Что нужно сделать сайту, что бы соответствовать закону о персональных данных?

I1
На сайте с 31.07.2023
Offline
37
2470

 Если можно, то максимально кратко и четко, без флуда, объясните, что сделать на сайте, который собирает персональные данные?

  • Какой документ разместить и с каким содержанием?
  • Нужны ли какие-то всплывающие блоки (или чекбоксы) с подтверждением, со пользователи согласны на обработку персональных данных.
  • Нужно ли уведомлять ркн, если я частное лицо и собираю персональные даные?
Если можно, приведите примеры с корректной реализацией всей этой бюрократической фигни.

А
На сайте с 09.10.2013
Offline
121
#1
Ivanov123 :
Нужно ли уведомлять ркн, если я частное лицо и собираю персональные даные?

По закону - нужно.

Ivanov123 :
Какой документ разместить и с каким содержанием?

Политику конфиденциальности.

Ivanov123 :
Нужны ли какие-то всплывающие блоки (или чекбоксы) с подтверждением, со пользователи согласны на обработку персональных данных.

Если есть формы обратной связи - чекбокс обязателен. Про всплывашки не в курсе, у нас нигде нет, РКН не беспокоил пока ещё (возможно из-за наличия чекбокса).

E
На сайте с 01.10.2017
Offline
117
#2

Вместо текста чекбокса (или вместе с текстом чекбокса) может потребоваться полноценный текст "Согласия".

Да, оператором персональных данных может быть физическое лицо, так что выше верно ответили. Вот только никто не хочет вписывать свои персональные данные в текст "Политики". Даже некоторые ИП "стесняются" 😊

Домены на продажу: https://p20.ru/collection/domains-for-sale
MP
На сайте с 05.05.2025
Offline
9
#3
Албена #:
Если есть формы обратной связи - чекбокс обязателен.

Т.е. подаваться, как оператор персданных?

Вообще практика странная. Если мыло содержит имя фамилию, то персданные - если нет, то нет. В одном решении суда написано, что если пользователь написал в форме персданные, хотя полей для этого нет, то уже оператор персданных владелец ресурса. Так любой может прислать имя, к примеру, и уже форма становится местом сбора персданных. Глупо очень. На улице к тебе подойдёт мужик, скажет, что его зовут Василий Петрович и всё, беги регайся как оператор персданных))

EE
На сайте с 02.01.2021
Offline
153
#4
MrPi #:

Т.е. подаваться, как оператор персданных?

Вообще практика странная. Если мыло содержит имя фамилию, то персданные - если нет, то нет. В одном решении суда написано, что если пользователь написал в форме персданные, хотя полей для этого нет, то уже оператор персданных владелец ресурса. Так любой может прислать имя, к примеру, и уже форма становится местом сбора персданных. Глупо очень. На улице к тебе подойдёт мужик, скажет, что его зовут Василий Петрович и всё, беги регайся как оператор персданных))

Да только сказать и написать можно что угодно, вот если данные подтвержденные, например водительским удостоверением или паспортом, то тут да, не поспоришь - это ПД. А так это отбалдыданные 😅 называется, тоже самое касается почты и тем более ip (в наше то время 🥸). А еще все это на фоне вездесущих камер, которые фиксируют поведение, голос, лицо и прочие моменты и это все реальная биометрия. Так что когда каждая камера будет спрашивать разрешение на фиксацию, вот тогда можно о чем то разговаривать.

П
На сайте с 02.07.2025
Offline
0
#5
MrPi #:

Т.е. подаваться, как оператор персданных?

Вообще практика странная. Если мыло содержит имя фамилию, то персданные - если нет, то нет. В одном решении суда написано, что если пользователь написал в форме персданные, хотя полей для этого нет, то уже оператор персданных владелец ресурса. Так любой может прислать имя, к примеру, и уже форма становится местом сбора персданных. Глупо очень. На улице к тебе подойдёт мужик, скажет, что его зовут Василий Петрович и всё, беги регайся как оператор персданных))

Да. Без вариантов.

Оно для того и сделано, чтобы любого схватить за мягкое место и прижать к стене можно было.

Они там совсем обнаглели!

В нашем кейсе, сами же сделали нам подставу с использованием своего сотрудника (даже не скрывают этого!) ввели персданные куда не надо, а выставили что мы обработали персданные и по заявлению "жертвы" инициировали проверку.

Теперь грозит штраф. Но теоретически могут и предписание приостановить работу.  Есть подозрение что им конкуренты занесли, чтобы бизнес наш угробить. Это предположение, если что, не утверждение и не обвинение, но мы собираем доказательства.

Обидно даже не это, а то что мы не только потратили шестизначную сумму на консультантов, на разработку политик, но и технические метоприятия серьезные провели, одно только шифрование сертифицированное чего стоит, чего конкуренты и близко не сделали, ограничившись бумажками, а они только посмотрели бумажки, очень формально, и вот результат.

Будем судиться, дело принципа. С этими нехорошими людьми надо бороться, а то в край обнаглели, новую кормушку себе нашли не хуже чем в 90-х.

temniy
На сайте с 15.03.2008
Offline
257
#6
Пдн #:
ввели персданные куда не надо, а выставили что мы обработали персданные

Так а в чем претензия, если -

Пдн #:
мы не только потратили шестизначную сумму на консультантов, на разработку политик, но и технические метоприятия серьезные провели, одно только шифрование сертифицированное чего стоит

В реестре не зарегистрировались, что ли?

⭐ Лучший хостинг от 4 евро, VPS от 6 евро, VPN недорого - разные локации - любые карты - скидки до 20% - https://fornex.com/c/ffi2e3/ru/services/
S
На сайте с 12.02.2016
Offline
72
#7
Ivanov123 :

Если можно, то максимально кратко и четко, без флуда, объясните, что сделать на сайте, который собирает персональные данные?

1. Ссылка на политику обработки ПД на каждой странице (в подвале)

2. Страница Согласия на обработку ПД

3. Формы отправки заявок должны иметь:
- Чек-бокс с не проставленной по умолчанию галочкой. 
- Текст рядом с чек-боксом: Я согласен на обработку персональных данных на условиях и для целей, определенных в Политике использования персональных данных * (или что-то в этом роде), где согласен - это ссылка на страницу с согласием, а Политике использования персональных данных – это ссылка на страницу с политикой.

В полученной заявке с формы обязательно должна быть зафиксирована фраза типа: "Согласие на обработку персональных данных получено: Да" Ну например заявка может выглядеть как-то так:
Имя: Петя
Номер телефона: +1111111111
Комментарий:
Приложенный файл:
Страница, с которой отправлена заявка:
Согласие на обработку персональных данных получено: Да

4. Всплывающее уведомление об использовании cookies. Пример смотрите где угодно, например https://www.ozon.ru/

Ну и на сайте РКН уведомить их, что вы используете ПД.

Как-то так

WebAlt
На сайте с 02.12.2007
Offline
262
#8
1. Политика обработки персональных данных на сайте.
Что это:
Официальный документ, размещенный на сайте (обычно в подвале), который описывает:
- какие данные вы собираете;
- как их обрабатываете;
- кому передаете и на каких основаниях.

Требования 2025:
- Обязательно актуальная редакция.
- Полный перечень обрабатываемых данных (имя, email, телефон, cookies и т.д.).
- Указание целей и оснований обработки.
- Контактные данные оператора.
- Ссылки на формы согласия и порядок отзыва.

Ошибка №1 - скачать шаблон и забыть про него. Политика должна соответствовать именно вашему бизнесу и интеграциям на сайте.

2. Согласие на обработку персональных данных.
Где должно быть:
- во всех формах на сайте: заявки, обратная связь, регистрация, квизы, покупка, консультации;
- при подписке на рассылку;
- в онлайн-чате, если сохраняются данные.

Требования 2025:
- Согласие должно быть добровольным, конкретным, информированным и однозначным.
- Включает: ФИО, перечень данных, цель обработки, срок хранения, право отзыва.
- Отдельное согласие на передачу данных третьим лицам (например, CRM-системам).

Техническая реализация:
- отдельный чекбокс с обязательной активацией, а не просто фраза «нажимая кнопку, вы соглашаетесь».

Ошибка №2 - отсутствие чекбокса или невидимый текст, отсутствие Log файлов позволяющих доказать получение согласия на обработку персональных данных от пользователя сайта. 

3. Уведомление Роскомнадзора о начале обработки персональных данных.
Кто обязан:
Любой, кто собирает ПДн через сайт — даже ИП и самозанятые.

Требования 2025:
До начала обработки нужно подать уведомление через портал Роскомнадзора.
Указать все сведения: цели, способы обработки, меры безопасности, перечень используемых информационных систем.
Отдельно - факт трансграничной передачи, если используете иностранные сервисы.

Ошибка №3 - не уведомили Роскомнадзор, потому что «сайт только визитка». Даже форма обратной связи - уже обработка ПДн.

4. Cookie-уведомление и политика.
Обязательные элементы:
- Всплывающее уведомление при первом входе на сайт.
- Ссылка на Политику по cookies или на общую политику в отношении обработки персональных данных, где имеется раздел про cookies.
- Описание всех типов используемых файлов: функциональные, аналитические, маркетинговые.
- Возможность отказаться от установки определенных категорий cookies.

Почему важно:
В 2025 году Роскомнадзор фиксирует отсутствие cookie-уведомлений как нарушение закона, особенно при наличии интеграций с Яндекс.Метрикой, Google, Facebook1 (Meta1 Pixel).

Ошибка №4 - есть политика ПДн, но нет отдельного уведомления о cookie и формы согласия.

5. Юридическая информация в подвале сайта.
Что должно быть (ч. 2 ст. 10 ФЗ № 149-ФЗ «Об информации, информационных технологиях и о защите информации»):
- Полное наименование владельца сайта.
- Адрес места нахождения.
- Актуальные контактные данные.

Почему это важно:
Размещение недостоверных сведений может привести к привлечению к административной ответственности по статье 14.4 КоАП (нарушение законодательства о рекламе), а также к гражданско-правовой ответственности за причиненный ущерб.

Ошибка №5 - указание только бренда или торговой марки без юр. лица.

6. Российский хостинг и запрет трансграничной передачи.
Суть:
Использование иностранных серверов и облаков приравнивается к трансграничной передаче ПДн.

Требования:
- Хостинг сайта — только на серверах, физически размещенных в России.
- Подтверждение от хостинг-провайдера.
- Запрет на хранение ПДн в Google Drive, Notion, Dropbox и т.д.
- Meta1 Pixel, Google Analytics, сайты размещенные на иностранных хостингах - повод для штрафа, если не отражены в документах.

Ошибка №6 — сайт на Tilda или REG.RU, но физически размещен в Европе. Это нарушение.

7. Проверка Роскомнадзора: автоматизированная, быстрая, без предупреждения.
Как работает:
- Искусственный интеллект сканирует сайт 24/7.
- Проверяет не только текст, но и код сайта, скрытые скрипты, cookie, формы.
- Не требует предварительного уведомления.
- Фиксация нарушений - предписание или моментальный штраф.

Важно: проверить сайт глазами - недостаточно. Нарушения могут быть «внутри» - в интеграциях, скриптах и DOM-структуре.


Жалобы конкурентов - новый инструмент давления:

- Предприниматели уже используют жалобы в Роскомнадзор как способ атаковать конкурентов.
- Роскомнадзор обязан реагировать на любую жалобу, даже анонимную.
- Уже есть случаи блокировки сайтов и штрафов по жалобе «доброжелателей».

Вывод — не дать конкурентам повода. Даже мелкая недоработка — риск для бизнеса.

Что делать бизнесу уже сейчас.
Шаги:
- Провести аудит сайта (юридический + технический).
- Проверить наличие и актуальность всех обязательных документов.
- Зарегистрироваться в Роскомнадзоре как оператор ПДн.
- Обновить Политику ПДн и Cookie-согласие.
- Убедиться, что сайт размещен на российских серверах.
- Устранить трансграничные риски (зарубежные сервисы, скрипты).
- Назначить ответственного за ПДн внутри компании.

ИТОГ.
В 2025 году невозможно заниматься бизнесом онлайн и игнорировать закон о персональных данных. Сайт - это уже зона юридической ответственности. И чем раньше вы проведете аудит и приведете все в порядок, тем больше шансов избежать штрафов, блокировок и атак конкурентов.
А
На сайте с 09.10.2013
Offline
121
#9
WebAlt #:
4. Cookie-уведомление и политика.
Обязательные элементы:
- Всплывающее уведомление при первом входе на сайт.
- Ссылка на Политику по cookies или на общую политику в отношении обработки персональных данных, где имеется раздел про cookies.
- Описание всех типов используемых файлов: функциональные, аналитические, маркетинговые.
- Возможность отказаться от установки определенных категорий cookies.

Странно заявление, учитывая, что не все сайты используют куки).

I1
На сайте с 31.07.2023
Offline
37
#10

> Ссылки на формы согласия

Ссылки на формы, где присутствует упомянутый чекбокс "соглашаюсь с обработкой ПД"? Я правильно понял? 

> Согласие на обработку персональных данных

Это должен быть отдельный документ? Чем отличается от  политики обработки персональных данных?

> До начала обработки

А если УЖЕ обрабатываю ПД? Мне штраф выпишут? Грубо говоря уже есть сайт с ПД, я подаю уведомление, они смотрят, что сайт наполнен материалом с ПД. Что  тогда?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий