Форма заявки всего с двумя полями — имя и телефон — уже означает, что компания обрабатывает персональные данные и должна соблюдать 152-ФЗ. Нарушения нередко возникают не из злого умысла, а из мелочей: согласие спрятано в оферте, в форме лишние поля, выгрузки с телефонами клиентов лежат у бывших сотрудников. Ниже — карта вопросов, которые стоит проверить в своём проекте, и список случаев, когда без юриста не обойтись. Это обзор, а не юридическая консультация.
Имя и телефон в форме — уже персональные данные
Закон называет персональными данными любую информацию, которая прямо или косвенно относится к определённому или определяемому человеку. Имя вместе с телефоном позволяет определить человека, поэтому заявка из самой простой формы — это персональные данные. То же касается электронной почты, адреса доставки, данных в личном кабинете покупателя.
Компания, которая собирает такие данные и решает, зачем и как их использовать, по закону считается оператором. Размер бизнеса значения не имеет: обязанности оператора есть и у небольшой компании, и у индивидуального предпринимателя.
С чего начать на практике:
- составьте список всех форм во всех проектах — заявка, заказ, регистрация, запись на консультацию;
- для каждой формы запишите, какие поля она собирает и зачем;
- отметьте, куда данные попадают дальше: в базу проекта, в выгрузки, в переписку сотрудников.
Согласие и политика обработки: что размещают рядом с формой
Рядом с формой обычно нужны две вещи: согласие посетителя на обработку данных и ссылка на политику обработки персональных данных. Закон допускает обработку и без согласия — например, когда данные нужны для заключения договора по инициативе самого человека, — но для форм заявок согласие обычно собирают; какое основание подходит вам, поможет определить юрист.
Согласие. По закону оно должно быть конкретным, предметным, информированным, сознательным и однозначным. В действующей редакции закона согласие оформляется отдельно от других документов, которые человек принимает или подписывает, — например, от оферты или пользовательского соглашения. Практический вывод: фраза «отправляя форму, вы принимаете условия оферты», когда согласие спрятано в тексте оферты, — плохое решение.
Как обычно выглядит аккуратный вариант:
- отдельный чекбокс согласия, который посетитель отмечает сам, без заранее поставленной галочки;
- ссылка на текст согласия, где понятно, кто оператор, какие данные собираются, для каких целей, что с ними делают, как долго хранят и как отозвать согласие;
- отдельная ссылка на политику обработки персональных данных.
Политика. Оператор, который собирает данные через интернет, должен опубликовать документ о политике обработки персональных данных и обеспечить к нему свободный доступ. Ссылка в подвале и рядом с формой — обычная практика. Какие ещё документы нужны компании онлайн, разобрано в статье об оферте, политике и реквизитах.
Шаблон политики, скачанный из интернета, — слабое решение: он описывает чужие процессы. Политика должна совпадать с тем, что реально происходит с заявками в вашей компании.
Минимум полей: не собирайте лишнего
Закон требует, чтобы объём данных соответствовал целям обработки. Проще говоря, если цель — перезвонить и рассчитать стоимость, дата рождения, адрес и должность не нужны.
Четыре вопроса к каждому полю:
- Что мы сделаем с этим полем в ближайшем разговоре с клиентом?
- Можно ли уточнить это по телефону, а не в форме?
- Кто в компании увидит это поле и нужно ли оно ему для работы?
- Что случится, если поле убрать?
Если на первый вопрос нет ответа, поле лишнее.
Типичные лишние поля: полное ФИО вместо имени, дата рождения «для поздравлений», адрес в заявке на консультацию и свободное поле «расскажите о себе», куда люди пишут всё подряд — вплоть до сведений о здоровье.
Хранение, доступ и выгрузки: кто в компании видит заявки
Персональные данные утекают не только при взломе — хватает обычной небрежности в работе с заявками.
В Roboweb заявки из форм пишутся в настоящую базу данных (PostgreSQL) и собираются в кабинете, в разделе «Заявки с проектов»; код и данные остаются у клиента. Оттуда заявки можно выгрузить в CSV и открыть в Excel. Это удобно для учёта, но каждая выгрузка — копия персональных данных за пределами базы. Как вести учёт лидов в таблице аккуратно, описано в статье о выгрузке заявок в CSV.
Вопросы для внутренней проверки:
- кому из сотрудников нужен доступ к заявкам и у кого он есть на самом деле;
- не пользуются ли несколько человек одним паролем и не знает ли его кто-то из уволившихся;
- где лежат выгрузки — на личных ноутбуках, в почте, в мессенджерах — и кто их удаляет;
- закрывается ли доступ в день увольнения сотрудника;
- сколько хранятся заявки и что с ними происходит, когда цель обработки достигнута;
- назначен ли ответственный за организацию обработки персональных данных — для юрлиц это прямая обязанность.
Технические меры — HTTPS, надёжные пароли, обновления — отдельная тема; базовый список есть в статье о безопасности проекта. А если в проекте есть регистрация посетителей, проверьте заодно способы авторизации: им посвящён разбор требований 199-ФЗ.
Где хранятся данные и нужно ли уведомлять Роскомнадзор
Два вопроса стоит проверить отдельно и по возможности получить ответы письменно.
Где физически находится база. При сборе персональных данных граждан России, в том числе через интернет, оператор должен обеспечить их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся в России. Поэтому у любого сервиса, где живут ваши заявки, — конструктора, CRM, хостинга, сервиса форм — выясните, где физически расположены базы данных. Если проект выгружен и размещается на выбранной вами площадке, её расположение вы контролируете сами. Для передачи данных за рубеж действуют отдельные требования.
Уведомление Роскомнадзора. Закон обязывает оператора до начала обработки персональных данных направить уведомление в Роскомнадзор. Исключения существуют, но их перечень со временем сужался, и считать себя исключением без проверки рискованно. Что сделать:
- проверьте, есть ли ваша компания в реестре операторов персональных данных;
- если нет — выясните с юристом, распространяется ли на вас какое-либо исключение;
- если уведомление подавали давно, сверьте его с текущими формами и целями: при изменениях сведения нужно обновлять.
Чувствительные случаи: данные о здоровье и несовершеннолетних
Здоровье. Сведения о состоянии здоровья относятся к специальным категориям персональных данных. Их обработка допускается только в случаях, прямо предусмотренных законом, и требования к ней строже. Это касается не только клиник: студия йоги с анкетой о противопоказаниях, психолог с полем «опишите вашу ситуацию», фитнес-клуб с вопросом о травмах могут получить в форме данные о здоровье. Если эти сведения не нужны до первой встречи, не спрашивайте о них в форме и не оставляйте свободное поле, куда их напишут сами.
Несовершеннолетние. Данные детей и подростков — отдельный повод для осторожности. Главный вопрос — кто даёт согласие: как правило, за ребёнка это делают родители или другие законные представители, а детали зависят от возраста и ситуации. Проектируйте форму так, чтобы её заполнял взрослый.
Условный пример: онлайн-школа программирования для подростков. Заявку на пробный урок логично принимать от родителя — с его именем и телефоном, а данные ребёнка собирать позже и в минимальном объёме. Как устроить витрину курсов, заявки и кабинеты в таком проекте, разобрано в статье о проекте для онлайн-школы.
Когда без юриста не обойтись
Обзор помогает навести базовый порядок, но в ряде ситуаций нужен юрист по персональным данным:
- вы собираете сведения о здоровье или другие специальные категории данных;
- ваши клиенты — дети и подростки;
- данные передаются партнёрам, подрядчикам или за рубеж;
- вы пользуетесь сервисами, расположение баз данных которых не можете подтвердить;
- непонятно, нужно ли вам уведомлять Роскомнадзор;
- пришёл запрос регулятора, жалоба клиента или произошла утечка;
- нужно составить политику и текст согласия под ваши реальные процессы.
Согласие — это не строчка в оферте, а отдельное понятное действие посетителя. Политика, минимум полей и доступы строятся вокруг того, что вы реально делаете с заявками.
Короткий чек-лист для каждой формы:
- Поля — только те, что нужны для цели.
- Рядом — отдельное согласие, которое посетитель отмечает сам.
- Ссылки на текст согласия и политику открываются.
- Понятно, кто видит заявки и где лежат выгрузки.
- Известно, где физически хранится база.
- Проверен статус компании в реестре операторов.



