+7 (495) 801-60-42

Юридические требования к сайту в РФ: 152‑ФЗ, политика, оферта и cookies

Владельцу сайта в России важно понимать юридические требования к сайту: от 152‑ФЗ о персональных данных до корректной политики конфиденциальности, публичной оферты и баннера cookies. Ниже — практическое руководство без лишней теории: что разместить на сайте, как оформить согласия, когда уведомлять Роскомнадзор и какие риски за нарушения.

Что считать персональными данными на сайте

Персональные данные (ПДн) — любая информация, по которой человека можно идентифицировать прямо или косвенно. На сайтах это чаще всего:

  • формы заявок: имя, телефон, e‑mail, мессенджеры;
  • аккаунты/кабинеты: логины, IP‑адреса, платежные идентификаторы;
  • технические идентификаторы: cookies, ClientID/DeviceID, User‑ID, пиксели, отпечатки браузера;
  • данные платежей и доставки (если есть e‑commerce);
  • записи звонков, чатов, тикетов поддержки.

Косвенные идентификаторы (cookies, IP, мобильные ID) в российской практике относятся к ПДн, если их можно связать с конкретным пользователем или его устройством. Это значит: обработка таких данных должна опираться на законное основание (согласие/договор/закон), цели и сроки должны быть определены, а пользователю — даны обязательные уведомления.

Юридические требования к сайту: базовые обязанности по 152‑ФЗ

152‑ФЗ «О персональных данных» задаёт каркас, а также смежные нормы: 242‑ФЗ (локализация), 149‑ФЗ (информация), 38‑ФЗ (реклама), 2300‑1 (защита прав потребителей), ГК РФ (оферта, договор), 54‑ФЗ (онлайн‑кассы). Что это означает для сайта:

  • Определить цели и состав обрабатываемых ПДн. Принцип минимизации: запрашиваем только то, что реально нужно.
  • Выбрать правовое основание обработки: согласие; исполнение договора/оферты; исполнение обязанностей по закону (например, фискальные чеки по 54‑ФЗ); легитимный интерес — в РФ применяется ограниченно и требует аккуратного обоснования.
  • Уведомить Роскомнадзор и попасть в реестр операторов ПДн до начала обработки (есть исключения, но у коммерческих сайтов они редко применимы: например, обработка только ФИО работников без распространения). Проверяйте себя в реестре.
  • Локализация: первичная запись ПДн граждан РФ — на серверах в РФ (242‑ФЗ). Допускается последующая трансграничная передача при соблюдении требований.
  • Документы на сайте: политика конфиденциальности, сведения об операторе ПДн, контакты уполномоченного (если назначен), пользовательское соглашение, публичная оферта (для продаж/подписок), правила платежей/возвратов, информация о cookies.
  • Согласия: информированное, конкретное, добровольное. Для отдельных целей — отдельные согласия (например, маркетинговые рассылки, ретаргетинг). Для чувствительных ПДн — усиленные требования.
  • Безопасность: организационные и технические меры, модель угроз, уровни защищённости, договоры с процессорами (добавьте поручения обработки и конфиденциальность).
  • Права субъекта: доступ, уточнение, отзыв согласия, удаление. На сайте — удобные каналы для запросов (форма/почта DPO), сроки ответа.
  • Реклама и аналитика: корректно маркируйте рекламу (38‑ФЗ), заключайте договоры с провайдерами аналитики/маркетинга, пропишите трансграничную передачу, если есть.

Политика конфиденциальности для сайта: структура и размещение

Политика — публичный документ, описывающий, какие данные вы собираете, зачем, на каком основании, где храните и кому передаёте. Он должен быть доступен с любой страницы (футер), написан понятным языком. Рекомендуемая структура:

  • Термины и оператор ПДн: юридическое лицо/ИП, адрес, контакт.
  • Состав ПДн и источники: формы, учетные записи, cookies, сторонние виджеты.
  • Цели и правовые основания: заявки, договор, аналитика, маркетинг, безопасность, поддержка.
  • Трансграничная передача: страны/провайдеры, правовые гарантии.
  • Поручения обработки: список обработчиков (CMS‑хостер, платёжный провайдер, аналитика), ссылайтесь на договоры/допсоглашения.
  • Сроки хранения и удаление: бизнес‑логика плюс закон (бухучет, налоговые сроки, 54‑ФЗ по фискальным данным).
  • Права субъекта и каналы запросов: адрес, e‑mail, форма.
  • Безопасность: общие меры, ограничения доступа, шифрование, журналирование.
  • Cookies и онлайн‑идентификаторы: назначение, категории, ссылки на политику cookies.
  • Порядок изменения политики: дата и версия, как уведомляете.

Практика: для интернет‑магазинов и SaaS разделяйте «Политику конфиденциальности» и «Политику cookies», чтобы проще обновлять категории и сроки хранения идентификаторов. В интерфейсе — давайте короткое уведомление и ссылку на полную версию.

Пользовательское соглашение и публичная оферта: различия и обязательные пункты

  • Пользовательское соглашение регулирует доступ и использование сайта/сервиса: регистрация, права/обязанности, лицензия на контент, ограничения, модерация, ответственность, обратная связь, применимое право и подсудность.
  • Публичная оферта — предложение заключить договор (ГК РФ, ст. 435–438). Для e‑commerce/подписок должна описывать предмет, цену/тарифы, порядок оплаты и доставки, сроки, гарантию/возврат, порядок расторжения и возврата денег, ответственность сторон.

Что включить в тексты:

  • Реквизиты продавца, контакты, график работы.
  • Процесс заказа: как формируется договор, момент акцепта (кнопка «Оформить заказ», «Оплатить»), чекбоксы согласий.
  • Платежи и чеки: по 54‑ФЗ — фискальные чеки и отправка клиенту (e‑mail/SMS/личный кабинет).
  • Возвраты: правила и сроки по 2300‑1 и подзаконным актам (дистанционная торговля, 26.1). Для цифровых услуг — особенности возврата/отмены доступа.
  • Интеллектуальная собственность: права на материалы, лицензирование, запреты копирования.
  • Ограничение ответственности: в рамках закона, без отказа от обязательных прав потребителя.
  • Обработка ПДн: ссылка на политику и отдельные согласия (рассылки, маркетинг, отзывы).

Если вы планируете масштабируемый функционал (личные кабинеты, витрины, интеграции), учтите это при разработке. Команда LightsOn реализует юридически‑корректные пользовательские потоки и UI‑механику согласий в рамках услуг Разработка веб-приложений и E-commerce и интернет-магазины.

Cookies и баннер согласия в России: как сделать корректно

В РФ нет «копии GDPR», но практики Роскомнадзора и судов идут к прозрачности и управляемым согласиям:

  • Cookies и иные идентификаторы считаются ПДн, если позволяют идентифицировать пользователя/устройство или поведенческий профиль. Значит, для маркетинговых/рекламных трекеров и профилирования — берите согласие до включения (opt‑in). Для строго необходимых — можно без согласия, но с уведомлением.
  • Баннер cookies: первая страница визита, краткая информация и опции: «Принять все», «Отклонить необязательные», «Настроить» (категории: необходимые, аналитика, маркетинг, функциональные). По умолчанию — включены только необходимые.
  • Логика работы: скрипты необязательных категорий грузятся только после согласия. Настройки сохраняются в first‑party cookie с ограниченным сроком. Предусмотрите «Изменить выбор» в футере.
  • Документация: отдельная страница «Политика cookies» с перечнем категорий, примерами файлов, сроками хранения, провайдерами (Яндекс.Метрика, VK Pixel, собственные ID), целями и ссылками на сторонние политики.
  • Трансграничная передача: если используете зарубежные провайдеры/облака — укажите это и основание передачи.

Техническая реализация: используйте Consent Management Platform (CMP) или реализуйте собственный слой согласий (dataLayer, режим согласий для аналитики). Подробный старт с метриками — в статье «Яндекс.Метрика: с чего начать?».

Локализация и трансграничная передача ПДн

  • Локализация (242‑ФЗ): первичный сбор/запись ПДн граждан РФ — на серверах в России. Допускается последующая передача за рубеж при выполнении условий 152‑ФЗ (оценка страны‑получателя, договорные гарантии, согласие субъекта — если требуется).
  • Реестр операторов ПДн: до начала обработки подайте уведомление в Роскомнадзор и поддерживайте сведения в актуальном состоянии (цели, категории ПДн, меры защиты, обработчики). Изменились цели/состав — подайте обновление.
  • Обработчики: заключайте договоры поручения обработки (ст. 6, 152‑ФЗ), определяйте предмет, действия, меры безопасности, конфиденциальность, ответственность.
  • Хранение и сроки: определяйте бизнес‑сроки с учётом правовых обязанностей (налоги, бухгалтерия), по истечении — удаление/обезличивание. Для логов и аналитики устанавливайте разумные ретенции (например, 13–25 месяцев по категориям).

Ответственность: административная и уголовная

За нарушение 152‑ФЗ и смежных норм действуют:

  • Административные штрафы по КоАП РФ (ст. 13.11 и др.):
  • отсутствие политики/уведомления субъекта или обработка без оснований — штрафы для юрлиц до сотен тысяч рублей;
  • отсутствие системы согласий, передача третьим лицам без оснований, нарушение локализации — повышенные штрафы, за повторные — кратно выше;
  • нарушение правил рекламы и маркировки — штрафы по ст. 14.3 и 14.3.3 КоАП.
  • Блокировка ресурса: Роскомнадзор может ограничивать доступ при грубых нарушениях (особенно при игнорировании предписаний о локализации и защите ПДн).
  • Уголовная ответственность (ст. 137 УК РФ) — за незаконный сбор/распространение сведений о частной жизни при наличии последствий/умысла.

Реальные риски для бизнеса: внеплановые проверки по жалобам пользователей, предписания с короткими сроками, блокировка рекламных кабинетов из‑за отсутствия корректного согласия на трекинг, репутационные потери.

Практический план внедрения требований

Шаги по проекту

  1. Инвентаризация данных и потоков: какие формы, какие скрипты, кому утекают события (аналитика, ретаргетинг), где и сколько храним.
  2. Правовые основания по целям: заявка/поддержка — договор; аналитика/маркетинг — согласие; безопасность — законные интересы с оценкой и мерами.
  3. Политики и оферты: подготовить/обновить политику конфиденциальности, политику cookies, пользовательское соглашение, оферту и правила возвратов.
  4. Уведомление РКН и реестр операторов: подать/актуализировать сведения, в т.ч. обработчиков и трансграничную передачу.
  5. Consent‑менеджмент: баннер, категория трекеров, отключение до согласия, журнал событий согласий.
  6. Локализация и безопасность: хостинг в РФ для первичной записи, договоры с провайдерами, контроль доступа, шифрование, бэкапы, журналирование.
  7. UI/UX: чекбоксы согласий, ссылки на политики у форм, понятные краткие уведомления, центр приватности в футере.
  8. Операционные процессы: регламент обработки запросов субъектов (право доступа/удаления), обучение команды, аудит раз в 6–12 месяцев.

Чек‑лист для владельца сайта

  • Определены цели обработки и минимальный состав ПДн.
  • Подано уведомление в Роскомнадзор, компания есть в реестре операторов ПДн.
  • Политика конфиденциальности опубликована и доступна из футера.
  • Оформлена отдельная политика cookies с категориями и сроками.
  • Реализован баннер cookies: opt‑in для аналитики/маркетинга, «Отклонить», «Настроить».
  • Необязательные трекеры не грузятся до согласия; есть журнал согласий.
  • В формах стоят чекбоксы согласий, рядом — ссылки на политики.
  • Заключены договоры с обработчиками, прописаны меры защиты и поручения.
  • Первичная запись ПДн — на серверах в РФ, настроены резервные копии и шифрование.
  • Пользовательское соглашение и публичная оферта опубликованы; прописаны оплата, доставка/доступ, возвраты, реквизиты.
  • Настроены фискальные чеки (54‑ФЗ) для онлайн‑оплат, клиент получает чек.
  • Описана трансграничная передача (если есть), страны и провайдеры указаны в политике.
  • Назначено ответственное лицо за ПДн, описан порядок обработки запросов субъектов.
  • Установлены сроки хранения и процедуры удаления/обезличивания.
  • Регулярный аудит: раз в 6–12 месяцев пересмотр политик, скриптов, договоров.

Важные нюансы для e‑commerce и SaaS

  • Для маркетплейсов и витрин указывайте роль (оператор/совместный оператор/обработчик) по отношению к продавцам и описывайте распределение ответственности.
  • В платежных сценариях уточняйте, кто оператор ПДн банковских карт (обычно платёжный шлюз) и на каком основании вы получаете статусы/идентификаторы.
  • При A/B‑тестах и персонализации объединяйте согласие на аналитику и персонализацию в отдельную категорию, включаемую только после opt‑in. Полезный разбор — «
    ».
  • Для b2b‑SaaS продумайте data retention по клиентским данным и механизмы экспорта/удаления при расторжении договора.

Частые ошибки и как их избежать

  • Баннер «Мы используем cookies» без опции отказа — не подходит. Нужен управляемый выбор и техническая блокировка необязательных скриптов до согласия.
  • Универсальный «один чекбокс на всё» — слабое основание. Делите по целям: договор, маркетинг, рассылки, отзывы.
  • Политика без фактических процессов: указано «удаляем по запросу», но канала нет. Настройте e‑mail/форму и SLA по срокам.
  • Отсутствие локализации: сбор форм у зарубежного SaaS без первичной записи в РФ — риск предписаний и блокировок.
  • Забывают обновлять реестр РКН при подключении новых провайдеров/изменении целей.

Вывод

Юридическая чистота сайта — это не только «политика в футере», а связка документов, интерфейсов и процессов: политика, соглашение, оферта, баннер cookies, локализация, уведомление РКН и безопасность. Делайте минимально необходимый сбор данных, прозрачно объясняйте цели, берите согласия для аналитики и маркетинга и регулярно пересматривайте стек трекинга и договоров. Если нужна помощь в проектировании интерфейсов согласий, интеграции платёжных и аналитических сервисов и выпуске юридически корректной документации — команда LightsOn поможет в рамках услуг Разработка веб-приложений и E-commerce и интернет-магазины.

Другие полезные статьи

Делимся экспертизой, разбираем кейсы и рассказываем, как превращать идеи в работающие digital-продукты