# Персональные данные на сайте: формы, аналитика, сервер и документы
Редакция SGI24. В основе — проверка реальных форм и маршрутов данных; правовые выводы нужно применять к фактам конкретного оператора. [О бюро](/company).
Сайт начинает обрабатывать персональные данные не в момент, когда юрист написал политику. Обработка начинается по факту: посетитель отправил телефон, виджет записал разговор, аналитика получила идентификатор, сервер сохранил IP-адрес, а заявка ушла в CRM.
Чтобы привести сайт в порядок, нужно пройти весь маршрут данных. Проверка одной галочки под формой не покажет, что происходит после нажатия кнопки.
Для первого разбора нужен адрес сайта и перечень форм или виджетов, которые вызывают сомнение. Обращение фиксируется в системе SGI24 и назначается выбранному в форме адресату.
Какие данные может собирать сайт
Очевидные сведения видны в полях:
- имя и фамилия;
- телефон;
- электронная почта;
- название организации;
- адрес;
- дата рождения;
- текст обращения;
- загруженный файл.
Но сайт получает и технические сведения: IP-адрес, дату и время, адрес страницы, характеристики браузера, файлы браузера, идентификаторы аналитических и рекламных систем.
Не каждая техническая запись автоматически позволяет определить конкретного человека. Однако оценивать её нужно вместе с другими данными и возможностью сопоставления. Безопасная позиция — сначала выяснить фактический состав, а потом определить режим обработки.
Начните с инвентаризации всех точек сбора
На одном сайте может быть десять форм, которые выглядят одинаково, но работают по-разному. Проверьте:
- обратный звонок;
- форму обращения;
- заказ или бронирование;
- регистрацию;
- подписку;
- личный кабинет;
- онлайн-чат;
- квиз;
- калькулятор;
- загрузку резюме;
- комментарии;
- оплату;
- встроенную форму внешнего сервиса.
Для каждой точки запишите страницу, поля, цель, адрес отправки, систему хранения, ответственного и срок.
Если форма существует только визуально, это тоже проблема. Пользователь считает обращение отправленным, а организация теряет заявку. Юридический аудит сайта и проверка конверсии здесь совпадают.
Маршрут формы важнее её внешнего вида
Типовая цепочка выглядит так:
text браузер → сервер сайта → CRM или 1С → уведомление сотруднику → архив или удаление
Но реальный путь может быть длиннее:
text браузер → внешний виджет → иностранный облачный сервис → почта → личный мессенджер → таблица
Во втором случае политика на основном домене может не описывать половину участников. Поэтому проверяется сетевой запрос и серверный обработчик, а не только текст возле кнопки.
Что должно быть рядом с формой
Пользователь должен понимать, кто получает данные, зачем и на каких условиях. Практически это означает:
- понятное название действия;
- ссылку на политику;
- текст согласия, соответствующий цели;
- отдельную необязательную отметку для рекламы, если она планируется;
- отсутствие заранее отмеченных галочек;
- возможность прочитать документы до отправки;
- разумный состав обязательных полей.
Не используйте одну формулировку для заявки, рассылки, передачи партнёрам и публикации отзыва. Согласие по закону должно быть конкретным, предметным, информированным, сознательным и однозначным.
Сервер должен проверять согласие
Проверка только в браузере легко обходится. Запрос к серверу можно отправить напрямую, без галочки. Поэтому обработчик формы должен самостоятельно проверять обязательные условия и отклонять некорректный запрос.
Организация обязана уметь подтвердить получение согласия. В зависимости от процесса сохраняются: дата и время; адрес страницы; редакция текста согласия; идентификатор обращения; технические сведения, необходимые для доказательства; выбранные необязательные цели.
Не нужно собирать максимальный цифровой след «на всякий случай». Состав доказательства определяется заранее и описывается в документах.
Политика должна описывать сайт, а не отрасль вообще
Закон обязывает оператора, который собирает данные через интернет, опубликовать политику на страницах сбора и обеспечить доступ к ней.
В документе описывают:
- оператора и контакты;
- категории субъектов;
- цели обработки;
- состав данных по каждой цели;
- основания;
- действия и способы;
- сроки обработки и хранения;
- порядок уничтожения;
- передачу и поручения;
- меры защиты;
- порядок обращения человека;
- особенности трансграничной передачи, если она есть.
Чужая политика может совпасть по заголовкам, но расходиться по сути. У интернет-магазина, школы, клиники и сайта конференции разные категории людей и маршруты.
Политика конфиденциальности и согласие — не одно и то же
Политика объясняет правила оператора. Согласие фиксирует волеизъявление человека там, где оно выбрано или требуется как основание.
Ссылка «Я согласен с политикой» смешивает два разных документа. Человек может ознакомиться с политикой, но согласие должно содержать или однозначно определять цель, состав данных, действия и другие необходимые условия.
Не каждая обработка строится только на согласии. Возможны закон, договор и иные основания. Но это нужно определить по каждому процессу, а не объявлять одной фразой на весь сайт.
Аналитика, счётчики и файлы браузера
Сайт может подключать системы веб-аналитики, рекламные пиксели, карты, видео, чаты, шрифты и защиту от спама. Каждый внешний ресурс способен получить технические сведения о посетителе.
Проверка включает:
- список внешних доменов;
- момент загрузки скрипта;
- создаваемые файлы браузера;
- сведения, передаваемые в запросе;
- страну и юридическое лицо получателя;
- настройки обезличивания;
- заявленную в документах логику;
- поведение кнопок согласия или отказа.
Самый опасный вариант — баннер обещает отключить аналитику, но скрипт загружается до выбора и продолжает работать после отказа. Текст и поведение должны совпадать.
Наличие баннера само по себе ничего не доказывает. Иногда он не управляет ни одним запросом.
Российская база и фактическая локализация
Часть 5 статьи 18 № 152-ФЗ устанавливает требования при сборе персональных данных граждан России через интернет. Запись, систематизация, накопление, хранение, уточнение и извлечение должны выполняться с использованием баз данных на территории России, кроме предусмотренных законом случаев.
Проверять нужно:
- основной сервер приложения;
- базу заявок;
- CRM;
- резервные копии;
- журнал форм;
- почту;
- внешний конструктор;
- сервис чата;
- таблицы и облачные диски.
Российский домен и регистратор не определяют местонахождение базы. Форма может открываться с российского сервера, но первым действием записывать сведения за рубежом.
Иностранные сервисы и трансграничная передача
Отдельного внимания требуют зарубежные системы аналитики, CRM, рассылок, искусственного интеллекта, поддержки и хранения файлов.
Ответьте на четыре вопроса:
- Какие сведения получает сервис?
- Можно ли удалить идентификаторы до передачи?
- Где находится получатель и инфраструктура?
- Соответствуют ли факт, договоры, документы и уведомления оператора?
Не отправляйте во внешнюю модель текст обращения целиком, если для задачи достаточно обезличенной категории. Имена, телефоны, медицинские подробности и договорные сведения удаляются до внешнего вызова, если их передача не обоснована.
Трансграничная передача регулируется отдельной процедурой. Отметка в общей политике или уведомлении оператора не заменяет её.
Подрядчики и поручение обработки
Оператор может поручить обработку другому лицу, но должен определить условия. На практике нужно проверить:
- хостинг;
- техническую поддержку;
- CRM;
- сервис рассылок;
- колл-центр;
- платёжного партнёра;
- обработчик онлайн-чата;
- подрядчика по рекламе;
- резервное хранение.
Доступ администратора сервера к базе — тоже доступ к данным. Договор должен описывать состав, действия, цели и меры в применимой части.
Безопасность сервера
Юридические страницы бесполезны, если база открыта технически. Минимальная проверка включает:
- HTTPS и актуальный сертификат;
- права на файлы с секретами;
- отсутствие публичного доступа к резервным копиям и журналам;
- разграничение ролей;
- защищённое администрирование;
- обновления;
- резервное копирование;
- журналирование;
- защиту интерфейсов от прямой отправки и спама;
- порядок смены ключей и паролей.
Пути вроде /.env, /backup, /dump.sql и служебные интерфейсы не должны отдавать содержимое посетителю. Проверяется фактический ответ сервера.
Уведомление Роскомнадзора
Если сайт принимает обращения, в сведениях оператора должны быть отражены соответствующие цели, категории субъектов, данные и способы обработки. Типовой разрыв — организация зарегистрирована только для кадровых процессов, а посетители сайта и клиенты отсутствуют.
Сначала составляют карту обработки, затем сверяют карточку реестра. Пошаговый разбор есть в статье «Уведомление Роскомнадзора об обработке персональных данных».
Сроки хранения и уничтожение
Фраза «храним до отзыва согласия» подходит не каждому процессу и не отменяет принцип ограничения срока целью обработки.
Для разных данных могут действовать:
- срок ответа на обращение;
- срок переговоров;
- договорные и налоговые сроки;
- кадровые и архивные правила;
- срок гарантии;
- период рекламного согласия;
- срок защиты прав при споре.
После прекращения основания данные удаляются или уничтожаются установленным способом. Организация должна уметь подтвердить уничтожение в требуемых случаях.
Быстрая проверка сайта
Пройдите восемь шагов:
- Найдите все формы и виджеты.
- Запишите поля и цели.
- Проследите сетевой и серверный маршрут.
- Проверьте галочки и серверную валидацию.
- Сопоставьте форму с политикой и согласием.
- Определите базу, подрядчиков и внешние страны.
- Сверьте уведомление Роскомнадзора.
- Проверьте сроки, доступы и уничтожение.
Если нет доступа к коду и серверу, результат будет ограниченным. По одной странице можно оценить только публичную часть, но нельзя подтвердить, куда заявка ушла после отправки.
Аудит заканчивается списком конкретных исправлений
Мы соединяем наблюдаемое поведение, код, серверные маршруты и документы. Для каждой находки указываем конкретную форму, запрос, систему или расхождение текста с фактом.
После аудита делим работу на три части:
- технические исправления сайта;
- актуализация политики, согласий и уведомления;
- организационные документы и сведения, которые должен подтвердить оператор.
Так владелец получает не общий список требований, а понятную очередь действий и ответственных.
Материал носит информационный характер. Состав мер и документов определяется по фактической обработке конкретного оператора.
Источники
- Федеральный закон № 152-ФЗ в официальной системе правовой информации
- Статья 18: обязанности оператора при сборе персональных данных
- Статья 18.1: меры оператора и публикация политики
- Статья 22: уведомление Роскомнадзора
Документы по персональным данным
Готовые файлы Word. Одиночный документ собирается по форме, комплект выдаётся архивом после оплаты.