152-ФЗ не диктует дизайн или структуру сайта — он определяет правила работы с персональными данными. Закон фокусируется на методах сбора, обработки и защиты информации, а не на эстетике интерфейса. Нарушение этих правил влечет за собой штрафные санкции. Данные требования являются обязательными для всех интернет-ресурсов, осуществляющих деятельность на территории РФ
- Политика обработки персональных данных. Она должна быть опубликована на сайте (часто размещают в подвале, чтобы ссылка была на всех страницах). В документе чётко пропишите: какие именно данные собираете (имя, email, телефон, cookies), для каких целей, на каких основаниях, кому можете передать, какие права есть у пользователя (например, право отозвать согласие). Важно: не скачивайте готовый шаблон «из интернета» — документ должен отражать специфику именно вашего бизнеса и интеграций на сайте.
- Согласие пользователя. Там, где вы собираете данные (формы заявок, регистрации, подписки), должен быть чекбокс для явного согласия. Ключевое правило: согласие должно быть добровольным, конкретным, информированным и однозначным. Нельзя делать галочку предустановленной («молчаливое согласие»). Если данные используются для разных целей (например, для обработки заказа и для рекламной рассылки), для каждой цели может потребоваться отдельное согласие.
- Уведомление Роскомнадзора. До начала обработки персональных данных оператор обязан подать в Роскомнадзор уведомление (за исключением случаев, прямо предусмотренных законом — например, при неавтоматизированной обработке или в специальных государственных системах).
- Локализация данных. С 1 июля 2025 года действует жёсткое требование: первичное размещение (сбор и хранение) персональных данных граждан РФ должно происходить на серверах, физически расположенных в России. Это значит: хостинг сайта должен быть у российского провайдера или в российских дата-центрах. Использование зарубежных сервисов (Google Analytics, некоторые CRM, облачные хранилища вроде Google Drive) без соблюдения процедуры трансграничной передачи — риск нарушения. Если вы используете такие сервисы, нужно официально оформить передачу данных и доказать, что принимающая сторона обеспечивает достаточный уровень защиты.
- Безопасность. Сайт должен обеспечивать защиту данных. Базовые меры: использование протокола HTTPS (защищённое соединение), сложные пароли, регулярные обновления ПО, резервное копирование.
- Работа с cookie-файлами. При первом визите пользователь должен видеть уведомление о том, что сайт использует cookies, и иметь возможность выбрать, какие категории разрешить (технические, аналитические, маркетинговые), а от каких отказаться.
- Интеграции. Если на сайте подключены сторонние сервисы (CRM, системы аналитики, сервисы рассылок), убедитесь, что они сами по себе соответствуют 152-ФЗ. В политике обработки стоит прописать, каким третьим лицам и на каких основаниях могут передаваться данные.
- Инцидентная реакция. Если произойдёт утечка персональных данных, оператор обязан сообщить об этом в Роскомнадзор: не позднее 24 часов — о самом факте, и не позднее 72 часов — о результатах внутреннего расследования
