Краткий ответ
checklist Рекомендуемые действия
- 1Разместите на странице сбора данных и в подвале сайта ссылку на политику обработки персональных данных.
- 2Установите в форме чек-бокс с текстом согласия на обработку данных и активной ссылкой на политику.
- 3Ограничьте сбор данных минимально необходимым объёмом (имя, контакты), не запрашивая паспортные данные.
- 4Направьте в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных до начала сбора.
- 5Обеспечьте конфиденциальность собранных данных и не публикуйте их в открытом доступе без отдельного согласия.
folder_open Документы и доказательства
- check_circleСсылка на политику конфиденциальности рядом с формой сбора данных.
- check_circleТекст политики обработки персональных данных, опубликованный на сайте.
- check_circleТекст согласия на обработку персональных данных (чек-бокс).
- check_circleПодтверждение отправки уведомления в Роскомнадзор о начале обработки.
- check_circleДокументы, подтверждающие цели сбора данных и их неизбыточность.
- check_circleСведения о реализуемых требованиях к защите персональных данных.
boltСрочно: первые шаги
- check_circleНемедленно подготовьте и опубликуйте политику конфиденциальности на странице сайта, где будет размещена форма сбора данных.
- check_circleУберите из формы запрос паспортных данных, оставив только минимально необходимые сведения (имя, контакты).
- check_circleНе запрашивайте отдельное согласие на распространение данных, если вы не планируете их публиковать.
scheduleСроки и риски
- check_circleДо запуска формы сбора данных подайте уведомление в Роскомнадзор, иначе штраф по ч. 1 ст. 13.11 КоАП РФ.
- check_circleОпубликуйте политику обработки персональных данных на странице с формой — это обязанность, а не рекомендация.
- check_circleСобирайте только краткие данные (имя, контакты); запрос паспортных данных будет избыточным и нарушит закон.
- check_circleНе публикуйте персональные данные пользователей в открытом доступе — это раскрытие без отдельного согласия.
- check_circleЗа нарушение правил обработки грозит штраф до 300 000 рублей и компенсация морального вреда пользователю.
blockЧего не делать
- check_circleНе публикуйте на сайте паспортные данные пользователей — это незаконно и опасно.
- check_circleНе собирайте данные, избыточные для цели формы: паспортные данные не нужны.
- check_circleНе начинайте обработку данных до подачи уведомления в Роскомнадзор.
- check_circleНе используйте форму без чек-бокса согласия на обработку данных.
- check_circleНе раскрывайте и не передавайте собранные данные третьим лицам без согласия.
- check_circleНе публикуйте данные пользователей без отдельного согласия на их распространение.
gavelКогда нужен адвокат
- check_circleЕсли роскомнадзор начал проверку или вы получили предписание: Обратитесь к адвокату, если Роскомнадзор уже начал проверку или вы получили предписание об устранении нарушения.
- check_circleЕсли возник судебный спор с пользователем о компенсации морального вреда: Защита необходима при судебном споре с пользователем о компенсации морального вреда за утечку его данных.
- check_circleЕсли ваша форма собирает паспортные данные без законного основания: Адвокат потребуется, если ваша форма собирает паспортные данные, а законного основания для этого нет.
- check_circleПривлеките юриста для разработки политики, если не уверены, что ваш текст соответствует всем требованиям ФЗ-152.
- check_circleЕсли вы планируете передавать данные третьим лицам: Помощь адвоката оправдана, если вы планируете передавать данные третьим лицам и нужно оформить отдельное согласие.
Клиент является владельцем (администратором) сайта, на котором планируется разместить веб-форму для сбора персональных данных посетителей в кратком объёме. С момента начала сбора таких данных через сайт клиент приобретает статус оператора персональных данных, что влечёт возникновение у него обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Сбор данных осуществляется с использованием информационно-телекоммуникационной сети «Интернет», то есть автоматизированным способом, что имеет значение для определения объёма процедурных обязанностей оператора, включая уведомление уполномоченного органа. Клиент выражает опасение относительно публикации паспортных данных пользователей в открытом доступе, что свидетельствует о смешении им понятий «политика обработки персональных данных» и «сами персональные данные пользователей»; закон требует опубликования только политики, а не собранных данных.
Затронутые правоотношения:
- Отношения по обработке персональных данных посетителей сайта (оператор — субъект персональных данных). Клиент, размещая форму сбора данных, становится оператором и обязан соблюдать принципы и правила обработки, установленные ФЗ-152, включая опубликование политики, получение согласия и обеспечение конфиденциальности.
- Отношения по опубликованию документа, определяющего политику обработки персональных данных. Поскольку сбор осуществляется через сайт, закон прямо обязывает оператора опубликовать политику на страницах сайта, с использованием которых осуществляется сбор, и обеспечить свободный доступ к ней.
- Отношения по получению согласия субъекта на обработку персональных данных. Для обычной веб-формы с краткими данными согласие может быть получено в электронной форме (чек-бокс), если федеральным законом не установлена обязательная письменная форма с паспортными реквизитами.
- Отношения по обеспечению конфиденциальности и нераспространения персональных данных. Оператор обязан не раскрывать третьим лицам и не распространять полученные данные без отдельного согласия субъекта; публикация данных пользователей в открытом доступе без такого согласия является нарушением.
- Отношения с уполномоченным органом (Роскомнадзором) по уведомлению об обработке. До начала автоматизированной обработки персональных данных оператор по общему правилу обязан уведомить Роскомнадзор, за исключением случаев, прямо предусмотренных законом.
- Деликтные отношения (ответственность оператора перед субъектом). Нарушение правил обработки персональных данных может повлечь обязанность возместить убытки и компенсировать моральный вред независимо от возмещения имущественного вреда.
Юридически значимые обстоятельства, которые решают дело:
- Наличие на сайте формы сбора персональных данных. Это обстоятельство определяет возникновение у клиента статуса оператора и, как следствие, всех обязанностей по ФЗ-152, включая опубликование политики обработки персональных данных.
- Способ сбора данных — через информационно-телекоммуникационную сеть «Интернет». Это влечёт специальное требование п. 2 ст. 18.1 ФЗ-152 об опубликовании политики именно на страницах сайта, с использованием которых осуществляется сбор, и обеспечении свободного доступа к ней.
- Объём запрашиваемых в форме данных. Если форма ограничивается кратким минимумом (имя, контакты), это соответствует принципу неизбыточности; запрос паспортных данных без прямого требования федерального закона будет нарушением п. 5 ст. 5 ФЗ-152.
- Отсутствие федерального закона, требующего письменной формы согласия с паспортными реквизитами для данной операции. Для обычного сайта с краткой формой письменная форма согласия не требуется; достаточно электронного согласия (чек-бокса), подтверждающего факт его получения.
- Нераскрытие собранных данных третьим лицам и непубликация их в открытом доступе. Закон обязывает оператора сохранять конфиденциальность персональных данных; их публикация без отдельного согласия на распространение является нарушением ст. 7 и ст. 10.1 ФЗ-152.
- Автоматизированный характер обработки данных через веб-форму. Это обстоятельство, по общему правилу, влечёт обязанность уведомить Роскомнадзор до начала обработки, если не применимо исключение, предусмотренное ч. 2 ст. 22 ФЗ-152.
Обязательна ли политика конфиденциальности и что в ней должно быть
Да, если на сайте есть форма сбора персональных данных, владелец сайта становится оператором персональных данных и обязан опубликовать документ, определяющий его политику обработки персональных данных, прямо на той странице сайта, где происходит сбор данных. Это прямое требование закона, а не рекомендация.
- Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети , в том числе на страницах принадлежащего оператору сайта в информационно-телекоммуникационной сети "Интернет", с использованием которых осуществляется сбор персональных данных, документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети. (В редакции Федерального закона от 14.07.2022 № 266-ФЗ) 3. Правительство Российской Федерации устанавливает перечень мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами. 4.
— п. 2 ст. 18.1 ФЗ-152 «О персональных данных»
Из этой нормы для вашего случая следует: поскольку сбор через форму идёт средствами информационно-телекоммуникационных сетей (Интернета), политика обработки персональных данных должна быть опубликована на страницах вашего сайта, с использованием которых осуществляется сбор, и к ней должен быть обеспечен свободный доступ (например, неизменная ссылка в подвале и рядом с полями формы). Документ определяет, какие данные собираются, с какими целями, какими способами и как защищаются. Он также должен содержать сведения о реализуемых требованиях к защите данных.
Вывод: публикация политики обработки персональных данных на сайте при наличии формы сбора данных — юридическая обязанность оператора (п. 2 ст. 18.1 ФЗ-152), а не добровольное пожелание.
Какие данные можно собирать в форме и о паспортных данных
Главный принцип — сбор только того, что необходимо для заявленной цели, без «лишнего». Запрашивать паспортные данные просто «для солидности» нельзя.
- Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки. 6. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных. 7. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом. (Статья в редакции Федерального закона от 25.07.2011 № 261-ФЗ)
— п. 5 ст. 5 ФЗ-152 «О персональных данных»
Для вашей формы с «краткими данными» (имя, контакты) это означает: собирать следует минимально необходимый объём — то, что действительно нужно вам для связи или исполнения услуги. Паспортные данные, если закон прямо не требует их для конкретной операции, в форму включать не следует — это прямое нарушение принципа неизбыточности п. 5 ст. 5 ФЗ-152, за которое предусмотрена отдельная административная ответственность.
Письменное (и содержащее паспортные реквизиты, согласно ч. 4 ст. 9) согласие требуется лишь «в случаях, предусмотренных федеральным законом» — например при банковских, страховых и некоторых иных операциях, где идентификация личности обязательна по отдельному закону.
- В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью. Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности: 1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе; 2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных); 3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных; 4) цель обработки персональных данных; 5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных; 6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу; 7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных; 8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
— п. 4 ст. 9 ФЗ-152 «О персональных данных»
Значит: паспортные данные фигурируют в согласии только там, где их требует специальный федеральный закон (финансовые, государственные и аналогичные услуги). Для обычного сайта-проекта, о котором вы говорите, такой закон, скорее всего, отсутствует, поэтому письменная форма с паспортными данными не нужна, а саму форму лучше сделать краткой.
Вывод: политика и форма должны собирать только неизбыточный минимум данных; паспортные данные запрашиваются лишь если они прямо требуются федеральным законом для конкретной операции, в противном случае их сбор и тем более публикация незаконны (п. 5 ст. 5, ст. 7 ФЗ-152).
Как получить согласие онлайн и почему публиковать данные нельзя
Получение согласия через сайт возможно в любой «позволяющей подтвердить факт его получения форме» — то есть галочка (чек-бокс) с активной ссылкой на политику перед отправкой формы достаточна, если только законом не установлена письменная форма (паспортные реквизиты требуются только в таких законом прямо предусмотренных случаях — см. предыдущий блок).
- Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным . Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором.
— п. 1 ст. 9 ФЗ-152 «О персональных данных»
Одновременно закон обязывает оператора не раскрывать и не распространять собранные данные третьим лицам без отдельного согласия, а распространение (раскрытие неопределённому кругу лиц) требует особой, отдельной и письменной формы согласия.
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. (Статья в редакции Федерального закона от 25.07.2011 № 261-ФЗ)
— ст. 7 ФЗ-152 «О персональных данных»
- Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Оператор обязан обеспечить субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения. 2. В случае раскрытия персональных данных неопределенному кругу лиц самим субъектом персональных данных без предоставления оператору согласия, предусмотренного настоящей статьей, обязанность предоставить доказательства законности последующего распространения или иной обработки таких персональных данных лежит на каждом лице, осуществившем их распространение или иную обработку.
— п. 1–2 ст. 10.1 ФЗ-152 «О персональных данных»
Разберём прямо ваш главный страх — «если этот документ лежит в открытом доступе, любой сможет воспользоваться, в том числе мошенники». Вас никто не обязывает публиковать паспортные данные и данные пользователей: обязанность п. 2 ст. 18.1 касается только самой политики оператора (описания правил), а не баз данных пользователей. Сами заполненные пользователями данные вы, наоборот, обязаны сохранять конфиденциальными и не раскрывать (ст. 7 ФЗ-152), а выкладывание их в открытый доступ без отдельного согласия на распространение (ст. 10.1 ФЗ-152) — нарушение.
При этом даже если сам пользователь сам раскрыл свои данные в открытом доступе, закон требует доказательств законности дальнейшего распространения от каждого, кто их распространяет. Значит, политику и форму в вашем случае нужно строить так, чтобы любые данные, приходящие через форму, были «закрытыми» по умолчанию и нигде публично не выводились без явного отдельного согласия пользователя.
Вывод: сбор по чек-боксу достаточен вне случаев письменной формы; данные из формы должны храниться конфиденциально и никогда не публиковаться без отдельного письменного согласия на распространение (ст. 7, 10.1 ФЗ-152). Опасение клиента законно — и именно для его реализации и существует режим конфиденциальности.
Процедурные обязательства: уведомление Роскомнадзора и права субъектов
До начала обработки оператор по общему правилу обязан уведомить Роскомнадзор (уполномоченный орган по защите прав субъектов персональных данных) о намерении обрабатывать персональные данные.
- Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
— п. 1 ст. 22 ФЗ-152 «О персональных данных»
Исключения (когда уведомлять не нужно) перечислены в ч. 2 ст. 22 ФЗ-152 и включают, в частности, обработку исключительно без средств автоматизации. Поскольку ваш сайт собирает данные именно автоматизированно (через веб-форму и базу данных), скорее всего уведомление подать придётся — это делается бесплатно до начала обработки. Точность ответа зависит от того, ведёте ли вы учёт полностью вручную (что маловероятно при интернет-форме).
Субъект (пользователь) вправе обжаловать ваши действия в Роскомнадзор или суд, а также требовать возмещения убытков и компенсации морального вреда — независимо от имущественного вреда.
- Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке. 2. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
— ст. 17 ФЗ-152 «О персональных данных», п. 1
- Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных настоящим Федеральным законом, а также требований к защите персональных данных, установленных в соответствии с настоящим Федеральным законом, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
— ст. 24 ФЗ-152 «О персональных данных», п. 2
Если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда.
— ст. 151 ГК РФ
Совокупность этих норм означает: для вас как оператора главные гражданско-правовые риски — быть обязанным возместить убытки и моральный вред пользователю, чьи данные вы раскрыли или обрабатывали без законного основания (ст. 24, 17 ФЗ-152, ст. 151 ГК РФ). А собранные в форме данные, попадая к вам, защищаются как персональные данные (неприкосновенность частной жизни — ст. 150 ГК, c11), поэтому сам факт обработки и хранения налагает на вас дополнительную ответственность за их защиту от третьих лиц и мошенников.
Вывод: до запуска формы направьте уведомление в Роскомнадзор; опубликуйте политику; получайте согласие чек-боксом с активной ссылкой; храните данные конфиденциально. Иначе при утечке или неправомерном использовании вы понесёте убытки и компенсацию морального вреда (ст. 24, 17 ФЗ-152, ст. 151 ГК РФ).
Ответственность за нарушение: штрафы по КоАП
За обработку персональных данных без законного основания (без согласия либо сверх целей), а также за иные нарушения законодательства о персональных данных установлена административная ответственность по ст. 13.11 КоАП РФ.
Статья 13.11. Нарушение законодательства Российской Федерации в области персональных данных 1. Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11 - 18 настоящей статьи и статьей 17.13 настоящего Кодекса , если эти действия не содержат уголовно наказуемого деяния, - (В редакции федеральных законов от 11.06.2021 № 206-ФЗ, от 30.11.2024 № 420-ФЗ) влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от пятидесяти тысяч до ста тысяч рублей; на юридических лиц - от ста пятидесяти тысяч до трехсот тысяч рублей. (В редакции федеральных законов от 24.02.2021 № 19-ФЗ, от 30.11.2024 № 420-ФЗ) 1 1 . Повторное совершение административного правонарушения, предусмотренного частью 1 настоящей статьи, - влечет наложение административного штрафа на граждан в размере от пятнадцати тысяч до тридцати тысяч рублей; на должностных лиц - от ста тысяч до двухсот тысяч рублей; на юридических лиц - от трехсот тысяч до пятисот тысяч рублей. (В редакции Федерального закона от 30.11.2024 № 420-ФЗ) (Дополнение частью - Федеральный закон от 24.02.2021 № 19-ФЗ) 2.
— ч. 1 ст. 13.11 КоАП РФ
Штраф по ч. 1 возрастает: для граждан 10–15 тыс. руб., для должностных лиц 50–100 тыс. руб., для юридических лиц 150–300 тыс. рублей. Повторное нарушение (ч. 1.1 ст. 13.11) — для юрлиц уже 300–500 тыс. рублей. Особые части статьи охватывают неправомерный отказ в предоставлении данных субъекту, нарушение условий обработки данных, разрешённых для распространения, утечки и др.
Для ситуации клиента это означает: главные административные риски — (1) сбор без валидного согласия, (2) сбор избыточных данных (например, паспортных без законного основания), (3) неопубликование политики, (4) раскрытие/распространение данных без отдельного согласия. Максимальные суммы штрафов по ч. 1 ст. 13.11 достигают 300 тыс. руб., а за утечку персональных данных при необеспечении их защиты предусмотрены ещё более высокие отдельные санкции (до 800 тыс. руб. по последним частям ст. 13.11).
Вывод: неопубликование политики, сбор сверх целей и раскрытие данных влекут административные штрафы по ст. 13.11 КоАП РФ (для юрлиц от 150 тыс. руб., при повторности — до 500 тыс. руб. и выше). Соблюдение неизбыточности и конфиденциальности — не просто рекомендация, а условие избежания штрафов.
Развилка в зависимости от характера формы и посещаемости сайта
Ответ зависит от двух неизвестных фактов, от которых выстраиваются разные ветви:
Если сайт лишь принимает контакты (имя/телефон/e-mail) и не публикует пользовательский контент. Тогда достаточно: опубликовать политику по п. 2 ст. 18.1, получать согласие чек-боксом (п. 1 ст. 9), уведомить Роскомнадзор до начала обработки (п. 1 ст. 22 — вне исключений ч. 2), хранить данные конфиденциально (ст. 7). Паспортные данные не запрашиваются вовсе (п. 5 ст. 5).
Если сайт публикует пользовательский контент (отзывы, объявления с подписью автора). Для каждого такого случая нужно отдельное письменное согласие на обработку данных, разрешённых для распространения (ст. 10.1 ФЗ-152, ч. 9 ст. 9), где пользователь явно указывает, какие именно данные он разрешает сделать открытыми, и ставит паспортные реквизиты либо иную письменную форму. Проставление галочки «разрешаю публиковать» в общем поле недостаточно — согласие на распространение оформляется отдельно и по установленной Роскомнадзором форме.
Если вы планируете вообще любую публикацию паспортных данных (что прямо настораживает клиента) — этого делать не следует: паспортные данные не являются данными, которые сайт вправе раскрывать без отдельного письменного согласия на распространение, а их раскрытие создаёт именно тот риск злоупотребления мошенниками, которого опасается клиент. Такие данные либо вовсе не собираются, либо собираются по законному основанию (ч. 4 ст. 9) и хранятся строго конфиденциально, никогда не выкладываясь «в открытый доступ». Классический «документ в открытом доступе с паспортными данными», о котором пишет клиент, — это неправомерно раскрытые персональные данные, и это нарушение, а не требование закона.
Вывод: в любом варианте публиковать паспортные данные пользователей нельзя — закон требует их конфиденциальности (ст. 7) и отдельного письменного согласия на любое распространение (ст. 10.1 ФЗ-152). Если в форме собираются только контакты, письменная форма с паспортом не требуется вовсе. Точный объём обязательств (в т.ч. необходимость уведомления Роскомнадзора и форма согласия на распространение) зависит от содержания конкретной формы и посещаемости сайта.
Исполнение обязанностей: уничтожение данных, отзыв согласия и инциденты
Обязанности оператора не заканчиваются на публикации политики и получении галочки. Закон обязывает вас прекращать обработку и уничтожать данные при достижении цели и по отзыву согласия, а при утечке (раскрытии, доступе) — незамедлительно уведомлять Роскомнадзор.
- В случае достижения цели обработки персональных данных оператор обязан прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных настоящим Федеральным законом или другими федеральными законами. 5. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты поступления указанного отзыва
— п. 4–5 ст. 21 ФЗ-152 «О персональных данных»
Это означает: как только пользователь отзывает согласие (а вы обязаны в политике указать способ отзыва — п. 8 ч. 4 ст. 9) или цель обработки достигнута (например, заявка обработана, услуга оказана), вы обязаны в течение 30 дней прекратить обработку и уничтожить данные, если иное не установлено договором. Хранить «на всякий случай» без цели нельзя — это тоже основано на принципе ограничения хранения (п. 7 ст. 5 ФЗ-152).
Если данные всё же утекли (взлом, случайная публикация, доступ третьих лиц), с момента выявления вы обязаны уведомить Роскомнадзор — в течение 24 часов о самом инциденте и в течение 72 часов о результатах внутреннего расследования.
3 1 . В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, оператор обязан с момента выявления такого инцидента оператором, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных: 1) в течение двадцати четырех часов о произошедшем инциденте
— п. 3.1 ст. 21 ФЗ-152 «О персональных данных»
Для вашей ситуации это ключевой блок снижения риска перед мошенниками: никакие собранные данные не должны «висеть» в открытом доступе или храниться бессрочно. Политика и реальные процедуры должны обеспечивать: конфиденциальное хранение, удаление по отзыву/по истечении цели, и оперативное уведомление Роскомнадзора при любом инциденте. Отказ пользователя дать согласие — не ваше нарушение: вы просто не обрабатываете его данные в том объёме, для которого согласие требовалось (п. 1 ст. 9: согласие даётся свободно).
Вывод: оператор обязан уничтожать данные по достижении цели и по отзыву согласия (30 дней), а при утечке уведомлять Роскомнадзор в течение 24+72 часов (ст. 21 ФЗ-152). Это и есть практическая защита от «воспользоваться мошенниками»: данные хранятся ограниченно и конфиденциально, а инциденты фиксируются.
Административная ответственность за неопубликование политики и раскрытие данных
Неопубликование политики обработки персональных данных на сайте и обработка без надлежащего согласия — самостоятельные нарушения законодательства о персональных данных, охватываемые составом ст. 13.11 КоАП РФ.
Статья 13.11. Нарушение законодательства Российской Федерации в области персональных данных 1. Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11 - 18 настоящей статьи и статьей 17.13 настоящего Кодекса , если эти действия не содержат уголовно наказуемого деяния, - (В редакции федеральных законов от 11.06.2021 № 206-ФЗ, от 30.11.2024 № 420-ФЗ) влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от пятидесяти тысяч до ста тысяч рублей; на юридических лиц - от ста пятидесяти тысяч до трехсот тысяч рублей. (В редакции федеральных законов от 24.02.2021 № 19-ФЗ, от 30.11.2024 № 420-ФЗ) 1 1 . Повторное совершение административного правонарушения, предусмотренного частью 1 настоящей статьи, - влечет наложение административного штрафа на граждан в размере от пятнадцати тысяч до тридцати тысяч рублей; на должностных лиц - от ста тысяч до двухсот тысяч рублей; на юридических лиц - от трехсот тысяч до пятисот тысяч рублей. (В редакции Федерального закона от 30.11.2024 № 420-ФЗ) (Дополнение частью - Федеральный закон от 24.02.2021 № 19-ФЗ) 2.
— ч. 1 ст. 13.11 КоАП РФ
Ч. 1 ст. 13.11 наказывает обработку персональных данных «в случаях, не предусмотренных законодательством» и обработку, «несовместимую с целями сбора»: штраф для граждан 10–15 тыс. руб., для должностных лиц 50–100 тыс. руб., для юридических лиц 150–300 тыс. руб.; повторное нарушение (ч. 1.1) — для юрлиц 300–500 тыс. руб. Именно в эту конструкцию попадают и сбор без валидного согласия, и сбор избыточных данных (например, паспортных без законного основания), и неправомерное раскрытие.
Отдельные части ст. 13.11 устанавливают повышенные санкции: за нарушение условий обработки данных, разрешённых для распространения, за невыполнение обязанности по уточнению/блокированию/уничтожению данных, а также за утечку (неправомерную передачу/доступ) персональных данных — вплоть до штрафов порядка сотен тысяч рублей с повышающими градациями к 800 тыс. руб. для крупных объёмов. Точные формулировки этих частей в локальном корпусе полностью не зафиксированы, однако сам факт особой (более строгой) ответственности за утечку и за нарушение порядка распространения прямо вытекает из структуры ст. 13.11, процитированной выше.
Вывод: неопубликование политики, сбор данных сверх целей и раскрытие/утечка данных — административные правонарушения по ст. 13.11 КоАП РФ; для юридического лица базовый штраф от 150 тыс. руб. с усилением при повторности и утечках. Это делает корректное оформление политики, согласия и конфиденциального хранения обязательным условием работы сайта с формой, а не формальностью.
Да, публиковать политику конфиденциальности на сайте обязательно, если вы собираете персональные данные через форму. Это прямое требование п. 2 ст. 18.1 ФЗ-152 «О персональных данных», а не рекомендация. При этом публиковать нужно сам документ с правилами обработки данных, а не персональные данные пользователей — их вы, наоборот, обязаны хранить конфиденциально и нигде не раскрывать.
Обязательность политики и её содержание
Поскольку сбор данных через форму на сайте осуществляется с использованием информационно-телекоммуникационных сетей (Интернета), вы как оператор персональных данных обязаны опубликовать документ, определяющий политику обработки персональных данных, на той странице сайта, где происходит сбор данных, и обеспечить к нему свободный доступ (п. 2 ст. 18.1 ФЗ-152). Это означает, что ссылка на политику должна быть размещена рядом с полями формы и в подвале сайта. В документе указываются: какие данные собираются, с какими целями, какими способами обрабатываются, как защищаются, а также сведения о реализуемых требованиях к защите данных.
Какие данные можно собирать и нужны ли паспортные данные
Собирать следует только минимально необходимый объём данных, соответствующий заявленной цели обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям (п. 5 ст. 5 ФЗ-152). Для вашей формы с «краткими данными» (имя, контакты) запрашивать паспортные данные не следует, так как это будет избыточно (п. 5 ст. 5 ФЗ-152), если только их сбор не требуется для достижения конкретной заявленной цели, которая должна быть законной и не противоречить принципу неизбыточности. Письменная форма согласия с указанием паспортных реквизитов требуется лишь в случаях, прямо предусмотренных федеральным законом (п. 4 ст. 9 ФЗ-152). Для обычного сайта с формой обратной связи такой закон, скорее всего, отсутствует, поэтому письменное согласие с паспортными данными не требуется.
Как получить согласие онлайн и почему данные нельзя публиковать
Согласие на обработку персональных данных может быть дано в любой форме, позволяющей подтвердить факт его получения, если иное не установлено федеральным законом (п. 1 ст. 9 ФЗ-152). Для сайта это означает: достаточно разместить перед кнопкой отправки формы чек-бокс (галочку) с текстом о согласии на обработку данных и активной ссылкой на политику конфиденциальности. Пользователь должен иметь возможность ознакомиться с политикой до отправки формы.
Ваше опасение о том, что «документ лежит в открытом доступе и любой сможет воспользоваться данными», основано на неверном понимании: публикуется только политика (правила обработки), а не сами персональные данные пользователей. Сами данные, полученные через форму, вы обязаны хранить конфиденциально и не раскрывать третьим лицам без согласия субъекта (ст. 7 ФЗ-152). Раскрытие данных неопределённому кругу лиц (публикация на сайте) требует отдельного согласия на распространение, которое оформляется отдельно от иных согласий (п. 1–2 ст. 10.1 ФЗ-152). Без такого отдельного согласия публиковать данные пользователей нельзя.
Уведомление Роскомнадзора и ответственность
До начала обработки персональных данных вы обязаны уведомить Роскомнадзор о намерении осуществлять обработку (п. 1 ст. 22 ФЗ-152). Исключения из этой обязанности перечислены в ч. 2 ст. 22 ФЗ-152, но для автоматизированной обработки через веб-форму они, как правило, не применяются. Уведомление подаётся бесплатно до начала сбора данных.
За обработку персональных данных без законного основания или с нарушением требований закона предусмотрена административная ответственность по ч. 1 ст. 13.11 КоАП РФ: штраф на граждан от 10 000 до 15 000 рублей, на должностных лиц — от 50 000 до 100 000 рублей, на юридических лиц — от 150 000 до 300 000 рублей. Кроме того, субъект персональных данных вправе обжаловать ваши действия в Роскомнадзор или суд (п. 1 ст. 17 ФЗ-152), а также требовать возмещения убытков и компенсации морального вреда (п. 2 ст. 24 ФЗ-152, ст. 151 ГК РФ).
Пошаговые действия
-
Определите перечень собираемых данных. Оставьте в форме только минимально необходимые поля (например, имя, телефон, e-mail). Не запрашивайте паспортные данные, если их сбор не требуется для достижения конкретной заявленной цели обработки, которая должна быть законной и не противоречить принципу неизбыточности (п. 5 ст. 5 ФЗ-152).
-
Составьте политику обработки персональных данных. Включите в неё: цели обработки, перечень данных, способы обработки, меры защиты, сроки хранения, порядок отзыва согласия, сведения об операторе. Текст можно разработать самостоятельно на основе требований ФЗ-152 или привлечь юриста.
-
Разместите политику на сайте. Опубликуйте документ на странице с формой сбора данных и обеспечьте доступ к нему с любой страницы сайта (например, ссылка в подвале) (п. 2 ст. 18.1 ФЗ-152).
-
Добавьте чек-бокс в форму. Перед кнопкой отправки разместите галочку с текстом о согласии на обработку персональных данных и активной ссылкой на политику. Без отметки галочки форма не должна отправляться (п. 1 ст. 9 ФЗ-152).
-
Подайте уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных до начала сбора данных через форму (п. 1 ст. 22 ФЗ-152). Уведомление подаётся в уполномоченный орган по защите прав субъектов персональных данных.
-
Обеспечьте конфиденциальность собранных данных. Храните данные в защищённом виде, не публикуйте их на сайте и не передавайте третьим лицам без отдельного согласия на распространение (ст. 7, п. 1–2 ст. 10.1 ФЗ-152).
-
При получении претензий или запросов от пользователей реагируйте на них в установленном порядке: прекращайте обработку по требованию субъекта, удаляйте данные по достижении целей обработки. При обжаловании ваших действий в Роскомнадзор или суд — предоставляйте документы, подтверждающие законность обработки (ст. 17 ФЗ-152).