ПДн.Риск 152-ФЗ · протокол проверки сайта

152-ФЗ для лендинга: минимальный набор требований

Лендинг с одной формой «оставьте телефон — перезвоним» — это уже обработка персональных данных. Набор требований минимальный, но пропускают его чаще всего именно на одностраничниках: некуда поставить ссылку на политику, форму собрал конструктор, аналитика подключена «по умолчанию».

Какие персональные данные собирает лендинг

Даже часть этого списка делает вас оператором персональных данных со всеми обязанностями, описанными ниже.

Что нужно сделать по 152-ФЗ

Базовый набор одинаков для любого бизнеса — различается только специфика (о ней ниже):

  1. Подать уведомление в Роскомнадзор до начала обработки. Исключения для малого бизнеса отменены с 2022 года.
  2. Опубликовать политику обработки персональных данных по постоянной ссылке — в подвале и у каждой формы.
  3. Добавить незаполненный чекбокс согласия ко всем формам, отдельный — на рекламные рассылки.
  4. Настроить cookie-баннер с возможностью отказа, если есть аналитика или рекламные пиксели.
  5. Хранить данные в России. Сайт, CRM, сервис форм и рассылок — российские либо с подтверждённой локализацией.
  6. Назначить ответственного за организацию обработки и утвердить внутренние документы.

Проверьте, что из этого у вашего сайта уже не в порядке — бесплатно, за 30 секунд.

Проверить сайт

Специфика лендинга

Куда деть ссылку на политику

Даже на одной странице политика должна быть доступна по постоянной ссылке. Обычно делают отдельную страницу /policy или всплывающее окно с полным текстом; ссылка — в подвале и у чекбокса согласия.

Форма от конструктора

Tilda, конструкторы и внешние сервисы форм отправляют данные на свои серверы. Нужно убедиться, что сервис хранит данные в РФ, и отразить передачу в политике. Зарубежный конструктор — риск по локализации.

Виджеты обратного звонка и квизы

Обратный звонок, онлайн-чат и квиз тоже собирают персональные данные и часто ставят свои cookie — их нужно учитывать в политике и cookie-баннере.

Три главных риска для лендинга

Чек-лист на один день

  1. Выпишите все формы на сайте и все сторонние сервисы (аналитика, чат, CRM, рассылка, оплата, запись).
  2. Проверьте, где физически хранятся данные; замените зарубежные сервисы на российские.
  3. Подготовьте и опубликуйте политику, поставьте ссылку в подвал и к формам.
  4. Добавьте чекбоксы согласия; для рассылок — отдельный.
  5. Установите cookie-баннер, который не грузит необязательные скрипты до согласия.
  6. Назначьте ответственного и подайте уведомление в Роскомнадзор.

Частые вопросы

На лендинге одна форма — неужели нужны политика и уведомление?

Да. Объём не имеет значения: обязанности оператора возникают с первой собранной строчки данных. Нужны политика по постоянной ссылке, чекбокс согласия и уведомление в Роскомнадзор.

Лендинг сделан на Tilda — данные форм где хранятся?

Зависит от настроек: заявки могут уходить на почту, в CRM, в Google Таблицы или храниться в самом конструкторе. Нужно проверить весь маршрут данных и убедиться, что первичное хранение — в России.

Распространяется ли 152-ФЗ на маленький бизнес?

Да. Закон не устанавливает нижнего порога по обороту или числу клиентов. Обязанности оператора возникают с первой собранной строчки персональных данных.

Что грозит за нарушения?

Штрафы по статье 13.11 КоАП РФ: за отсутствие политики — от 30 000 до 60 000 ₽ для юрлиц, за неподачу уведомления — от 100 000 до 300 000 ₽, за нарушение локализации — от 1 до 6 млн ₽, за утечку — от 3 до 15 млн ₽. Подробнее — на странице «Штрафы по 152-ФЗ».

Как быстро проверить свой сайт?

Бесплатная проверка ПДн.Риск за 30 секунд сверяет ИНН с реестром операторов и смотрит формы, согласия, политику, cookie-баннер и сторонние трекеры, после чего показывает список несоответствий.

Не проверяйте по списку вручную — запустите автоматическую проверку сайта.

Проверить сайт бесплатно

Материал носит информационный характер и не является юридической консультацией. Автор: Андронов Юрий, руководитель ПДн.Риск. Первоисточник: 152-ФЗ на pravo.gov.ru.