ПДн.Риск 152-ФЗ · протокол проверки сайта

Локализация ПДн: почему хостинг в РФ — это ещё не всё

Хостинг сайта в России не гарантирует соблюдение 152-ФЗ. Разбираем, где на самом деле хранятся данные клиентов и как это проверить у себя.

Почти каждый второй владелец сайта, услышав слово «локализация данных», думает: «У меня хостинг в России, значит всё в порядке». И почти каждый второй ошибается. Локализация — это не про то, где физически лежит сайт. Это про то, где живут данные ваших клиентов на всём их пути: от формы заявки до письма с промокодом. И вот тут начинается интересное.

Что за требование и почему оно появилось не просто так

Речь про часть 5 статьи 18 152-ФЗ «О персональных данных». Идея закона простая: если вы собираете данные граждан РФ, то первичное хранение этих данных — в базах, которые физически находятся на территории России. Не «где-то в облаке», не «там, где дешевле сервер», а именно в РФ.

Закон появился не из-за одного сайта с формой заявки, а как реакция на то, что огромные массивы данных россиян годами утекали и хранились на зарубежных серверах, из-под юрисдикции российских регуляторов. Но применяется требование ко всем — вплоть до небольшого лендинга с формой «оставьте телефон».

Как понять, касается ли это именно вашего сайта

Простое правило: если на сайте есть хоть одна форма, где посетитель оставляет имя, телефон, почту или что-то ещё, что относится к персональным данным, — требование про локализацию применяется. Дальше нюансы зависят от того, что за сайт.

Если хочется разобраться в базовых понятиях, полезно заглянуть в разбор 152-ФЗ простыми словами — там про то, кто вообще считается оператором персональных данных.

Что именно требует закон — буква и практика

Норма звучит так: «при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение должны обеспечиваться с использованием баз данных, находящихся на территории РФ» (ч. 5 ст. 18 152-ФЗ).

Обратите внимание на список действий: запись, систематизация, накопление, хранение, уточнение, извлечение. Это все основные операции с данными на этапе их первичной обработки. Именно эти операции должны происходить с использованием баз, физически расположенных в России.

А вот дальше начинается зона, где буква закона и практика расходятся. Закон прямо не запрещает трансграничную передачу данных как таковую — она регулируется отдельно и допускается при соблюдении определённых условий. Но смысл требования именно в том, что первичная запись и хранение должны происходить именно на территории РФ, а не «сначала записали за границей, потом продублировали в Россию». Порядок важен.

На практике РКН при проверках смотрит не на формальные декларации в политике обработки, а на то, куда реально физически «падают» данные из форм и систем на сайте. Если в политике написано «данные хранятся в РФ», а форма подключена к зарубежному сервису рассылок — это расхождение, которое легко выявить.

Частые ошибки и заблуждения

Самое распространённое заблуждение звучит буквально так: «У меня хостинг в России, значит я в порядке». Это не так, потому что хостинг сайта и хранение персональных данных — разные вещи. Сайт может физически лежать на сервере в Москве, а данные из его форм при этом улетать в CRM, которая хостится где-то в другой стране.

Второе заблуждение: «Мы используем известный зарубежный сервис для чатов/форм/рассылок — он же надёжный, значит всё легально». Надёжность сервиса и его соответствие требованиям российского закона о локализации — вещи ортогональные. Многие популярные зарубежные CRM, формы и email-рассылки физически хранят данные на серверах в Европе или США, независимо от того, насколько они удобны и известны.

Третье: «У нас же нет отдельной базы данных, всё в облачном сервисе — значит требование не про нас». Это тоже неверно: если сервис используется для записи и хранения персональных данных граждан РФ, требование о локализации касается именно места хранения этих данных, а не того, называете ли вы это «базой данных» у себя внутри компании.

Четвёртое заблуждение касается аналитики: многие не задумываются, что счётчики и системы веб-аналитики тоже могут передавать данные посетителей (включая IP, а иногда и заполненные поля форм) за пределы РФ, если они интегрированы неаккуратно.

Чем это грозит на самом деле

Здесь важно быть честным: прямая денежная санкция за нарушение именно требования о локализации может квалифицироваться по-разному в зависимости от обстоятельств конкретного случая, и универсальную сумму штрафа тут привести нельзя без привязки к конкретной норме КоАП, которая применяется в вашей ситуации — почитать про это подробнее можно в материале про штрафы по 152-ФЗ.

Но даже без конкретной суммы риск реален и вполне ощутим. Во-первых, репутационный: если клиент узнаёт, что его данные хранились не там, где заявлено в политике сайта, это удар по доверию. Во-вторых, технический: при проверке или жалобе придётся быстро объяснять и, возможно, экстренно переносить инфраструктуру — это дороже и болезненнее, чем спокойно настроить всё заранее. В-третьих, административный: РКН вправе запросить пояснения, а несоответствие заявленного и реального положения дел усложняет любое дальнейшее взаимодействие с регулятором, включая, например, процедуру уведомления в Роскомнадзор.

Как за 5 минут проверить свою ситуацию

Не нужно быть айтишником, чтобы сделать первую прикидку. Пройдитесь по короткому списку:

  1. Откройте админку CRM или сервиса, куда падают заявки с сайта, и найдите в настройках или в договоре с поставщиком информацию о том, в какой стране расположены серверы.
  2. Посмотрите, куда физически уходит письмо-уведомление менеджеру после заполнения формы — иногда это сторонний почтовый сервис с серверами за рубежом.
  3. Проверьте, какой сервис рассылок вы используете для email или sms — многие популярные зарубежные платформы хранят базы подписчиков не в РФ.
  4. Изучите, подключены ли к сайту виджеты чатов, форм обратного звонка, онлайн-консультантов — и уточните у их разработчика, где хранятся диалоги и контакты.
  5. Сверьте текст своей политики обработки персональных данных с реальной картиной — часто там написано одно, а по факту используется другое.

Если после этого списка возникли вопросы без ответов — это нормально, большинство сайтов узнают о таких «хвостах» именно на этом шаге.

Как исправить: разделение задач между собой, разработчиком и юристом

Самостоятельно вы можете сделать инвентаризацию: составить список всех сервисов, куда попадают данные с сайта — формы, CRM, рассылки, чаты, аналитика — и напротив каждого указать страну хранения. Это займёт час-два, но даст полную картину.

Разработчику стоит поручить техническую часть: перенос форм на хранение через российские базы, замену интеграций с зарубежными сервисами на аналоги с серверами в РФ (там, где это возможно), настройку резервного копирования именно в российской инфраструктуре.

Юристу или консультанту по 152-ФЗ имеет смысл отдать проверку формулировок в политике обработки персональных данных — важно, чтобы там честно и точно описывалось, где и как хранятся данные, без разрыва между документом и реальностью. Юрист также поможет разобраться в случаях, когда часть данных всё же законно передаётся за границу — например, для международных сервисов доставки или платежей.

Частые вопросы

Если у меня просто лендинг с одной формой, это тоже касается меня?

Да. Требование о локализации применяется независимо от размера сайта или бизнеса — важно, что вы собираете персональные данные граждан РФ. Даже одна форма «оставьте телефон» подпадает под это правило.

Можно ли использовать зарубежную CRM, если хостинг сайта в России?

Хостинг сайта и место хранения данных из CRM — разные вещи. Если CRM хранит карточки клиентов на серверах за пределами РФ, требование о локализации формально не выполняется, даже если сам сайт лежит на российском сервере.

А что с Google Analytics и другими зарубежными счётчиками?

Здесь важно смотреть, какие именно данные передаются и в каком виде. Если аналитика получает обезличенные технические данные, риск ниже, но при интеграции форм и персональных данных с аналитическими системами нужно отдельно проверять, что именно и куда уходит.

Достаточно ли написать в политике сайта, что данные хранятся в России?

Нет, если по факту это не так. Формулировка в документе должна отражать реальное положение дел — при проверке будут смотреть не только на текст политики, но и на фактическую конфигурацию сервисов.

Что делать, если часть данных уже хранится за границей?

Первый шаг — зафиксировать, где именно и что хранится, затем спланировать перенос первичного хранения в российскую инфраструктуру. Резких и панических действий не требуется, но откладывать это надолго тоже не стоит.

Как быстро понять, есть ли у меня проблема, без глубокого аудита?

Можно пройти бесплатную проверку сайта — она помогает быстро увидеть основные точки риска без необходимости разбираться во всём вручную. Подробный самостоятельный разбор дольше, но пробежаться по чек-листу из этой статьи можно уже сегодня.

Больше практических материалов по теме персональных данных можно найти в справочнике.

Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.

Проверить сайт

Автор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.