Персональные данные на сайте и в приложении: что обязан владелец

Персональные данные на сайте и в приложении: что обязан владелец

У вас есть сайт с формой обратной связи или приложение, где пользователь вводит имя и телефон. Кажется, ничего особенного — обычный сбор контактов. Но с точки зрения закона вы в этот момент становитесь оператором персональных данных со всеми вытекающими обязанностями. И большинство владельцев небольших сервисов узнают об этом не заранее, а когда приходит претензия или запрос от надзорного органа — и выясняется, что ни политики, ни согласия, ни уведомления у них нет.

Тема кажется скучной и бюрократической ровно до того момента, пока не касается лично. А касается она почти каждого, у кого есть работающий сервис: форма заявки, регистрация, подписка, оплата — всё это сбор персональных данных. Штрафы в этой области в последние годы заметно выросли, а требования ужесточились. Разберём по-честному, что именно обязан обеспечить владелец сайта или приложения, какие документы нужны и на чём чаще всего попадаются.

Материал завершает подборку для заказчиков в разделе «Юридическая и бухгалтерская помощь». Рядом — как оформить права на код и как защитить саму базу данных как объект.

Что вы узнаете из статьи

  • Какие данные закон считает персональными и когда вы становитесь оператором
  • Какие документы обязан иметь владелец сайта или приложения
  • Зачем нужно уведомление в Роскомнадзор и кому оно требуется
  • За что чаще всего штрафуют и как выросли риски
  • Почему копирование чужой политики не защищает

Когда вы становитесь оператором данных

Первое, что стоит понять: планка входа в эту сферу очень низкая. Персональные данные — это любая информация, относящаяся к конкретному человеку. Имя, телефон, электронная почта, адрес — уже персональные данные. А значит, стоит вашей форме собрать имя и контакт, как вы автоматически становитесь оператором персональных данных и попадаете под требования закона, независимо от размера бизнеса и оборота.

Многие ошибочно думают, что правила касаются только крупных компаний и банков. На деле под них подпадает и владелец лендинга с одной формой заявки, и небольшое приложение, и интернет-магазин. Масштаб влияет на детали и на размер возможных санкций, но не на сам факт обязанностей. Как только пользователь оставляет вам свои данные, вы отвечаете за то, как их собираете, храните и используете.

Если данные накапливаются в структурированную базу, у неё появляется и второе измерение — как объект она может защищаться отдельно, и регистрация базы данных как объекта относится уже к правам на неё, а не к обработке персональных данных. Это разные плоскости, и путать их не стоит: одна про интеллектуальную собственность, другая про защиту прав людей, чьи данные вы храните.

Какие документы обязан иметь владелец

Базовый минимум, который проверяют в первую очередь, — это два документа и один процесс. Первый документ — политика обработки персональных данных, размещённая в открытом доступе на сайте или в приложении. Она описывает, какие данные вы собираете, с какой целью, кому передаёте, сколько храните и как защищаете. Второй — механизм получения согласия пользователя на обработку, чтобы человек осознанно соглашался, а не отдавал данные вслепую.

Процесс — это корректное информирование пользователя и соблюдение его прав: возможность узнать, какие данные о нём хранятся, и потребовать их удаления. Всё вместе это должно не просто существовать формально, а соответствовать тому, как ваш сервис реально работает с данными. Формулировки политики, тексты согласий, галочки в формах — всё это должно стыковаться между собой и с фактическими процессами. Именно на нестыковках чаще всего и строятся претензии.

Отдельная типичная ошибка — считать, что раз сайт делал подрядчик, то и за данные отвечает он. Ответственность оператора лежит на владельце сервиса, а не на разработчике. Поэтому важно и правильно оформить права на код в договоре, и заранее договориться, кто отвечает за юридическую сторону данных, — а начинается всё с проверки исполнителя перед сделкой.

Уведомление Роскомнадзора и штрафы

В большинстве случаев оператор персональных данных обязан уведомить надзорный орган о том, что намерен обрабатывать данные. Многие владельцы сервисов об этой обязанности просто не знают и узнают о ней постфактум. Есть ограниченные исключения, когда уведомление не требуется, но полагаться на них без проверки рискованно: ошибка в оценке своего случая оборачивается нарушением.

Что касается ответственности — санкции в сфере персональных данных за последние годы заметно ужесточились, особенно в части утечек и обработки данных без законного основания. Конкретные суммы и составы зависят от характера нарушения, и именно поэтому оценку рисков для вашего сервиса разумнее не прикидывать самостоятельно, а получить от юриста, который видит реальную практику. Одно дело — теоретически знать про штрафы, другое — понимать, какие именно риски есть у вашего конкретного сайта или приложения.

Почему шаблон из интернета не спасает

Соблазн понятен: зачем платить юристу, если политику конфиденциальности можно скопировать с любого крупного сайта. Проблема в том, что чужой документ описывает чужие процессы. В нём указаны данные, которые вы не собираете, цели, которых у вас нет, и передачи, которых вы не делаете, — и при этом не отражено то, что реально происходит в вашем сервисе. Такая политика не защищает, потому что не соответствует действительности, и её несоответствие как раз и вскрывается при проверке.

Грамотный подход — адаптировать документы под реальную работу вашего сервиса: какие именно поля в формах, куда уходят данные, какие используются сторонние сервисы аналитики и рассылок, сколько данные хранятся. IT-юрист смотрит на сервис целиком и приводит в порядок всю связку: политику, согласия, уведомление, внутренние процессы. Это не разовая бумажка, а приведение сервиса в соответствие, после которого претензии теряют почву.

Как платформа помогает найти юриста

На Где.Эксперт вы находите IT-юриста, который специализируется на персональных данных и соответствии требованиям, а не берётся за эту тему впервые. По отзывам и истории заказов видно, кто уже приводил сайты и приложения в порядок, готовил политики и разбирался с уведомлениями, а не работает по общему шаблону.

Модель платформы удобна для такой задачи: без предоплаты и депозита, оплата по факту выполненной работы. Вы платите за готовый комплект документов и приведённый в соответствие сервис, а не за обещание разобраться. Отзывы прошлых заказчиков помогают выбрать специалиста, а история его работ служит страховкой от формального подхода, за которым скрывается всё тот же скопированный шаблон.


Часто задаваемые вопросы

Какие данные считаются персональными?

Любая информация о конкретном человеке: имя, телефон, почта, адрес. Если форма собирает имя и контакт, вы уже работаете с персональными данными.

Нужна ли политика на простом сайте с формой?

Да. Как только сайт собирает контакты, нужны политика обработки данных и согласие пользователя. Их отсутствие — частая претензия.

Что грозит за нарушение?

Административная ответственность, и штрафы в этой сфере заметно выросли, особенно за утечки и обработку без согласия. Оценку рисков лучше уточнить у юриста.

Нужно ли уведомлять Роскомнадзор?

В большинстве случаев да, оператор обязан подать уведомление. Исключения ограничены, полагаться на них без проверки рискованно.

Можно ли скопировать чужую политику?

Нет, она описывает чужие процессы и не защищает. Документ должен отражать реальную работу вашего сервиса — это делает юрист.


Заключение

Персональные данные — та область, где обязанности возникают незаметно и рано, а санкции за их игнорирование в последние годы заметно выросли. Главное, что стоит запомнить: как только ваш сайт или приложение собирает имя и контакт, вы становитесь оператором и обязаны обеспечить политику, согласие и, как правило, уведомление надзорного органа — независимо от размера бизнеса.

Не полагайтесь на скопированную политику: она описывает не ваш сервис и потому не защищает. Разумнее один раз привести всю связку документов и процессов в соответствие с тем, как вы реально работаете с данными, и сделать это с юристом, который специализируется на этой теме. Плата по факту выполненной работы делает такую услугу предсказуемой, а спокойствие от закрытых рисков — куда дороже сэкономленной суммы.

Найдите IT-юриста на Где.Эксперт — приведите сайт или приложение в соответствие с законом о персональных данных и платите по факту.

Найти IT-юриста →


Читайте также

Получайте новые статьи на почту

Раз в неделю. Никакого спама.

you@example.com

Раз в неделю — новые материалы. Отписаться можно одним кликом.