-
Вопрос № 00201327
Здравствуйте. Нужна консультация по 152-ФЗ для SaaS-сервиса с пользователями из РФ.
Сервис работает по подписке: пользователь регистрируется, оплачивает тариф, указывает email/телефон/реквизиты при необходимости, подключает токены/интеграции и работает в личном кабинете.
Нужно понять:
1. Какие данные в нашей модели считаются персональными данными?
2. Обязаны ли мы хранить первичную базу персональных данных пользователей РФ на сервере в РФ?
3. Можно ли использовать сервер/резервные копии/почтовые сервисы за пределами РФ, и при каких условиях?
4. Нужно ли уведомлять Роскомнадзор как оператору ПДн?
5. Как правильно оформить согласие на обработку ПДн на сайте: отдельный чекбокс или можно вместе с офертой/политикой?
6. Какие документы нужны на сайте: политика ПДн, согласие, оферта, cookie policy, поручение обработки третьим лицам?
7. Что нужно прописать про хостинг, платежного провайдера, email-сервис, аналитику и другие сторонние сервисы?
8. Какие реальные штрафы и риски, если сервер не в РФ, нет уведомления РКН или документы оформлены неправильно?
Нужен практический ответ: что обязательно сделать до запуска, что желательно, и какие нарушения самые рискованные.
Здравствуйте, дополню информацию коллег для полноты картины.
Сегодня главная угроза для SaaS — не выездной инспектор, а АС МПДн (Автоматизированная система мониторинга ПДн). Это бот-паук Роскомнадзора, который непрерывно парсит Рунет, сличает формы сбора данных с документами на сайте и наличием компании в Реестре. Строим ответ именно от защиты от автоматизированного контроля.
1. Какие данные считаются ПДн?
Любая информация из ваших форм: email, телефон, ФИО, реквизиты физлиц, а также технические метаданные (IP, cookies, ID пользователя). Бот АС МПДн автоматически детектирует поля ввода () и скрипты аналитики на сайте, поэтому защита этих данных обязательна с первой секунды.
2. Локализация первичной БД в РФ?
Да, строго обязаны (ч. 5 Ст. 18 152-ФЗ). Первичный сбор, запись и систематизация данных граждан РФ должны идти на сервер внутри страны, иначе сервис рискует блокировкой домена по предписанию РКН.
3. Использование зарубежных серверов и сервисов?
Допустимо только после первичной записи данных в базу на территории РФ и соблюдения правил трансграничной передачи. Если используете зарубежные сервисы, которые не обеспечивают адекватную защиту, вам потребуется подать отдельное уведомление в РКН и ждать 10 дней до начала передачи. Если честно это не очень простой процесс и РКН весьма негативно относится к к использованию Google Analytics и Facebook Pixel без уведомления. Правила изложены в ст. 12, ФЗ 152 "О персональных данных".
4. Уведомление Роскомнадзора?
Обязательно до начала фактического сбора данных. Бот АС МПДн сопоставляет домены, собирающие данные, с Реестром операторов: если формы на сайте есть, а вас в Реестре нет — это автоматический красный флаг и повод для штрафа или запроса прокуратуры.
5. Оформление согласия (чекбоксы)?
Для самой регистрации чекбокс ПДн не нужен — обработка идет в рамках исполнения договора (Оферты). Однако бот РКН ищет на сайте пустые (не предустановленные) чекбоксы под маркетинговые рассылки и передачу данных третьим лицам — смешивать их с Офертой категорически нельзя.
6. Документы на сайте?
Для прохождения автопроверки обязательны: Политика обработки ПДн (ссылка должна быть сквозной на всех страницах), Пользовательское соглашение (Оферта) и рабочий Cookie-баннер с кнопкой согласия. Поручение на обработку данных (DPA) для клиентских баз ваших B2B-пользователей лучше всего вшить отдельным разделом прямо в Оферту.
7. Упоминание сторонних сервисов?
В Политике обработки ПДн вы обязаны прямо перечислить категории третьих лиц (или их конкретные наименования), которым передаются данные (Яндекс.Метрика, платежный шлюз, хостинг). В договорах с этими провайдерами обязательно наличие пункта о конфиденциальности, соблюдении 152-ФЗ и требовании локализации (для хостинга).
8. Штрафы и риски?
Главный риск - автоматическое выявление серверов вне РФ, что ведет к штрафу до 6 млн руб. И блокировке ресурса. Вторая критическая угроза - утечка данных (штраф до 15 млн руб., если не уведомить РКН в течение 24 часов).
Практическое резюме:
1) Обязательно до запуска (чтобы не попасться боту): Арендовать БД в РФ, опубликовать Политику ПДн и Оферту, настроить правильный куки-баннер, подать уведомление в РКН.
2) Разработать внутренние приказы (ЛНА) и регламент реагирования на утечки (на случай реальной проверки).
3) Самые рискованные нарушения: Сбор данных без записи в РФ, отсутствие компании в Реестре операторов РКН и отправка спама по предустановленным галочкам.
К ответу прилагаю инструкции по оформлению сайта.
Для SaaS-сервиса, работающего с пользователями из РФ, соблюдение 152-ФЗ «О персональных данных» является строго обязательным. С учетом масштабного ужесточения законодательства и кратного роста штрафов в 2025–2026 годах, формальный подход к документам или хранение данных за рубежом несут критические риски для бизнеса. Персональными данными является любая информация, которая прямо или косвенно относится к определенному физическому лицу (субъекту ПДн). В вашей SaaS-модели к ним относятся: при регистрации: Email и номер телефона. Сами по себе (без ФИО) Роскомнадзор и суды признают их персональными данными, так как они позволяют идентифицировать конкретного человека. При оплате и работе: ФИО пользователя, реквизиты личной банковской карты (если оплата идет от физлица). Технические данные: IP-адрес, файлы cookies, ID пользователя в системе, данные о местоположении. Реквизиты юрлиц (ИНН, ОГРН, КПП компании) сами по себе ПДн не являются, но если в аккаунте B2B-клиента указаны ФИО директора, контакты конкретного менеджера или корпоративные email вида ivanov@company.ru, это полноценные ПДн.
Ваш сервис обрабатывает персональные данные в рамках информационного права, и первичная база должна локализоваться на серверах в РФ. Резервные копии за рубежом допустимы при условии первичной локализации. Уведомление регулятора обязательно до начала обработки. Согласие оформляется отдельным чекбоксом - совмещение с офертой недопустимо. Роскомнадзор при выявлении нарушений локализации вправе инициировать блокировку сервиса, что является наиболее критичным риском. Ваш сервис уже обрабатывает данные или только готовится к запуску? Имейте ввиду - уточняющий вопрос задаю неспроста! В практике защиты персональных данных регулятор при проверках -сервисов в первую очередь запрашивает не политику, а журнал обработки и договоры поручения с третьими лицами - именно их отсутствие становится основанием для составления протокола в 9 из 10 проверяемых случаев. Подчеркну, что исход зависит от конкретных обстоятельств, так как каждая ситуация индивидуальна по-своему! Желаю удачи в решении вопроса! С уважением, -юрист Грачёв Георгий!
Здравствуйте
Спасибо большое за ответ. Только готовимся к запуску.
Для SaaS с пользователями из РФ обязательно: 1) Хранить первичную БД на сервере в РФ (ч.5 ст.18 №152-ФЗ). 2) Подать уведомление в РКН. 3) Отдельный чекбокс для согласия на ПДн (не предустановлен). 4) Разместить Политику ПДн. Штрафы: за сервер не в РФ – до 6 млн руб., за отсутствие уведомления – до 300 тыс. Руб., за утечку – до 3 млн руб. До запуска: договоры поручения с хостингом/платежной системой.









