152-ФЗ — это федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Он регулирует, как организации и люди имеют право собирать, хранить, передавать и использовать данные пользователей — ФИО, телефоны, email, адреса и подобное.
Закон применяется ко всем, кого называют операторами персональных данных. Оператор — это любой, кто обрабатывает данные не для личных нужд, а для работы: компания, индивидуальный предприниматель, самозанятый, госорган. Если на вашем сайте есть форма обратной связи, подписка на рассылку, регистрация или онлайн-заявка — вы уже оператор.
Что считается персональными данными
Персональные данные — это любая информация, которая относится к конкретному человеку или позволяет его определить (статья 3 закона). Самые частые примеры:
- фамилия, имя, отчество;
- номер телефона и email;
- почтовый адрес;
- паспортные данные;
- фотография, если по ней можно узнать человека.
Роскомнадзор относит к персональным данным также IP-адрес и cookie, если по ним можно идентифицировать пользователя. Поэтому даже счётчики аналитики попадают в зону регулирования.
Что закон требует от владельца сайта
Основные обязанности оператора коротко:
- Разместить Политику конфиденциальности — документ, где описано, какие данные вы собираете и зачем.
- Получать согласие пользователя на обработку его данных (например, через галочку в форме).
- Обеспечить безопасность данных — защищённое соединение (HTTPS), ограничение доступа, хранение только нужного срока.
- В ряде случаев — уведомить Роскомнадзор об обработке данных.
- Выполнять запросы субъектов: человек может попросить показать его данные, исправить или удалить.
Какие у людей есть права
Человек, чьи данные вы обрабатываете, имеет право знать, что именно вы собираете и зачем. Он может запросить эти данные, потребовать их исправить или удалить, а также отозвать согласие. На сайте стоит предусмотреть простой способ связаться по таким запросам — например, контактный email прямо в Политике конфиденциальности.
Зачем это нужно
Цель закона — защитить людей от того, чтобы их данные утекли, попали к мошенникам или использовались без разрешения. Для сайта выполнение требований — это ещё и доверие: посетители видят, что вы обращаетесь с их информацией бережно, и охотнее оставляют заявки.
Что будет за нарушение
За нарушения предусмотрены штрафы по статье 13.11 КоАП РФ — например, за обработку данных без правового основания, без опубликованной Политики или за утечку. Размер зависит от состава и масштаба: обработка без правового основания грозит юридическому лицу штрафом до 700 тыс. ₽ (при повторном нарушении — до 1,5 млн ₽), а утечка данных большого числа людей — до 15 млн ₽ (для биометрических данных — до 20 млн ₽). Поэтому правила лучше соблюдать заранее, а не после проверки.
С чего начать? Сначала полезно понять, есть ли на вашем сайте нарушения вообще. Это можно сделать автоматически за пару минут — проверить документы, формы, cookie, HTTPS и внешние ресурсы.