Персональные данные на сайте: что должен знать владелец интернет-ресурса

Рассказываем о том, какие документы должны быть на сайте, как легально осуществлять сбор cookies, когда необходимо получать согласия и в какой форме, чтобы не допустить блокировок и привлечения к ответственности

Введение 

В случае наличия у организации либо индивидуального предпринимателя собственного информационного ресурса (включая корпоративный портал, интернет-магазин или лендинг), при осуществлении через него сбора сведений о пользователях, такая деятельность связана с обработкой персональных данных.

Размещение на сайте форм обратной связи, подписки на рассылку, сервисов онлайн-оплаты и иных инструментов, предусматривающих получение информации, относящейся к прямо или косвенно определённому либо определяемому физическому лицу делает из владельца сайта оператора этих персональных данных со всеми вытекающими обязанностями, установленными законодательством Российской Федерации. Нарушение требований законодательства в сфере обработки и защиты персональных данных влечёт применение мер административной ответственности. При этом в 2025 году размеры административных штрафов были существенно увеличены, а Роскомнадзор все активнее осуществляет контроль за соблюдением установленных требований.

Эта статья — краткое практическое руководство для владельца интернет-ресурса. Начнем мы не с политики или согласий, а с принципов обработки персональных данных.

Целесообразность обработки персональных данных 

Ключевое требование Федерального закона "О персональных данных" - это принципы обработки персональных данных, закрепленные в статье 5 закона. Принципы прямо указывает на минимизацию обработки по различным аспектам: по количеству обрабатываемых персональных данных, по сроку их обработки, но самое главное - на целесообразность обработки (не знаешь зачем - не обрабатывай).

Такой подход закона сразу погружает в исследование правомерности обработки целого бизнес-процесса, для которого используется сайт. Обычно это маркетинг, продажи, предоставление услуг или прав (SaaS). Здесь сайт становится только инструментом и изменения непосредственно на сайте - это частичная легализация или просто видимая.

При рассмотрении вопроса легализации сайта нужно выявить все интеграции и трекеры, способы использования браузера сайтом для хранения информации, проверить все документы и описания на сайте, легализовать жизненный цикл персональных данных до сайта (например, присоединенных по API) и после обработки на сайте (например, как уничтожаются), понять зачем нужен каждый набор данных.

Основания обработки персональных данных 

Все персональные данные, которые обрабатываются с использованием сайта, должны обрабатываться в соответствии с условиями обработки, закрепленными в ч. 3 ст. 152-ФЗ. Наиболее часто применимыми для сайтов - договор заключаемый с субъектом персональных данных, согласие на обработку персональных данных, исполнение нормативных правовых актов.

Пользовательское соглашение, как договор, обычно более удобное основание обработки, чем согласие. Если компания работает с потребителями, то может в качестве основания обработки использовать требования законодательства о защите прав потребителей. Возможны различные вариации.

Ниже кратко об использовании согласия, как основания обработки персональных данных.

Политика обработки персональных данных для сайта 

Это базовый документ. Согласно ч. 2 ст. 18.1 Закона № 152-ФЗ, оператор обязан опубликовать документ, определяющий его политику в отношении обработки ПДн и сведения о реализуемых мерах защиты.

В Политике должны быть четко прописаны:

  1. Цели обработки данных (например, продвижение товаров, работ, услуг на рынке);

  2. Категории и перечень обрабатываемых данных (ФИО, телефон, email, платежные данные и т.д.);

  3. Категории субъектов, чьи данные обрабатываются;

  4. Правовые основания обработки (договор, согласие, закон – ст. 6 Закона № 152-ФЗ);

  5. Порядок уничтожения персональных данных;

  6. Способы и сроки обработки и хранения;

  7. Порядок взаимодействия с субъектами (как пользователь может отозвать согласие или потребовать удалить данные).

Важно помнить, что Политика — это документ информационного характера. Он дает информацию посетителю сайта, клиенту о том, как осуществляется обработка его персональных данных, но правовым основанием обработки ПДн он не является.

Политика должна быть доступна на всех страницах, где есть формы обратной связи. Это требование удобнее всего реализовать, разместив гиперссылку на Политику в футере (нижней части) сайта.


Не требуется пользователя знакомить с политикой обработки персональных данных. Это документ информационного характера.

Согласие на обработку персональных данных - как правильно оформить? 

Согласие должно быть конкретным, предметным и информированным (ч. 1 ст. 9 Закона № 152-ФЗ). Это предполагает:

1.  Четкие цели – в соответствии с Политикой Оператора в отношении обработки ПДн.

2.  Нельзя объединять в одном согласии несколько разнородных целей.

Согласно рекомендациям РКН согласие должно содержать:

  • Информацию об операторе (наименование или ФИО, ИНН), его контактную информацию;

  • Цель обработки персональных данных, категории и перечень обрабатываемых данных, категории субъектов, чьи данные обрабатываются, способы и сроки обработки и хранения, порядок уничтожения ПДн при достижении их целей обработки или при наступлении иных законных оснований;

  • Информацию о передаче ПДн третьим лицам с указанием правового основания, цели, состава передаваемых данных;

  • Сведения об осуществлении трансграничной передачи с указанием стран, на территорию которых передаются ПДн;

  • Способы связи с оператором для реализации субъектов ПДн (адрес электронной почты, почтовый адрес);

  • Ссылка на Политику конфиденциальности оператора.

3.  Запрет на «галочки по умолчанию» - флажок (чек-бокс) о согласии не должен стоять автоматически. Пользователь должен поставить его сам – своими активными действиями. Предзаполненное согласие — прямое нарушение требований закона.

Распространенным нарушением является использование на сайте формулировок «я согласен на обработку персональных данных», «я даю согласие на политику конфиденциальности», «я даю согласие на обработку в соответствии с Законом о персональных данных». В этом случае важно понимать, что Политика конфиденциальности, как и Закон № 152-ФЗ правовыми основаниями обработки персональных данных не являются. Закон о персональных данных только устанавливает требования, определяет порядок и условия обработки персональных данных, а правовым основанием будет являться непосредственно само согласие, которое предоставляется на обработку персональных данных. В нем должна содержаться вся информация, исходя из которой субъект четко будет понимать, в каких целях собираются персональные данные и для чего они будут обрабатываться.

Подробнее о формах согласия на обработку персональных данных, в том числе в виде «чек-бокса», можете прочитать в нашей статье.

Можно ли использовать мультиоператорское согласие?

Да, единое согласие сразу на нескольких операторов (например, группу компаний) допустимо, но с оговорками. Согласно позиции Роскомнадзора, высказанной на Дне открытых дверей по персональным данным 27 августа 2025 года, цели и сроки обработки ПДн должны совпадать у всех операторов. Если перечень действий или категории данных различаются, это должно быть четко зафиксировано в тексте согласия.

Согласие на рекламу

В том случае, если на сайте осуществляется сбор ПДн с целью последующей рассылки рекламных предложений и акций, под такой формой сбора необходимо разместить отдельное согласие абонента или адресата на получение рекламы согласно ч.1 ст.18 Закона № 38-ФЗ «О рекламе».

Решения судов подтверждают данную позицию:

  1. Решение Заельцовского районного суда г. Новосибирска от 26.02.2025 г. по делу № 2-611/2025 – о признании незаконными действия банка по направлению на телефонный номер клиента звонка рекламного характера без его на то согласия;

  2. Решение Кировского районного суда г. Уфы Республики Башкортостан от 19.01.2025 г. по делу №2-1053/2025 – о признании незаконными действий образовательной платформы по направлению ответчику рекламы по сетям электросвязи без получения предварительного согласия на рекламу.

Новые требования к согласию на массовые вызовы и рассылки 

Если на вашем сайте есть формы обратной связи, в которых указывается номер телефона или электронная почта, также важно учитывать недавние изменения Закона № 126-ФЗ. Согласно ст. 44.1. и 44.1-1 Закона № 126-ФЗ для осуществления рассылок, а также массовых и (или) автоматических телефонных вызовов необходимо получить предварительное согласие абонента, «выраженного посредством совершения им действий, однозначно идентифицирующих этого абонента и позволяющих достоверно установить его волеизъявление на получение рассылки». Закон не конкретизируют, как именно должно выглядеть согласие на массовые вызовы. Минцифры России в Письме от 29.12.2025 N П12-130083 указывает, что определение критериев массовых вызовов осуществляется операторами связи самостоятельно, а специальных требований к согласию не предусмотрено. Одним из возможных и наиболее практичных вариантов реализации является размещение под формой обратной связи отдельного чек-бокса следующего содержания: «даю согласие на получение массовых вызовов, осуществляемых в рекламных целях». При этом целесообразно оформить согласие в виде гиперссылки, при переходе по которой пользователю будет доступен полный текст согласия с указанием:

оператора (лица, осуществляющего вызовы);

  • целей коммуникации;

  • способов связи;

  • порядка отзыва согласия;

  • иных существенных условий обработки контактных данных и осуществления рекламного взаимодействия.

Дополнительно рекомендуется обеспечить техническую фиксацию факта предоставления согласия: сохранять дату и время его получения, IP-адрес пользователя, содержание действовавшей на момент предоставления согласия редакции текста, а также сведения о совершенном действии (проставление чек-бокса, нажатие кнопки отправки и т.д.). Это позволит подтвердить наличие надлежащего согласия в случае претензий со стороны абонента, оператора связи или контролирующих органов.

Как законно собирать файлы cookies на сайте? 

Роскомнадзор в своих разъяснениях не раз подчеркивал, что cookies файлы являются персональными данными, так как косвенно они могут относиться к физическому лицу. Данную позицию также подтвердил представитель Роскомнадзора Контемиров Ю.Е. на Дне открытых дверей 27.08.2025 г.

Таким образом, согласно ч. 1 ст. 5 Закона № 152-ФЗ для их легальной обработки необходимо обеспечить правовое основание. В большинстве случаев для сайта можно выбрать один из возможных вариантов:

  • Пользовательское соглашение (п. 5 ч. 1 ст. 6 Закона № 152-ФЗ);

  • Согласие на обработку персональных данных (п. 1 ч. 1 ст. 6 Закона № 152-ФЗ).

Мы рекомендуем использовать Пользовательское соглашение, так как обработка cookies начинается с момента открытия Пользователем страницы сайта. Соответственно, закрепив в Пользовательском соглашении условие о том, что, «начиная использовать сайт любым способом, Пользователь считается принявшим условия Соглашения в полном объеме», это автоматически легализует сбор cookies с момента открытия Пользователем страницы сайта.

Кроме того, на сайте должен быть размещен специальный баннер или всплывающее окно, уведомляющее пользователя об использовании cookies и предлагающее выбрать настройки (согласиться или отказаться). Отсутствие такого баннера может повлечь штраф по ч. 1 ст. 13.11 КоАП РФ – до 300 000 руб. для юридических лиц.

Размещение на сайте персональных данных сотрудников и клиентов 

Использование данных (например, в разделе «о нас» или «наша команда» часто размещаются фотографии сотрудников с указанием ФИО и должностей. Это требует особой внимательности оператора, так как ему необходимо получить как минимум два согласия:

  1. Согласие на обработку персональных данных;

  2. Согласие на распространение.

Также согласно ч.10 ст.10.1 152-ФЗ Оператор обязан опубликовать информацию об условиях обработки и о наличии запретов и условий, установленных субъектом в согласии.

Решения судов подтверждают данную позицию: Определение Второго кассационного суда общей юрисдикции от 05.08.2025 по делу № 8Г-13524/2025 (88-17453/2025); Решение Центрального районного суда г. Читы от 13.01.2025 по делу № 2-569/2025 (2-6487/2024) УИД 75RS0001-02-2024-009626-23.

Технические требования: локализация баз данных 

Одно из ключевых требований РКН — локализация данных. Согласно ч. 5 ст. 18 Закона № 152-ФЗ, при сборе персональных данных российских граждан, в том числе через сайт, их запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются.

Что считается нарушением локализации?

Использование зарубежных CRM-систем, Google Tag Manager, Google-таблиц для сбора данных, иностранных email-сервисов (если они не имеют серверов в РФ) для первичного сбора — все это может быть признано нарушением.

Ответственность за хранение данных за рубежом

Штрафы за это нарушение являются одними из самых высоких:

  • На должностных лиц и ИП: от 100 000 до 200 000 рублей.

  • На юридических лиц: от 1 000 000 до 6 000 000 рублей (по ч. 8 ст. 13.11 КоАП РФ).

Решения судов подтверждают данную позицию:

  1. Решение Арбитражного суда г. Москвы от 05.02.2026 г. по делу № А40-348409/25-21-2639 о привлечении к административной ответственности по ч. 9 ст. 13.11 КоАП РФ - назначен штраф 6 000 000 рублей за повторное нарушение;

  2. Постановление Мирового судьи судебного участка № 422 Таганского района г. Москвы от 26 февраля 2025 г. по делу № 05-0033/422/2025 – о признании Вотсап ЛЛС (WhatsApp LLC) виновным в совершении административного правонарушения, предусмотренного ч. 9 ст. 13.11 КоАП РФ и назначении  штрафа в размере 17 000 000 рублей;

  3. Решение Арбитражного суда г. Москвы от 05.02.2026 г. по делу № А40-353424/2025 - о привлечении компании Bad Kitty’s Dad LDA к административной ответственности по ч. 9 ст. 13.11 КоАП РФ и назначении штрафа в размере 6 000 000 рублей.

Выводы и практические рекомендации 

Подводя итог, отметим, что владельцу интернет-ресурса необходимо выстроить системную работу с персональными данными, чтобы обезопасить свой бизнес от претензий регулятора и клиентов.

  • Провести аудит сайта: определить все точки сбора данных (формы связи, подписки, регистрации, онлайн-кассы, счетчики аналитики). Проанализировать, какие данные собираются и в каких целях.

  • Определить правовые основания обработки персональных данных по каждой цели обработки.

  • Разработать и опубликовать документы:

  1. обязательно разместить в открытом доступе «Политику обработки персональных данных» и «Пользовательское соглашение» (если разработано). Ссылки на них должны быть доступны на всех страницах сайта;

  2. согласия на обработку персональных данных;

  3. согласия на получение рекламы и массовые вызовы (при необходимости).

  • Настроить cookie-баннер и механизм управления cookies, позволяющий пользователю получить информацию об их использовании и при необходимости изменить настройки обработки.

  • Проверить корректность всех форм сбора данных:

  1. исключить все «галочки по умолчанию»;

  2. обеспечить получение согласия или других оснований путем активных действий пользователя;

  3. разместить ссылки на документы непосредственно под формами сбора;

  4. обеспечить возможность подтверждения факта предоставления согласия.

  • Уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных (в том случае, если уведомление еще не было подано).

  • Проверить соблюдение требований о локализации персональных данных. Особое внимание необходимо уделить используемым CRM-системам, аналитическим сервисам, облачным платформам и иностранным сервисам рассылок.

  • Реализовать организационные и технические меры защиты персональных данных: ограничить доступ к информации, назначить ответственных лиц, использовать антивирусную защиту, резервное копирование и иные меры безопасности.

Соблюдение указанных требований позволяет не только минимизировать риск привлечения к административной ответственности и блокировок со стороны регулятора, но и формирует доверие пользователей к интернет-ресурсу, что в современных условиях становится важным элементом деловой репутации компании.

Не готовы обратиться сейчас?