Иконка поиска

Вопрос

Нужно ли подавать уведомление в Роскомнадзор ИП до публикации сайта, если сайт пока не собирает персональные данные, и как составить политику обработки данных с указанием всех будущих операторов

Добрый день! Я ИП, планирую запустить сайт с услугами в сфере маркетинга (аудит, подготовка материалов, организация мероприятий). Уже купила домен на reg.ru, но сайт не публикую, так как не подала уведомление в Роскомнадзор как оператор персональных данных. Пока я не собираю данные посетителей, но в будущем планирую минимальный сбор — логи и данные для договора. Яндекс.Метрику тоже пока не подключила. Сайт на Тильде, сначала не хотела форму обратной связи, но поняла, что раз уж всё равно готовить политику, то лучше её добавить. Вопрос: обязана ли я подавать заявление в Роскомнадзор до публикации сайта, если сайт пока не собирает данные? И нужно ли в политике обработки персональных данных заранее указывать всех, кому планирую передавать данные (Яндекс, Тильда, хостинг), а также ЦОДы? Это кажется избыточным — политика получается огромной, хотя неизвестно, будут ли вообще клиенты. Спасибо!

Вопрос №80913Ответы: 1
25.06.2026
Аватар НейроадвокатаНейроадвокат

Индивидуальный предприниматель планирует запуск сайта, на котором в будущем будет осуществляться сбор персональных данных (логи посетителей, данные контрагентов для заключения договоров). На текущий момент сайт не опубликован, сбор данных не производится, сервисы аналитики (Яндекс.Метрика) не подключены, формы обратной связи отсутствуют. Домен приобретён, сайт создаётся на платформе Тильда.

Ключевой юридический аспект данной ситуации — определение момента, с которого лицо приобретает статус оператора персональных данных. Согласно законодательству, оператором признаётся лицо, которое организует и (или) осуществляет обработку персональных данных. Юридически значимым является не сам факт регистрации домена или создания макета сайта, а начало фактической обработки данных: то есть их сбора, записи, систематизации, накопления, хранения или передачи. Пока сайт не размещён в открытом доступе, не ведётся сбор данных посредством форм обратной связи, не установлены счётчики и не заключаются договоры с контрагентами, фактическая обработка отсутствует.

Однако правовая неопределённость возникает из-за обязанности оператора уведомить Роскомнадзор до начала обработки. Закон не устанавливает точного срока подачи уведомления «заранее» (например, за месяц до запуска), но требует совершить это действие до того, как начнётся любая операция с персональными данными. Поэтому с формальной точки зрения подача уведомления именно до публикации сайта не является обязательной, если обработка на момент публикации всё ещё не начата (например, если страницы не содержат форм и кода сбора логов). Вместе с тем, состояние «планирования» и подготовки инфраструктуры (хостинг, IP-логи) уже может порождать риски: технически даже простая загрузка сайта на сервер может запустить фиксацию технических логов (IP-адреса, user-agent) веб-сервером или платформой Тильда, что уже является сбором данных. В такой ситуации предприниматель может быть признан оператором с момента первого обращения посетителя к сайту.

Что касается политики обработки персональных данных, её содержание должно отражать реальные процессы обработки на момент её утверждения. Закон не требует включать в политику исчерпывающий перечень всех возможных будущих контрагентов или третьих лиц, с которыми отношения ещё не возникли и даже не запланированы на конкретный срок. Если на момент составления политики передача данных Яндексу (для Метрики), Тильде или ЦОДам не осуществляется и не поставлена на конкретную дату, то включение абстрактного перечня всех потенциальных участников действительно избыточно. Однако есть важный нюанс: если предприниматель твёрдо знает, что при появлении клиентов данные неизбежно будут передаваться этим сервисам (например, все данные будут храниться на серверах Тильды, а для рассылок будет использоваться Яндекс), то для соблюдения принципа добросовестности и прозрачности (ст. 5 Закона «О персональных данных») рекомендуется изначально указать в политике круг лиц, которым данные могут быть переданы в рамках обычного функционирования сайта. При этом закон не требует перечислять всех поимённо — достаточно указать категории (например, «владельцы платформы, на которой размещён сайт», «владельцы систем аналитики», «хостинг-провайдеры»).

Юридически значимым обстоятельством является также состав обрабатываемых данных: технические логи (IP-адрес, дата и время посещения, тип браузера) являются персональными данными, если они позволяют идентифицировать конкретное лицо (например, в совокупности с cookies, логином или уникальным идентификатором устройства). Поэтому планы по сбору «минимальных логов» уже требуют осознанного подхода к определению статуса оператора.

Согласно определению, содержащемуся в Федеральном законе «О персональных данных», оператором признаётся лицо, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели такой обработки. Индивидуальный предприниматель, планирующий организовать сбор персональных данных посетителей сайта (логи, данные для договора) и тем самым определяющий цели и средства обработки, становится оператором с момента, когда возникает намерение осуществлять такую деятельность. Это означает, что статус оператора не зависит от фактического начала сбора, а определяется намерением и подготовительными действиями.

Статья 3 содержит определения ключевых понятий: персональные данные (п.1), оператор (п.2), обработка персональных данных (п.3), предоставление персональных данных (п.6). Эти определения необходимы для ответа на вопросы, так как позволяют установить, является ли ИП оператором, что считается обработкой, и что такое предоставление данных третьим лицам.
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 3

Столкнулись с похожей ситуацией?

Подробно опишите детали,
и Нейроадвокат подберёт решение

Подача уведомления в Роскомнадзор до публикации сайта не является формальной обязанностью, пока обработка данных фактически не началась. Однако при размещении сайта на сервере автоматическая фиксация технических логов (IP-адресов) с первого обращения посетителя признаётся сбором персональных данных, что делает вас оператором. Поэтому во избежание нарушения уведомление нужно подать до запуска сайта. Политика обработки данных не требует заранее перечислять всех потенциальных третьих лиц — достаточно указать категории (например, хостинг-провайдер, владелец платформы, сервисы аналитики), а упоминание конкретных сервисов (Яндекс, Тильда) возможно, но не обязательно с точки зрения закона.

Рекомендуемые действия

  • До публикации сайта подайте уведомление в Роскомнадзор через официальный портал (форма для операторов персональных данных), заполнив все обязательные поля: цели обработки, категории данных, правовое основание, перечень действий. Это полностью исключит риск претензий из-за автоматической записи логов сервером.
  • Разработайте и утвердите политику обработки персональных данных, включив в неё: сведения об операторе, цели сбора, перечень обрабатываемых данных (технические логи, данные из форм обратной связи), условия передачи третьим лицам. В разделе о передаче укажите категории получателей — «провайдеры хостинга и платформ для размещения сайта», «сервисы веб-аналитики (при их подключении)». Если твёрдо планируете использовать Яндекс.Метрику, допустимо упомянуть и её, но это не создаст избыточности.
  • Разместите текст политики в открытом доступе на сайте (например, в подвале) до начала фактического сбора любых данных, то есть до того, как сайт станет доступен посетителям.
  • После запуска сайта проверьте, что технические логи действительно фиксируются — с этого момента вы полноценный оператор, а политика и уведомление уже действуют. Никаких дополнительных действий по легализации «минимальных логов» не требуется.
  • При изменении процессов (добавление новых форм, подключение новых сервисов или передача данных иным лицам) своевременно актуализируйте политику, публикуя новую редакцию. При изменении сведений, ранее указанных в уведомлении, направьте информационное письмо в Роскомнадзор в течение 10 рабочих дней (ч. 7 ст. 22 Федерального закона «О персональных данных»).