Главная/Блог/Персональные данные на сайте: что обязан сделать владелец

Персональные данные на сайте: что обязан сделать владелец

Разбираем, какие данные посетителей собирает обычный сайт с формами и что владельцу стоит предусмотреть, чтобы работать с ними аккуратно.

Бизнес≈ 6 мин чтения
Персональные данные на сайте: что обязан сделать владелец

Форма заявки с полями «имя и телефон», форма заказа в интернет-магазине, простая подписка на рассылку — всё это уже сбор персональных данных. Тема регулируется законом о персональных данных (152-ФЗ), и, хотя эта статья не заменяет юридическую консультацию, разберём на общем уровне, какие практические шаги обычно предпринимает владелец сайта.

Это общий обзор темы, а не юридическая консультация. Конкретные обязанности зависят от специфики вашего бизнеса и объёма обрабатываемых данных — для точного ответа стоит проконсультироваться с юристом.

Что считается персональными данными на сайте

К персональным данным относится любая информация, которая прямо или косвенно относится к конкретному человеку. На обычном коммерческом сайте это чаще всего:

  • имя и телефон в форме заявки или заказа;
  • адрес электронной почты в форме подписки;
  • адрес доставки в интернет-магазине;
  • данные, которые пользователь оставляет в комментариях или отзывах;
  • иногда — данные, которые собираются автоматически через системы аналитики и рекламные пиксели.

Даже простая форма «оставить заявку» с двумя полями — это уже сбор и обработка персональных данных, и на неё распространяются общие требования, о которых дальше пойдёт речь.

Что обычно предусматривают на сайте

Согласие на обработку данных

Рядом с формой, где пользователь оставляет свои данные, размещают чекбокс или явное указание, что, отправляя форму, человек соглашается на обработку персональных данных. Формулировка и способ получения согласия — вопрос, который стоит обсуждать с юристом применительно к вашей специфике, но на уровне сайта это обычно реализуется технически просто: чекбокс, который нужно отметить перед отправкой, со ссылкой на документ, поясняющий, как данные используются.

Политика обработки персональных данных

Отдельная страница на сайте, где описано, какие данные собираются, для чего используются, кто имеет к ним доступ, как долго хранятся и куда обращаться, если пользователь хочет отозвать согласие или удалить свои данные. Такую страницу готовят индивидуально под специфику компании — универсального шаблона, подходящего всем, не существует.

Технические меры защиты

Сюда относится всё, что снижает риск утечки собранных данных: действующий SSL-сертификат на сайте, ограниченный доступ к административной панели, актуальные обновления CMS и плагинов, отсутствие хранения чувствительных данных в незащищённом виде.

Практический чек-лист для владельца сайта

  • На сайте есть страница с политикой обработки персональных данных
  • Рядом с каждой формой, где собираются данные, есть согласие на обработку
  • Подключён действующий SSL-сертификат
  • Доступ к панели администратора сайта и к базе данных ограничен и защищён паролями
  • CMS и плагины сайта обновляются, а не работают на устаревших версиях с известными уязвимостями
  • Есть понимание, кто отвечает за обращения пользователей об их данных
  • Данные не передаются третьим лицам без необходимости и указания об этом в политике

Технические меры на стороне сайта

МераЧто даёт
SSL-сертификат (например, через Let's Encrypt)Шифрует передачу данных между браузером посетителя и сервером сайта
Ограничение доступа к админкеСнижает риск, что данные посетителей увидит посторонний
Регулярные обновления CMSЗакрывает известные уязвимости, через которые возможна утечка
Резервное копированиеПозволяет восстановить данные при сбое или атаке, а не потерять их безвозвратно
Минимизация собираемых полейЧем меньше лишних данных запрашивает форма, тем меньше рисков в случае утечки

Частые вопросы владельцев сайтов

Нужна ли политика конфиденциальности сайту-визитке с одной формой заявки

Даже небольшая форма с именем и телефоном означает сбор персональных данных, поэтому этот вопрос стоит прорабатывать вне зависимости от размера сайта — конкретный объём необходимых мер зависит от специфики бизнеса, и здесь снова уместна консультация юриста.

Что если данные собирает не только форма, а ещё и счётчик аналитики

Системы вроде Яндекс Метрики тоже собирают данные о посетителях. Это стоит учитывать при подготовке политики обработки данных и указывать используемые инструменты аналитики.

Кто отвечает за техническую защиту данных, если сайт делала студия, а не сам владелец

Ответственность за обработку данных лежит на владельце сайта как на операторе данных, но техническая реализация мер защиты — это то, что обычно закладывается ещё при разработке и поддерживается в рамках дальнейшего сопровождения сайта.

Что делать с обращениями пользователей

Помимо технических мер и оформления согласия, у бизнеса на практике возникает необходимость реагировать на обращения самих пользователей — например, если человек просит уточнить, какие данные о нём хранятся, или просит их удалить. На уровне сайта это означает несколько практических вещей:

  • на странице политики обработки данных указан понятный способ связи для таких обращений — обычно почта;
  • внутри компании есть понимание, кто получает такие обращения и что с ними делать дальше;
  • если данные хранятся не только в CRM, но и, например, в архиве старых писем или в файлах на компьютере сотрудника, стоит представлять, где вообще может находиться информация о конкретном человеке, чтобы суметь её найти и удалить при необходимости.

Конкретные сроки и процедуры реагирования на такие обращения — вопрос юридический, и на него лучше отвечать вместе с юристом, а не ориентируясь на общие рекомендации из статьи в блоге.

Хранение и сроки

Отдельный практический вопрос — сколько времени хранить собранные данные после того, как обращение клиента обработано. Часть компаний хранит переписку и заявки бессрочно «на всякий случай», часть — определяет разумные сроки хранения и периодически очищает устаревшие данные, которые больше не нужны для работы. Второй подход снижает риски в случае утечки: чем меньше накопленных данных, тем меньше потенциальный ущерб. Конкретные сроки хранения также стоит определять с учётом специфики бизнеса и, если требуется, с юридической консультацией.

Как это учитывается при разработке и поддержке

Когда мы создаём сайт с формами сбора данных, вопросы согласия и политики обработки обсуждаются на этапе технического задания — вместе с заказчиком определяется, какие поля действительно нужны, как оформляется согласие, нужна ли отдельная страница политики. Это можно предусмотреть при создании сайта под ключ.

Для уже работающего сайта, где эти элементы отсутствуют, их можно добавить отдельной доработкой — подключить чекбоксы согласия к формам, разместить страницу политики, проверить и обновить технические меры защиты. Такую работу удобно провести в рамках доработки сайта, а регулярную проверку актуальности CMS и сертификатов — в рамках технической поддержки.

Вывод

Любой сайт с формой заявки уже работает с персональными данными посетителей, и это стоит учитывать не формально, а по существу — предусмотреть согласие, разместить понятную политику обработки и обеспечить базовую техническую защиту. Эта статья описывает общий подход и не заменяет консультацию юриста по вашей конкретной ситуации. Если нужно привести сайт в порядок технически — от SSL-сертификата до форм с согласием, — обращайтесь через контакты, поможем разобраться, что уже сделано, а что стоит добавить.

заявка

Остались вопросы?

Если статья навела на мысли о вашем сайте — опишите задачу, и мы подскажем, с чего начать и сколько это будет стоить.

Нажимая кнопку «Отправить заявку», вы соглашаетесь с политикой конфиденциальности и обработкой персональных данных.
contact.sh
# как с нами связаться
$ email   [email protected]
$ office  г. Омск, ул. Фрунзе, д. 40, офис 305
$ hours   пн–пт 10:00–19:00
# что будет после заявки
> ответим в рабочее время
> уточним задачу и пожелания
> пришлём смету и план работ
> начнём после согласования