Пять мифов о персональных данных, из-за которых бизнес получает штраф
Про 152-ФЗ ходит с десяток убеждений, которые предприниматели передают друг другу как факт. Проблема в том, что большинство из них никогда не были правдой — просто закон меняется быстрее, чем разговоры о нём. Разбираем пять самых живучих мифов об обработке персональных данных и говорим, как на самом деле смотрит на это Роскомнадзор.
1 Уведомление в Роскомнадзор — только для крупных компаний
Логика знакомая: «у меня небольшой сайт, кому я нужен». На практике оператором персональных данных считается любое юридическое или физическое лицо — включая ИП и самозанятых. Как только на сайте появляется форма заказа с телефоном или email (а ФИО тут вообще не обязательно), закон обязывает подать уведомление о начале обработки персональных данных.
Заметить вас стало проще, чем кажется. У Роскомнадзора есть сканер, который проверяет сайты без участия владельца — так называемые заочные проверки: ведомство смотрит, что размещено в открытом доступе, и при нарушении присылает предписание.
С ноября 2024 года цена ошибки выросла: штраф за обработку без уведомления для юрлиц и ИП — от 100 до 300 тысяч рублей.
2 Нет форм с ФИО и телефоном — значит, сайт не собирает ПДн
Ещё одно распространённое заблуждение: раз классических полей нет, закон вроде как ни при чём. На деле персональные данные — это не список конкретных полей, а любая информация, по которой человека можно идентифицировать.
Системы аналитики не спрашивают ФИО и номер телефона, но собирают данные об устройстве, сессии, поведении посетителя. Сложите это всё вместе — и человека можно узнать. Значит, это тоже персональные данные, и на их сбор распространяются требования 152-ФЗ. В частности, на использование cookie, где фиксируются клики и время просмотра товаров, нужно отдельное согласие.
Отдельный риск — сторонние cookie и зарубежные сервисы аналитики. Если данные утекают за рубеж, это трансграничная передача со своим набором обязанностей, а штрафы за нарушение требований хранения данных (в том числе за рубежом) доходят для юрлиц до 18 миллионов рублей.
3 Галочку согласия можно проставить заранее
Практика, которая всё ещё встречается: разработчик ставит чекбокс уже отмеченным, а пользователь просто его не убирает — и вроде как согласие получено. Это прямое нарушение. Согласие — активное действие пользователя, а не молчаливое принятие чужого решения за него. Чекбокс по умолчанию должен быть пустым, и отметить его человек обязан сам.
4 Достаточно фразы «продолжая пользоваться сайтом, вы соглашаетесь»
С 1 сентября 2025 года требования к форме согласия стали жёстче: теперь прямо запрещено включать условия согласия на обработку персональных данных в другие документы. То есть больше нельзя:
- прятать согласие внутри пользовательского соглашения или оферты;
- вшивать его в политику конфиденциальности вместо отдельного текста;
- объединять с анкетой или заявлением — даже отдельным пунктом.
Даже если согласие оформлено как отдельный пункт договора, это всё равно нарушение. Пользователь должен совершить два разных действия: отдельно дать согласие и отдельно отправить форму.
5 Email — не персональные данные
Один из самых спорных мифов, и опасен он именно спорностью. В судебной практике есть две противоположные позиции. Часть судов считает, что по одному адресу электронной почты, без других идентификаторов, конкретного человека установить нельзя — к тому же e-mail не обладает «абсолютной неизменностью»: его можно перерегистрировать на другого пользователя. Роскомнадзор придерживается другой точки зрения: адрес электронной почты — уникальный идентификатор субъекта персональных данных, и относится к ним даже без дополнительной информации.
Полагаться на позицию судов рискованно, особенно с корпоративной почтой. Адрес вида фамилия.имя@компания.рф уже содержит прямые идентификаторы личности — и с высокой вероятностью будет признан персональными данными. Сегодня форму заполнит ivanov@mail.ru, а завтра — ivan.ivanov@крупная-компания.рф, и предсказать это заранее нельзя.
Сканеры РКН это тоже проверяют: видят поле для email на сайте без политики и согласия — получаете предписание. Безопасный вариант один: считать любой email потенциальными персональными данными и брать согласие на его обработку.
Что делать уже сейчас
- Провести аудит сайта. Зафиксировать, какие данные собираются, где хранятся и кому передаются.
- Отправить уведомление в Роскомнадзор, если этого ещё не было сделано.
- Привести документы в порядок: политика обработки персональных данных и форма согласия должны быть конкретными, отдельными и понятными, а не спрятанными в оферте.
Штрафы растут, а проверки становятся автоматическими — сканер Роскомнадзора не делает скидку на размер бизнеса. Проверьте свой сайт через Snacksec и закройте разрывы в документах, пока это не сделал регулятор.
Проверьте сайт бесплатноЧастые вопросы
Нужно ли ИП уведомлять Роскомнадзор об обработке персональных данных?
Да. Оператором персональных данных может быть любое юридическое или физическое лицо, включая ИП и самозанятых. Если сайт собирает телефон или email, закон требует уведомить Роскомнадзор о начале обработки.
Является ли email персональными данными?
С точки зрения Роскомнадзора — да, адрес электронной почты считается уникальным идентификатором субъекта персональных данных. Особенно это касается корпоративных адресов вида фамилия.имя@компания.рф.
Можно ли включать согласие на обработку персональных данных в текст оферты?
С 1 сентября 2025 года — нет. Согласие нельзя объединять с офертой, пользовательским соглашением, политикой конфиденциальности или анкетой. Это должно быть отдельное действие пользователя.