Сайт под 152-ФЗ: чек-лист для селлера на маркетплейсах - соответствие закону о персональных данных
← К списку новостей

Сайт под 152-ФЗ: чек-лист соответствия для селлера


Если вы продаёте на маркетплейсах и у вас есть собственный сайт - лендинг, интернет-магазин или страница бренда - работа с персональными данными касается вас напрямую. Роскомнадзор проверяет не только крупный бизнес: форма обратного звонка, поле для email-подписки или cookie-баннер могут стать поводом для предписания. Ниже - структурированный разбор того, что нужно привести в порядок, и в какой последовательности это делать.

Почему сайт селлера попадает под действие 152-ФЗ

Федеральный закон «О персональных данных» распространяется на любого, кто собирает сведения о физических лицах: имя, телефон, email, IP-адрес, cookie-идентификатор. Если на вашем сайте есть хотя бы одна форма, вы - оператор персональных данных со всеми вытекающими обязанностями.

Это не абстрактная юридическая конструкция. Закон прямо устанавливает: обработка должна быть законной, добросовестной и целевой. Нельзя собирать данные «про запас» или использовать их в целях, о которых пользователь не знал. Субъект данных вправе в любой момент потребовать уточнения, блокировки или удаления своих сведений - и оператор обязан отреагировать.

Для селлера, который ведёт сайт параллельно с карточками на маркетплейсах, это означает конкретный набор документов и технических решений. Их отсутствие - не «серая зона», а нарушение, за которым следуют проверки, предписания и административные штрафы.

Важно понимать: требования распространяются не только на формы, но и на аналитические скрипты, пиксели, чаты, личные кабинеты и сервисы рассылок. Любая точка, где данные пользователя попадают в систему, - это зона ответственности оператора.

Политика обработки персональных данных: что это и зачем

Политика обработки персональных данных - внутренний документ организации, который описывает, какие данные собираются, зачем, на каком основании, как хранятся и кому передаются. Он должен быть доступен любому посетителю сайта и контролирующим органам.

Роскомнадзор разработал методические рекомендации по структуре такого документа. Согласно им, политика должна последовательно раскрывать несколько ключевых блоков:

  • общие положения и понятийный аппарат;
  • цели сбора данных и их правовые основания;
  • категории обрабатываемых данных и субъектов (клиенты, подписчики, сотрудники, подрядчики);
  • порядок хранения, использования, передачи и защиты информации;
  • условия актуализации, исправления, удаления и уничтожения данных;
  • права субъектов и порядок рассмотрения их обращений;
  • обязанности оператора и применяемые меры защиты.

Главное требование к документу - он должен описывать реальные процессы, а не быть шаблоном «для галочки». Если вы используете CRM, сервис рассылок и аналитику - всё это должно найти отражение в политике. Избыточные сведения, которые не соответствуют фактической деятельности, тоже нарушение: принцип соразмерности означает, что данных собирается ровно столько, сколько нужно для заявленных целей.

Политика должна быть доступна с любой страницы сайта - как правило, ссылку размещают в футере. При сборе данных через онлайн-формы это особенно важно: пользователь должен иметь возможность ознакомиться с документом до того, как отправит свои сведения.

Согласие на обработку данных: как оформить правильно

Согласие - не просто галочка в форме. Закон предъявляет к нему конкретные требования: оно должно быть конкретным, информированным и относиться к определённой цели. Одно согласие не покрывает все возможные сценарии обработки.

Что должно быть в тексте согласия:

  • состав данных, которые собираются;
  • цели и способы обработки;
  • сведения об операторе;
  • возможные получатели данных (третьи лица, подрядчики);
  • срок действия согласия;
  • порядок его отзыва.

При этом согласие на отправку заявки и согласие на рекламные рассылки - это два разных документа с разными целями. Объединять их в одном чекбоксе нельзя. Нельзя также автоматически считать, что покупатель, оформивший заказ, согласился получать маркетинговые письма.

Технически согласие оформляется как отдельный чекбокс без предварительно установленной отметки. Пользователь должен поставить галочку сам - это принципиально. Предзаполненное поле согласием не считается.

Объединять согласие с договором или пользовательским соглашением запрещено в тех случаях, когда закон требует отдельного оформления. Текст согласия рекомендуется размещать непосредственно рядом с формой, а не прятать в длинный документ.

Cookie-баннер: требования и типичные ошибки

Cookie-файлы - отдельная история. Если сайт использует аналитику, пиксели ретаргетинга или любые другие инструменты, которые записывают идентификаторы пользователя, требуется отдельное согласие на обработку этих данных.

Правильный cookie-баннер включает:

  • информацию о том, что сайт использует файлы cookie;
  • ссылку на политику обработки персональных данных с формулировкой, объясняющей условия обработки;
  • кнопку подтверждения согласия - «ОК», «Я согласен», «Принято» или аналогичную.

Типичная ошибка - баннер, который просто уведомляет о наличии cookie, но не получает явного согласия. Ещё одна - подключение аналитических скриптов до того, как пользователь нажал кнопку согласия. По требованиям закона необязательные инструменты должны быть заблокированы до получения согласия, а не работать в фоне с момента загрузки страницы.

Важно, чтобы баннер раскрывал, какие конкретно метрики используются и с какой целью. Обобщённая фраза «мы используем cookie для улучшения сайта» без расшифровки - недостаточна.

Уведомление Роскомнадзора: кто обязан и как подать

По общему правилу оператор обязан уведомить Роскомнадзор до начала обработки персональных данных. Исключения из этого требования ограничены - рассчитывать на них без проверки не стоит.

Подать уведомление можно двумя способами:

  1. Через Портал персональных данных без ЕСИА: заполнить электронную форму, отправить её в информационную систему ведомства, затем распечатать заполненный документ, заверить подписью и печатью организации и направить бумажную копию в территориальное управление Роскомнадзора.
  2. Через ЕСИА (Госуслуги): пройти аутентификацию на портале, заполнить форму и отправить онлайн. При этом способе отправлять бумажную копию не требуется.

В уведомлении указываются цели обработки, категории данных, применяемые меры защиты и сведения о трансграничных передачах (если данные уходят за пределы России). После подачи стоит проверить включение организации в реестр операторов по ИНН.

Если организация прекращает обработку персональных данных, направляется отдельное информационное письмо о прекращении - его также можно подать через ЕСИА без бумажной копии.

Локализация данных и работа с подрядчиками

Одно из требований, которое часто упускают: первичный сбор персональных данных граждан России должен осуществляться с использованием баз данных, физически расположенных на территории РФ. Это касается хостинга, CRM, CDN и любых других систем, куда данные попадают в момент первой записи.

Практически это означает: перед тем как подключить зарубежный сервис рассылок, аналитики или поддержки, нужно понять, где именно данные записываются впервые. Если первая запись происходит на сервере за рубежом - это нарушение требования локализации.

С подрядчиками ситуация отдельная. Если вы передаёте данные пользователей в CRM, сервис email-рассылок или колл-центр, это должно быть отражено в политике обработки персональных данных. Пользователь должен знать, кто ещё получает его сведения.

При аудите сайта стоит пройти по всей цепочке: форма → система, куда данные попадают → подрядчики, у которых есть доступ. Для каждого звена нужно определить правовое основание обработки и убедиться, что оно соответствует заявленным целям.

Как провести инвентаризацию: с чего начать

Прежде чем приводить документы в порядок, нужно понять, что именно обрабатывается. Практический алгоритм:

  1. Шаг 1. Составьте карту точек сбора данных. Пройдите по сайту и зафиксируйте все формы: заявки, обратный звонок, подписка, регистрация, отзыв, чат. Добавьте к ним аналитические скрипты, пиксели и cookie.
  2. Шаг 2. Определите категории данных и субъектов. Для каждой точки - что именно собирается (ФИО, email, телефон, IP, cookie-идентификатор) и кто субъект (клиент, подписчик, потенциальный покупатель).
  3. Шаг 3. Установите цели и правовые основания. Для каждой формы - конкретная цель: отправка заявки, обратный звонок, рекламная рассылка, аналитика. Для каждой цели - основание: согласие, договор или иное предусмотренное законом основание.
  4. Шаг 4. Проверьте согласия. Нет ли предустановленных галочек? Не объединены ли разные цели в одном чекбоксе? Указан ли срок согласия и порядок его отзыва?
  5. Шаг 5. Проверьте политику. Соответствует ли она текущей версии сайта? Отражены ли все подрядчики и интеграции? Не осталось ли в ней упоминаний инструментов, которые уже не используются?
  6. Шаг 6. Проверьте хостинг и CRM. Где физически хранятся данные? Есть ли договор с подрядчиком, регулирующий обработку?
  7. Шаг 7. Подайте уведомление в Роскомнадзор, если ещё не сделали этого.

Что делать после: поддержание соответствия

Привести сайт в соответствие - это разовая работа. Поддерживать соответствие - постоянная. Каждый раз, когда вы добавляете новую форму, подключаете аналитический инструмент, запускаете акцию с email-сбором или интегрируете новый сервис, нужно заново проверять: отражено ли это в политике, есть ли корректное согласие, не нарушается ли требование локализации.

Это особенно актуально для тех, кто активно развивает присутствие на маркетплейсах и параллельно ведёт собственный сайт. Карточки на WB или Ozon живут по правилам площадки, а сайт - по правилам 152-ФЗ. Смешивать эти логики нельзя: согласие, полученное на маркетплейсе, не распространяется на обработку данных через ваш собственный ресурс.

Если команда работает с большим потоком обращений - через формы, чаты, отзывы - имеет смысл выстроить процессы так, чтобы проверка privacy-настроек была частью регулярного технического обслуживания сайта, а не экстренной мерой перед проверкой.

Как применить это прямо сейчас

Если вы дочитали до этого места и ещё не проверяли свой сайт на соответствие требованиям - вот конкретные шаги на ближайшие несколько дней.

Что сделать в первую очередь:

  • Откройте сайт и найдите все формы. Проверьте, есть ли рядом с каждой отдельный чекбокс без предустановленной галочки и ссылка на политику.
  • Проверьте, опубликована ли политика обработки персональных данных и доступна ли она из футера.
  • Посмотрите на cookie-баннер: есть ли кнопка явного согласия и раскрыты ли используемые инструменты?

Типичные ошибки, которых стоит избегать:

  • Одно согласие на все цели сразу - это нарушение принципа конкретности.
  • Политика, скопированная из шаблона и не отражающая реальных процессов - создаёт риски при проверке.
  • Аналитические скрипты, загружающиеся до получения согласия - технически некорректно.
  • Отсутствие уведомления в Роскомнадзор при наличии форм сбора данных.
  • Хранение данных российских пользователей на зарубежных серверах без проверки требования локализации.

На что обращать внимание при выборе подрядчиков и инструментов:

Если вы используете сторонние сервисы - CRM, рассылки, аналитику - уточните, где физически хранятся данные и есть ли у сервиса возможность работать с серверами в России. Это не формальность: именно здесь чаще всего возникают нарушения требования локализации.

Для команд, которые обрабатывают большой объём коммуникаций с покупателями - в том числе отзывы на маркетплейсах - автоматизация помогает не только сэкономить время, но и снизить риск ошибок в коммуникации. Сервисы вроде SaleSynergy, ориентированные на российские маркетплейсы, могут быть полезны при выстраивании процессов аналитики отзывов и управления репутацией - особенно когда важно соблюдать требования отечественного правового поля.

Главный принцип: соответствие требованиям - это не документ, подписанный один раз. Это процесс, который нужно встроить в рабочий ритм: при запуске новых форм, смене подрядчиков, обновлении сайта. Чем раньше это становится привычкой, тем меньше вероятность столкнуться с предписанием в неподходящий момент.

Часто задаваемые вопросы

Как выбрать правильный хостинг для сайта, чтобы не нарушить закон о персональных данных?

При выборе хостинга для сайта, который собирает данные российских пользователей, убедитесь, что серверы физически расположены на территории Российской Федерации. Это требование локализации данных является обязательным для первичного сбора персональных сведений граждан РФ.

Нужно ли получать отдельное согласие на обработку персональных данных для каждой формы на сайте?

Да, согласие на обработку данных должно быть конкретным и относиться к определённой цели. Нельзя объединять разные цели, например, заявку и рекламную рассылку, в одном чекбоксе. Каждая форма должна иметь своё, чётко сформулированное согласие.

Чем отличается политика обработки персональных данных от согласия на обработку данных?

Политика обработки персональных данных - это общий документ, описывающий все процессы работы с данными на сайте. Согласие же - это конкретное разрешение от пользователя на обработку его данных для определённой цели, которое он даёт, например, заполняя форму.

На что обратить внимание при использовании сторонних сервисов (CRM, рассылки) для обработки данных?

При использовании сторонних сервисов важно убедиться, что они соответствуют требованиям законодательства РФ, особенно в части локализации данных. Уточните, где физически хранятся данные, и есть ли у сервиса возможность работать с серверами на территории России.

Почему важно регулярно проверять сайт на соответствие 152-ФЗ, а не только один раз?

Соответствие 152-ФЗ - это не разовая задача, а постоянный процесс. Каждое изменение на сайте, добавление новых форм или сервисов требует проверки на соблюдение требований закона, чтобы избежать нарушений и штрафов.

ДАВАЙТЕ ОБСУДИМ
ВАШУ ЗАДАЧУ