Блог

Чек-лист сайта по 152-ФЗ: что проверить до запуска

152-ФЗ — это не только политика в футере. Разбираем по пунктам, где на сайте появляются персональные данные, какие вопросы задать себе до запуска и по каким признакам видно, что пункт не закрыт.

Hero-картинка для страницы «Чек-лист сайта по 152-ФЗ: что проверить до запуска»

Как пользоваться чек-листом

Ниже — вопросы, которые стоит пройти по своему сайту до запуска или после крупной переделки. Каждый пункт сформулирован так, чтобы на него можно было ответить «да» или «нет» и приложить подтверждение: строку в реестре обработки, ссылку на документ, скриншот настройки.

Это ориентир для внутренней самопроверки, а не юридическое заключение. Спорные случаи — трансграничная передача, биометрия, специальные категории данных, обработка по поручению — разбираются с юристом под конкретную компанию: цена ошибки здесь выше стоимости консультации.

1. Инвентаризация: где на сайте вообще появляются данные

Первый шаг — не документы, а перечень. Пока непонятно, какие данные собираются, любая политика будет написана «в общем».

  • Собраны ли в один список все точки сбора: формы обратной связи, заявки, подписка, чат, обратный звонок, личный кабинет, отклики на вакансии, комментарии?
  • Указано ли по каждой точке, какие поля собираются и зачем именно они нужны — или часть полей осталась «на всякий случай»?
  • Учтены ли неочевидные каналы: почта и телефон, указанные на сайте, загрузка файлов и резюме, запись разговоров, обращения через мессенджеры?
  • Есть ли данные, которые собираются автоматически: IP-адрес, идентификаторы устройства и сессии в логах, метки аналитики?

2. Основание обработки: почему вы вправе это делать

Для каждой цели обработки нужно осознанное основание. Согласие — не единственное и часто не лучшее: там, где данные нужны для исполнения договора, оно только запутывает картину.

  • Определено ли основание для каждой цели: согласие субъекта, исполнение договора, требование закона, иное основание из статьи 6 152-ФЗ?
  • Если основанием выбрано согласие — оно конкретное, информированное и сознательное: отдельная галочка без предустановленного флажка, понятный текст, возможность отказаться и продолжить пользоваться сайтом там, где обработка не обязательна?
  • Отделено ли согласие на обработку от согласия на рекламные рассылки — это разные цели и разные основания?
  • Есть ли отдельное согласие на распространение персональных данных, если вы публикуете отзывы, фотографии, имена клиентов или сотрудников?
  • Фиксируется ли факт получения согласия так, чтобы его можно было подтвердить при проверке: дата, объём, версия текста?
  • Реализован ли отзыв согласия — и что происходит с данными после отзыва?

3. Документы и прозрачность

  • Опубликована ли политика обработки персональных данных в свободном доступе, без регистрации, и открывается ли она с каждой страницы, где идёт сбор?
  • Соответствует ли текст политики реальности: перечисленные цели, категории данных, сроки хранения и получатели совпадают с тем, что происходит на самом деле?
  • Описан ли порядок обращения субъекта: как запросить сведения об обработке, уточнить, заблокировать или удалить данные, в какой срок вы отвечаете и на какой адрес писать?
  • Указано ли, кто является оператором: наименование, адрес, контакт ответственного за организацию обработки?
  • Раскрыты ли третьи лица, которым передаются данные, — CRM, рассылки, аналитика, хостинг, коллтрекинг, подрядчики поддержки?

4. Уведомление Роскомнадзора и учёт

  • Проверено ли, обязаны ли вы подавать уведомление об обработке персональных данных, и подано ли оно фактически?
  • Совпадают ли сведения в поданном уведомлении с текущей практикой: цели, категории субъектов и данных, перечень действий, сроки?
  • Есть ли процедура актуализации уведомления, когда добавляется новая форма, новый сервис или новая цель обработки?
  • Назначен ли ответственный за организацию обработки персональных данных, и знает ли он об этом?
  • Ведётся ли внутренний перечень: какие информационные системы обрабатывают персональные данные, кто имеет к ним доступ, какие приняты меры защиты?

5. Локализация и трансграничная передача

Два вопроса, из-за которых сайт чаще всего оказывается в зоне риска незаметно для себя: их создают не юристы, а подключённые сервисы.

  • Выполняется ли требование о записи, систематизации, накоплении, хранении, уточнении и извлечении персональных данных граждан России с использованием баз данных, находящихся на территории России?
  • Известно ли, где физически расположены серверы используемых сервисов: хостинг, CRM, сервис рассылок, чат на сайте, формы, аналитика, облачное хранилище файлов?
  • Если данные передаются за границу — определено ли, куда именно, и выполнены ли требования к трансграничной передаче, включая уведомление регулятора в предусмотренных случаях?
  • Проверялись ли зарубежные скрипты на страницах: карты, шрифты, видео-плееры, виджеты соцсетей, внешние чаты — они тоже могут передавать идентификаторы пользователей?

6. Cookies, аналитика и трекеры

  • Есть ли перечень всех cookie и подобных технологий с назначением и сроком жизни?
  • Отделены ли технически необходимые cookie от аналитических и рекламных — и запрашивается ли согласие там, где оно нужно?
  • Работает ли отказ на самом деле: после отказа скрипты аналитики и пикселей не загружаются?
  • Сообщается ли пользователю, какие сторонние сервисы получают данные о его визите?

7. Хранение, доступ и защита

  • Определены ли сроки хранения по каждой категории данных и есть ли реальная процедура удаления по их истечении — включая резервные копии и выгрузки в почте?
  • Ограничен ли доступ сотрудников к заявкам и обращениям по принципу необходимости, и ведётся ли журнал доступа?
  • Защищён ли канал передачи: HTTPS на всех страницах с формами, отсутствие отправки данных на сторонние домены без основания?
  • Заключены ли договоры или поручения на обработку с подрядчиками, которые обрабатывают данные за вас, с указанием требований к защите?
  • Определён ли порядок действий при инциденте: кто выявляет, кто уведомляет регулятора и субъектов, в какие сроки?

8. AI-сценарии на сайте

Пункт, которого в типовых чек-листах ещё нет, а проблема уже есть: ассистенты и обработка обращений моделью создают новый путь данных.

  • Попадают ли персональные данные в запросы к модели — из формы, чата, загруженного файла, расшифровки звонка?
  • Известно ли, где выполняется модель: в вашем контуре или во внешнем сервисе, и что этот сервис делает с содержимым запросов?
  • Учтена ли обработка через AI в политике и в перечне целей, или ассистент появился на сайте позже документов?
  • Настроено ли маскирование или исключение чувствительных полей до отправки в модель?
  • Хранятся ли переписки и расшифровки, кто имеет к ним доступ и как долго они живут?

Как устроен этот сайт

Сайт РЕСТАРТ сделан без рекламных и аналитических трекеров и без cookie-баннера: собирать согласие не на что. Но это не значит, что персональных данных нет вовсе — почта и телефон, по которым к нам обращаются, тоже приводят к обработке персональных данных, и она описана в политике обработки. Мы сознательно не ставим на сайт форму с лишними полями: чем меньше собрано, тем меньше нужно защищать и объяснять.

Обсудим ваш контур

Опишите задачу, текущие системы, ограничения и ожидаемый результат. Мы предложим первый практичный шаг: диагностику, пилот, аудит, дорожную карту или проектную команду.

Связаться
AI-помощник
Привет! Я AI-помощник РЕСТАРТ. Помогу найти нужный раздел сайта, ответить по услугам, лицензиям, партнерствам, контактам или сформулировать обращение в отдел продаж.