не смешивать разные цели. Заявка на консультацию и согласие получать рекламную рассылку — это разные вещи. Если человек оставил телефон, чтобы ему перезвонили по заявке, это не значит, что он автоматически согласился получать рекламные сообщения месяцами.

Какие документы по 152-ФЗ нужны оператору в 2026 году

Для малого и среднего бизнеса пакет документов зависит от реальных процессов. У интернет-магазина, медицинской клиники и онлайн-школы набор будет отличаться. Но базовая логика похожа: документы должны закрывать внешнюю часть сайта и внутреннюю организацию обработки персональных данных.

Обычно проверяют и готовят:

  • политику обработки персональных данных;

  • согласие на обработку персональных данных;

  • согласие на рекламные и информационные рассылки, если они есть;

  • пользовательское соглашение или оферту, если сайт продает товары или услуги онлайн;

  • положение об обработке персональных данных;

  • приказ о назначении ответственного за организацию обработки персональных данных;

  • перечень обрабатываемых персональных данных;

  • перечень лиц, имеющих доступ к персональным данным;

  • порядок рассмотрения запросов субъектов персональных данных;

  • порядок уничтожения персональных данных;

  • документы по оценке вреда субъектам персональных данных;

  • документы по внутреннему контролю;

  • договоры или поручения с подрядчиками, если они обрабатывают данные по поручению оператора.

Юридическое лицо должно издать документы, определяющие политику в отношении обработки персональных данных, локальные акты по вопросам обработки персональных данных, а также документы по каждой цели обработки: категории данных, категории субъектов, способы, сроки хранения и порядок уничтожения.

Поэтому задача не сводится к одному уведомлению. Уведомление в Роскомнадзор должно быть связано с реальными документами. Если в уведомлении указаны одни цели, в политике другие, а фактически сайт собирает третьи данные, это создает риск уточнений, запросов и претензий.

Для таких ситуаций в Роском 24 помогают не только подать уведомление, но и подготовить пакет документов по 152-ФЗ под реальные процессы компании.

Подобрать пакет услуг

Что указывать в уведомлении в Роскомнадзор

Форма уведомления в Роскомнадзор выглядит формально, но на практике вызывает много вопросов. Ошибка в одном разделе может потянуть за собой необходимость уточнять сведения или переделывать документы.

В форме уведомления указываются, в частности:

  • сведения об операторе;

  • ИНН, ОГРН, адрес;

  • регион обработки;

  • цели обработки персональных данных;

  • категории персональных данных;

  • категории субъектов;

  • правовые основания обработки;

  • перечень действий с персональными данными;

  • способы обработки;

  • меры по обеспечению безопасности;

  • ответственный за организацию обработки персональных данных;

  • дата начала обработки;

  • условие прекращения обработки;

  • сведения о трансграничной передаче;

  • сведения о местонахождении баз данных.

Типичная сложность в том, что бизнес не всегда понимает юридический язык формы. Например, владелец сайта пишет «получение заявок», а в юридической логике это может включать несколько целей: обработку обращений, заключение и исполнение договора, продвижение услуг, ведение клиентской базы, обратную связь, выполнение требований законодательства.

Если компания использует сотрудников, клиентов, соискателей, представителей контрагентов и посетителей сайта, это разные категории субъектов. Если есть сайт, CRM, бухгалтерия, кадровый учет и рассылка, это разные процессы.

Частые ошибки при самостоятельной подаче уведомления

Ошибка 1. Указать слишком общую цель обработки

Например: «осуществление деятельности компании».

Такая формулировка ничего не объясняет. Лучше описывать цели конкретнее: обработка заявок, заключение и исполнение договоров, обратная связь, подбор персонала, ведение бухгалтерского и налогового учета, продвижение товаров и услуг — если такие цели действительно есть.

Ошибка 2. Не учесть посетителей сайта

Компания указывает клиентов и сотрудников, но забывает посетителей сайта. При этом на сайте есть формы, cookie, аналитика и онлайн-консультант. Получается, что реальный процесс обработки не отражен в уведомлении.

Ошибка 3. Не указать метрические программы

Многие сайты используют аналитику. Если на сайте стоит Яндекс Метрика, пиксели, сквозная аналитика или иные инструменты, их нужно учитывать не только технически, но и юридически: в политике, cookie-уведомлении, согласиях и описании процессов.

Ошибка 4. Неправильно указать местонахождение базы данных

Законодательство о персональных данных содержит требования к хранению персональных данных граждан РФ с использованием баз данных, находящихся на территории России. Если сайт, CRM, хостинг, облачное хранилище или сервис рассылок находятся вне России, нужно отдельно анализировать, как устроена обработка и есть ли трансграничная передача.

Ошибка 5. Не связать уведомление с документами

В уведомлении указали одно, в политике написали другое, а фактически работает третье. Например, в уведомлении нет рекламной цели, но компания отправляет рассылки. Или в документах не указаны подрядчики, хотя заявки получают менеджеры через CRM и облачную телефонию.

Ошибка 6. Не обновлять сведения

Если сведения в уведомлении меняются, оператор должен уведомить Роскомнадзор об изменениях не позднее 15 числа месяца, следующего за месяцем, в котором возникли изменения. Если обработка персональных данных прекращается, нужно уведомить об этом в течение 10 рабочих дней с даты прекращения обработки.

Какие штрафы возможны за нарушения

Штрафы по персональным данным зависят от состава нарушения. Нельзя корректно сказать: «за любую ошибку будет такой-то штраф». Но есть несколько составов, которые особенно важны для владельцев сайтов.

За невыполнение или несвоевременное выполнение обязанности по уведомлению Роскомнадзора о намерении осуществлять обработку персональных данных предусмотрен штраф: для граждан — от 5 000 до 10 000 рублей, для должностных лиц — от 30 000 до 50 000 рублей, для юридических лиц — от 100 000 до 300 000 рублей.

За нарушение требований к обработке персональных данных, за отсутствие надлежащих согласий, за неправильную работу с данными, за нарушение локализации, за утечки и несвоевременное уведомление об инцидентах могут применяться другие части статьи 13.11 КоАП. В ряде случаев штрафы для юридических лиц исчисляются миллионами рублей, а при повторных нарушениях и крупных инцидентах могут быть еще выше.

Но для бизнеса проблема не только в штрафе. Есть и другие последствия:

  • запрос Роскомнадзора;

  • предписание об устранении нарушений;

  • срочная доработка сайта и документов;

  • жалоба клиента или бывшего сотрудника;

  • репутационные риски;

  • блокировка рекламных и маркетинговых процессов;

  • споры с подрядчиками, если данные передавались без надлежащих условий;

  • риски при проверке контрагентом, инвестором, франчайзи или партнером.

Чем больше компания зависит от онлайн-заявок, тем опаснее игнорировать 152-ФЗ. Если сайт стабильно приводит клиентов, он должен быть юридически настроен так же аккуратно, как реклама, продажи и договоры.

Рассчитать стоимость

Как проверить сайт перед регистрацией в Роскомнадзоре

Перед подачей уведомления стоит провести хотя бы базовый аудит сайта. Это помогает понять, какие процессы нужно описать в уведомлении и документах.

Проверьте главную страницу, лендинги, квизы, формы записи, корзину, личный кабинет, страницы оплаты, онлайн-чат, формы подписки, страницы вакансий и pop-up окна.

Минимальный чек-лист:

  • есть ли на сайте политика обработки персональных данных;

  • открывается ли политика по ссылке;

  • указан ли в политике реальный оператор: ИП или ООО;

  • совпадает ли оператор с владельцем сайта и договорами;

  • есть ли под каждой формой ссылка на политику;

  • есть ли согласие на обработку персональных данных;

  • не стоит ли чекбокс заранее;

  • разделены ли согласие на обработку данных и согласие на рекламу;

  • учтены ли cookie и метрические программы;

  • понятно ли, какие данные собираются;

  • понятно ли, зачем они собираются;

  • есть ли информация о правах субъекта персональных данных;

  • есть ли способ отзыва согласия;

  • соответствуют ли документы фактическим сервисам на сайте;

  • учтены ли CRM, рассылки, телефония, аналитика, хостинг;

  • есть ли внутренние документы по 152-ФЗ.

Если в этом списке много неизвестных, лучше не подавать уведомление «на глаз». Ошибка может быть не очевидна сейчас, но проявиться при запросе, жалобе или необходимости срочно актуализировать сведения.

В Роском 24 можно заказать аудит сайта и форм заявок: специалисты проверяют политику, согласия, чекбоксы, ссылки под формами и соответствие документов реальным процессам обработки персональных данных.

Что делать интернет-магазину

Интернет-магазин обычно обрабатывает персональные данные шире, чем простой лендинг. Он собирает имя, телефон, email, адрес доставки, сведения о заказе, платежные данные в части, доступной магазину, историю покупок, обращения в поддержку.

Дополнительно могут быть:

  • личный кабинет;

  • программа лояльности;

  • рассылки;

  • брошенные корзины;

  • интеграция с доставкой;

  • интеграция с платежным сервисом;

  • коллтрекинг;

  • CRM;

  • маркетинговая аналитика.

Для интернет-магазина важно отдельно описать цели обработки: оформление заказа, доставка, оплата, обратная связь, исполнение договора, информирование о статусе заказа, маркетинговые коммуникации — если они есть.

Нельзя просто написать: «Мы обрабатываем данные для улучшения качества обслуживания». Это слишком размыто. Документы должны показывать, что магазин понимает, какие данные получает и зачем.

Что делать онлайн-школе или образовательному проекту

Онлайн-школа может собирать данные учеников, родителей, представителей компаний, преподавателей, кураторов, соискателей. Если обучение связано с детьми, документальная часть становится еще чувствительнее.

Обычно на сайте онлайн-школы есть формы:

  • записи на курс;

  • получения бесплатного урока;

  • скачивания методички;

  • регистрации на вебинар;

  • оплаты обучения;

  • создания личного кабинета;

  • обратной связи;

  • приема домашних заданий.

В документах нужно учитывать не только заявку, но и дальнейшее обучение: договор, доступ к платформе, коммуникацию в чатах, выдачу документов, обработку данных преподавателями и кураторами.

Если школа отправляет рассылки, приглашает на вебинары и использует автоворонки, нужно аккуратно разделить согласие на обработку персональных данных и согласие на рекламные сообщения.

Что делать медицинской организации

Медицинские сайты требуют особой аккуратности. Даже если сайт собирает только заявку на прием, пользователь может указать в комментарии сведения о здоровье. А сведения о состоянии здоровья относятся к специальным категориям персональных данных.

Для медицинской организации важно проверить:

  • формы записи к врачу;

  • формы обратного звонка;

  • онлайн-консультации;

  • личный кабинет пациента;

  • передачу данных в медицинские информационные системы;

  • обработку данных администратором, врачом, колл-центром;

  • политику и согласия;

  • документы по специальным категориям данных;

  • информационную безопасность;

  • хранение и доступ к данным.

Шаблонная политика для обычного лендинга медицинскому центру чаще всего не подходит. Нужны документы под реальные процессы клиники.

Что делать ИП

ИП часто думают, что требования 152-ФЗ относятся только к организациям. Это ошибка.

Если ИП собирает заявки, ведет клиентскую базу, принимает заказы, консультирует, оказывает услуги, продает товары, обучает, принимает оплату или использует CRM, он также может быть оператором персональных данных.

Для ИП особенно характерны такие риски:

  • сайт сделан на конструкторе, а документы не настроены;

  • форма отправляет заявки на личную почту;

  • заявки приходят в мессенджер;

  • данные клиентов хранятся в таблице;

  • CRM подключена без анализа условий;

  • рассылки отправляются без отдельного согласия;

  • политика скачана из интернета и не соответствует фактической деятельности.

Хорошая новость в том, что для ИП можно сделать компактный и понятный комплект документов. Но он должен быть не абстрактным, а привязанным к реальному сайту и услугам.

Пошаговый план: как привести сайт и документы в порядок

Шаг 1. Опишите, где вы собираете данные

Составьте список всех точек сбора персональных данных:

  • формы на сайте;

  • квизы;

  • корзина;

  • личный кабинет;

  • чат;

  • мессенджеры;

  • email;

  • телефон;

  • CRM;

  • таблицы;

  • платежные формы;

  • формы записи на консультацию;

  • формы вакансий.

Не ограничивайтесь главной страницей. Часто самые рискованные формы находятся на лендингах, старых акционных страницах или pop-up окнах.

Шаг 2. Определите категории данных

Разделите данные по категориям: клиенты, посетители сайта, сотрудники, соискатели, представители контрагентов, ученики, пациенты, родители, подписчики.

По каждой категории нужно понять, какие именно данные вы собираете и зачем.

Шаг 3. Определите цели обработки

Цель должна быть понятной и реальной. Например:

  • обработка заявки;

  • обратная связь;

  • заключение и исполнение договора;

  • доставка товара;

  • прием оплаты;

  • оказание услуги;

  • регистрация на мероприятие;

  • обучение;

  • рассылка информационных материалов;

  • рекламная коммуникация;

  • подбор персонала;

  • ведение бухгалтерского и налогового учета.

Шаг 4. Проверьте правовые основания

Не всегда основанием является только согласие. В некоторых случаях обработка нужна для заключения или исполнения договора, выполнения требований закона, ведения учета. Но на сайте, где человек отправляет форму, согласие часто остается важным элементом.

Главное — не использовать одно универсальное согласие на все подряд. Согласие должно быть связано с конкретной целью.

Шаг 5. Подготовьте документы

Нужны документы для сайта и внутренние документы оператора. Политика должна быть опубликована. Согласия должны быть доступны и связаны с формами. Внутренние документы должны показывать, что компания организовала обработку персональных данных, а не просто разместила файл в подвале сайта.

Шаг 6. Настройте формы и чекбоксы

Проверьте каждую форму. Под ней должна быть понятная юридическая связка: текст, чекбокс, ссылка на политику, отдельное согласие на рекламу при необходимости.

Шаг 7. Подайте уведомление в Роскомнадзор

После анализа процессов и документов можно готовить уведомление. Не стоит подавать его до понимания реальной картины обработки данных, иначе есть риск указать неполные или неточные сведения.

Шаг 8. Следите за изменениями

Если поменялись процессы, сайт, CRM, подрядчики, цели обработки, категории данных или ответственный, нужно оценить, требуется ли актуализация сведений в Роскомнадзоре и документов.

Если нет времени разбираться самостоятельно, можно обратиться в Роском 24: сервис помогает пройти весь путь — от проверки сайта до подачи уведомления и подготовки документов.

Получить консультацию

Почему опасно использовать шаблоны из интернета

Шаблон может быть полезен как ориентир, но опасен как готовое решение.

Проблемы шаблонов:

  • не указан реальный оператор;

  • нет ИНН, ОГРН, адреса;

  • цели обработки не совпадают с сайтом;

  • нет сведений о cookie и аналитике;

  • не описаны CRM и подрядчики;

  • нет порядка отзыва согласия;

  • нет сроков обработки и хранения;

  • нет порядка уничтожения данных;

  • согласие смешано с политикой;

  • документ написан под другую отрасль;

  • не учтены медицинские, образовательные или детские данные;

  • нет связи с уведомлением в Роскомнадзор.

При проверке важен не красивый текст, а соответствие документов фактической обработке. Если компания заявляет, что не передает данные третьим лицам, но использует CRM, сервис рассылок и коллтрекинг, это слабое место. Если в политике написано, что данные хранятся до достижения цели, но внутри никто не знает, как и когда они удаляются, это тоже риск.

Что может спросить Роскомнадзор

При запросе или проверке могут интересовать не только факт подачи уведомления.

У оператора могут запросить:

  • политику обработки персональных данных;

  • согласия субъектов;

  • локальные акты;

  • сведения о целях обработки;

  • перечень персональных данных;

  • сведения о лицах, имеющих доступ;

  • сведения о мерах защиты;

  • документы о назначении ответственного;

  • доказательства получения согласия;

  • информацию о поручении обработки подрядчикам;

  • порядок обработки обращений субъектов;

  • документы о внутреннем контроле;

  • сведения о хранении баз данных;

  • информацию об инцидентах, если они были.

Поэтому лучше готовить документы заранее, а не в момент, когда уже пришел запрос. В авральном режиме чаще всего и появляются ошибки: скачивают шаблон, быстро меняют название, забывают про формы, не проверяют сайт, не сверяют уведомление с реальностью.

Как понять, что вашему сайту нужен аудит по 152-ФЗ

Аудит точно стоит провести, если:

  • на сайте есть формы заявок;

  • под формами нет ссылок на политику;

  • политика написана больше года назад и не обновлялась;

  • сайт переехал на новую платформу;

  • подключили CRM, Метрику, коллтрекинг или онлайн-чат;

  • появилась рассылка;

  • запустили квизы или лид-магниты;

  • начали собирать заявки на медицинские, образовательные или детские услуги;

  • поменялось юридическое лицо;

  • появились новые подрядчики;

  • пришла жалоба клиента;

  • получен запрос от госоргана;

  • компания готовится к масштабированию, франшизе, продаже бизнеса или проверке контрагентом.

Аудит нужен не для галочки. Его задача — найти разрыв между тем, что написано в документах, и тем, как сайт реально собирает данные.

В Роском 24 можно проверить сайт, формы заявок, политику, согласия и комплект документов по 152-ФЗ, а затем устранить найденные риски.

Мини-чек-лист для владельца сайта

Перед тем как подавать уведомление в Роскомнадзор, ответьте на вопросы:

  • кто является оператором персональных данных — ИП или ООО;

  • есть ли на сайте формы сбора данных;

  • какие данные собираются через каждую форму;

  • куда попадают заявки после отправки;

  • есть ли CRM, телефония, рассылки, аналитика, чаты;

  • где находятся базы данных;

  • используются ли иностранные сервисы;

  • есть ли трансграничная передача;

  • есть ли политика обработки персональных данных;

  • открывается ли политика под каждой формой;

  • есть ли отдельное согласие на обработку персональных данных;

  • есть ли отдельное согласие на рекламу, если есть рассылки;

  • не проставлены ли чекбоксы заранее;

  • есть ли внутренние документы по 152-ФЗ;

  • назначен ли ответственный за обработку персональных данных;

  • подано ли уведомление в Роскомнадзор;

  • актуальны ли сведения в реестре.

Если хотя бы на несколько вопросов нет уверенного ответа, сайт лучше проверить до того, как возникнет внешний повод: жалоба, запрос, предписание или проверка.

Частые вопросы о регистрации в Роскомнадзоре, если сайт собирает заявки

Если мы собираем только имя и телефон, нужно ли уведомлять Роскомнадзор?

В большинстве случаев да, потому что имя и телефон позволяют связаться с конкретным человеком. Компания определяет цель обработки — например, обратная связь или продажа услуги, — а значит, выступает оператором персональных данных.

Если форма отправляет заявку только на email, это считается обработкой?

Да. Сбор, запись, хранение, использование и передача персональных данных относятся к обработке. Даже если данные не попадают в CRM, а приходят на почту менеджеру, они все равно обрабатываются.

Если у нас нет сотрудников, а только ИП и сайт, нужно ли соблюдать 152-ФЗ?

Да, если ИП обрабатывает персональные данные клиентов, пользователей, подписчиков или иных физических лиц. Отсутствие сотрудников не отменяет обязанности по обработке клиентских данных.

Можно ли сначала запустить сайт, а потом подать уведомление?

Закон говорит об уведомлении до начала обработки персональных данных, если нет исключений. Поэтому лучше подготовить документы, настроить сайт и подать уведомление до активного сбора заявок.

Нужно ли платить госпошлину за включение в реестр операторов?

Нет. По статье 22 закона № 152-ФЗ на оператора не могут возлагаться расходы в связи с рассмотрением уведомления и внесением сведений в реестр операторов.

Что будет, если уведомление подано, но документы на сайте плохие?

Риск сохраняется. Уведомление не заменяет политику, согласия, корректные формы, внутренние документы и меры защиты. Нужно приводить в порядок весь контур обработки персональных данных.

Нужно ли обновлять уведомление, если поменяли CRM или добавили новую форму?

Может потребоваться обновление, если изменились сведения, указанные в уведомлении: цели, категории данных, способы обработки, сведения о базах, ответственный, трансграничная передача и другие параметры. Изменения нужно анализировать не формально, а по сути.

Кто может помочь с регистрацией в Роскомнадзоре и документами по 152-ФЗ?

Предприниматели часто обращаются в Роском 24, когда нужно подать уведомление в Роскомнадзор, подготовить документы по 152-ФЗ, проверить сайт, формы заявок, политику, согласия, чекбоксы и ссылки под формами.

Рассчитать стоимость

Вывод

Если сайт собирает заявки, бизнесу нужно относиться к персональным данным не как к формальности, а как к отдельному юридическому процессу. Форма «Имя + телефон» может выглядеть простой, но за ней стоят обязанности оператора: уведомление Роскомнадзора, политика обработки персональных данных, согласия, корректные чекбоксы, внутренние документы, меры защиты и актуализация сведений при изменениях.

Самая опасная стратегия — скачать шаблон, поставить ссылку в подвал и считать вопрос закрытым. Такая экономия часто создает больше рисков, чем решает.

Гораздо надежнее сначала понять реальные процессы: какие данные собирает сайт, куда они попадают, кто имеет доступ, какие сервисы подключены, какие цели обработки есть у компании. После этого можно корректно подготовить документы, настроить формы и подать уведомление в Роскомнадзор.

Если нужен спокойный и практичный путь без самостоятельного разбора сложных формулировок 152-ФЗ, можно обратиться в Роском 24. Там помогают зарегистрироваться в Роскомнадзоре как оператор персональных данных, подготовить пакет документов, проверить сайт и снизить риски при обработке персональных данных.

Реклама: ООО «ОНЛАЙН УСЛУГИ 24», ИНН 7751227590, erid: 2W5zFGKuppZ

Информации об авторе

Контакты

Начать дискуссию

ГлавнаяПодписка