Хранение персональных данных?

(4 ответа)

Здравствуйте. Нужна консультация по 152-ФЗ для SaaS-сервиса с пользователями из РФ.

Сервис работает по подписке: пользователь регистрируется, оплачивает тариф, указывает email/телефон/реквизиты при необходимости, подключает токены/интеграции и работает в личном кабинете.

Нужно понять:

1. Какие данные в нашей модели считаются персональными данными?
2. Обязаны ли мы хранить первичную базу персональных данных пользователей РФ на сервере в РФ?
3. Можно ли использовать сервер/резервные копии/почтовые сервисы за пределами РФ, и при каких условиях?
4. Нужно ли уведомлять Роскомнадзор как оператору ПДн?
5. Как правильно оформить согласие на обработку ПДн на сайте: отдельный чекбокс или можно вместе с офертой/политикой?
6. Какие документы нужны на сайте: политика ПДн, согласие, оферта, cookie policy, поручение обработки третьим лицам?
7. Что нужно прописать про хостинг, платежного провайдера, email-сервис, аналитику и другие сторонние сервисы?
8. Какие реальные штрафы и риски, если сервер не в РФ, нет уведомления РКН или документы оформлены неправильно?

Нужен практический ответ: что обязательно сделать до запуска, что желательно, и какие нарушения самые рискованные.

Бессолицын Григорий Андреевич
  • Опытный юрист - юрист со стажем от 15 лет
  • Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 16 лет

Здравствуйте, дополню информацию коллег для полноты картины.

Сегодня главная угроза для SaaS — не выездной инспектор, а АС МПДн (Автоматизированная система мониторинга ПДн). Это бот-паук Роскомнадзора, который непрерывно парсит Рунет, сличает формы сбора данных с документами на сайте и наличием компании в Реестре. Строим ответ именно от защиты от автоматизированного контроля.

1. Какие данные считаются ПДн?
Любая информация из ваших форм: email, телефон, ФИО, реквизиты физлиц, а также технические метаданные (IP, cookies, ID пользователя). Бот АС МПДн автоматически детектирует поля ввода () и скрипты аналитики на сайте, поэтому защита этих данных обязательна с первой секунды.

2. Локализация первичной БД в РФ?
Да, строго обязаны (ч. 5 Ст. 18 152-ФЗ). Первичный сбор, запись и систематизация данных граждан РФ должны идти на сервер внутри страны, иначе сервис рискует блокировкой домена по предписанию РКН.

3. Использование зарубежных серверов и сервисов?
Допустимо только после первичной записи данных в базу на территории РФ и соблюдения правил трансграничной передачи. Если используете зарубежные сервисы, которые не обеспечивают адекватную защиту, вам потребуется подать отдельное уведомление в РКН и ждать 10 дней до начала передачи. Если честно это не очень простой процесс и РКН весьма негативно относится к к использованию Google Analytics и Facebook Pixel без уведомления. Правила изложены в ст. 12, ФЗ 152 "О персональных данных".

4. Уведомление Роскомнадзора?
Обязательно до начала фактического сбора данных. Бот АС МПДн сопоставляет домены, собирающие данные, с Реестром операторов: если формы на сайте есть, а вас в Реестре нет — это автоматический красный флаг и повод для штрафа или запроса прокуратуры.

5. Оформление согласия (чекбоксы)?
Для самой регистрации чекбокс ПДн не нужен — обработка идет в рамках исполнения договора (Оферты). Однако бот РКН ищет на сайте пустые (не предустановленные) чекбоксы под маркетинговые рассылки и передачу данных третьим лицам — смешивать их с Офертой категорически нельзя.

6. Документы на сайте?
Для прохождения автопроверки обязательны: Политика обработки ПДн (ссылка должна быть сквозной на всех страницах), Пользовательское соглашение (Оферта) и рабочий Cookie-баннер с кнопкой согласия. Поручение на обработку данных (DPA) для клиентских баз ваших B2B-пользователей лучше всего вшить отдельным разделом прямо в Оферту.

7. Упоминание сторонних сервисов?
В Политике обработки ПДн вы обязаны прямо перечислить категории третьих лиц (или их конкретные наименования), которым передаются данные (Яндекс.Метрика, платежный шлюз, хостинг). В договорах с этими провайдерами обязательно наличие пункта о конфиденциальности, соблюдении 152-ФЗ и требовании локализации (для хостинга).

8. Штрафы и риски?
Главный риск - автоматическое выявление серверов вне РФ, что ведет к штрафу до 6 млн руб. И блокировке ресурса. Вторая критическая угроза - утечка данных (штраф до 15 млн руб., если не уведомить РКН в течение 24 часов).

Практическое резюме:
1) Обязательно до запуска (чтобы не попасться боту): Арендовать БД в РФ, опубликовать Политику ПДн и Оферту, настроить правильный куки-баннер, подать уведомление в РКН.
2) Разработать внутренние приказы (ЛНА) и регламент реагирования на утечки (на случай реальной проверки).
3) Самые рискованные нарушения: Сбор данных без записи в РФ, отсутствие компании в Реестре операторов РКН и отправка спама по предустановленным галочкам.

К ответу прилагаю инструкции по оформлению сайта.

Спасибо, что уделили время моему ответу! 🙏 Если он оказался полезным, поделитесь впечатлениями в моём профиле — мне очень важно ваше мнение! 💖
Гость
От всей души благодарю вас, Григорий Андреевич, за помощь и участие!
Юристы по интернет праву

Подборка юристов, которые специализируются на вопросах этой категории и помогут в вашей ситуации.

Открыть список
Арзуманян Раксана Владимировна
  • Высокий рейтинг - юрист с рейтингом от 9 баллов
  • Активный юрист - юрист, ответивший более 50 вопросов за 7 дней
  • Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 13 лет

Для SaaS-сервиса, работающего с пользователями из РФ, соблюдение 152-ФЗ «О персональных данных» является строго обязательным. С учетом масштабного ужесточения законодательства и кратного роста штрафов в 2025–2026 годах, формальный подход к документам или хранение данных за рубежом несут критические риски для бизнеса. Персональными данными является любая информация, которая прямо или косвенно относится к определенному физическому лицу (субъекту ПДн). В вашей SaaS-модели к ним относятся: при регистрации: Email и номер телефона. Сами по себе (без ФИО) Роскомнадзор и суды признают их персональными данными, так как они позволяют идентифицировать конкретного человека. При оплате и работе: ФИО пользователя, реквизиты личной банковской карты (если оплата идет от физлица). Технические данные: IP-адрес, файлы cookies, ID пользователя в системе, данные о местоположении. Реквизиты юрлиц (ИНН, ОГРН, КПП компании) сами по себе ПДн не являются, но если в аккаунте B2B-клиента указаны ФИО директора, контакты конкретного менеджера или корпоративные email вида ivanov@company.ru, это полноценные ПДн.

✅ если вам необходима дополнительная помощь (составление документов, консультация) - пишите в любой мессенджер (ТГ, Макс, Ватс ап). Отвечаю оперативно! ✔️
Гость
Раксана Владимировна, огромное спасибо за чёткое разъяснение всех спорных моментов!
Грачёв Георгий Владимирович
  • Быстрый ответ - ответ в течение 15 минут
  • Высокий рейтинг - юрист с рейтингом от 9 баллов
  • Активный юрист - юрист, ответивший более 50 вопросов за 7 дней
  • Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 7 лет

Ваш сервис обрабатывает персональные данные в рамках информационного права, и первичная база должна локализоваться на серверах в РФ. Резервные копии за рубежом допустимы при условии первичной локализации. Уведомление регулятора обязательно до начала обработки. Согласие оформляется отдельным чекбоксом - совмещение с офертой недопустимо. Роскомнадзор при выявлении нарушений локализации вправе инициировать блокировку сервиса, что является наиболее критичным риском. Ваш сервис уже обрабатывает данные или только готовится к запуску? Имейте ввиду - уточняющий вопрос задаю неспроста! В практике защиты персональных данных регулятор при проверках -сервисов в первую очередь запрашивает не политику, а журнал обработки и договоры поручения с третьими лицами - именно их отсутствие становится основанием для составления протокола в 9 из 10 проверяемых случаев. Подчеркну, что исход зависит от конкретных обстоятельств, так как каждая ситуация индивидуальна по-своему! Желаю удачи в решении вопроса! С уважением, -юрист Грачёв Георгий!

БЕСПЛАТНО изучу Ваш вопрос и оценю перспективы дела! MAX/WA/TG (в профиле) - отвечаю СРАЗУ! Консультация/составление документов/ведение дела под ключ (платно)!
Гость

Здравствуйте

Спасибо большое за ответ. Только готовимся к запуску.

Гость
Огромное спасибо, Георгий Владимирович, за помощь в сложной ситуации!
Разумовская София Дмитриевна
  • Быстрый ответ - ответ в течение 15 минут
  • Высокий рейтинг - юрист с рейтингом от 9 баллов
  • Активный юрист - юрист, ответивший более 50 вопросов за 7 дней
  • Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 8 лет

Для SaaS с пользователями из РФ обязательно: 1) Хранить первичную БД на сервере в РФ (ч.5 ст.18 №152-ФЗ). 2) Подать уведомление в РКН. 3) Отдельный чекбокс для согласия на ПДн (не предустановлен). 4) Разместить Политику ПДн. Штрафы: за сервер не в РФ – до 6 млн руб., за отсутствие уведомления – до 300 тыс. Руб., за утечку – до 3 млн руб. До запуска: договоры поручения с хостингом/платежной системой.

✅КРУГЛОСУТОЧНО ♻️ Консультации и составление документов - в ТГ, Мах, ВК, Whats'App (контакты в профиле) (ПЛАТНО). Отзывы о работе - в ТГ-канале Буду рада Вам помочь!
Гость
Благодарю за ваш ценный вклад в решение моего вопроса! Пусть ваша работа всегда будет востребованной и уважаемой.
На ваш вопрос ответила нейросеть, вы можете уточнить детали или задать другой вопрос
Ответ сгенерирован нейросетью и носит справочный характер: возможны неточности, он не заменяет консультацию юриста. Более точное решение по вашей ситуации дадут юристы HARANT.
Ответ нейросети:
1. Персональные данные в вашей модели
К персональным данным по 152-ФЗ относятся любая информация, прямо или косвенно относящаяся к физическому лицу (ст. 3 152-ФЗ). В вашем случае это: email, номер телефона, ФИО, платежные реквизиты (если они позволяют идентифицировать пользователя), IP-адрес, а также любые данные, которые пользователь вводит и которые можно связать с конкретным человеком. Токены/интеграции — если содержат идентифицирующую информацию, тоже считаются персональными данными.

2. Требование по хранению данных на территории РФ
Согласно ст. 18.1 152-ФЗ, вы обязаны обеспечивать запись, систематизацию, накопление, хранение и извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ («локализация данных»). Это касается всех данных, собранных через ваш сервис от пользователей из РФ.

3. Использование зарубежных серверов и сервисов
Передача данных за пределы РФ возможна, но только после их первичного хранения на сервере в РФ и при соблюдении требований ст. 12 152-ФЗ (трансграничная передача). Копии, резервные копии, обработка и использование зарубежных сервисов (почтовых, облачных, аналитических) допустимы только при наличии согласия пользователя на трансграничную передачу и соблюдении требований о защите данных. Важно: часть стран (не входящих в перечень стран с адекватной защитой) требует отдельного согласия.

4. Уведомление Роскомнадзора
В большинстве случаев SaaS-сервис обязан подать уведомление в Роскомнадзор о начале обработки персональных данных (ст. 22 152-ФЗ). Исключения редки и, как правило, к SaaS не относятся. Уведомление подается до начала обработки.

5. Оформление согласия на обработку ПДн
Согласие должно быть отдельным, информированным и конкретным (ст. 9 152-ФЗ). На практике — отдельный чекбокс с текстом согласия или ссылкой на полную версию согласия; объединять с офертой или политикой нельзя. Пользователь должен явно выразить согласие (например, поставить галочку).

6. Необходимые документы на сайте
Обязательно разместить:
- Политику обработки персональных данных (ст. 18.1 152-ФЗ);
- Пользовательское соглашение (оферта);
- Согласие на обработку ПДн (может быть в форме отдельного документа или текста, на который дается согласие);
- Cookie policy — желательно, особенно если используются cookie для идентификации;
- Договоры/соглашения с третьими лицами (например, поручения на обработку ПДн по ст. 6, 152-ФЗ) — не для публикации, но должны быть оформлены с подрядчиками (хостинг, email-сервисы и т.п.).

7. Учет сторонних сервисов
В документах нужно указать, какие сторонние сервисы используются, для чего и на каком основании передаются им данные (например, хостинг, платежные системы, email-рассылки, аналитика). Если эти сервисы выступают в роли операторов/обработчиков ПДн, с ними должен быть заключен договор поручения обработки ПДн (ст. 6, 152-ФЗ). В политике и согласии должно быть отражено, какие данные и кому передаются.

8. Риски и ответственность
- Сервер не в РФ: штрафы по ст. 13.11 КоАП РФ — до 6 млн руб. за повторное нарушение; возможна блокировка ресурса по требованию Роскомнадзора.
- Нет уведомления РКН: штраф до 80 тыс. руб.; при выявлении нарушения — предписание об устранении.
- Неправильное оформление документов: штрафы до 150 тыс. руб. за нарушение порядка обработки/сбора согласий; риск блокировки.
- Трансграничная передача без согласия: штрафы до 1 млн руб., предписание прекратить обработку и передачу.

Что обязательно сделать до запуска:
- Обеспечить хранение и обработку персональных данных пользователей из РФ на сервере в РФ.
- Подать уведомление в Роскомнадзор.
- Разместить на сайте политику обработки ПДн, пользовательское соглашение и отдельное согласие (чекбокс).
- Оформить договоры с подрядчиками (обработка ПДн).
- Прописать в документах, какие сервисы и для чего используются.
- Получить отдельное согласие на трансграничную передачу, если планируется использовать зарубежные сервисы.

Что желательно:
- Ввести cookie policy.
- Проводить регулярные аудиты соответствия требованиям 152-ФЗ.
- Обеспечить технические меры защиты ПДн.

Самые рискованные нарушения:
- Отсутствие локализации данных.
- Нет уведомления в РКН.
- Отсутствие/неправильное согласие на обработку и передачу данных.

Для точной оценки вашей ситуации и подготовки всех документов рекомендую обратиться к юристу, специализирующемуся на защите персональных данных.
Остались вопросы?

Задайте вопрос всем юристам на сайте
555 юристов отвечают
7 минут среднее время ответа
317 вопросов за сутки
Опишите ваш вопрос или ситуацию простыми словами. Начните с вопросительных слов, таких как «Что», «Как», «Можно ли» и т.д.

Юристы по Интернет праву


Вы недавно смотрели