📄 Подрядчик обрабатывает данные ваших клиентов? Проверьте договор
Если сайт передаёт персональные данные в CRM, колл-центр или курьерскую службу, это уже поручение обработки — и оно должно быть закреплено юридически, а не просто «на словах».
⚖️ Норма: ч. 3 ст. 6 Федерального закона № 152-ФЗ «О персональных данных» (оператор вправе поручить обработку другому лицу на основании договора; поручение должно содержать перечень действий, цели, обязанность соблюдать конфиденциальность и требования к защите)
⚠️ Риск: репутационный и технический
✅ Что делать: В договоры с облачными сервисами, колл-центрами, курьерскими и IT-подрядчиками включить условие о поручении обработки с перечнем действий, целями и требованиями к безопасности
Проверьте бесплатно, как ваш сайт работает с персональными данными: pdnrisk.ru
🔗 Текст на КонсультантПлюс
Если сайт передаёт персональные данные в CRM, колл-центр или курьерскую службу, это уже поручение обработки — и оно должно быть закреплено юридически, а не просто «на словах».
⚖️ Норма: ч. 3 ст. 6 Федерального закона № 152-ФЗ «О персональных данных» (оператор вправе поручить обработку другому лицу на основании договора; поручение должно содержать перечень действий, цели, обязанность соблюдать конфиденциальность и требования к защите)
⚠️ Риск: репутационный и технический
✅ Что делать: В договоры с облачными сервисами, колл-центрами, курьерскими и IT-подрядчиками включить условие о поручении обработки с перечнем действий, целями и требованиями к безопасности
Проверьте бесплатно, как ваш сайт работает с персональными данными: pdnrisk.ru
🔗 Текст на КонсультантПлюс
🔥1
🍪 Половина рунета продаёт вам защиту от закона, которого не существует
Увидел скриншот сайта ФСТЭК: cookie-баннер там только с кнопкой «Принять», без «Отклонить». Загуглил — нашёл десяток уверенных статей: «с 1 сентября 2023 обязательны кнопки Принять/Отклонить, это п. 8.1 ст. 10.1 152-ФЗ». Полез сверять текст закона. 👀 Такой статьи там нет.
📌 Что вообще нужно знать про cookie
⚙️ Технические — сессия, корзина, защита форм. Без них сайт не работает, согласие не нужно нигде.
🎛 Функциональные — запомненный язык, тема. Серая зона.
📊 Аналитические (Метрика, GA) и 🎯 рекламные (пиксели, ретаргетинг) — вот из-за них весь сыр-бор с согласием.
🔍 Как я искал ту самую статью закона
Первоисточник цитаты — форум, где на вопрос ответил бот, и это прямо подписано в ответе. Дальше цитату растащили десятки сайтов, которые продают «пакеты документов по 152-ФЗ» и «сканеры сайта на соответствие». Ссылка гуляет годами, статьи с таким номером в законе никогда не было. 🤖➡️📄➡️📄➡️📄
Проверил и вторую популярную ссылку — на закон 156-ФЗ от 24.06.2025. Настоящий текст (смотрел на kremlin.ru и government.ru) — про мессенджер MAX и предустановку приложений. Единственная правка в 152-ФЗ там: согласие теперь нужно оформлять отдельным документом, а не прятать внутри других бумаг. Про cookie и кнопки — ни слова.
⚖️ Что на самом деле требует закон
Согласие должно быть добровольным, конкретным и осознанным — заранее проставленная галочка не считается. Роскомнадзор отдельно считает, что cookie с идентификатором, который позволяет узнать человека, — это персональные данные. Но именно требования «две одинаковые по размеру кнопки» в тексте закона нет — это практика по аналогии с GDPR, а не норма РФ.
⚠️ Что это не отменяет
Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» всё равно рискованная — просто по другой причине: это не выглядит как добровольное и осознанное действие в смысле статьи о согласии. Если на сайте стоит Метрика или рекламный пиксель, риск реальный и не зависит от спорной нормы про кнопку. Трактовки РКН могут уточняться, и пост — не персональная консультация под ваш проект: если готовите документы для боевого запуска, сверьтесь с текстом закона напрямую, а не с пересказом пересказа.
💬 А вы сверяли хоть раз статью закона, на которую сослался очередной «эксперт по 152-ФЗ» в интернете? Что нашли — норма реальная или как в этот раз?
Увидел скриншот сайта ФСТЭК: cookie-баннер там только с кнопкой «Принять», без «Отклонить». Загуглил — нашёл десяток уверенных статей: «с 1 сентября 2023 обязательны кнопки Принять/Отклонить, это п. 8.1 ст. 10.1 152-ФЗ». Полез сверять текст закона. 👀 Такой статьи там нет.
📌 Что вообще нужно знать про cookie
⚙️ Технические — сессия, корзина, защита форм. Без них сайт не работает, согласие не нужно нигде.
🎛 Функциональные — запомненный язык, тема. Серая зона.
📊 Аналитические (Метрика, GA) и 🎯 рекламные (пиксели, ретаргетинг) — вот из-за них весь сыр-бор с согласием.
🔍 Как я искал ту самую статью закона
Первоисточник цитаты — форум, где на вопрос ответил бот, и это прямо подписано в ответе. Дальше цитату растащили десятки сайтов, которые продают «пакеты документов по 152-ФЗ» и «сканеры сайта на соответствие». Ссылка гуляет годами, статьи с таким номером в законе никогда не было. 🤖➡️📄➡️📄➡️📄
Проверил и вторую популярную ссылку — на закон 156-ФЗ от 24.06.2025. Настоящий текст (смотрел на kremlin.ru и government.ru) — про мессенджер MAX и предустановку приложений. Единственная правка в 152-ФЗ там: согласие теперь нужно оформлять отдельным документом, а не прятать внутри других бумаг. Про cookie и кнопки — ни слова.
⚖️ Что на самом деле требует закон
Согласие должно быть добровольным, конкретным и осознанным — заранее проставленная галочка не считается. Роскомнадзор отдельно считает, что cookie с идентификатором, который позволяет узнать человека, — это персональные данные. Но именно требования «две одинаковые по размеру кнопки» в тексте закона нет — это практика по аналогии с GDPR, а не норма РФ.
⚠️ Что это не отменяет
Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» всё равно рискованная — просто по другой причине: это не выглядит как добровольное и осознанное действие в смысле статьи о согласии. Если на сайте стоит Метрика или рекламный пиксель, риск реальный и не зависит от спорной нормы про кнопку. Трактовки РКН могут уточняться, и пост — не персональная консультация под ваш проект: если готовите документы для боевого запуска, сверьтесь с текстом закона напрямую, а не с пересказом пересказа.
💬 А вы сверяли хоть раз статью закона, на которую сослался очередной «эксперт по 152-ФЗ» в интернете? Что нашли — норма реальная или как в этот раз?
🔥2
Суд решил: важна дата, а не протокол 🕵️
Главный вывод недели — штраф за утечку теперь может зависеть не от даты протокола РКН, а от даты, когда компания сама обнаружила инцидент. Без внутреннего журнала событий доказать нужную дату будет нечем.
Кейс недели. Апелляционный суд по делу «Почты России» указал: датой выявления инцидента является конкретный день фиксации утечки — от него зависит, по какой редакции КоАП считать сумму.
Номер телефона — не всегда нарушение. Если контакт взят из открытого источника, это не наказуемо — но это не снимает с сайта обязанность иметь политику ПДн.
LLM и кнопки авторизации. Если форма прогоняет данные через ChatGPT, Claude или Gemini — это тоже зона 152-ФЗ, а за кнопку «Войти через Google» отдельно светит штраф вплотную к 2,8 млн рублей за повтор.
Как ищут нарушения. Роскомнадзор мониторит сайты вручную и с помощью ИИ, дистанционно и с выездом — чаще всего цепляются именно за формы согласия.
Что это значит: фиксируйте даты инцидентов и проверьте, куда реально уходят данные из виджетов и форм — риск обычно в мелочах, а не в громких утечках.
А у вас форма согласия в порядке? Можно быстро проверить свой сайт 🙂
Главный вывод недели — штраф за утечку теперь может зависеть не от даты протокола РКН, а от даты, когда компания сама обнаружила инцидент. Без внутреннего журнала событий доказать нужную дату будет нечем.
Кейс недели. Апелляционный суд по делу «Почты России» указал: датой выявления инцидента является конкретный день фиксации утечки — от него зависит, по какой редакции КоАП считать сумму.
Номер телефона — не всегда нарушение. Если контакт взят из открытого источника, это не наказуемо — но это не снимает с сайта обязанность иметь политику ПДн.
LLM и кнопки авторизации. Если форма прогоняет данные через ChatGPT, Claude или Gemini — это тоже зона 152-ФЗ, а за кнопку «Войти через Google» отдельно светит штраф вплотную к 2,8 млн рублей за повтор.
Как ищут нарушения. Роскомнадзор мониторит сайты вручную и с помощью ИИ, дистанционно и с выездом — чаще всего цепляются именно за формы согласия.
Что это значит: фиксируйте даты инцидентов и проверьте, куда реально уходят данные из виджетов и форм — риск обычно в мелочах, а не в громких утечках.
А у вас форма согласия в порядке? Можно быстро проверить свой сайт 🙂
🔥1
📩 Написали «удалите мои данные» — а вы даже не видели письма
Реальная история: в политике на сайте висит почта для обращений, вставленная когда-то по шаблону. Человек написал туда: «пришлите мои данные» или «отозвал согласие, сотрите меня из базы». А ящик этот никто не проверял месяцами.
🤔 Ошибка, которая кажется мелочью
Многие думают: указал адрес в политике — и всё, обязанность выполнена. На деле важно не что написано, а что произойдёт, когда обращение реально придёт.
Закон формулирует это так: ст. 14 и ст. 20 Федерального закона № 152-ФЗ «О персональных данных» (право субъекта на доступ к своим данным и обязанность оператора ответить на обращение в установленный срок).
😬 Что будет, если письмо потеряется
Штрафа за молчание можно и не увидеть сразу — субъект часто просто идёт с жалобой в РКН. А там смотрят не на красивую формулировку в политике, а на факт: ответили вы или нет. Плюс репутация: человеку, которому не ответили, есть куда написать об этом публично.
✅ Что сделать сейчас
— завести отдельный адрес именно под такие обращения;
— назначить, кто и как часто его проверяет;
— прописать внутри регламент: сколько дней на ответ и что в нём должно быть.
Проверить, чего не хватает в вашей политике, можно бесплатно на pdnrisk.ru.
⚖️ Оговорка
Конкретные сроки и форма ответа — вопрос практики и трактовки РКН, этот пост не разбор именно вашего случая, а повод свериться.
А у вас в компании кто-то реально проверяет почту из политики, или она там просто «для красоты»?
🔗 текст закона на КонсультантПлюс
Реальная история: в политике на сайте висит почта для обращений, вставленная когда-то по шаблону. Человек написал туда: «пришлите мои данные» или «отозвал согласие, сотрите меня из базы». А ящик этот никто не проверял месяцами.
🤔 Ошибка, которая кажется мелочью
Многие думают: указал адрес в политике — и всё, обязанность выполнена. На деле важно не что написано, а что произойдёт, когда обращение реально придёт.
Закон формулирует это так: ст. 14 и ст. 20 Федерального закона № 152-ФЗ «О персональных данных» (право субъекта на доступ к своим данным и обязанность оператора ответить на обращение в установленный срок).
😬 Что будет, если письмо потеряется
Штрафа за молчание можно и не увидеть сразу — субъект часто просто идёт с жалобой в РКН. А там смотрят не на красивую формулировку в политике, а на факт: ответили вы или нет. Плюс репутация: человеку, которому не ответили, есть куда написать об этом публично.
✅ Что сделать сейчас
— завести отдельный адрес именно под такие обращения;
— назначить, кто и как часто его проверяет;
— прописать внутри регламент: сколько дней на ответ и что в нём должно быть.
Проверить, чего не хватает в вашей политике, можно бесплатно на pdnrisk.ru.
⚖️ Оговорка
Конкретные сроки и форма ответа — вопрос практики и трактовки РКН, этот пост не разбор именно вашего случая, а повод свериться.
А у вас в компании кто-то реально проверяет почту из политики, или она там просто «для красоты»?
🔗 текст закона на КонсультантПлюс
🔥1
🖊 Галочка стоит — а согласия всё равно нет
Форма на сайте: чекбокс «согласен на обработку данных» уже отмечен, когда страница открылась. Пользователь просто жмёт «отправить». Владелец уверен — согласие получено. А по факту нет.
Что написано в законе
152-ФЗ: согласие даётся свободно, своей волей и в интересе субъекта, конкретное, информированное и сознательное; форма должна позволять подтвердить факт получения. Если галочку поставили за пользователя — воли там нет, есть только клик по «отправить».
Почему это ловят легко
Предзаполненный чекбокс виден на любом скриншоте страницы. Копаться в базе не нужно — достаточно открыть сайт. Это одна из самых частых и обидных ошибок.
Чем грозит
По ч. 1 ст. 13.11 КоАП РФ штраф для юрлиц — от 150 000 до 300 000 ₽.
Что сделать
— убрать предзаполнение, галочку ставит сам пользователь
— в тексте указать цель, перечень данных, название оператора
— сохранять подтверждение факта согласия (лог, дата, IP)
Детали формы — это уже практика и трактовка РКН, не буква закона, поэтому в спорных случаях лучше сверяться с юристом. Проверить свою форму можно бесплатно на pdnrisk.ru.
У вас галочка стоит сама, или её ставит посетитель?
🔗 текст статьи 9 152-ФЗ
Форма на сайте: чекбокс «согласен на обработку данных» уже отмечен, когда страница открылась. Пользователь просто жмёт «отправить». Владелец уверен — согласие получено. А по факту нет.
Что написано в законе
152-ФЗ: согласие даётся свободно, своей волей и в интересе субъекта, конкретное, информированное и сознательное; форма должна позволять подтвердить факт получения. Если галочку поставили за пользователя — воли там нет, есть только клик по «отправить».
Почему это ловят легко
Предзаполненный чекбокс виден на любом скриншоте страницы. Копаться в базе не нужно — достаточно открыть сайт. Это одна из самых частых и обидных ошибок.
Чем грозит
По ч. 1 ст. 13.11 КоАП РФ штраф для юрлиц — от 150 000 до 300 000 ₽.
Что сделать
— убрать предзаполнение, галочку ставит сам пользователь
— в тексте указать цель, перечень данных, название оператора
— сохранять подтверждение факта согласия (лог, дата, IP)
Детали формы — это уже практика и трактовка РКН, не буква закона, поэтому в спорных случаях лучше сверяться с юристом. Проверить свою форму можно бесплатно на pdnrisk.ru.
У вас галочка стоит сама, или её ставит посетитель?
🔗 текст статьи 9 152-ФЗ
🔥1
🌍 Сайт тихо отправляет данные посетителей за границу
Поставили Google Analytics, видео с YouTube или зарубежный чат-виджет — и не заметили, что IP, куки, а иногда имя и телефон посетителя улетают на сервер за пределами России. Знакомо?
📦 Что происходит на самом деле
Это трансграничная передача персональных данных — ей посвящена ст. 12 Федерального закона № 152-ФЗ «О персональных данных» (трансграничная передача персональных данных). Запускается она и когда данные передаёт сторонний скрипт на вашем сайте, а не только вы сами.
🤔 Частый миф
«У нас просто счётчик, это не про нас». На практике IP и куки-идентификатор часто признают персональными данными — вопрос трансграничной передачи всё равно актуален.
⚠️ Чем это грозит
Нарушения в этой сфере подпадают под ст. 13.11 КоАП РФ «Нарушение законодательства в области персональных данных» — конкретную сумму штрафа по вашей ситуации мы не называем, но помимо административной ответственности есть репутационный и технический риск: спросят «куда уходят данные» — а внятного ответа не будет.
✅ Что делать
Проверить, требуется ли согласие субъекта на трансграничную передачу и нужна ли локализация части данных в РФ, по каждому сервису отдельно.
Честно: трактовка РКН по конкретным сервисам (Google, Meta и др.) отличается от буквы закона, единого ответа нет — разбирать надо по вашему набору инструментов. Проверить сайт бесплатно — pdnrisk.ru.
А вы знаете, какие зарубежные сервисы стоят на вашем сайте?
🔗 текст ст. 12 152-ФЗ
Поставили Google Analytics, видео с YouTube или зарубежный чат-виджет — и не заметили, что IP, куки, а иногда имя и телефон посетителя улетают на сервер за пределами России. Знакомо?
📦 Что происходит на самом деле
Это трансграничная передача персональных данных — ей посвящена ст. 12 Федерального закона № 152-ФЗ «О персональных данных» (трансграничная передача персональных данных). Запускается она и когда данные передаёт сторонний скрипт на вашем сайте, а не только вы сами.
🤔 Частый миф
«У нас просто счётчик, это не про нас». На практике IP и куки-идентификатор часто признают персональными данными — вопрос трансграничной передачи всё равно актуален.
⚠️ Чем это грозит
Нарушения в этой сфере подпадают под ст. 13.11 КоАП РФ «Нарушение законодательства в области персональных данных» — конкретную сумму штрафа по вашей ситуации мы не называем, но помимо административной ответственности есть репутационный и технический риск: спросят «куда уходят данные» — а внятного ответа не будет.
✅ Что делать
Проверить, требуется ли согласие субъекта на трансграничную передачу и нужна ли локализация части данных в РФ, по каждому сервису отдельно.
Честно: трактовка РКН по конкретным сервисам (Google, Meta и др.) отличается от буквы закона, единого ответа нет — разбирать надо по вашему набору инструментов. Проверить сайт бесплатно — pdnrisk.ru.
А вы знаете, какие зарубежные сервисы стоят на вашем сайте?
🔗 текст ст. 12 152-ФЗ
🔍 Почему ваша форма «согласия» может не считаться согласием
Смотрел на днях сайт клиента: форма заявки, а внизу мелким шрифтом — «отправляя форму, вы соглашаетесь с обработкой персональных данных». Владелец был уверен, что всё в порядке. А по факту такая фраза сама по себе ничего не подтверждает.
📜 Что говорит закон
Согласие должно быть дано в форме, позволяющей подтвердить факт его получения (ч. 1 ст. 9 152-ФЗ). Ключевое слово — «подтвердить». Текст на странице такого подтверждения не даёт: нет ни отдельного действия человека, ни следа этого действия.
🤔 Частая ошибка
Кажется, что фразы рядом с кнопкой «Отправить» достаточно. На практике же важен отдельный явный шаг — чекбокс, который человек ставит сам, и который где-то фиксируется. Без этого шага согласия по сути не было, даже если текст был на видном месте.
🍪 То же самое с cookie
Если баннер есть, но сами cookie ставятся сразу при заходе на сайт, а не после клика «Принять», — согласие получено после обработки, а должно быть до.
За это предусмотрен штраф — ч. 1 ст. 13.11 КоАП РФ, для юрлиц от 150 000 до 300 000 ₽.
Что сделать: поставить чекбокс согласия рядом с формой сбора данных и настроить cookie-баннер так, чтобы cookie ставились только после явного согласия.
Оговорка: закон не прописывает буквально «чекбокс» — это сложившаяся трактовка практики и позиции РКН, а не прямая цитата нормы. Ваш случай может иметь нюансы, пост не заменяет разбор конкретной ситуации.
Проверить бесплатно свой сайт можно тут: pdnrisk.ru
А у вас на сайте согласие — это отдельный чекбокс или просто текст рядом с кнопкой?
🔗 ст. 9 152-ФЗ на КонсультантПлюс
Смотрел на днях сайт клиента: форма заявки, а внизу мелким шрифтом — «отправляя форму, вы соглашаетесь с обработкой персональных данных». Владелец был уверен, что всё в порядке. А по факту такая фраза сама по себе ничего не подтверждает.
📜 Что говорит закон
Согласие должно быть дано в форме, позволяющей подтвердить факт его получения (ч. 1 ст. 9 152-ФЗ). Ключевое слово — «подтвердить». Текст на странице такого подтверждения не даёт: нет ни отдельного действия человека, ни следа этого действия.
🤔 Частая ошибка
Кажется, что фразы рядом с кнопкой «Отправить» достаточно. На практике же важен отдельный явный шаг — чекбокс, который человек ставит сам, и который где-то фиксируется. Без этого шага согласия по сути не было, даже если текст был на видном месте.
🍪 То же самое с cookie
Если баннер есть, но сами cookie ставятся сразу при заходе на сайт, а не после клика «Принять», — согласие получено после обработки, а должно быть до.
За это предусмотрен штраф — ч. 1 ст. 13.11 КоАП РФ, для юрлиц от 150 000 до 300 000 ₽.
Что сделать: поставить чекбокс согласия рядом с формой сбора данных и настроить cookie-баннер так, чтобы cookie ставились только после явного согласия.
Оговорка: закон не прописывает буквально «чекбокс» — это сложившаяся трактовка практики и позиции РКН, а не прямая цитата нормы. Ваш случай может иметь нюансы, пост не заменяет разбор конкретной ситуации.
Проверить бесплатно свой сайт можно тут: pdnrisk.ru
А у вас на сайте согласие — это отдельный чекбокс или просто текст рядом с кнопкой?
🔗 ст. 9 152-ФЗ на КонсультантПлюс
🔍 Почему согласие на обработку ПДн не спасает от штрафа
Многие уверены: если на сайте есть форма согласия и ссылка на политику обработки персональных данных, значит с законом всё в порядке. На практике это далеко не так.
Формальность не работает. Регулятор и суды всё чаще смотрят не на наличие документа, а на его содержание: указаны ли реальные цели обработки, перечень собираемых данных, сроки хранения, кто именно обрабатывает данные — сам сайт, партнёры или сторонние аналитические сервисы.
Типичные ошибки на сайтах. Политика скопирована с чужого ресурса и не отражает реальные процессы; согласие собирается не для всех форм; куки и трекеры работают без отдельного уведомления пользователя; не назначен ответственный за обработку персональных данных.
Почему это важно. Требования к операторам персональных данных становятся строже, а внимание к деталям — выше. Чем формальнее документы на сайте, тем сложнее будет доказать добросовестность, если возникнут вопросы у регулятора.
Что делать. Проверить, соответствует ли политика на сайте тому, что реально происходит с данными пользователей: какие формы их собирают, куда они передаются и как долго хранятся.
Проверьте свой сайт за пару минут — проверить свой сайт.
Многие уверены: если на сайте есть форма согласия и ссылка на политику обработки персональных данных, значит с законом всё в порядке. На практике это далеко не так.
Формальность не работает. Регулятор и суды всё чаще смотрят не на наличие документа, а на его содержание: указаны ли реальные цели обработки, перечень собираемых данных, сроки хранения, кто именно обрабатывает данные — сам сайт, партнёры или сторонние аналитические сервисы.
Типичные ошибки на сайтах. Политика скопирована с чужого ресурса и не отражает реальные процессы; согласие собирается не для всех форм; куки и трекеры работают без отдельного уведомления пользователя; не назначен ответственный за обработку персональных данных.
Почему это важно. Требования к операторам персональных данных становятся строже, а внимание к деталям — выше. Чем формальнее документы на сайте, тем сложнее будет доказать добросовестность, если возникнут вопросы у регулятора.
Что делать. Проверить, соответствует ли политика на сайте тому, что реально происходит с данными пользователей: какие формы их собирают, куда они передаются и как долго хранятся.
Проверьте свой сайт за пару минут — проверить свой сайт.
🗂 Сайт сам показывает список файлов — а вы даже не знали
Набрал в адресной строке site.ru/uploads/ — и увидел список из сорока файлов. Среди них export_clients.csv с телефонами и почтами. Владелец был уверен, что данные защищены паролем в CRM. А их просто выложили в открытую папку.
Что это технически
Листинг директории — когда сервер при заходе в папку без index-файла сам показывает список содержимого. Обычная настройка, о которой забывают после переезда сайта или обновления движка.
Миф
«Раз нет пароля — значит утечки нет, пока никто не зашёл». На деле такие папки находят автоматически: боты сканируют сайты именно на открытые каталоги, это не редкость.
Закон говорит прямо: «ч. 1 ст. 19 Федерального закона № 152-ФЗ «О персональных данных» (технические меры защиты персональных данных при их обработке)». Открытый листинг — это ровно отсутствие таких мер.
Что грозит
Формального штрафа за сам листинг нет. Но если через него реально утекли ПДн — это репутационный удар и повод для проверки, а разбираться потом обходится дороже, чем закрыть дыру сейчас.
Что сделать
— nginx: autoindex off;
— Apache: Options -Indexes;
— вручную проверить папки uploads, backup, exports.
Сама настройка сервера — не юридический вопрос, но её отсутствие становится прямым основанием для претензий по защите ПДн. Проверить свой сайт бесплатно можно на pdnrisk.ru.
Проверяли когда-нибудь, что лежит в открытых папках вашего сайта?
🔗 ст. 19 152-ФЗ
Набрал в адресной строке site.ru/uploads/ — и увидел список из сорока файлов. Среди них export_clients.csv с телефонами и почтами. Владелец был уверен, что данные защищены паролем в CRM. А их просто выложили в открытую папку.
Что это технически
Листинг директории — когда сервер при заходе в папку без index-файла сам показывает список содержимого. Обычная настройка, о которой забывают после переезда сайта или обновления движка.
Миф
«Раз нет пароля — значит утечки нет, пока никто не зашёл». На деле такие папки находят автоматически: боты сканируют сайты именно на открытые каталоги, это не редкость.
Закон говорит прямо: «ч. 1 ст. 19 Федерального закона № 152-ФЗ «О персональных данных» (технические меры защиты персональных данных при их обработке)». Открытый листинг — это ровно отсутствие таких мер.
Что грозит
Формального штрафа за сам листинг нет. Но если через него реально утекли ПДн — это репутационный удар и повод для проверки, а разбираться потом обходится дороже, чем закрыть дыру сейчас.
Что сделать
— nginx: autoindex off;
— Apache: Options -Indexes;
— вручную проверить папки uploads, backup, exports.
Сама настройка сервера — не юридический вопрос, но её отсутствие становится прямым основанием для претензий по защите ПДн. Проверить свой сайт бесплатно можно на pdnrisk.ru.
Проверяли когда-нибудь, что лежит в открытых папках вашего сайта?
🔗 ст. 19 152-ФЗ
Утечка утекла в вымогательство 🕵️
Главный тренд недели — не сами утечки, а то, во что превратились оборотные штрафы за них. Хакеры поняли: угроза штрафа для бизнеса страшнее самой кражи данных, и начали зарабатывать именно на этом страхе.
Свежее исследование ИТ-компании УЦСБ описывает схему: злоумышленники требуют плату не за возврат данных, а за то, чтобы молчать перед регулятором — компании платят, лишь бы избежать оборотного штрафа. По их же данным, атаки в 2026 году всё чаще комбинируют шифрование, кражу данных и DDoS сразу.
При этом реальной судебной практики по оборотным штрафам за повторные утечки почти нет: чтобы утечка считалась повторной, по первому случаю нужно вступившее в силу решение суда, а такие разбирательства идут месяцами. То есть угроза миллионных санкций пока во многом виртуальная — но именно на этой виртуальности хакеры и делают деньги.
Что это значит для вас: платить вымогателям, чтобы «спрятать» инцидент, — плохая идея вдвойне: закон всё равно требует уведомить РКН в течение 24 часов, а тень нераскрытой утечки может всплыть позже и обернуться уже не штрафом, а уголовным делом.
А у вас на сайте всё готово к внезапной проверке или разговор с хакером был бы честнее? Проверить свой сайт
Главный тренд недели — не сами утечки, а то, во что превратились оборотные штрафы за них. Хакеры поняли: угроза штрафа для бизнеса страшнее самой кражи данных, и начали зарабатывать именно на этом страхе.
Свежее исследование ИТ-компании УЦСБ описывает схему: злоумышленники требуют плату не за возврат данных, а за то, чтобы молчать перед регулятором — компании платят, лишь бы избежать оборотного штрафа. По их же данным, атаки в 2026 году всё чаще комбинируют шифрование, кражу данных и DDoS сразу.
При этом реальной судебной практики по оборотным штрафам за повторные утечки почти нет: чтобы утечка считалась повторной, по первому случаю нужно вступившее в силу решение суда, а такие разбирательства идут месяцами. То есть угроза миллионных санкций пока во многом виртуальная — но именно на этой виртуальности хакеры и делают деньги.
Что это значит для вас: платить вымогателям, чтобы «спрятать» инцидент, — плохая идея вдвойне: закон всё равно требует уведомить РКН в течение 24 часов, а тень нераскрытой утечки может всплыть позже и обернуться уже не штрафом, а уголовным делом.
А у вас на сайте всё готово к внезапной проверке или разговор с хакером был бы честнее? Проверить свой сайт
🔒 Замочек в браузере есть, а сайт всё равно голый
Часто вижу такую картину: SSL-сертификат куплен, https работает, всё красиво. Но набери в адресной строке просто domain.ru без https — и сайт спокойно откроется по обычному http. Без шифрования. С той же формой заявки, куда люди вписывают телефон и email.
🤔 Миф
«У меня SSL есть, значит всё защищено» — нет. Сертификат защищает только https-версию. Старая ссылка из письма, закладка, набор адреса вручную — и браузер открывает именно http-версию, где данные из формы идут в открытом виде.
📜 Что говорит закон
ч. 1 ст. 19 Федерального закона № 152-ФЗ «О персональных данных» (технические меры защиты персональных данных при их обработке).
⚠️ Чем это грозит
Отдельного штрафа именно за отсутствие редиректа нет, но это прямой технический риск: данные из форм можно перехватить в незащищённом канале, а при проверке или инциденте это первое, что укажут как невыполненную техническую меру.
✅ Что сделать
Настроить постоянную переадресацию (301) с http:// на https:// — на уровне сервера или CMS, разработчику это минут на десять работы.
Честно: закон не расписывает технику пошагово, тут работает практика трактовки — но отсутствие редиректа обычно читают именно как незащищённый канал. Проверить свой сайт можно бесплатно на pdnrisk.ru.
А у вас редирект настроен, или сайт до сих пор открывается по обычному http?
🔗 текст ст. 19 152-ФЗ
Часто вижу такую картину: SSL-сертификат куплен, https работает, всё красиво. Но набери в адресной строке просто domain.ru без https — и сайт спокойно откроется по обычному http. Без шифрования. С той же формой заявки, куда люди вписывают телефон и email.
🤔 Миф
«У меня SSL есть, значит всё защищено» — нет. Сертификат защищает только https-версию. Старая ссылка из письма, закладка, набор адреса вручную — и браузер открывает именно http-версию, где данные из формы идут в открытом виде.
📜 Что говорит закон
ч. 1 ст. 19 Федерального закона № 152-ФЗ «О персональных данных» (технические меры защиты персональных данных при их обработке).
⚠️ Чем это грозит
Отдельного штрафа именно за отсутствие редиректа нет, но это прямой технический риск: данные из форм можно перехватить в незащищённом канале, а при проверке или инциденте это первое, что укажут как невыполненную техническую меру.
✅ Что сделать
Настроить постоянную переадресацию (301) с http:// на https:// — на уровне сервера или CMS, разработчику это минут на десять работы.
Честно: закон не расписывает технику пошагово, тут работает практика трактовки — но отсутствие редиректа обычно читают именно как незащищённый канал. Проверить свой сайт можно бесплатно на pdnrisk.ru.
А у вас редирект настроен, или сайт до сих пор открывается по обычному http?
🔗 текст ст. 19 152-ФЗ
🕵️ РКН теперь ищет нарушения без инспектора — сайт сканирует бот
Главный вывод недели: надзор за ПДн окончательно перестал быть штучным. Мелкие дела ушли в мировые суды, а сами нарушения на сайтах ищет автоматика — и для обычного бизнеса это меняет расклад сильнее, чем любой громкий штраф из заголовков.
С 1 января 2026 дела по ст.13.11 КоАП рассматривают уже не арбитражные суды, а мировые судьи — дела о нарушениях при обработке персональных данных по статье 13.11 КоАП находятся в ведении мировых судей независимо от того, кто является нарушителем. Процесс становится быстрее и массовее — по сути, конвейер для типовых дел вроде «нет политики» или «галочка согласия стоит по умолчанию».
Совпадение симптоматичное: параллельно РКН гоняет сайты через алгоритм-сканер, который ищет типичные нарушения: отсутствие политики обработки данных, предустановленные галочки согласий, скрытую передачу данных зарубежным сервисам вроде Google Analytics и Meta Pixel. Человек больше не читает каждый сайт вручную — бот находит, мировой судья штрафует.
Но и хорошая новость есть: сам факт утечки — не автоматический приговор. В одном деле апелляция отменила штраф компании: суд первой инстанции решил — раз база данных появилась в открытом доступе, значит компания плохо её защищала, но апелляция с этим не согласилась.
Что это значит для вас: скорость и массовость наказаний за технические мелочи выросли, а вот презумпция виновности при утечке — уже не бесспорна, если есть доказательства защиты.
Ваш сайт бот РКН уже сканировал? Проверьте раньше него 👀
Главный вывод недели: надзор за ПДн окончательно перестал быть штучным. Мелкие дела ушли в мировые суды, а сами нарушения на сайтах ищет автоматика — и для обычного бизнеса это меняет расклад сильнее, чем любой громкий штраф из заголовков.
С 1 января 2026 дела по ст.13.11 КоАП рассматривают уже не арбитражные суды, а мировые судьи — дела о нарушениях при обработке персональных данных по статье 13.11 КоАП находятся в ведении мировых судей независимо от того, кто является нарушителем. Процесс становится быстрее и массовее — по сути, конвейер для типовых дел вроде «нет политики» или «галочка согласия стоит по умолчанию».
Совпадение симптоматичное: параллельно РКН гоняет сайты через алгоритм-сканер, который ищет типичные нарушения: отсутствие политики обработки данных, предустановленные галочки согласий, скрытую передачу данных зарубежным сервисам вроде Google Analytics и Meta Pixel. Человек больше не читает каждый сайт вручную — бот находит, мировой судья штрафует.
Но и хорошая новость есть: сам факт утечки — не автоматический приговор. В одном деле апелляция отменила штраф компании: суд первой инстанции решил — раз база данных появилась в открытом доступе, значит компания плохо её защищала, но апелляция с этим не согласилась.
Что это значит для вас: скорость и массовость наказаний за технические мелочи выросли, а вот презумпция виновности при утечке — уже не бесспорна, если есть доказательства защиты.
Ваш сайт бот РКН уже сканировал? Проверьте раньше него 👀
Утечка не там, где вы её ждали 🕵️
Главный вывод недели: риски по 152-ФЗ давно не сводятся к чекбоксу согласия на сайте. Дороже всего сейчас обходятся истории, о которых владелец сайта обычно даже не думает — данные сотрудников и облачные копии документов.
Свежий разбор напоминает: даже без интернет-магазина и клиентской базы у вас есть HR-данные сотрудников — они под тем же законом и тем же риском штрафа.
Переход 1С-документооборота в облако — тоже не «снятие ответственности»: обязанности оператора по защите и хранению ПДн остаются на компании, а не переходят к облачному провайдеру.
И неожиданная деталь из практики: даже при утечке в 17 млн строк с данными о сотрудниках компании суд первой инстанции оштрафовал организацию на 150 тыс. руб., а апелляция вовсе отменила штраф, посчитав вину компании недоказанной — размер утечки сам по себе не гарантирует наказания, если РКН не доказал вину. При этом с 1 января 2026 года дела о нарушениях при обработке персональных данных по статье 13.11 КоАП находятся в ведении мировых судей — рассматривать их теперь будут быстрее.
Что это значит для вас: даже без больших утечек стоит держать в порядке базовые вещи — политику, согласия, HR-документы и договоры с облачными сервисами.
А у вас HR-данные и облако проверены? Загляните — проверить свой сайт.
Главный вывод недели: риски по 152-ФЗ давно не сводятся к чекбоксу согласия на сайте. Дороже всего сейчас обходятся истории, о которых владелец сайта обычно даже не думает — данные сотрудников и облачные копии документов.
Свежий разбор напоминает: даже без интернет-магазина и клиентской базы у вас есть HR-данные сотрудников — они под тем же законом и тем же риском штрафа.
Переход 1С-документооборота в облако — тоже не «снятие ответственности»: обязанности оператора по защите и хранению ПДн остаются на компании, а не переходят к облачному провайдеру.
И неожиданная деталь из практики: даже при утечке в 17 млн строк с данными о сотрудниках компании суд первой инстанции оштрафовал организацию на 150 тыс. руб., а апелляция вовсе отменила штраф, посчитав вину компании недоказанной — размер утечки сам по себе не гарантирует наказания, если РКН не доказал вину. При этом с 1 января 2026 года дела о нарушениях при обработке персональных данных по статье 13.11 КоАП находятся в ведении мировых судей — рассматривать их теперь будут быстрее.
Что это значит для вас: даже без больших утечек стоит держать в порядке базовые вещи — политику, согласия, HR-документы и договоры с облачными сервисами.
А у вас HR-данные и облако проверены? Загляните — проверить свой сайт.
🚨 24 часа на письмо в РКН — отсчёт раньше, чем кажется
Менеджер по ошибке отправил таблицу с базой клиентов не туда. Подрядчик слил доступ к CRM. Для закона это уже утечка — и часы пошли с момента, как вы об этом узнали.
🤔 Миф
Уведомлять РКН нужно только после взлома хакерами? Нет. ч. 3.1 ст. 21 Федерального закона № 152-ФЗ «О персональных данных» (при установлении факта неправомерной передачи персональных данных оператор обязан уведомить уполномоченный орган — в течение 24 часов о самом факте и в течение 72 часов о результатах внутреннего расследования) — сюда попадает и рядовая ошибка сотрудника.
⏱ Если тянуть
Прямого штрафа за просрочку тут нет, но риск другой: клиенты узнают об утечке из новостей раньше, чем от вас, доверие к сайту падает, а разбираться с последствиями приходится дольше.
✅ Что сделать заранее
Подготовить регламент: кто фиксирует факт утечки, кто в течение суток пишет уведомление в РКН, как оформляется внутреннее расследование. Без этого 24 часа уходят на «а кто у нас за это отвечает».
⚖️ Если честно
Граница между утечкой и рабочим косяком РКН трактует не всегда одинаково — многое зависит от масштаба и характера данных. Пост не заменяет разбор вашей ситуации.
Проверить сайт бесплатно — pdnrisk.ru.
Есть ли у вас в компании человек, который знает, что делать при утечке?
🔗 текст нормы на consultant.ru
Менеджер по ошибке отправил таблицу с базой клиентов не туда. Подрядчик слил доступ к CRM. Для закона это уже утечка — и часы пошли с момента, как вы об этом узнали.
🤔 Миф
Уведомлять РКН нужно только после взлома хакерами? Нет. ч. 3.1 ст. 21 Федерального закона № 152-ФЗ «О персональных данных» (при установлении факта неправомерной передачи персональных данных оператор обязан уведомить уполномоченный орган — в течение 24 часов о самом факте и в течение 72 часов о результатах внутреннего расследования) — сюда попадает и рядовая ошибка сотрудника.
⏱ Если тянуть
Прямого штрафа за просрочку тут нет, но риск другой: клиенты узнают об утечке из новостей раньше, чем от вас, доверие к сайту падает, а разбираться с последствиями приходится дольше.
✅ Что сделать заранее
Подготовить регламент: кто фиксирует факт утечки, кто в течение суток пишет уведомление в РКН, как оформляется внутреннее расследование. Без этого 24 часа уходят на «а кто у нас за это отвечает».
⚖️ Если честно
Граница между утечкой и рабочим косяком РКН трактует не всегда одинаково — многое зависит от масштаба и характера данных. Пост не заменяет разбор вашей ситуации.
Проверить сайт бесплатно — pdnrisk.ru.
Есть ли у вас в компании человек, который знает, что делать при утечке?
🔗 текст нормы на consultant.ru
🚨 РКН теперь смотрит на сайт 24/7, а суд — не гарантия спасения
Главный вывод недели: штрафы по ПДн растут не только в цифрах, но и в скорости их выписывания.
С конца декабря дела по ст. 13.11 КоАП передали мировым судьям — бизнес потерял право дойти до экономколлегии Верховного суда, как это было при арбитражных судах. Решения теперь быстрее, но менее предсказуемы.
Параллельно РКН не ждёт жалоб: ИИ-сканеры круглосуточно мониторят сайты в зонах .ru, .рф и .su на типовые нарушения — от отсутствия политики до скрытых галочек согласия.
Есть и хорошая новость: суд заменил штраф предупреждением компании, которая сообщила об утечке за 24 часа и нарушила впервые. А ещё расходы на ИБ от 0,1% выручки могут стать основанием для снижения оборотного штрафа.
Что это значит для вас: чем раньше найдёте нарушения сами, тем мягче исход. Готовы рискнуть или лучше проверить сейчас? Проверить свой сайт.
Главный вывод недели: штрафы по ПДн растут не только в цифрах, но и в скорости их выписывания.
С конца декабря дела по ст. 13.11 КоАП передали мировым судьям — бизнес потерял право дойти до экономколлегии Верховного суда, как это было при арбитражных судах. Решения теперь быстрее, но менее предсказуемы.
Параллельно РКН не ждёт жалоб: ИИ-сканеры круглосуточно мониторят сайты в зонах .ru, .рф и .su на типовые нарушения — от отсутствия политики до скрытых галочек согласия.
Есть и хорошая новость: суд заменил штраф предупреждением компании, которая сообщила об утечке за 24 часа и нарушила впервые. А ещё расходы на ИБ от 0,1% выручки могут стать основанием для снижения оборотного штрафа.
Что это значит для вас: чем раньше найдёте нарушения сами, тем мягче исход. Готовы рискнуть или лучше проверить сейчас? Проверить свой сайт.
🔒 Защита персональных данных — это не про сервер, а про бумажку
Есть на сайте HTTPS — значит, всё в порядке? Нет. HTTPS защищает канал, а не вас. Если завтра придёт запрос из РКН, первым делом спросят не «какой у вас шифр», а «кто у вас отвечает за это» и «где документ с мерами защиты».
Что говорит закон
Ч. 1 ст. 19 152-ФЗ: оператор обязан принимать меры, необходимые для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, копирования, распространения. Формулировка общая специально — под неё подходит и интернет-магазин с CRM, и лендинг с формой заявки.
Частая ошибка
Думают: «у нас маленький сайт, кому мы нужны». Но масштаб не освобождает от обязанности — освобождает только отсутствие персональных данных вообще. Есть форма «оставить телефон» — уже есть данные, уже есть обязанность.
Что будет, если мер нет
Формально даже хорошая техническая защита не спасёт, если нет назначенного ответственного и описанного процесса — при проверке смотрят именно на это. Плюс репутационный удар: утечка с сайта без объяснимых мер защиты бьёт по доверию клиентов сильнее, чем любой штраф.
Минимум, который реально нужен
— назначить ответственного за защиту данных;
— прикинуть модель угроз (что может пойти не так);
— ограничить доступ к данным по ролям в CRM/админке;
— вести учёт носителей (флешки, бэкапы);
— HTTPS и регулярные резервные копии.
Граница между буквой закона и практикой РКН тонкая: закон не расписывает точный список мер для каждого сайта, это решает оператор сам, исходя из рисков. Пост не заменяет разбор вашей конкретной ситуации — бесплатно проверить сайт можно на pdnrisk.ru.
А у вас есть письменно назначенный ответственный за защиту данных или это «по умолчанию директор»?
🔗 ст. 19 152-ФЗ на КонсультантПлюс
Есть на сайте HTTPS — значит, всё в порядке? Нет. HTTPS защищает канал, а не вас. Если завтра придёт запрос из РКН, первым делом спросят не «какой у вас шифр», а «кто у вас отвечает за это» и «где документ с мерами защиты».
Что говорит закон
Ч. 1 ст. 19 152-ФЗ: оператор обязан принимать меры, необходимые для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, копирования, распространения. Формулировка общая специально — под неё подходит и интернет-магазин с CRM, и лендинг с формой заявки.
Частая ошибка
Думают: «у нас маленький сайт, кому мы нужны». Но масштаб не освобождает от обязанности — освобождает только отсутствие персональных данных вообще. Есть форма «оставить телефон» — уже есть данные, уже есть обязанность.
Что будет, если мер нет
Формально даже хорошая техническая защита не спасёт, если нет назначенного ответственного и описанного процесса — при проверке смотрят именно на это. Плюс репутационный удар: утечка с сайта без объяснимых мер защиты бьёт по доверию клиентов сильнее, чем любой штраф.
Минимум, который реально нужен
— назначить ответственного за защиту данных;
— прикинуть модель угроз (что может пойти не так);
— ограничить доступ к данным по ролям в CRM/админке;
— вести учёт носителей (флешки, бэкапы);
— HTTPS и регулярные резервные копии.
Граница между буквой закона и практикой РКН тонкая: закон не расписывает точный список мер для каждого сайта, это решает оператор сам, исходя из рисков. Пост не заменяет разбор вашей конкретной ситуации — бесплатно проверить сайт можно на pdnrisk.ru.
А у вас есть письменно назначенный ответственный за защиту данных или это «по умолчанию директор»?
🔗 ст. 19 152-ФЗ на КонсультантПлюс
🌍 Вы никому не передавали данные за границу? А сайт — да
Классика: разговор с владельцем сайта начинается фразой «у нас всё в России, никуда мы ничего не передаём». Смотрим код — там Google Analytics, зарубежный чат-виджет, рассылка через иностранный сервис. И данные из формы обратной связи улетают на серверы в других странах каждую секунду, независимо от того, что об этом думает владелец.
🤔 Что вообще считается передачей
Это не только когда вы сами отправляете базу партнёру за рубеж. Это любая ситуация, когда данные посетителей физически хранятся или обрабатываются на серверах за пределами РФ: аналитика, реклама, CRM, почтовые рассылки, чат-боты.
📜 Буква закона
ст. 12 Федерального закона № 152-ФЗ «О персональных данных» (условия трансграничной передачи персональных данных и уведомление уполномоченного органа).
⚠️ Если пропустить
Штрафа моментально может и не быть, но риск другой: жалоба пользователя, вопросы от РКН, необходимость объяснять, куда уходят данные и почему уведомления не было. Плюс репутационный удар, если история всплывёт публично.
✅ Что делать
— выписать все сервисы на сайте, которые собирают данные
— проверить, где физически находятся их серверы
— если страна без «адекватного» уровня защиты — направить уведомление в РКН до начала передачи, а не постфактум
Проверить это на своём сайте бесплатно: pdnrisk.ru
Оговорка: закон требует уведомления, но что считается «адекватной защитой» в конкретной стране и как это трактует РКН на практике — вопрос тонкий, тут лучше смотреть именно свой случай. Пост не заменяет такую проверку.
А вы проверяли, куда физически уходят данные с вашего сайта?
🔗 ст. 12 152-ФЗ на КонсультантПлюс
Классика: разговор с владельцем сайта начинается фразой «у нас всё в России, никуда мы ничего не передаём». Смотрим код — там Google Analytics, зарубежный чат-виджет, рассылка через иностранный сервис. И данные из формы обратной связи улетают на серверы в других странах каждую секунду, независимо от того, что об этом думает владелец.
🤔 Что вообще считается передачей
Это не только когда вы сами отправляете базу партнёру за рубеж. Это любая ситуация, когда данные посетителей физически хранятся или обрабатываются на серверах за пределами РФ: аналитика, реклама, CRM, почтовые рассылки, чат-боты.
📜 Буква закона
ст. 12 Федерального закона № 152-ФЗ «О персональных данных» (условия трансграничной передачи персональных данных и уведомление уполномоченного органа).
⚠️ Если пропустить
Штрафа моментально может и не быть, но риск другой: жалоба пользователя, вопросы от РКН, необходимость объяснять, куда уходят данные и почему уведомления не было. Плюс репутационный удар, если история всплывёт публично.
✅ Что делать
— выписать все сервисы на сайте, которые собирают данные
— проверить, где физически находятся их серверы
— если страна без «адекватного» уровня защиты — направить уведомление в РКН до начала передачи, а не постфактум
Проверить это на своём сайте бесплатно: pdnrisk.ru
Оговорка: закон требует уведомления, но что считается «адекватной защитой» в конкретной стране и как это трактует РКН на практике — вопрос тонкий, тут лучше смотреть именно свой случай. Пост не заменяет такую проверку.
А вы проверяли, куда физически уходят данные с вашего сайта?
🔗 ст. 12 152-ФЗ на КонсультантПлюс
🌍 Хостинг в России есть. А данные всё равно утекают за границу
Знакомая ситуация: сайт крутится на российском хостинге, вроде всё по закону. Но форма обратной связи работает через зарубежный сервис, письма шлёт американская рассылка, а CRM хранит карточки клиентов где-то в Европе. И вот тут закон уже нарушен — хотя хостинг сайта тут вообще ни при чём.
🔍 Где реально живут данные
Локализация — это не про сам сайт, а про всю цепочку систем: формы, CRM, рассылки, чаты, аналитику. Карточка одного клиента может «размазаться» по пяти разным серверам, и хостинг — лишь одно звено из этой цепи.
📌 Что говорит закон
Буквально: «при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение должны обеспечиваться с использованием баз данных, находящихся на территории РФ» (ч. 5 ст. 18 152-ФЗ).
⚠️ Чем это грозит
Здесь это не про конкретный штраф, а про репутационный и технический риск: жалоба клиента, запрос от РКН, необходимость объяснять, как и почему данные оказались за границей — и срочно всё перестраивать.
✅ Что проверить у себя
— где физически CRM хранит карточки клиентов
— куда уходят данные из формы на сайте
— на чьих серверах работает рассылка и чат
— не дублируется ли всё это в зарубежную аналитику
Честно: грань тонкая. Первичная запись и хранение — обязательно в РФ, а дальнейшая передача за границу иногда допустима при соблюдении условий трансграничной передачи. Универсального ответа тут нет, по своей связке сервисов лучше свериться отдельно.
Бесплатно проверить свой сайт можно на pdnrisk.ru.
А у вас CRM и рассылки точно в России?
🔗 текст 152-ФЗ на КонсультантПлюс
Знакомая ситуация: сайт крутится на российском хостинге, вроде всё по закону. Но форма обратной связи работает через зарубежный сервис, письма шлёт американская рассылка, а CRM хранит карточки клиентов где-то в Европе. И вот тут закон уже нарушен — хотя хостинг сайта тут вообще ни при чём.
🔍 Где реально живут данные
Локализация — это не про сам сайт, а про всю цепочку систем: формы, CRM, рассылки, чаты, аналитику. Карточка одного клиента может «размазаться» по пяти разным серверам, и хостинг — лишь одно звено из этой цепи.
📌 Что говорит закон
Буквально: «при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение должны обеспечиваться с использованием баз данных, находящихся на территории РФ» (ч. 5 ст. 18 152-ФЗ).
⚠️ Чем это грозит
Здесь это не про конкретный штраф, а про репутационный и технический риск: жалоба клиента, запрос от РКН, необходимость объяснять, как и почему данные оказались за границей — и срочно всё перестраивать.
✅ Что проверить у себя
— где физически CRM хранит карточки клиентов
— куда уходят данные из формы на сайте
— на чьих серверах работает рассылка и чат
— не дублируется ли всё это в зарубежную аналитику
Честно: грань тонкая. Первичная запись и хранение — обязательно в РФ, а дальнейшая передача за границу иногда допустима при соблюдении условий трансграничной передачи. Универсального ответа тут нет, по своей связке сервисов лучше свериться отдельно.
Бесплатно проверить свой сайт можно на pdnrisk.ru.
А у вас CRM и рассылки точно в России?
🔗 текст 152-ФЗ на КонсультантПлюс
🤔 Зачем вы просите согласие там, где оно вообще не нужно?
Человек оформил заказ, оставил телефон — и тут же всплывает окно «согласны на обработку персональных данных?». А ведь это уже исполнение договора, согласие тут ни при чём. Зато там, где оно реально нужно — рассылка, аналитика, cookie для рекламы — его часто просто не собирают.
Закон это разрешает: ч. 1 ст. 6 152-ФЗ — «обработка допускается, в частности, для исполнения договора со субъектом, исполнения обязанностей, возложённых законом, защиты жизни и здоровья, осуществления правосудия».
🧩 Как это работает на практике
У каждой цели обработки — своё основание. Приняли заказ — основание «договор». Ведёте бухгалтерию — «закон». А вот email-рассылка с акциями или сбор данных для рекламы — тут другого основания, кроме согласия, нет.
⚠️ Что будет, если перепутать
Здесь нет прямого штрафа именно за «лишнее» согласие, но риск другой: если вы уверены, что «согласие есть на всё», а по факту не собрали его там, где оно единственная законная основа — это репутационный и технический риск при проверке или жалобе пользователя.
✅ Что делать
Выпишите все цели, для которых собираете данные, и для каждой определите основание отдельно: договор, закон или согласие. Проверить свой сайт можно бесплатно на pdnrisk.ru — покажет, где основания не хватает.
Важная оговорка: грань между «достаточно договора» и «нужно согласие» иногда трактуется по-разному, особенно для смешанных целей (например, персонализация в рамках сервиса). Пост не заменяет разбор именно вашего случая.
А у вас на сайте согласие спрашивают на всё подряд — или по делу?
🔗 ст. 6 152-ФЗ на consultant.ru
Человек оформил заказ, оставил телефон — и тут же всплывает окно «согласны на обработку персональных данных?». А ведь это уже исполнение договора, согласие тут ни при чём. Зато там, где оно реально нужно — рассылка, аналитика, cookie для рекламы — его часто просто не собирают.
Закон это разрешает: ч. 1 ст. 6 152-ФЗ — «обработка допускается, в частности, для исполнения договора со субъектом, исполнения обязанностей, возложённых законом, защиты жизни и здоровья, осуществления правосудия».
🧩 Как это работает на практике
У каждой цели обработки — своё основание. Приняли заказ — основание «договор». Ведёте бухгалтерию — «закон». А вот email-рассылка с акциями или сбор данных для рекламы — тут другого основания, кроме согласия, нет.
⚠️ Что будет, если перепутать
Здесь нет прямого штрафа именно за «лишнее» согласие, но риск другой: если вы уверены, что «согласие есть на всё», а по факту не собрали его там, где оно единственная законная основа — это репутационный и технический риск при проверке или жалобе пользователя.
✅ Что делать
Выпишите все цели, для которых собираете данные, и для каждой определите основание отдельно: договор, закон или согласие. Проверить свой сайт можно бесплатно на pdnrisk.ru — покажет, где основания не хватает.
Важная оговорка: грань между «достаточно договора» и «нужно согласие» иногда трактуется по-разному, особенно для смешанных целей (например, персонализация в рамках сервиса). Пост не заменяет разбор именно вашего случая.
А у вас на сайте согласие спрашивают на всё подряд — или по делу?
🔗 ст. 6 152-ФЗ на consultant.ru
📋 Форма "оставить заявку" — и вы уже оператор ПДн
Сделали лендинг с формой "Заказать звонок", запустили рекламу — а уведомление в РКН подать забыли. Хотя оно нужно было ещё до старта сайта.
Что говорит закон
Ст. 22 152-ФЗ: «обязанность оператора уведомить уполномоченный орган о намерении осуществлять обработку персональных данных». Слово «намерении» — то есть заранее, не постфактум.
Заблуждение
Кажется, что это правило только для крупных баз данных. На деле статус оператора не зависит от масштаба бизнеса — собираете имя и телефон через форму, значит вы оператор.
Чем грозит
По ч. 10 ст. 13.11 КоАП РФ — штраф для юрлиц от 100 000 до 300 000 ₽.
Что делать
Подать уведомление через портал РКН или Госуслуги и держать сведения в реестре актуальными — при смене целей обработки или реквизитов компании запись нужно обновлять.
Есть исключения (например, обработка данных только в рамках трудовых отношений) — но это не универсальное правило, применимость к своему случаю лучше уточнять.
Проверить свой сайт бесплатно — pdnrisk.ru
А вы подавали уведомление в РКН, или сайт работает "на автомате"?
🔗 текст статьи 22 152-ФЗ
Сделали лендинг с формой "Заказать звонок", запустили рекламу — а уведомление в РКН подать забыли. Хотя оно нужно было ещё до старта сайта.
Что говорит закон
Ст. 22 152-ФЗ: «обязанность оператора уведомить уполномоченный орган о намерении осуществлять обработку персональных данных». Слово «намерении» — то есть заранее, не постфактум.
Заблуждение
Кажется, что это правило только для крупных баз данных. На деле статус оператора не зависит от масштаба бизнеса — собираете имя и телефон через форму, значит вы оператор.
Чем грозит
По ч. 10 ст. 13.11 КоАП РФ — штраф для юрлиц от 100 000 до 300 000 ₽.
Что делать
Подать уведомление через портал РКН или Госуслуги и держать сведения в реестре актуальными — при смене целей обработки или реквизитов компании запись нужно обновлять.
Есть исключения (например, обработка данных только в рамках трудовых отношений) — но это не универсальное правило, применимость к своему случаю лучше уточнять.
Проверить свой сайт бесплатно — pdnrisk.ru
А вы подавали уведомление в РКН, или сайт работает "на автомате"?
🔗 текст статьи 22 152-ФЗ