Какие документы нужны для Роскомнадзора, если сайт обрабатывает персональные данные?

(4 ответа)

Здравствуйте. Меня зовут Вячеслав, я уже более шести лет руковожу локальной службой доставки роллов, у нас стабильный поток заказов через сайт и мобильное приложение. С недавнего времени начал чаще слышать о проверках Роскомнадзора по части обработки персональных данных, и стал задумываться: насколько мы вообще юридически защищены?

Мы собираем обычные данные — имя, телефон, дату рождения (при звонке и из приложения на телефоне) адрес, иногда email — при оформлении заказов и регистрации.

Хотел бы понять, какие именно документы и действия должны быть у нас оформлены, чтобы всё было по закону: нужно ли уведомление в Роскомнадзор, политика конфиденциальности, согласие на обработку, договоры с хостингом? Используем cookie для работы с корзиной товаров и повторных заказов. Что из этого реально требуется, а что — формальность?

И стоит ли вообще “светиться” и направлять уведомление в Роскомнадзор, если компания работает только в регионе и в целом не хранит ничего критичного? Не хотелось бы попасть под штраф просто из-за незнания формальностей.

Буду благодарен за развернутый ответ и разные точки зрения — с практической точки зрения.

Мерзликин Алексей Борисович
Опытный юрист - юрист со стажем от 15 лет
Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 23 года
10.07.2025 10:48
Телефон

Добрый день! В вашем случае вы обязаны уведомить Роскомнадзор, так как являетесь оператором по обработке персональных данных в силу вашей коммерческой деятельности. Все требования по обработке персональных данных закреплены в 152 ФЗ. Персональные данные любые данные о человеке, по которым его можно опознать. Точного перечисления таких данных в законе нет, но например, номер телефона, электронная почта к этому относится, также ФИО, информация о действиях на сайте, товары добавленные в корзину.Владельцы сайтов могут использовать файлы куки, например, для показа таргетированной рекламы или отправки напоминаний об оставленных в корзине товарах. Так как перечня персональных данных в законе нет, нельзя точно сказать, входят ли куки в понятие «персональных данных». Но на практике суды и Роскомназдор признают обработку информации, собираемой при помощи куки, обработкой персональных данных. Хранение и сбор тоже попадают под определение обработки. Даже если вы собираете данные и через пару минут удаляете, это будет считаться обработкой персональных данных. На сайте, где собираются данные пользователей, обязательно нужно разместить Политику обработки персональных данных. Это документ, в котором описано, какие именно данные и для какой цели вы собираете, как храните и обрабатываете, а также кому вы можете передавать эти данные. Политика обязательно должна содержать:
ссылку на сайт, к которому она применяется;
ФИО или название организации, которая получает согласие посетителя сайта;
цели обработки персональных данных.
Целью может быть отправка пользователям рассылки или предоставление доступа к образовательным материалам. Если вы собираете cookie, это также нужно указать в политике как отдельную цель. Для каждой цели укажите:
кто передаёт вам данные (категории субъектов персональных данных). Это могут быть посетители сайта, ваши сотрудники, кандидаты на вакансии;
категории и перечень данных о пользователях, которые вы получаете;
способы и сроки обработки и хранения данных,
порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований.
Согласно части 3 статьи 13.11 кодекса РФ об административных правонарушениях за отсутствие политики обработки персональных данных на сайте можно получить штраф в размере от 30 до 60 тысяч рублей. Обработка персональных данных пользователей без их согласия наказывается штрафом в размере от 300 до 700 тысяч рублей за первое нарушение и от 1 до 1, 5 миллиона рублей — за повторное. (ст. 13.11 КоАП РФ).

Владелец сайта должен уведомить Роскомнадзор об обработке персональных данных. Это можно сделать на портале персональных данных. Если оператор уже подал такое уведомление — это нужно сделать заново по новой форме, утверждённой Приказом Роскомнадзора от 28.10.2022 № 180.
В законе есть три исключения, когда можно не подавать уведомление:
когда обрабатываемые данные включены в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
когда данные обрабатываются в рамках исполнения законодательства по устойчивому функционированию транспорта и обеспечению безопасности там;
когда персональные данные обрабатываются без использования средств автоматизации — только на материальных носителях.

Пользователи могут запрашивать у владельцев сайта, для каких целей собирают их данные, как они обрабатываются, где хранятся и так далее. Раньше у компании был месяц для ответа на обращение, теперь — 10 рабочих дней.
Подготовьтесь к таким запросам заранее и закрепите во внутренних документах срок ответа. Если человек потребует прекратить обработку его персональных данных — оператор обязан это сделать также в течение 10 дней.
Если компания проигнорирует запрос пользователя или ответит после окончания положенного срока, её оштрафуют на сумму от 40 до 80 тысяч рублей.

С 1 сентября 2022 года пользователь также имеет право не предоставлять персональные данные, которые не нужны для исполнения договора. Например, если покупатель оформляет у вас доставку товара в пункт выдачи, а вы запрашиваете его домашний адрес, человек может не предоставлять вам эти данные. Если вы откажете пользователю в доставке, то есть в исполнении договора, и он потребует объяснить, почему это произошло, нужно ответить в короткие сроки: на письменный запрос — в течение 7 дней, на устный — незамедлительно.

К более расширенной информации по всем вопросам обработки персональных данных вам придется обратиться к услугам юридической фирмы или юриста, так как в одном ответе невозможно все нюансы вам рассказать.

Малюк Андрей Григорьевич
Высокий рейтинг - юрист с рейтингом от 9 баллов
Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 13 лет
10.07.2025 13:22
Телефон

Здравствуйте, Вячеслав!

Спасибо за ваш вопрос. Я понимаю, что вы заботитесь о соответствии вашей деятельности законодательству и хотите избежать возможных штрафов. Давайте разберёмся в ситуации.

Сбор и обработка персональных данных клиентов действительно требуют соблюдения определённых правил и норм. В зависимости от объёма и характера обрабатываемых данных, а также от целей их обработки, могут потребоваться различные документы и действия.

1. Уведомление в Роскомнадзор. В соответствии с законодательством, операторы персональных данных должны уведомлять Роскомнадзор о начале обработки персональных данных. Даже если ваша компания работает только в одном регионе, уведомление может потребоваться. Рекомендую вам обратиться к юристу, специализирующемуся на защите персональных данных, чтобы уточнить все детали и избежать возможных ошибок.

2. Политика конфиденциальности. Этот документ является обязательным для большинства сайтов и приложений, обрабатывающих персональные данные. В политике конфиденциальности вы должны чётко прописать, какие данные вы собираете, как вы их используете, с кем вы можете их передавать и как вы обеспечиваете их защиту.

3. Согласие на обработку персональных данных. Перед началом обработки персональных данных клиент должен дать своё согласие. Согласие должно быть информированным и однозначным. Вам необходимо чётко указать, какие данные вы будете обрабатывать, для каких целей и какие права имеет клиент в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».

4. Договоры с хостингом и другими поставщиками услуг. Хотя эти договоры не всегда напрямую связаны с обработкой персональных данных, они могут содержать положения, влияющие на вашу ответственность за защиту этих данных.

5. Использование cookie. Обработка cookie также подпадает под действие законодательства о защите персональных данных. Вам необходимо обеспечить соответствие использования cookie законодательству и уведомить пользователей о том, что вы используете cookie, а также предоставить информацию о том, как пользователи могут управлять этими файлами.

Что касается штрафов, то незнание законодательства не освобождает от ответственности. Поэтому лучше всего обратиться к юристу, который поможет вам разобраться во всех тонкостях и избежать возможных проблем.

Я готов предложить вам свою помощь в решении этих вопросов. Я имею большой опыт работы с законодательством о защите персональных данных и готов помочь вам разработать все необходимые документы и обеспечить соответствие вашей деятельности законодательству.

Буду рад обсудить с вами все детали и ответить на любые вопросы. Обращайтесь, и я с радостью помогу вам.

Если необходима юридическая поддержка, обращайтесь, защитим Ваши интересы. Полноценная консультация, составление документов и ведение судебных дел осуществляется на платной основе.
Кораблева Юлия Вячеславовна
Опытный юрист - юрист со стажем от 15 лет
Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 18 лет
10.07.2025 09:52
Телефон
Добрый день, в случае если вами производится обработка и хранение персональных данных, то в соответствии с законом о персональных данных необходимо подать уведомление о начале обработки персональных данных, в случае изменения - об изменении, и о прекращении при завершении в Роскомнадзор. За не предоставление уведомления с 30 мая 2025 года предусмотрена административная ответственность, штраф на организацию до 350 тыс руб. Как минимум в отношении работников такая обработка проводится, а далее и клиентов. Для организации помимо уведомления необходимо разработать политику и утвердить ответственное должностное лицо.
Вячеслав
10.07.2025 09:59
Спасибо, Юлия Вячеславовна, за ясность и подробность в ответе!
Арахова Диана Алексеевна
Быстрый ответ - ответ в течении 15 минут
Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 5 лет
10.07.2025 09:25
Телефон

Здравствуйте.

Подготовить Политику конфиденциальности с указанием всех необходимых моментов.

-Получить согласие на обработку персональных данных.

- Рассмотреть возможность подачи уведомления в Роскомнадзор.

- Заключить соответствующие договора с хостингом и иными провайдерами.

- Заботиться о соблюдении законодательства о cookies.

Пишите в WhatsApp для консультации и составления документов
Вячеслав
10.07.2025 09:59

Спасибо!

На ваш вопрос ответил искусственный интеллект, вы можете уточнить детали или задать другой вопрос
Сообщаем, что искусственный интеллект не является квалифицированным юристом, и его ответы не могут заменить консультацию у специалиста, могу содержать ошибки. Его функцией является лишь предоставление общей информации.
Ответ нейросети:
Здравствуйте, Вячеслав. Ваша обеспокоенность по поводу соблюдения законодательства о персональных данных вполне обоснована, так как нарушения могут привести к серьезным штрафам. Давайте рассмотрим основные аспекты, которые вам следует учесть для обеспечения юридической защиты вашей компании в области обработки персональных данных.

1. Уведомление в Роскомнадзор: Согласно Федеральному закону № 152-ФЗ "О персональных данных", операторы персональных данных обязаны уведомлять Роскомнадзор о начале обработки персональных данных, за исключением случаев, предусмотренных законом. Если вы обрабатываете данные исключительно с целью исполнения договора (например, доставки заказов), то уведомление в Роскомнадзор может и не требоваться. Однако, для уверенности в правильности применения исключений, лучше проконсультироваться с юристом.

2. Политика конфиденциальности: Этот документ обязателен и должен быть размещен на вашем сайте и в мобильном приложении. В нем нужно четко указать, какие данные вы собираете, как и для каких целей они обрабатываются, а также права пользователей.

3. Согласие на обработку персональных данных: Вы должны получать явное согласие пользователей на обработку их персональных данных. Это может быть реализовано через форму согласия при регистрации на сайте или в приложении. Убедитесь, что пользователи могут легко ознакомиться с вашей политикой конфиденциальности перед тем, как дать согласие.

4. Договоры с третьими лицами: Если вы используете сторонние сервисы для хранения данных (например, облачный хостинг), необходимо заключить с ними договоры, которые будут включать положения о защите персональных данных. Убедитесь, что ваши партнеры также соблюдают требования законодательства.

5. Использование cookies: Если вы используете cookies для работы с корзиной и повторных заказов, это также должно быть отражено в политике конфиденциальности. Пользователи должны быть проинформированы об использовании cookies и дать на это согласие.

6. Внутренние документы и процедуры: Разработайте внутренние регламенты и инструкции для сотрудников по работе с персональными данными. Это поможет минимизировать риски утечек и неправомерного использования данных.

С практической точки зрения, важно не только иметь все необходимые документы, но и реально следовать прописанным в них процедурам. Это поможет избежать штрафов и сохранить доверие клиентов.

Если у вас остались вопросы или нужна помощь в подготовке документов, рекомендую обратиться к специалисту в области защиты персональных данных для проведения аудита и разработки необходимых документов. Это поможет вам быть уверенным в том, что все аспекты законодательства учтены.
Остались вопросы?

Задайте вопрос всем юристам на сайте
514 юристов отвечают
22 минуты среднее время ответа
149 вопросов за сутки
Некрасов Виктор Алексеевич Юрист в Кемерово Собанин Виктор Викторович Юрист в Петрозаводске Пушкарева Елена Анатольевна Юрист в Нижнем Новгороде Демидченко Павел Валерьевич Юрист в Санкт-Петербурге Шемякин Дмитрий Игоревич Юрист в Владивостоке
Опишите ваш вопрос или ситуацию простыми словами. Начните с вопросительных слов, таких как «Что», «Как», «Можно ли» и т.д.

Юристы по Защите прав потребителей в Москве