Джива

Практика/Закон

Что проверить на сайте, чтобы Роскомнадзор не штрафовал

Чеклист 152-ФЗ для владельца сайта: согласия, политика, cookies, где лежат данные и кто к ним имеет доступ. Не консультация юриста - карта того, что мы закладываем в систему.

22.08.2026

Образовательный материал, не юридическая консультация. Нормы - в 152-ФЗ и разъяснениях Роскомнадзора. Для вашей схемы лучше сверить документы с юристом.

Сайт собирает заявки - значит, вы обрабатываете персональные данные. Роскомнадзор смотрит не на «красивую политику в подвале», а на то, совпадает ли практика с документами: что спрашиваете в форме, куда уходит письмо, кто видит заявки в админке.

Этот текст - образовательный чеклист для владельца бизнеса, не юридическая консультация. Норма живёт в 152-ФЗ и разъяснениях Роскомнадзора. Если риск высокий - подключайте юриста. Мы собираем платформу так, чтобы команде было чем пользоваться, а не чем закрыть ящик.

Что обычно проверяют

На типовом сайте с формой заявки почти всегда есть: фамилия или имя, телефон, почта, иногда компания. Это персональные данные. Дальше цепочка: форма → почта или мессенджер → таблица → CRM → подрядчик рассылок. Штраф чаще вырастает не из «забыли написать политику», а из разрыва: в политике одно, в коде другое.

Политика конфиденциальности

Нужна страница, которую человек может открыть до отправки формы. В ней - кто оператор, какие данные, зачем, сколько храните, кому передаёте, как отозвать согласие. Шаблон «скопировали у соседа» почти всегда врёт: у вас другой хостинг, другая почта, другая аналитика.

Согласие до отправки

Галочка не должна стоять заранее. Текст согласия - рядом с кнопкой, с ссылкой на политику. Нельзя прятать обработку ПД только внутри оферты и считать, что «пользователь сам виноват». Форма на лендинге Дживы собирает контакт, потому что без него нельзя ответить; имя и компанию мы не спрашиваем без нужды.

Cookies и Метрика

Счётчик Яндекс.Метрики, пиксель рекламы, виджет чата - это часто обработка данных до клика «согласен». Правильная схема: баннер или слой согласия, и только после него грузятся необязательные скрипты. Обязательные cookies, без которых сайт ломается, описывают отдельно.

Уведомление оператора в РКН

Если вы оператор персональных данных, в большинстве случаев нужно уведомить Роскомнадзор о начале обработки. Это не «файл на сайте», а кабинет регулятора. Многие владельцы сайтов живут годами без уведомления и вспоминают о нём после первой претензии.

Где лежат данные граждан РФ

Базы с персональными данными граждан России по общему правилу должны находиться в России. Хостинг «у друга в Европе», зарубежная CRM, облако, которое пишет бэкап не туда - это отдельный разговор. Мы фиксируем, где стоит сервер, куда уходит почта и кто ещё видит заявку.

Поручение обработки

Хостинг, почтовый сервис, аналитика, CRM - это обработчики. С ними нужно поручение или оферта, где написано, что они делают с данными. Иначе в политике честно нечего писать: вы не контролируете цепочку.

Права человека, чьи данные вы взяли

Человек может спросить, что вы о нём храните, попросить исправить или удалить, отозвать согласие. В админке это не абстракция: нужен человек, который ответит, и путь, как найти заявку и стереть её из рабочих копий.

Минимум полей и доступы

Чем меньше полей, тем меньше риска. Чем меньше людей с паролем от админки, тем короче журнал «кто видел телефон клиента». 2FA на кабинет, разные роли, не общий пароль в чате команды.

Как это закрываем в пакетах

В пакете «Система» и выше мы закладываем согласия, доступы и хранение в контур, а не в подвал сайта. К процессам готовим шаблоны документов, чтобы ими пользовались. Если нужно только «написать политику» без системы - это не замена учёта заявок.

Разборы отдельных пунктов - в соседних черновиках рубрики «Закон». Когда допишем, они появятся рядом с этим хабом.