Перейти к содержимому
Законы и ФСТЭК13 мин чтения

Оператор — не сайт, а компания: самопроверка по 152-ФЗ и карта потоков данных

Кто оператор, чем основание обработки отличается от галочки под формой, как построить карту потоков данных сайта и что проверить до письма Роскомнадзора.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Собственник производственной компании, 90 сотрудников, сайт с каталогом, формой заявки и чатом: «Пришло коммерческое предложение: „приведём сайт в соответствие с 152-ФЗ за три дня, иначе штраф до 500 миллионов“. Я открыл свой сайт — форма есть, галочка есть, политика в подвале есть. Мне непонятно, чего именно у меня нет».

Ответить на этот вопрос по внешнему виду сайта нельзя. Галочка и опубликованная политика — это то, что видно снаружи. Закон спрашивает про другое: кто здесь оператор, на каком основании обрабатываются данные, где они физически лежат и кто ещё имеет к ним доступ.

Разрыв обычно оказывается не там, где его ищут. Сайт аккуратный, а заявки с него уходят на личную почту менеджера, оттуда пересылаются в мессенджер, попадают в CRM, а через полгода вся база подгружается в сервис рассылки, про который не знает ни политика, ни уведомление в Роскомнадзор.

Ниже — самопроверка, после которой у вас будет карта обработки данных и список того, что не закрыто. Это не «соответствие за два часа»: часть обязанностей вообще не про сайт. Но начинать разумно отсюда: сайт — единственный канал сбора, который виден снаружи и вам, и регулятору.

Коротко: что именно вы проверяете по 152-ФЗ

Вы проверяете не сайт, а цепочку обработки, которая с сайта начинается. Для каждой формы, чата и счётчика нужно ответить на пять вопросов: какие данные вы собираете, ради какой цели, на каком основании, где они хранятся и кому передаются. Ответы складываются в карту потоков данных. Дальше эта карта сравнивается с тремя документами — политикой обработки, текстами согласий и уведомлением в Роскомнадзор. Всё, что есть в карте и отсутствует в документах, — ваш список задач.

Кто у вас оператор персональных данных

Оператор — это компания или предприниматель, а не сайт. По пункту 2 статьи 3 152-ФЗ оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных и совершаемые с ними действия.

Это не формальность, а способ правильно очертить проверку. Сайт — один из каналов сбора; рядом с ним работают корпоративная почта, CRM, кадровый учёт, видеонаблюдение и облачная бухгалтерия. Ответственность возникает у компании за всё это целиком, а не «за сайт отдельно». Поэтому фраза «у нас сайт-визитка, значит, 152-ФЗ нас почти не касается» неверна по конструкции: оператором вы остаётесь и по данным сотрудников.

Обратная сторона тоже важна. Сайт делает ИТ-подрядчик, счётчики ставит маркетолог, CRM настраивает интегратор, но определяете цели обработки и состав данных вы. Никакой договор с ИТ-подрядчиком не переносит на него роль оператора. Он может стать обработчиком по вашему поручению — и тогда поручение должно существовать как документ.

Кто в компании фактически управляет доменом, почтой и сайтом — отдельный вопрос, который мы разбирали в материале кто контролирует домен, почту и сайт компании. Если ответа на него нет, самопроверку по 152-ФЗ вы всё равно не доведёте до конца: половина узлов окажется в чужих личных кабинетах.

Почему галочка под формой не заменяет основание обработки

Самое частое заблуждение звучит так: «поставим чекбокс — и обработка законна». Логика перевёрнута. Сначала определяется цель, из цели следует основание по статье 6, и только потом становится понятно, нужно ли согласие вообще и как его подтверждать.

Разберём типовой корпоративный сайт.

Форма заказа, расчёта или заявки на договор. Данные нужны, чтобы заключить и исполнить договор с самим клиентом. Согласие для этого не требуется: работает пункт 5 части 1 статьи 6 152-ФЗ. Обязательная галочка «даю согласие» здесь не только избыточна — она создаёт ложную картину, будто вся обработка держится на согласии, которое клиент может отозвать в любой момент.

Подписка на рассылку и рекламные касания. Это отдельная цель, и она не покрывается договором о поставке. Нужны своё основание и свой отдельный акт волеизъявления — не пункт мелким шрифтом в форме заказа.

Аналитика и счётчики. Ещё одна отдельная цель со своим составом данных. Согласие на обработку заявки её не покрывает. Как выстроить информирование и выбор пользователя технически, мы подробно разбирали в статье про cookie-баннер, который действительно работает, — здесь не повторяем.

Практический вывод: одна форма может обслуживать несколько целей, и у каждой цели своё основание. Проверять надо не наличие галочки, а соответствие «цель → основание → то, что вы реально делаете с данными».

И отдельная норма, которую путают с 152-ФЗ. Запрет отказывать потребителю в услуге за отказ предоставить персональные данные установлен частью 4 статьи 16 Закона РФ от 07.02.1992 № 2300-1 «О защите прав потребителей». Это значит: если данные не нужны для исполнения договора, вы не вправе делать их предоставление условием продажи. Норма потребительская, а не про персональные данные, но нарушают её именно в формах.

Что изменилось в согласии с 1 сентября 2025 года

С 1 сентября 2025 года действует новая редакция части 1 статьи 9 152-ФЗ (Федеральный закон от 24.06.2025 № 156-ФЗ): согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект.

Практический смысл простой. Конструкция «согласен с офертой, политикой и на обработку персональных данных» в одном чекбоксе больше не годится: согласие в ней склеено с другими документами. Согласие должно быть самостоятельным волеизъявлением — со своей целью, своим перечнем данных и своим подтверждаемым фактом получения.

Второе заблуждение встречается ещё чаще и пугает сильнее. Часть 4 статьи 9 перечисляет состав сведений для согласия — фамилию, имя, отчество, реквизиты документа, удостоверяющего личность, подпись. Из этого делают вывод, что теперь под каждой формой обратной связи нужно требовать паспорт. Это неверно: требования части 4 относятся к согласию в письменной форме там, где закон прямо требует письменной формы. На обычный веб-чекбокс они не переносятся. Форма согласия в остальных случаях остаётся свободной — закон требует лишь, чтобы факт его получения можно было подтвердить, а само согласие было конкретным, предметным, информированным, сознательным и однозначным.

Как построить карту потоков данных

Это главный рабочий результат самопроверки и то, чего почти никогда нет ни у юриста, ни у маркетолога. Юрист описывает, как должно быть. Карта фиксирует, как есть.

Возьмите одну заявку с сайта и пройдите её путь целиком: сайт → почта → CRM → мессенджер → сервис рассылки → аналитика. Для каждого узла ответьте на шесть вопросов и заполните строку.

Узел цепочки Какие данные Где хранятся Кто имеет доступ Есть поручение на обработку Трансграничная передача
Форма на сайте
База сайта и хостинг
Почта, куда падает заявка
CRM
Мессенджер с уведомлениями
Сервис рассылки
Аналитика и счётчики
Капча, шрифты, внешние библиотеки
Чат или виджет на сайте
Резервные копии сайта и CRM

Так выглядит заполненная строка (условный пример, значения вымышленные):

Узел цепочки Какие данные Где хранятся Кто имеет доступ Есть поручение на обработку Трансграничная передача
Мессенджер с уведомлениями имя, телефон, текст заявки переписка в группе «Заявки», история не ограничена 6 сотрудников, включая двух уволившихся нет не проверялась

Три вещи, которые эта таблица вскрывает почти всегда.

Узлы, которых нет ни в одном документе. Мессенджер, куда дублируются заявки, — самый частый. Формально это ещё одно место хранения персональных данных с неограниченным сроком и неуправляемым доступом.

Доступ, который никто не отзывал. Уволившийся сотрудник, подрядчик по контекстной рекламе с правами администратора в CRM, общий пароль от почтового ящика. Здесь самопроверка по 152-ФЗ смыкается с обычным ИТ-порядком: если у вас нет реестра ИТ-активов компании, колонку «кто имеет доступ» заполнить будет нечем.

Разрыв между хранением и владением. База заявок у хостера, резервные копии у ИТ-подрядчика, экспорт из CRM — в чьих-то личных облачных папках. Каждое такое место — отдельная строка и отдельный вопрос о поручении.

Заполненная карта превращается в три проверки: все ли узлы описаны в политике, совпадают ли цели и категории с уведомлением в Роскомнадзор, по каждому ли внешнему сервису есть поручение. Как эта работа выглядит со стороны ИТ-подрядчика — в разборе нашего аудита персональных данных.

Как оценивать сторонние сервисы, а не бренды

Соблазн простой: увидел иностранный домен в загрузках страницы — записал в нарушения. Это плохая методика. Иностранный бренд сам по себе не образует состава, а российский ничего не подтверждает: сервис может быть зарегистрирован в России и хранить данные где угодно.

Работающая методика — четыре вопроса к каждому сервису.

  1. Какие данные уходят. Только факт загрузки файла или ещё и идентификатор посетителя, IP-адрес, содержимое полей формы.
  2. Кому. Название юридического лица в договоре или оферте, а не название продукта.
  3. Куда. Где физически находится база, в которой данные записываются и хранятся. Это же вопрос локализации: часть 5 статьи 18 152-ФЗ в редакции Федерального закона от 28.02.2025 № 23-ФЗ, действующей с 1 июля 2025 года, сформулирована как запрет использовать при сборе персональных данных граждан РФ базы данных, находящиеся за пределами России, с исключениями по пунктам 2, 3, 4 и 8 части 1 статьи 6.
  4. На каком основании и уведомлён ли регулятор. Если передача трансграничная, уведомление в Роскомнадзор подаётся до начала передачи — часть 3 статьи 12 152-ФЗ. Решение о запрете или ограничении регулятор принимает в течение 10 рабочих дней с поступления уведомления (часть 8 статьи 12), в отдельных случаях — 5 рабочих дней (часть 12 статьи 12).

Отдельно про два продукта, которые постоянно считают одним. Google Tag Manager — это менеджер тегов: он сам по себе не аналитика, а контейнер, через который на страницу подгружается то, что вы туда положили. Google Analytics — система аналитики. Удаление счётчика аналитики не означает, что контейнер тегов пуст, и наоборот: чтобы понять, что происходит, нужно открыть список опубликованных тегов и триггеров, а не ориентироваться на название продукта. Разбор самой трансграничной передачи в аналитике — в отдельном материале про Google Analytics и трансграничную передачу, здесь мы его не повторяем.

Тот же принцип применяйте к капче, веб-шрифтам и CDN: сначала определите, какие данные уходят и куда, потом решайте. Ответ «оставить как есть» тоже допустим — если он осознанный и записан в карте.

Когда подавать уведомление в Роскомнадзор

Уведомление подаётся до начала обработки персональных данных — часть 1 статьи 22 152-ФЗ. Не после письма из ведомства, не после запуска сайта, не «в течение месяца».

Здесь живёт устаревшее знание, которым до сих пор пользуются. Пункты 1–6 части 2 статьи 22 — те самые исключения про обработку данных работников, сторон договора и общедоступных данных — утратили силу с 1 сентября 2022 года (Федеральный закон от 14.07.2022 № 266-ФЗ). Остались три исключения: пункт 7 — государственные информационные системы, созданные для защиты безопасности государства и общественного порядка; пункт 8 — обработка без использования средств автоматизации; пункт 9 — обработка в соответствии с законодательством о транспортной безопасности. Обычный корпоративный сайт с формой, почтой и CRM ни под одно из них не подпадает.

Формы уведомлений утверждены приказом Роскомнадзора от 28.10.2022 № 180. Ответственность за неподачу или несвоевременную подачу — часть 10 статьи 13.11 КоАП, 100–300 тысяч рублей для организации. Обратите внимание: именно эта часть, а не статья 19.7 КоАП, на которую по инерции ссылаются старые статьи и шаблоны.

Здесь карта потоков окупается сразу: уведомление описывает цели, категории данных, места нахождения баз и трансграничную передачу. Если карта заполнена, уведомление собирается из неё за вечер; если нет — в него уходит общая формулировка, которая не совпадёт ни с сайтом, ни с политикой.

Что грозит компании по статье 13.11 КоАП

Статья 13.11 КоАП действует в редакции Федерального закона от 30.11.2024 № 420-ФЗ с 30 мая 2025 года. Ниже — размеры для юридических лиц по составам, которые чаще всего касаются сайта и связанных с ним систем.

Часть статьи 13.11 Состав Штраф на юридическое лицо
часть 1 обработка вне предусмотренных законом случаев либо несовместимая с целями сбора 150–300 тыс. ₽
часть 2 обработка без согласия в письменной форме, когда оно обязательно, либо нарушение требований к составу сведений в таком согласии 300–700 тыс. ₽
часть 3 не опубликована политика обработки персональных данных или нет доступа к ней 30–60 тыс. ₽
часть 4 непредоставление субъекту информации об обработке его персональных данных 40–80 тыс. ₽
часть 5 невыполнение требования об уточнении, блокировании или уничтожении данных 50–90 тыс. ₽
часть 8 нарушение требований о локализации баз данных граждан РФ 1–6 млн ₽
часть 10 неподача или несвоевременная подача уведомления в Роскомнадзор 100–300 тыс. ₽
часть 11 неуведомление Роскомнадзора об утечке 1–3 млн ₽
части 12–14 утечка: 1–10 тыс. субъектов / 10–100 тыс. / более 100 тыс. 3–5 / 5–10 / 10–15 млн ₽

Две оговорки, без которых таблица вводит в заблуждение.

Оборотный штраф — за повторное нарушение, а не за любое. Размеры «1–3 % выручки» установлены частью 15 (повторная утечка по частям 12–14, от 20 до 500 млн ₽) и частью 18 (повторная утечка специальных категорий или биометрии, от 25 до 500 млн ₽). Первичная утечка наказывается фиксированными суммами — крупными, но не процентами от оборота. Подробнее — в материале про оборотные штрафы за утечки персональных данных.

Колонка «должностное лицо» директора коммерческой компании не касается. По примечанию 2 к статье 13.11 должностное лицо в частях 10–18 означает должностное лицо государственного органа, муниципального органа или некоммерческой организации. Директору ООО эти суммы не адресованы. Индивидуальный предприниматель, наоборот, по частям 1.1 и 8–18 отвечает как юридическое лицо — примечание 1.

Есть и механизм смягчения: часть 3.4-2 статьи 4.1 КоАП позволяет назначить одну десятую минимального размера оборотного штрафа (в границах 15–50 млн ₽) при совокупности условий — расходы на информационную безопасность не менее 0,1 % годовой выручки три года подряд, документально подтверждённое соблюдение требований к защите данных и отсутствие отягчающих обстоятельств.

Какие сроки нужно знать заранее

Универсального «10 рабочих дней на всё» не существует. Сроки разные, и путать их дорого.

Ситуация Норма Срок
Предоставить субъекту информацию о его персональных данных часть 1 статьи 20 10 рабочих дней, продление не более чем на 5
Дать субъекту мотивированный отказ часть 2 статьи 20 10 рабочих дней, продление не более чем на 5
Изменить или уничтожить данные по требованию субъекта часть 3 статьи 20 7 рабочих дней
Ответить на запрос Роскомнадзора часть 4 статьи 20 10 рабочих дней, продление не более чем на 5
Прекратить неправомерную обработку часть 3 статьи 21 3 рабочих дня с даты выявления
Уничтожить данные, если нарушение не устранено часть 3 статьи 21 10 рабочих дней
Уведомить Роскомнадзор об инциденте часть 3.1 статьи 21 24 часа — факт, 72 часа — результаты внутреннего расследования

Срок исполнения предписания в 152-ФЗ не установлен: он указывается в самом предписании по правилам Федерального закона от 31.07.2020 № 248-ФЗ. Читать нужно документ, а не статью в интернете.

Сутки на уведомление об инциденте — это не про юристов, а про дежурство ИТ-поддержки и техническую готовность. Что делать в первые часы, если признаки компрометации уже есть, — в разборе что делать, если сайт взломали. К плановой проверке готовятся иначе и заранее: порядок описан в статье как подготовиться к проверке Роскомнадзора.

Что закрывает самопроверка и что остаётся за её пределами

Честная граница важнее красивого обещания.

Самопроверка закрывает:

  • видимые каналы сбора — все формы, попапы, квизы, чаты и подписки, включая забытые лендинги и страницы «Спасибо»;
  • перечень сторонних сервисов, которые подгружаются на страницах, и данные, которые к ним уходят;
  • путь заявки от формы до хранилища и всех копий;
  • три документа сайта: политику обработки, тексты согласий и уведомление в Роскомнадзор — на предмет совпадения с реальностью;
  • очевидные разрывы: узлы вне документов, лишние доступы, отсутствующие поручения на обработку.

За её пределами остаются:

  • внутренние процессы: ответственный за организацию обработки, порядок реагирования на обращения субъектов, регламент уничтожения;
  • кадровые данные, видеонаблюдение, пропускной режим, бумажные архивы;
  • договорная работа с обработчиками — сами поручения, их содержание и объём;
  • организационно-распорядительная документация по защите персональных данных и техническая часть защиты информационных систем;
  • юридическая квалификация конкретной ситуации и оценка рисков по составам КоАП.

Самопроверка даёт точную картину того, что делает сайт и куда уходят данные. Она не делает компанию соответствующей закону — она делает разговор с юристом и с проверяющим предметным. Типовые нарушения, которые в компаниях считают нормой, мы собрали отдельно: 10 нарушений 152-ФЗ, которые вы считаете нормой.

Что дальше

Заполните карту потоков по одной заявке — от формы до последней копии. Дальше сравните её с политикой и уведомлением и выпишите расхождения. Обычно их от пяти до пятнадцати, и половина закрывается настройками, а не документами.

Мы в Визард-АйТи делаем техническую часть — ИТ-аудит потоков данных: находим все каналы сбора, прослеживаем путь заявки через почту, CRM и интеграции, фиксируем доступы и внешние сервисы и передаём заполненную карту — чтобы политика и уведомление описывали вашу реальную архитектуру, а не шаблон.

Читайте также:

Мы не юристы: перед подачей документов в Роскомнадзор и перед изменением текстов согласий сверьтесь с профильным специалистом.

Источники

Дата проверки — 5 сентября 2026 года.

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»: пункт 2 статьи 3 (понятие оператора), пункт 5 части 1 статьи 6 (обработка для заключения и исполнения договора), части 1 и 4 статьи 9 (согласие), части 3, 8 и 12 статьи 12 (трансграничная передача), часть 5 статьи 18 (локализация), статья 20 (сроки ответов), статья 21 (прекращение обработки и уведомление об инциденте), статья 22 (уведомление уполномоченного органа).
  • Федеральный закон от 24.06.2025 № 156-ФЗ — новая редакция части 1 статьи 9 152-ФЗ, действует с 1 сентября 2025 года.
  • Федеральный закон от 14.07.2022 № 266-ФЗ — пункты 1–6 части 2 статьи 22 152-ФЗ утратили силу с 1 сентября 2022 года.
  • Федеральный закон от 28.02.2025 № 23-ФЗ — часть 5 статьи 18 152-ФЗ в действующей редакции, с 1 июля 2025 года.
  • Кодекс Российской Федерации об административных правонарушениях, статья 13.11 в редакции Федерального закона от 30.11.2024 № 420-ФЗ (действует с 30 мая 2025 года), примечания 1–3 к статье; часть 3.4-2 статьи 4.1 (смягчение оборотного штрафа).
  • Закон РФ от 07.02.1992 № 2300-1 «О защите прав потребителей», часть 4 статьи 16 — запрет обусловливать услугу предоставлением персональных данных.
  • Приказ Роскомнадзора от 28.10.2022 № 180 — формы уведомлений об обработке персональных данных.
  • Федеральный закон от 31.07.2020 № 248-ФЗ — порядок и сроки исполнения предписаний контрольного органа.

Вопросы по материалу

Наш сайт — оператор персональных данных?
Оператором является компания или предприниматель, которые определяют цели обработки, состав данных и совершаемые с ними действия (пункт 2 статьи 3 152-ФЗ). Сайт — это один из каналов сбора, а не отдельное лицо. Поэтому проверять нужно всю цепочку: сайт, почту, CRM, мессенджеры, рассылки и аналитику.
Если под формой заказа стоит галочка согласия, основание обработки закрыто?
Нет. Основание определяется целью. Для заключения и исполнения договора с самим субъектом согласие не требуется — это пункт 5 части 1 статьи 6 152-ФЗ. Для рекламной рассылки и для аналитики нужны свои основания. Галочка — способ подтвердить согласие там, где оно действительно требуется, а не универсальное основание для всего.
Нужно ли собирать паспортные данные для согласия на сайте?
Требования части 4 статьи 9 152-ФЗ к составу сведений — фамилия, имя, отчество, реквизиты документа, удостоверяющего личность, подпись — относятся к согласию в письменной форме там, где закон прямо требует такой формы. На обычный веб-чекбокс их переносить нельзя. С 1 сентября 2025 года ключевое требование другое: согласие оформляется отдельно от иных информации и документов, которые подтверждает или подписывает субъект (часть 1 статьи 9 в редакции Федерального закона от 24.06.2025 № 156-ФЗ).
Мы подадим уведомление в Роскомнадзор, когда придёт запрос. Так можно?
Нет. Часть 1 статьи 22 152-ФЗ требует уведомить до начала обработки. Пункты 1–6 части 2 этой статьи, которые раньше освобождали от уведомления при обработке данных работников и сторон договора, утратили силу с 1 сентября 2022 года. Остались три исключения, и обычный корпоративный сайт ни под одно из них не подпадает. За неподачу или несвоевременную подачу отвечают по части 10 статьи 13.11 КоАП — 100–300 тысяч рублей для организации.
Оборотный штраф в 3 % выручки грозит за любую утечку?
Нет. Оборотные размеры установлены частями 15 и 18 статьи 13.11 КоАП и применяются за повторное нарушение. Первичная утечка наказывается по частям 12–14, 16 или 17 в фиксированных суммах — они тоже крупные, но это не проценты от выручки.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #152-ФЗ · #персональные данные · #Роскомнадзор · #сайт · #ИТ-активы компании

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Если форма недоступна, позвоните +7 (4822) 48-13-48 или напишите на help@wizardit.ru.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Если форма недоступна, позвоните +7 (4822) 48-13-48 или напишите на help@wizardit.ru.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам