
IT-компании
Персональные данные пользователей IT-продукта: как всё оформить законно
Как IT-компании законно обрабатывать персональные данные пользователей: политика конфиденциальности, согласие, уведомление Роскомнадзору. Избегайте штрафов.
Когда вы запускаете мобильное приложение, SaaS-сервис или онлайн-школу, первое, что делает каждый пользователь — вводит своё имя, email, а нередко и платёжные данные. С этого момента ваша компания становится оператором персональных данных со всеми вытекающими обязательствами по российскому законодательству. И дело не только в том, чтобы повесить на сайт файл «Политика конфиденциальности» — это лишь верхушка айсберга.
Федеральный закон № 152-ФЗ «О персональных данных» действует с 2006 года, однако именно в последние несколько лет регуляторная нагрузка на IT-компании резко выросла. Штрафы за нарушения увеличились в десятки раз, Роскомнадзор активизировал проверки, а суды стали всё чаще удовлетворять иски граждан, чьи данные были обработаны без надлежащего согласия. Для стартапов и небольших digital-агентств это уже не абстрактный риск — это реальные административные дела.
В этой статье разберём, что именно обязана сделать IT-компания с точки зрения закона: как составить корректную политику конфиденциальности, какие формы согласия работают, а какие суд признает недействительными, нужно ли уведомлять Роскомнадзор и что будет, если этого не сделать. Материал написан в первую очередь для руководителей и владельцев технологических компаний, которые хотят разобраться в теме, а не читать трёхтомник законодательства.
Кто считается оператором персональных данных и при чём здесь ваш IT-продукт
Оператор персональных данных — это любое юридическое или физическое лицо, которое самостоятельно или совместно с другими лицами организует и осуществляет обработку персональных данных (ст. 3 Федерального закона № 152-ФЗ). Под это определение подпадает практически любая IT-компания, имеющая пользователей.
Вы становитесь оператором, если:
- ваш сайт или приложение собирает имена, email-адреса, номера телефонов, IP-адреса пользователей;
- вы ведёте базу клиентов, подписчиков или лидов;
- в вашем сервисе есть личный кабинет с регистрацией;
- вы используете системы аналитики (Google Analytics, Яндекс.Метрика), которые собирают данные о поведении посетителей;
- вы интегрируете CRM, рассылочные сервисы или пикселя рекламных платформ.
⚠️ Важно: Передача функций обработки данных стороннему сервису (например, облачной CRM) не снимает с вас статус оператора. Вы остаётесь ответственным лицом, а сторонний сервис в этом случае является обработчиком персональных данных — и с ним необходимо заключить отдельное соглашение об обработке ПДн.
Особую осторожность стоит проявлять компаниям, работающим с биометрическими данными (распознавание лица, голоса), специальными категориями (состояние здоровья, если вы разрабатываете медицинское ПО) и данными несовершеннолетних. Для таких категорий закон устанавливает повышенные требования к согласию и хранению.
Политика конфиденциальности: что должно быть в документе
Политика конфиденциальности — это не формальная «заглушка» для галочки. Это публичный документ, который раскрывает, какие данные вы собираете, зачем, как храните и кому передаёте. Его содержание регулируется ст. 18.1 Федерального закона № 152-ФЗ, а также разъяснениями Роскомнадзора.
Нужен готовый документ?
Скачайте бесплатно прямо сейчас
Корректная политика должна включать следующие разделы:
- Перечень собираемых данных — конкретный список: ФИО, email, телефон, дата рождения, IP-адрес, данные об устройстве и браузере, cookies и т. д.
- Цели обработки — зачем вы собираете каждую категорию данных: для исполнения договора, для маркетинговых рассылок, для аналитики и т. п.
- Правовые основания обработки — согласие пользователя, исполнение договора, законный интерес, выполнение требований законодательства.
- Сроки хранения — как долго данные хранятся после достижения цели обработки.
- Порядок передачи третьим лицам — кому и на каких основаниях передаются данные (платёжные системы, аналитические сервисы, партнёры).
- Трансграничная передача данных — если вы используете зарубежные сервисы (AWS, Stripe, SendGrid), это обязательно нужно раскрыть.
- Права субъектов данных — право на доступ, исправление, удаление, ограничение обработки, отзыв согласия.
- Контактные данные оператора — кто отвечает за обработку данных, как с ним связаться.
⚠️ Важно: Политика должна быть размещена в открытом доступе — как правило, в подвале сайта. Ссылка на неё должна быть видна до момента, когда пользователь передаёт свои данные. Роскомнадзор при проверке первым делом смотрит именно на доступность и содержание этого документа.
Распространённая ошибка IT-компаний — использовать шаблонные тексты из интернета, не адаптированные под реальные процессы обработки. Если в политике написано «мы не передаём данные третьим лицам», а на сайте стоит пиксель Facebook и подключена CRM — это прямое нарушение, которое при проверке будет расценено как предоставление недостоверной информации.
Согласие на обработку персональных данных: требования к форме и содержанию
Согласие субъекта персональных данных — один из ключевых элементов законной обработки. Согласно ст. 9 Федерального закона № 152-ФЗ, оно должно быть конкретным, информированным, сознательным и однозначным.
Что это означает на практике:
- Конкретным — пользователь должен понимать, на обработку каких именно данных и в каких целях он соглашается.
- Информированным — ссылка на полную политику конфиденциальности должна быть доступна в момент получения согласия.
- Сознательным — согласие не может быть «скрытым» или автоматическим. Заранее проставленная галочка недействительна.
- Однозначным — пользователь совершает явное действие: ставит галочку, нажимает кнопку с надписью «Согласен», подписывает документ.
📋 Пример: Форма регистрации с текстом «Нажимая кнопку "Зарегистрироваться", вы соглашаетесь с политикой конфиденциальности» — это работающая конструкция при условии, что ссылка на политику кликабельна и документ действительно отвечает требованиям закона. Однако такое согласие покрывает только ту обработку, которая описана в политике. Для рассылки нужно отдельное согласие.
Для рекламных рассылок требования ещё строже: ст. 18 Федерального закона № 38-ФЗ «О рекламе» требует прямого согласия на получение рекламных сообщений. Его нельзя «вшить» в общее согласие с политикой — оно должно быть явным и отдельным.
Отдельного внимания заслуживает отзыв согласия. Пользователь вправе в любой момент отозвать согласие на обработку ПДн (ст. 9 закона № 152-ФЗ). После получения заявления об отзыве оператор обязан прекратить обработку и уничтожить данные в течение 30 дней, если нет иных правовых оснований для их хранения (например, срок исковой давности по заключённому договору).
Уведомление Роскомнадзора: кто обязан подавать и как это сделать
Один из самых частых вопросов IT-компаний: нужно ли регистрироваться в Роскомнадзоре? Ответ — в большинстве случаев да.
Согласно ст. 22 Федерального закона № 152-ФЗ, оператор обязан направить уведомление об обработке персональных данных в Роскомнадзор до начала обработки. Исключения из этого правила перечислены в ч. 2 той же статьи, но на практике они почти не применимы к IT-продуктам: например, исключение действует при однократном пропуске субъекта на охраняемую территорию или при обработке данных без использования средств автоматизации.
Любой сайт с формой регистрации, мобильное приложение с личным кабинетом или онлайн-сервис с базой пользователей — это автоматизированная обработка персональных данных, и уведомление обязательно.
Как подать уведомление:
- Зайти на портал Роскомнадзора (rkn.gov.ru) в раздел «Реестр операторов персональных данных».
- Заполнить электронную форму уведомления — указать сведения об операторе, категории обрабатываемых данных, цели, правовые основания, меры защиты.
- Подать форму с электронной подписью или отправить бумажное уведомление по почте.
- После рассмотрения компания вносится в Реестр операторов персональных данных — это публичный список, который может проверить любой желающий.
⚠️ Важно: При изменении сведений (новые категории данных, новые цели, смена адреса) оператор обязан в течение 10 рабочих дней подать уведомление об изменениях. Это требование часто игнорируется — и напрасно, поскольку является самостоятельным основанием для привлечения к ответственности.
Ответственность за непредоставление уведомления — административный штраф по ст. 19.7 КоАП РФ: для должностных лиц от 300 до 500 рублей, для юридических лиц от 3 000 до 5 000 рублей. Сумма небольшая, однако само по себе отсутствие в реестре — сигнал для Роскомнадзора при жалобах и проверках.
Локализация данных и трансграничная передача: особый режим для IT-бизнеса
С 2015 года в России действует требование о локализации персональных данных российских граждан: первичный сбор и хранение данных должны осуществляться на серверах, физически расположенных на территории РФ (ст. 18.1 закона № 152-ФЗ в редакции Федерального закона № 242-ФЗ).
Для IT-компаний, использующих зарубежную инфраструктуру (AWS, Google Cloud, Microsoft Azure), это означает необходимость либо мигрировать данные российских пользователей на отечественные серверы, либо использовать гибридную схему: хранить основную копию в России, а обработку для нужд продукта вести в облаке.
Не ищите документы по одному
Готовый комплект под ваш бизнес — бесплатно
Трансграничная передача персональных данных — это передача данных на серверы, расположенные в иностранных государствах, или доступ к ним из-за рубежа. С 1 марта 2023 года вступили в силу поправки, существенно усложнившие этот процесс:
- Перед первой трансграничной передачей оператор обязан уведомить Роскомнадзор.
- Передача данных в страны, не обеспечивающие «адекватный уровень защиты», допускается только при наличии отдельного согласия субъекта или в рамках договора в его интересах.
- Роскомнадзор вправе запретить или ограничить конкретную трансграничную передачу.
📋 Пример: Если ваша онлайн-школа использует Zoom для проведения занятий и при этом пользователи регистрируются через форму на вашем сайте — данные фактически попадают на серверы американской компании. Это трансграничная передача, которую необходимо раскрыть в политике и, при необходимости, уведомить регулятора.
Штрафы и ответственность за нарушение законодательства о персональных данных
Поправки, вступившие в силу в 2022–2023 годах, кратно увеличили санкции за нарушения в сфере персональных данных. IT-компаниям важно понимать реальный масштаб рисков.
Основные составы и санкции по КоАП РФ:
- Ст. 13.11 КоАП РФ, ч. 1 — обработка данных без законного основания или в несовместимых с целями сбора целях: штраф для юрлиц от 60 000 до 100 000 рублей.
- Ст. 13.11 КоАП РФ, ч. 2 — обработка без согласия субъекта: штраф для юрлиц от 100 000 до 300 000 рублей.
- Ст. 13.11 КоАП РФ, ч. 3 — непредоставление субъекту информации об обработке его данных: штраф для юрлиц от 40 000 до 80 000 рублей.
- Ст. 13.11 КоАП РФ, ч. 6 — невыполнение обязанности по уничтожению данных: штраф для юрлиц от 25 000 до 50 000 рублей.
- Ст. 13.11 КоАП РФ, ч. 8 — утечка персональных данных (введена в 2023 году): штраф для юрлиц от 3 000 000 до 15 000 000 рублей при первичной утечке, и до 500 000 000 рублей при повторных нарушениях.
⚠️ Важно: Законопроект об уголовной ответственности за незаконный оборот персональных данных уже прошёл первое чтение в Государственной Думе. При его принятии топ-менеджмент и ответственные сотрудники компаний могут нести личную уголовную ответственность за утечки данных.
Помимо штрафов, Роскомнадзор вправе инициировать блокировку сайта оператора, систематически нарушающего требования закона, — именно так были заблокированы несколько зарубежных платформ, отказавшихся локализовать данные.
Внутренние документы и организационные меры: что должно быть у оператора
Законодательство требует от операторов не только внешних документов для пользователей, но и внутренней нормативной базы. Роскомнадзор при проверке запросит именно эти документы.
Обязательный минимум внутренних документов:
- Приказ о назначении ответственного за обработку персональных данных — конкретное лицо, которое отвечает за соблюдение требований закона.
- Модель угроз безопасности персональных данных — документ, описывающий актуальные угрозы для ваших информационных систем.
- Перечень информационных систем персональных данных (ИСПДн) — список всех систем, в которых хранятся или обрабатываются данные пользователей.
- Инструкции для сотрудников — регламент работы с персональными данными, требования к доступу и хранению.
- Соглашения об обработке персональных данных с обработчиками — договоры с облачными провайдерами, CRM-системами, аналитическими платформами.
- Журнал учёта обращений субъектов данных — фиксация запросов пользователей на доступ, исправление или удаление данных.
Платформа Bejure содержит готовые шаблоны внутренних документов по защите персональных данных, адаптированные под IT-компании и онлайн-сервисы. В отличие от скачанных из интернета шаблонов, документы в системе обновляются при изменении законодательства и защищены финансовой гарантией — это особенно важно в сфере, где регуляторная база меняется стремительно.
Часто задаваемые вопросы
Нужно ли подавать уведомление в Роскомнадзор, если мы небольшой стартап на стадии MVP?
Да, статус стартапа не освобождает от обязательств оператора персональных данных. Если ваш MVP собирает хотя бы адреса электронной почты пользователей — вы уже осуществляете автоматизированную обработку персональных данных и обязаны подать уведомление. Лучше сделать это до запуска продукта, поскольку закон требует уведомления «до начала обработки».
Достаточно ли одного чекбокса «Я согласен с политикой конфиденциальности» для законной обработки данных?
Для обработки данных в целях исполнения договора (например, для выполнения заказа пользователя) согласие в принципе не является обязательным — достаточно самого факта договора. Однако для дополнительных целей — маркетинговых рассылок, аналитики, передачи данных партнёрам — необходимо отдельное согласие. Один чекбокс на всё не может покрывать несовместимые между собой цели обработки. Роскомнадзор и суды признают такие конструкции недействительными.
Что грозит за утечку персональных данных пользователей, которую мы обнаружили?
С 2023 года введена обязанность уведомить Роскомнадзор об утечке в течение 24 часов с момента обнаружения, а о результатах расследования — в течение 72 часов (ст. 21 закона № 152-ФЗ в новой редакции). За саму утечку штраф для юридических лиц составляет от 3 до 15 миллионов рублей при первом случае. За несвоевременное уведомление регулятора — отдельный штраф. Сокрытие утечки существенно увеличивает риски как в части административной ответственности, так и в части репутационных потерь.
Можно ли использовать Google Analytics на российском сайте?
Технически — да, но это влечёт обязательства по трансграничной передаче данных. Данные пользователей (IP-адреса, поведенческие паттерны) передаются на серверы Google, расположенные в США. Вы обязаны раскрыть этот факт в политике конфиденциальности и выполнить требования об уведомлении Роскомнадзора по трансграничной передаче. Альтернативой является переход на отечественные аналитические системы (Яндекс.Метрика хранит данные в России) или настройка анонимизации IP до передачи данных.
Как правильно оформить передачу данных пользователей подрядчику, например, колл-центру или email-сервису?
Подрядчик в данном случае является обработчиком персональных данных (ст. 6 закона № 152-ФЗ). С ним необходимо заключить соглашение об обработке персональных данных, в котором прописаны: перечень передаваемых данных, цели и сроки обработки, обязанность соблюдать конфиденциальность, требования к техническим мерам защиты и порядок возврата или уничтожения данных по окончании сотрудничества. Без такого соглашения передача данных подрядчику является нарушением закона.
Заключение
Работа с персональными данными пользователей — это не бюрократическая формальность, а реальное юридическое обязательство, нарушение которого сегодня обходится дорого. Для IT-компании минимальный комплект включает: корректную политику конфиденциальности, рабочие механизмы получения согласия, уведомление Роскомнадзора, внутренние регламенты и соглашения с обработчиками.
Хорошая новость в том, что всё это поддаётся систематизации. Платформа Bejure предоставляет готовые, юридически выверенные шаблоны документов для IT-компаний — от политики конфиденциальности до соглашений с обработчиками данных — с электронным подписанием и защищённым хранением в одной системе. Это значительно быстрее и надёжнее, чем собирать документы из разрозненных источников или ждать ответа стороннего юриста.
Чем раньше выстроен правовой периметр вокруг обработки данных, тем меньше рисков при масштабировании продукта, привлечении инвестиций и — особенно — при первой же проверке регулятора.
Есть вопрос по документам?
Задайте вопрос юристу бесплатно







