152-ФЗ простыми словами: что нужно сайту с формой заявки
Сайту, на котором есть форма «оставить заявку», закон о персональных данных даёт четыре обязанности: опубликовать политику обработки персональных данных, получать согласие действием самого человека, подать уведомление в Роскомнадзор до начала сбора данных и держать базу с заявками на территории России. Обязанности эти лежат на владельце сайта, а не на разработчике: оператором по закону становится тот, кто определяет цели обработки.
Почему имя и телефон в форме считаются персональными данными
Статья 3 Федерального закона от 27.07.2006 № 152-ФЗ описывает персональные данные как любую информацию, относящуюся прямо или косвенно к определённому или определяемому физическому лицу. Формулировка широкая намеренно: значение имеет не набор полей, а возможность понять, о ком идёт речь.
Имя вместе с номером телефона такую возможность даёт бесспорно. Сложнее случай, когда в форме одно поле: только телефон или только адрес почты. Надзорная практика исходит из того, что номер телефона человека определяет, и большинство судов с этим согласны, хотя встречаются решения, где суд требовал доказать определяемость в конкретных обстоятельствах. Спор реальный, но владельцу сайта он не помогает: строить работу на менее распространённой позиции значит заранее согласиться спорить.
Файлы cookie, идентификаторы систем статистики и IP-адрес — зона отдельная и куда менее устоявшаяся, здесь мы её не разбираем: речь о том, что человек вписал в форму сам.
Зачем политика нужна отдельным документом
Часть 2 статьи 18.1 требует от оператора, который собирает персональные данные через интернет, опубликовать документ, определяющий политику обработки, вместе со сведениями о реализуемых требованиях к защите данных, либо иным образом обеспечить к ним неограниченный доступ. «Неограниченный доступ» означает: без регистрации, без запроса, по прямой ссылке. Фраза в подвале о том, что компания уважает конфиденциальность посетителей, этому требованию не отвечает.
Из нормы следуют скучные, зато проверяемые вещи. Политика лежит по постоянному адресу, и ссылка на неё есть на каждой странице, где стоит форма. Содержание документа совпадает с тем, что происходит в жизни: если в политике написано, что заявки хранятся год, а в почтовом ящике они лежат пятый год, расхождение работает против оператора. Наша политика опубликована по адресу /privacy.html, и такой же документ входит в любой наш тариф, но подгонять его под процессы конкретного бизнеса приходится всё равно.
За неопубликованную политику отвечает часть 3 статьи 13.11 КоАП. Размеры санкций в этой статье менялись, поэтому сумму стоит смотреть по действующей редакции, а не по статьям в интернете.
Как должна выглядеть галочка согласия
Часть 1 статьи 9 требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным. Та же часть возлагает обязанность доказать получение согласия на оператора. Из этих двух правил выводится всё остальное.
- Галочка не должна быть проставлена заранее. Предзаполненное поле не показывает действия человека, а значит не подтверждает однозначность.
- Согласия разделяются по целям: приём заявки отдельно, рекламная рассылка отдельно. Для рассылки нужна ещё и статья 18 закона о рекламе, где предварительное согласие адресата прописано прямо.
- Рядом с галочкой должно быть видно, на что человек соглашается: связка из двух ссылок, политика и текст согласия. Одно слово «согласен» даёт информированность только на словах.
- Факт согласия сохраняется: дата, время, состав отправленных полей, версия текста. Доказывать придётся оператору, а нечем, если в базе лежит только имя и телефон.
Первый пункт стоит оговорить честно. Слова «чекбокс» в 152-ФЗ нет, требование о непроставленной галочке — вывод из признаков согласия, а не дословная норма. Но оценивать проверяющий будет именно однозначность, и предзаполненное поле её не даёт.
Бывает ли форма вообще без согласия
Бывает, и это как раз тот вопрос, где юристы расходятся. Пункт 5 части 1 статьи 6 разрешает обработку без согласия, когда она необходима для заключения договора по инициативе самого субъекта. Одни считают, что заявка «перезвоните, хочу сайт» ровно в эту норму и попадает. Другие возражают, что до договора доходит не каждое обращение, а обязанность по статье 18 сообщить человеку, кто и для чего собирает его данные, сохраняется.
Мы ставим галочку всегда. Не потому, что вторая позиция ошибочна, а потому что галочка дешевле спора о применимости нормы: она закрывает сразу и основание обработки, и вопрос об информировании.
Когда подавать уведомление в Роскомнадзор
Часть 1 статьи 22 требует подать уведомление до начала обработки. Не после запуска сайта. Поправки, вступившие в силу 1 сентября 2022 года, сузили перечень исключений в части 2 этой же статьи настолько, что уведомление подаёт практически каждый, кто собирает данные через сайт.
Ответственность за неподачу выделена в отдельную норму. Часть 10 статьи 13.11 КоАП в редакции, действующей с 30 мая 2025 года, предусматривает штраф: для граждан 5 000–10 000 ₽, для должностных лиц 30 000–50 000 ₽, для юридических лиц 100 000–300 000 ₽. Индивидуальный предприниматель по общему правилу примечания к статье 2.4 КоАП отвечает как должностное лицо, но из этого правила есть исключения, и в конкретном деле квалификацию стоит проверять отдельно.
Наказуема не только тишина, но и опоздание, то есть уведомление, отправленное уже после того, как форма начала принимать заявки. Отсюда порядок: сначала уведомление, потом включение формы. Что вписывать в поля формы уведомления, разобрано в отдельном разборе: Уведомление в Роскомнадзор: кому подавать.
Что значит «данные должны храниться в России»
Часть 5 статьи 18 требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России велись с использованием баз данных, находящихся на территории России. Норма о месте базы, а не о том, где зарегистрирована компания.
На практике это три вопроса к любому сайту с формой:
- Где физически стоит сервер или хостинг, на который приходит заявка.
- Куда уходит письмо от формы: в российскую почтовую службу или в зарубежную.
- Чем собираются заявки, если форма не своя: внешний конструктор, CRM, таблица в облаке. Зарубежный сервис в этой роли нарушает требование сам по себе, даже когда сайт лежит на российском хостинге.
Передача данных за границу законом не запрещена, но живёт по правилам статьи 12: с 1 марта 2023 года оператор подаёт в Роскомнадзор отдельное уведомление о трансграничной передаче, и это другое уведомление, не то, что по статье 22. Ответственность за нарушение требования о месте базы данных предусмотрена частью 8 статьи 13.11 КоАП.
Что закон требует помимо самой формы
Четыре пункта из лида — то, что видно на странице. Статья 18.1 добавляет внутреннюю часть: назначить лицо, ответственное за организацию обработки, ознакомить с правилами тех сотрудников, кто работает с данными, и провести оценку вреда, который может быть причинён субъектам. Требования к оценке утверждены приказом Роскомнадзора; для маленькой компании это документ на несколько страниц.
Ещё две обязанности всплывают, когда что-то произошло. При утечке оператор уведомляет Роскомнадзор о факте в течение суток и сообщает результаты внутреннего расследования в течение трёх суток (часть 3.1 статьи 21). А на запрос человека о том, какие его данные обрабатываются, статья 20 даёт десять рабочих дней с возможностью короткого продления. Ни то, ни другое не требует подготовки заранее, но требует, чтобы письма на адрес из политики кто-то читал.
Обязательный минимум страниц, к персональным данным уже не относящийся, разобран отдельно: Что должно быть на сайте компании.
Что здесь делаем мы, а что остаётся на владельце сайта
В каждый наш тариф входит форма заявки с непроставленной галочкой и ссылками, а также политика обработки персональных данных. Заявки мы не заводим на зарубежные сервисы сбора форм и хостинг подбираем российский, потому что иначе требование о месте базы выполнить нельзя.
Дальше начинается то, чего мы не делаем. Уведомление в Роскомнадзор за заказчика мы не подаём: оператором становится он, подпись нужна его, а половина полей известна только ему: сроки хранения, перечень получателей данных, ответственное лицо. Юридического сопровождения обработки данных мы тоже не оказываем. Если бизнес обрабатывает данные шире, чем одна заявка с сайта, типовой политики мало: медицинские сведения, кадровый учёт, биометрия, скоринг требуют документов под конкретные процессы, и это работа юриста, а не подрядчика на сайт.
Самое полезное в этой теме — порядок действий, а не список норм. Сначала решается, какие данные собираются и зачем. Потом под это пишутся политика и текст согласия. Потом подаётся уведомление. И только после этого включается форма. Обратный порядок, когда сайт уже месяц собирает заявки, а документы «допишем потом», и есть основная причина, по которой у нормального бизнеса без злого умысла появляется административное дело.