Любой сайт ведёт логи: сервер записывает, кто заходил, с какого IP, что запрашивал. Плюс сессионные cookie и история действий в личном кабинете. Кажется, что это «просто технические данные», но с точки зрения 152-ФЗ это часто персональные данные — и с ними надо обращаться по правилам.

Когда логи — персональные данные

Логи сервера, как правило, содержат IP-адреса, время обращений, идентификаторы сессий. IP-адрес может признаваться персональными данными, особенно в связке с учётной записью или при статическом IP; судебная практика здесь противоречива. На практике логи с IP рекомендуется обрабатывать по правилам 152-ФЗ — это снижает риски. Подробнее о статусе IP и cookie — в статье про IP-адрес и cookie как персональные данные.

Принципы обработки логов

Что описать в Политике

Сессии и личный кабинет

Данные о сессиях и действиях пользователя в личном кабинете — это персональные данные, связанные с конкретным человеком. Их обработка должна быть описана в Политике, а доступ к ним — ограничен. После закрытия сессии или удаления учётной записи соответствующие данные нужно уничтожать по общим правилам.

Что делать на практике

Проверить, что и как описано в Политике вашего сайта и какие данные собираются, можно автоматически.