База знаний · простыми словами

Что такое обработка персональных данных

Обработка ПД — это любое действие с персональными данными: сбор, запись, систематизация, хранение, уточнение, использование, удаление (ст. 3 152-ФЗ). Форма на сайте с телефоном — уже обработка.

Определение

Обработка персональных данных простыми словами

Закон (ст. 3 п. 3 152-ФЗ) считает обработкой практически любое действие с данными человека: сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение.

Для сайта это означает: пользователь ввёл имя и телефон в форму — данные собраны и записаны. Вы сохранили их в CRM — систематизировали. Отправили рассылку — использовали. Всё это обработка со своими требованиями.

Виды обработки по способу

  • Автоматизированная — с использованием средств вычислительной техники: CRM, сайт, облачные сервисы.
  • Неавтоматизированная — бумажные журналы, картотеки, документы на бумаге.
  • Смешанная — сочетание автоматизированной и неавтоматизированной.
Даже один сбор данных с сайта делает вас оператором со всеми обязанностями: уведомление в РКН (если нет исключения), политика, согласие, ответ на запросы субъектов.

Что считается персональными данными

Любые сведения, относящиеся к прямо или косвенно определённому физлицу: ФИО, телефон, email, IP-адрес, cookie, геолокация, данные в заявках и анкетах. Связка «телефон + имя» уже позволяет определить человека.

Чтобы сбор метрик оставался легальным, на сайте должен быть установлен баннер с гейтом трекеров. Разверните Data Privacy Firewall для сайта — аналитика будет грузиться только после согласия пользователя.

Главное заблуждение владельцев сайтов о 152-ФЗ

Многие владельцы интернет-магазинов и маркетологи уверены: обработка данных начинается только с очевидных действий — когда менеджер переписывает паспорт, заносит ФИО в CRM, подписывает договор или делает рассылку. Им кажется, что обычный сайт услуг или интернет-магазин вне опасности.

Однако проверка исходного кода российских сайтов, проведённая специалистами «Тамги», показывает обратное. Большинство коммерческих площадок, ритейлеров и сервис-компаний уже сейчас нарушают закон. Роскомнадзор трактует «обработку» предельно широко — под неё попадают даже мимолётные цифровые следы.

Технический анализ показывает главную ловушку. Сбор данных запускается в первую секунду открытия страницы в браузере. Пользователь ещё не заполнил форму, не указал телефон, ничего не купил, а его устройство уже передало IP-адрес на внешние серверы. Аналитические счётчики, рекламные пиксели и виджеты перехватывают запрос, присваивают посетителю персональный ID и формируют цифровой отпечаток устройства.

Роскомнадзор приравнивает этот фоновый сбор и хранение технических маркеров к полноценной обработке персональных данных. Фиксация сетевых следов автоматически делает компанию оператором со всеми обязательствами. Аргументы вроде «мы ничего не собираем» больше не работают.

Сейчас проверки полностью автоматизированы. Автоматизированные средства мониторинга Роскомнадзора круглосуточно анализируют код сайтов. Если они обнаружат, что пиксели собирают IP и cookies до получения согласия, компания получит предписание. Дела быстро передаются мировым судьям, где штрафы по ст. 13.11 КоАП выписываются в ускоренном режиме.

Чтобы защитить бизнес, руководителю нужно знать границы закона и использовать технологии — например, решения «Тамги», — которые убирают риски без лишних затрат на ИТ.

Типичные промахи малого бизнеса при работе с персональными данными на веб-ресурсах

Управленцы, маркетологи и создатели интернет-магазинов часто не уделяют должного внимания защите данных. Многие предприниматели уверены, что требования 152-ФЗ вступают в силу лишь в момент подписания бумажных контрактов или при ручном вводе фамилий клиентов менеджерами в CRM. Подобное заблуждение приводит к штрафам со стороны надзорных ведомств. На практике же закон куда строже: любое, даже самое незначительное взаимодействие посетителя с вашим сайтом уже считается началом обработки.

Основная проблема компаний без собственных разработчиков кроется в том, что скрытая передача данных запускается в ту же секунду, когда страница открывается в браузере. Гость ещё не успел кликнуть по форме обратной связи или указать контакты, а его устройство уже транслирует IP-адрес сторонним серверам. Различные счётчики посещаемости, рекламные пиксели и виджеты моментально перехватывают эти сведения, генерируя индивидуальный цифровой отпечаток устройства.

Согласно позиции Роскомнадзора, этот фоновый процесс сбора и фиксации сетевых параметров сессии юридически приравнен к полноценной работе с персональной информацией.

Аргументы вроде «мы всего лишь собираем обезличенную статистику» больше не защищают бизнес. Наличие подобных файлов на серверах требует соблюдения элементарных правил кибербезопасности в программном коде. Методы проверок изменились: алгоритмы ведомства и автоматизированные средства мониторинга проверяют сайты на предмет соответствия реальной кодовой базы заявленным требованиям. Если на страницах обнаружится сторонний скрипт, не описанный в политике обработки ПД, это расценивается как правонарушение.

Дополнительную сложность создали нормы 508-ФЗ, передавшие рассмотрение подобных дел мировым судьям. Теперь штрафы по ст. 13.11 КоАП выписываются в ускоренном режиме на основе цифровых отчётов автоматизированных систем. Вдобавок 420-ФЗ установил крупные штрафы за рецидивы.

Чтобы защитить организацию от финансовых потерь, руководству важно осознавать все стадии легального сбора данных на коммерческом портале и знать, как выстроить процессы без лишних затрат на IT. Ниже представлена базовая матрица процедур, подпадающих под действие законодательства об обработке.

Пакетные соглашения и ИИ-виджеты: скрытые риски для бизнеса

Владелец интернет-магазина или сервисного бизнеса сталкивается с непростой задачей. Закон о персональных данных (152-ФЗ) вступает в противоречие с привычными принципами веб-дизайна и эффективностью рекламы. Российское законодательство запрещает объединять согласие на обработку данных с другими пользовательскими соглашениями. Привычная практика «пакетного» одобрения, когда один флажок под формой заказа одновременно подтверждал правила магазина, политику конфиденциальности и согласие на рассылку, теперь запрещена.

Каждое действие пользователя требует отдельного согласия. Маркетологи обеспокоены: избыток элементов в форме снижает конверсию. Чтобы сохранить продажи, они прибегают к уловкам: ставят формальные баннеры о cookie, которые ничего не блокируют, и внедряют ИИ-инструменты (чат-боты, рекомендательные системы, умные формы) для автоматизации воронки.

Недавний технический аудит сайтов, проведённый специалистами «Тамги», показал новую проблему. Использование внешних нейросетевых сервисов создаёт для малого и среднего бизнеса дополнительные риски.

Согласно проекту закона «О безопасном использовании систем искусственного интеллекта в РФ», любой коммерческий чат-бот или алгоритм рекомендаций на сайте считается «системой ИИ для массового обслуживания». Это значит, что компания должна не просто собирать согласие на cookie, но и запрашивать отдельное разрешение на общение с ИИ, а также маркировать интерфейс. Фоновый сбор данных для обучения сторонних нейросетей считается нарушением.

Роскомнадзор обращает внимание на такие недочёты. Новые нормы запрещают полностью автономные ИИ-инструменты. Чат-бот не может самостоятельно решать вопросы, которые затрагивают права клиента — окончательное решение должен принимать человек.

Организация обязана по первому требованию предоставить пользователю возможность общения с живым специалистом, минуя нейросети.

Попытки скрыть нарушения с помощью сторонних плагинов приводят к предписаниям регуляторов. Если у компании нет разработчиков для быстрой перестройки бэкенда и разделения потоков данных для маркетинговых пикселей и ИИ-алгоритмов, маркетологам приходится отключать счётчики и виджеты. В разгар сезона отдел продаж теряет аналитику, рекламные кабинеты перестают видеть конверсии, бюджет тратится неэффективно.

Чтобы сохранить эффективность рекламы и не нарушать закон, управление внешними скриптами и нейросетевыми модулями лучше переносить на сервер.

Вопросы и ответы

Частые вопросы

Что считается обработкой персональных данных?

Почти любое действие с данными человека: сбор, запись, систематизация, хранение, использование, передача, удаление (ст. 3 п. 3 152-ФЗ). Форма на сайте с телефоном, CRM, рассылка — всё это обработка.

В чём разница между автоматизированной и неавтоматизированной обработкой?

Автоматизированная — с помощью средств вычислительной техники (сайт, CRM, облака). Неавтоматизированная — бумажные журналы и картотеки. Требования к согласию и политике одинаковы для обоих видов.

Какие данные считаются персональными?

Любые сведения, относящиеся к прямо или косвенно определённому физлицу: ФИО, телефон, email, IP-адрес, cookie, геолокация. Связка «имя + телефон» уже позволяет идентифицировать человека.

Кто считается оператором персональных данных?

Тот, кто организует обработку и определяет её цели: компания, ИП, госорган (ст. 3 п. 2 152-ФЗ). Сайт с формой делает вас оператором со всеми обязанностями — уведомление, политика, ответы на запросы.

Когда нужно уведомлять Роскомнадзор о начале обработки?

До начала обработки (ч. 1 ст. 22 152-ФЗ), если нет исключений ч. 2 ст. 22. За неподачу уведомления — штраф по ч. 10 ст. 13.11 КоАП до 300 тыс ₽ для юрлиц.

Что грозит за обработку ПД без основания?

Штраф по ч. 1 ст. 13.11 КоАП: для юрлиц 150–300 тыс ₽. Основание — согласие субъекта, договор, закон. Подробнее — в таблице штрафов.

Нужно внедрить комплаенс 152-ФЗ на ваш сайт?

Проверьте сайт бесплатно, получите план исправлений и оставьте заявку — рассчитаем точную смету внедрения за 1 рабочий день.