Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

IT-компании

Персональные данные пользователей IT-продукта: как всё оформить законно

Как IT-компании законно обрабатывать персональные данные пользователей: политика конфиденциальности, согласие, уведомление Роскомнадзору. Избегайте штрафов.

Когда вы запускаете мобильное приложение, SaaS-сервис или онлайн-школу, первое, что делает каждый пользователь — вводит своё имя, email, а нередко и платёжные данные. С этого момента ваша компания становится оператором персональных данных со всеми вытекающими обязательствами по российскому законодательству. И дело не только в том, чтобы повесить на сайт файл «Политика конфиденциальности» — это лишь верхушка айсберга.

Федеральный закон № 152-ФЗ «О персональных данных» действует с 2006 года, однако именно в последние несколько лет регуляторная нагрузка на IT-компании резко выросла. Штрафы за нарушения увеличились в десятки раз, Роскомнадзор активизировал проверки, а суды стали всё чаще удовлетворять иски граждан, чьи данные были обработаны без надлежащего согласия. Для стартапов и небольших digital-агентств это уже не абстрактный риск — это реальные административные дела.

В этой статье разберём, что именно обязана сделать IT-компания с точки зрения закона: как составить корректную политику конфиденциальности, какие формы согласия работают, а какие суд признает недействительными, нужно ли уведомлять Роскомнадзор и что будет, если этого не сделать. Материал написан в первую очередь для руководителей и владельцев технологических компаний, которые хотят разобраться в теме, а не читать трёхтомник законодательства.


Кто считается оператором персональных данных и при чём здесь ваш IT-продукт

Оператор персональных данных — это любое юридическое или физическое лицо, которое самостоятельно или совместно с другими лицами организует и осуществляет обработку персональных данных (ст. 3 Федерального закона № 152-ФЗ). Под это определение подпадает практически любая IT-компания, имеющая пользователей.

Вы становитесь оператором, если:

  • ваш сайт или приложение собирает имена, email-адреса, номера телефонов, IP-адреса пользователей;
  • вы ведёте базу клиентов, подписчиков или лидов;
  • в вашем сервисе есть личный кабинет с регистрацией;
  • вы используете системы аналитики (Google Analytics, Яндекс.Метрика), которые собирают данные о поведении посетителей;
  • вы интегрируете CRM, рассылочные сервисы или пикселя рекламных платформ.

⚠️ Важно: Передача функций обработки данных стороннему сервису (например, облачной CRM) не снимает с вас статус оператора. Вы остаётесь ответственным лицом, а сторонний сервис в этом случае является обработчиком персональных данных — и с ним необходимо заключить отдельное соглашение об обработке ПДн.

Особую осторожность стоит проявлять компаниям, работающим с биометрическими данными (распознавание лица, голоса), специальными категориями (состояние здоровья, если вы разрабатываете медицинское ПО) и данными несовершеннолетних. Для таких категорий закон устанавливает повышенные требования к согласию и хранению.


Политика конфиденциальности: что должно быть в документе

Политика конфиденциальности — это не формальная «заглушка» для галочки. Это публичный документ, который раскрывает, какие данные вы собираете, зачем, как храните и кому передаёте. Его содержание регулируется ст. 18.1 Федерального закона № 152-ФЗ, а также разъяснениями Роскомнадзора.

Нужен готовый документ?

Скачайте бесплатно прямо сейчас

Корректная политика должна включать следующие разделы:

  1. Перечень собираемых данных — конкретный список: ФИО, email, телефон, дата рождения, IP-адрес, данные об устройстве и браузере, cookies и т. д.
  2. Цели обработки — зачем вы собираете каждую категорию данных: для исполнения договора, для маркетинговых рассылок, для аналитики и т. п.
  3. Правовые основания обработки — согласие пользователя, исполнение договора, законный интерес, выполнение требований законодательства.
  4. Сроки хранения — как долго данные хранятся после достижения цели обработки.
  5. Порядок передачи третьим лицам — кому и на каких основаниях передаются данные (платёжные системы, аналитические сервисы, партнёры).
  6. Трансграничная передача данных — если вы используете зарубежные сервисы (AWS, Stripe, SendGrid), это обязательно нужно раскрыть.
  7. Права субъектов данных — право на доступ, исправление, удаление, ограничение обработки, отзыв согласия.
  8. Контактные данные оператора — кто отвечает за обработку данных, как с ним связаться.

⚠️ Важно: Политика должна быть размещена в открытом доступе — как правило, в подвале сайта. Ссылка на неё должна быть видна до момента, когда пользователь передаёт свои данные. Роскомнадзор при проверке первым делом смотрит именно на доступность и содержание этого документа.

Распространённая ошибка IT-компаний — использовать шаблонные тексты из интернета, не адаптированные под реальные процессы обработки. Если в политике написано «мы не передаём данные третьим лицам», а на сайте стоит пиксель Facebook и подключена CRM — это прямое нарушение, которое при проверке будет расценено как предоставление недостоверной информации.


Согласие на обработку персональных данных: требования к форме и содержанию

Согласие субъекта персональных данных — один из ключевых элементов законной обработки. Согласно ст. 9 Федерального закона № 152-ФЗ, оно должно быть конкретным, информированным, сознательным и однозначным.

Что это означает на практике:

  • Конкретным — пользователь должен понимать, на обработку каких именно данных и в каких целях он соглашается.
  • Информированным — ссылка на полную политику конфиденциальности должна быть доступна в момент получения согласия.
  • Сознательным — согласие не может быть «скрытым» или автоматическим. Заранее проставленная галочка недействительна.
  • Однозначным — пользователь совершает явное действие: ставит галочку, нажимает кнопку с надписью «Согласен», подписывает документ.

📋 Пример: Форма регистрации с текстом «Нажимая кнопку "Зарегистрироваться", вы соглашаетесь с политикой конфиденциальности» — это работающая конструкция при условии, что ссылка на политику кликабельна и документ действительно отвечает требованиям закона. Однако такое согласие покрывает только ту обработку, которая описана в политике. Для рассылки нужно отдельное согласие.

Для рекламных рассылок требования ещё строже: ст. 18 Федерального закона № 38-ФЗ «О рекламе» требует прямого согласия на получение рекламных сообщений. Его нельзя «вшить» в общее согласие с политикой — оно должно быть явным и отдельным.

Отдельного внимания заслуживает отзыв согласия. Пользователь вправе в любой момент отозвать согласие на обработку ПДн (ст. 9 закона № 152-ФЗ). После получения заявления об отзыве оператор обязан прекратить обработку и уничтожить данные в течение 30 дней, если нет иных правовых оснований для их хранения (например, срок исковой давности по заключённому договору).


Уведомление Роскомнадзора: кто обязан подавать и как это сделать

Один из самых частых вопросов IT-компаний: нужно ли регистрироваться в Роскомнадзоре? Ответ — в большинстве случаев да.

Согласно ст. 22 Федерального закона № 152-ФЗ, оператор обязан направить уведомление об обработке персональных данных в Роскомнадзор до начала обработки. Исключения из этого правила перечислены в ч. 2 той же статьи, но на практике они почти не применимы к IT-продуктам: например, исключение действует при однократном пропуске субъекта на охраняемую территорию или при обработке данных без использования средств автоматизации.

Любой сайт с формой регистрации, мобильное приложение с личным кабинетом или онлайн-сервис с базой пользователей — это автоматизированная обработка персональных данных, и уведомление обязательно.

Как подать уведомление:

  1. Зайти на портал Роскомнадзора (rkn.gov.ru) в раздел «Реестр операторов персональных данных».
  2. Заполнить электронную форму уведомления — указать сведения об операторе, категории обрабатываемых данных, цели, правовые основания, меры защиты.
  3. Подать форму с электронной подписью или отправить бумажное уведомление по почте.
  4. После рассмотрения компания вносится в Реестр операторов персональных данных — это публичный список, который может проверить любой желающий.

⚠️ Важно: При изменении сведений (новые категории данных, новые цели, смена адреса) оператор обязан в течение 10 рабочих дней подать уведомление об изменениях. Это требование часто игнорируется — и напрасно, поскольку является самостоятельным основанием для привлечения к ответственности.

Ответственность за непредоставление уведомления — административный штраф по ст. 19.7 КоАП РФ: для должностных лиц от 300 до 500 рублей, для юридических лиц от 3 000 до 5 000 рублей. Сумма небольшая, однако само по себе отсутствие в реестре — сигнал для Роскомнадзора при жалобах и проверках.


Локализация данных и трансграничная передача: особый режим для IT-бизнеса

С 2015 года в России действует требование о локализации персональных данных российских граждан: первичный сбор и хранение данных должны осуществляться на серверах, физически расположенных на территории РФ (ст. 18.1 закона № 152-ФЗ в редакции Федерального закона № 242-ФЗ).

Для IT-компаний, использующих зарубежную инфраструктуру (AWS, Google Cloud, Microsoft Azure), это означает необходимость либо мигрировать данные российских пользователей на отечественные серверы, либо использовать гибридную схему: хранить основную копию в России, а обработку для нужд продукта вести в облаке.

Не ищите документы по одному

Готовый комплект под ваш бизнес — бесплатно

Трансграничная передача персональных данных — это передача данных на серверы, расположенные в иностранных государствах, или доступ к ним из-за рубежа. С 1 марта 2023 года вступили в силу поправки, существенно усложнившие этот процесс:

  • Перед первой трансграничной передачей оператор обязан уведомить Роскомнадзор.
  • Передача данных в страны, не обеспечивающие «адекватный уровень защиты», допускается только при наличии отдельного согласия субъекта или в рамках договора в его интересах.
  • Роскомнадзор вправе запретить или ограничить конкретную трансграничную передачу.

📋 Пример: Если ваша онлайн-школа использует Zoom для проведения занятий и при этом пользователи регистрируются через форму на вашем сайте — данные фактически попадают на серверы американской компании. Это трансграничная передача, которую необходимо раскрыть в политике и, при необходимости, уведомить регулятора.


Штрафы и ответственность за нарушение законодательства о персональных данных

Поправки, вступившие в силу в 2022–2023 годах, кратно увеличили санкции за нарушения в сфере персональных данных. IT-компаниям важно понимать реальный масштаб рисков.

Основные составы и санкции по КоАП РФ:

  • Ст. 13.11 КоАП РФ, ч. 1 — обработка данных без законного основания или в несовместимых с целями сбора целях: штраф для юрлиц от 60 000 до 100 000 рублей.
  • Ст. 13.11 КоАП РФ, ч. 2 — обработка без согласия субъекта: штраф для юрлиц от 100 000 до 300 000 рублей.
  • Ст. 13.11 КоАП РФ, ч. 3 — непредоставление субъекту информации об обработке его данных: штраф для юрлиц от 40 000 до 80 000 рублей.
  • Ст. 13.11 КоАП РФ, ч. 6 — невыполнение обязанности по уничтожению данных: штраф для юрлиц от 25 000 до 50 000 рублей.
  • Ст. 13.11 КоАП РФ, ч. 8 — утечка персональных данных (введена в 2023 году): штраф для юрлиц от 3 000 000 до 15 000 000 рублей при первичной утечке, и до 500 000 000 рублей при повторных нарушениях.

⚠️ Важно: Законопроект об уголовной ответственности за незаконный оборот персональных данных уже прошёл первое чтение в Государственной Думе. При его принятии топ-менеджмент и ответственные сотрудники компаний могут нести личную уголовную ответственность за утечки данных.

Помимо штрафов, Роскомнадзор вправе инициировать блокировку сайта оператора, систематически нарушающего требования закона, — именно так были заблокированы несколько зарубежных платформ, отказавшихся локализовать данные.


Внутренние документы и организационные меры: что должно быть у оператора

Законодательство требует от операторов не только внешних документов для пользователей, но и внутренней нормативной базы. Роскомнадзор при проверке запросит именно эти документы.

Обязательный минимум внутренних документов:

  • Приказ о назначении ответственного за обработку персональных данных — конкретное лицо, которое отвечает за соблюдение требований закона.
  • Модель угроз безопасности персональных данных — документ, описывающий актуальные угрозы для ваших информационных систем.
  • Перечень информационных систем персональных данных (ИСПДн) — список всех систем, в которых хранятся или обрабатываются данные пользователей.
  • Инструкции для сотрудников — регламент работы с персональными данными, требования к доступу и хранению.
  • Соглашения об обработке персональных данных с обработчиками — договоры с облачными провайдерами, CRM-системами, аналитическими платформами.
  • Журнал учёта обращений субъектов данных — фиксация запросов пользователей на доступ, исправление или удаление данных.

Платформа Bejure содержит готовые шаблоны внутренних документов по защите персональных данных, адаптированные под IT-компании и онлайн-сервисы. В отличие от скачанных из интернета шаблонов, документы в системе обновляются при изменении законодательства и защищены финансовой гарантией — это особенно важно в сфере, где регуляторная база меняется стремительно.


Часто задаваемые вопросы

Нужно ли подавать уведомление в Роскомнадзор, если мы небольшой стартап на стадии MVP?

Да, статус стартапа не освобождает от обязательств оператора персональных данных. Если ваш MVP собирает хотя бы адреса электронной почты пользователей — вы уже осуществляете автоматизированную обработку персональных данных и обязаны подать уведомление. Лучше сделать это до запуска продукта, поскольку закон требует уведомления «до начала обработки».

Достаточно ли одного чекбокса «Я согласен с политикой конфиденциальности» для законной обработки данных?

Для обработки данных в целях исполнения договора (например, для выполнения заказа пользователя) согласие в принципе не является обязательным — достаточно самого факта договора. Однако для дополнительных целей — маркетинговых рассылок, аналитики, передачи данных партнёрам — необходимо отдельное согласие. Один чекбокс на всё не может покрывать несовместимые между собой цели обработки. Роскомнадзор и суды признают такие конструкции недействительными.

Что грозит за утечку персональных данных пользователей, которую мы обнаружили?

С 2023 года введена обязанность уведомить Роскомнадзор об утечке в течение 24 часов с момента обнаружения, а о результатах расследования — в течение 72 часов (ст. 21 закона № 152-ФЗ в новой редакции). За саму утечку штраф для юридических лиц составляет от 3 до 15 миллионов рублей при первом случае. За несвоевременное уведомление регулятора — отдельный штраф. Сокрытие утечки существенно увеличивает риски как в части административной ответственности, так и в части репутационных потерь.

Можно ли использовать Google Analytics на российском сайте?

Технически — да, но это влечёт обязательства по трансграничной передаче данных. Данные пользователей (IP-адреса, поведенческие паттерны) передаются на серверы Google, расположенные в США. Вы обязаны раскрыть этот факт в политике конфиденциальности и выполнить требования об уведомлении Роскомнадзора по трансграничной передаче. Альтернативой является переход на отечественные аналитические системы (Яндекс.Метрика хранит данные в России) или настройка анонимизации IP до передачи данных.

Как правильно оформить передачу данных пользователей подрядчику, например, колл-центру или email-сервису?

Подрядчик в данном случае является обработчиком персональных данных (ст. 6 закона № 152-ФЗ). С ним необходимо заключить соглашение об обработке персональных данных, в котором прописаны: перечень передаваемых данных, цели и сроки обработки, обязанность соблюдать конфиденциальность, требования к техническим мерам защиты и порядок возврата или уничтожения данных по окончании сотрудничества. Без такого соглашения передача данных подрядчику является нарушением закона.


Заключение

Работа с персональными данными пользователей — это не бюрократическая формальность, а реальное юридическое обязательство, нарушение которого сегодня обходится дорого. Для IT-компании минимальный комплект включает: корректную политику конфиденциальности, рабочие механизмы получения согласия, уведомление Роскомнадзора, внутренние регламенты и соглашения с обработчиками.

Хорошая новость в том, что всё это поддаётся систематизации. Платформа Bejure предоставляет готовые, юридически выверенные шаблоны документов для IT-компаний — от политики конфиденциальности до соглашений с обработчиками данных — с электронным подписанием и защищённым хранением в одной системе. Это значительно быстрее и надёжнее, чем собирать документы из разрозненных источников или ждать ответа стороннего юриста.

Чем раньше выстроен правовой периметр вокруг обработки данных, тем меньше рисков при масштабировании продукта, привлечении инвестиций и — особенно — при первой же проверке регулятора.

Есть вопрос по документам?

Задайте вопрос юристу бесплатно

Вам может быть интересно

article-preview

Общие

Как подготовиться к проверке бизнеса

Как подготовиться к проверке бизнеса: полный чек-лист документов, кадровые документы, персональные данные, сайт, договоры, типичные ошибки и пошаговый план для компании.

article-preview

Селлеры

Трудовой договор у селлера маркетплейсов: полное руководство по оформлению сотрудников без штрафов и блокировок

Селлеры маркетплейсов часто работают в формате «быстрого роста». В этой статье разберём ключевые аспекты трудовых договоров у селлеров и как закрыть вопросы системно.

Документы для открытия ресторана: полный чек-лист 2024

Рестораны и кафе

Документы для открытия ресторана: полный чек-лист 2026

Полный чек-лист документов для открытия ресторана в 2024 году. Регистрация, лицензии, санитарные разрешения, кадровое оформление — всё, что нужно знать.

Должностная инструкция администратора зала ресторана

Рестораны и кафе

Должностная инструкция администратора зала ресторана

Должностная инструкция администратора зала ресторана: правовая основа, обязанности, ответственность. Скачайте готовый шаблон и защитите бизнес от штрафов.

article-preview

Кофейни

Какие документы проверяет Роспотребнадзор в кофейне: чек-лист владельца

Кофейня — это место уюта и встреч, но для Роспотребнадзора это объект общественного питания. Проверки могут пройти в любой момент, и предпринимателю важно знать, какие документы должны быть под рукой. Отсутствие хотя бы одного из них грозит штрафами и даже приостановкой работы.

article-preview

Общие

Документы для сотрудников

Какие документы нужны для сотрудников при приёме на работу, в процессе работы и при увольнении. Полный список кадровых документов работодателя, частые ошибки и защита бизнеса.