152-ФЗ на сайте: политика, согласие и что нужно сделать
Что требуется от сайта, собирающего контакты: политика конфиденциальности, согласие в формах, уведомление регулятора и хранение данных. Практический минимум без юридического тумана.

Как только на сайте появляется форма с телефоном, вы становитесь тем, кто обрабатывает персональные данные. Это не формальность из разряда «у всех висит какая-то политика» — от этого зависят и требования к сайту, и выбор хостинга.
Сразу оговорка: ниже — практический минимум с точки зрения того, как это устроено технически. Юридическую оценку вашей конкретной ситуации должен дать юрист, особенно если вы работаете с чувствительными категориями данных.
Что считается персональными данными
Любая информация, относящаяся к определённому или определяемому человеку.
На типичном сайте это: имя, телефон, адрес электронной почты, содержимое сообщения в форме, адрес доставки, данные учётной записи. Сюда же попадают идентификаторы из файлов cookie и систем аналитики, если по ним человека можно определить.
Практический вывод: если у вас есть хоть одна форма — вы обрабатываете персональные данные.
Минимум для сайта
1. Политика обработки персональных данных
Отдельная страница в открытом доступе, ссылка на неё — в подвале сайта и рядом с каждой формой.
Что в ней должно быть: кто оператор (реквизиты компании), какие данные собираются, зачем, на каком основании, сколько хранятся, кому передаются, как человек может отозвать согласие или запросить удаление.
Шаблон из интернета — плохая идея в том смысле, что он описывает чужой бизнес: там будут упомянуты данные, которые вы не собираете, и не будет тех, что собираете. Как минимум его нужно привести в соответствие с реальностью.
2. Согласие в формах
Чекбокс рядом с кнопкой отправки, со ссылкой на политику. Ключевые требования к реализации:
- не отмечен по умолчанию — согласие должно быть активным действием;
- форма не отправляется без него;
- факт согласия фиксируется вместе с заявкой: дата, время, версия политики.
Последний пункт технический и его часто пропускают: если согласие нигде не сохраняется, доказать его наличие потом нечем.
3. Понимание, где лежат данные
Требование локализации предполагает, что первичная запись и хранение данных российских граждан происходят на территории России.
Практически это влияет на три вещи: выбор хостинга, выбор CRM, выбор сторонних сервисов вроде форм и рассылок. Обсуждать это нужно до запуска, потому что перенос данных потом — отдельный проект. Что ещё проверить при выборе площадки — в статье как выбрать хостинг.
4. Уведомление регулятора
Оператором вы становитесь по факту обработки данных. Порядок уведомления и состав обязанностей зависят от того, какие данные и как вы обрабатываете, — это тот случай, когда стоит потратить час юриста, а не разбираться самостоятельно.
Что часто делают неправильно
Политика есть, согласия в форме нет. Самая частая связка. Наличие страницы не заменяет согласия при сборе данных.
Чекбокс отмечен заранее. Тогда это не согласие, а декорация.
Согласие не сохраняется. Заявка ушла в CRM, а отметка о согласии осталась только на экране пользователя.
Данные уходят в сторонние сервисы без упоминания. Заявки падают в зарубежный сервис, а в политике об этом ни слова.
Собирают лишнее. Дата рождения, адрес и место работы в форме заявки на консультацию. Чем меньше собираете, тем меньше обязанностей — и заодно выше конверсия формы, о чём в статье форма заявки на сайте.
Отдельно про cookie и аналитику
Счётчики аналитики ставят идентификаторы, по которым посетителя можно отличить от других. Практика на российских сайтах — уведомление о использовании cookie с возможностью ознакомиться с политикой.
Здесь важно не впадать в крайности: агрессивный баннер на пол-экрана, блокирующий просмотр, вредит поведенческим показателям. Разумный вариант — компактное уведомление внизу с кнопкой согласия и ссылкой на политику.
Что это меняет для разработки
Если требования к данным известны заранее, они почти не влияют на бюджет: чекбокс, страница политики, сохранение факта согласия — это часы работы.
Если о них вспомнили после запуска, возможны неприятные последствия: перенос базы на другой хостинг, смена CRM, доработка всех форм. Поэтому вопрос «какие данные вы собираете и где они будут храниться» должен звучать на брифинге, а не на приёмке. Что ещё обсуждается на этом этапе — в статье как проходит брифинг.
Итог
Практический минимум для сайта с формой: политика в открытом доступе, неотмеченный по умолчанию чекбокс согласия со ссылкой на неё, сохранение факта согласия вместе с заявкой, понимание, где физически хранятся данные.
Собирайте только то, что действительно нужно для первого контакта: это одновременно снижает и юридические обязанности, и потери на форме.
А конкретный состав обязанностей для вашего бизнеса пусть подтвердит юрист — эта статья описывает техническую сторону, а не заменяет правовую консультацию.
Частые вопросы
Что минимально нужно сайту с формой заявки?+
Политика обработки персональных данных в открытом доступе, чекбокс согласия в каждой форме со ссылкой на неё, и понимание, где физически хранятся собранные данные. Это база, без которой не обходится ни один сайт, собирающий контакты.
Считается ли имя и телефон персональными данными?+
Да. Персональные данные — это любая информация, относящаяся к определённому или определяемому человеку. Телефон, почта, имя, а также данные из форм и файлов cookie, позволяющие идентифицировать человека, попадают под это определение.
Обязательно ли уведомлять Роскомнадзор?+
Оператором персональных данных вы становитесь по факту их обработки, и уведомление подаётся в общем порядке. Конкретику по вашей ситуации должен подтвердить юрист — состав обязанностей зависит от того, какие данные и как вы обрабатываете.
Где должны храниться данные российских пользователей?+
Требование локализации предполагает, что первичная запись и хранение данных российских граждан происходят в базах на территории России. Практически это влияет на выбор хостинга и сторонних сервисов, поэтому обсуждать это нужно до запуска.
Читайте также
- SLA на поддержку сайта: как договориться о сроках реакцииЧто такое соглашение об уровне сервиса, какие параметры в нём фиксируются, чем время реакции отличается от времени решения и кому это действительно нужно.4 мин
- Что делать, если сайт взломали: порядок действийПошаговый план восстановления после компрометации: как понять, что сайт заражён, что делать в первые часы, как не восстановиться вместе с вредоносным кодом и как вернуть репутацию домена.4 мин
- Уведомление о cookie: нужно ли и как оформитьЗачем сайту баннер о файлах cookie, что в нём должно быть, как не навредить поведенческим показателям агрессивным оформлением и чем российская практика отличается от европейской.3 мин
- Гарантия на сайт: что покрывает и сколько длитсяЧто входит в гарантийные обязательства подрядчика, что в них не входит, сколько длится нормальный гарантийный срок и как отличить дефект от новой задачи.4 мин