Что проверить на сайте по 152-ФЗ: список из девяти пунктов

Если на сайте есть форма с именем и телефоном — закон о персональных данных вас касается. Список того, что можно проверить самому за полчаса, и что находится чаще всего.

Распространённое заблуждение: «мы маленькие, до нас не дойдут». Закон не делает исключений по размеру бизнеса, а проверка начинается не с выездной ревизии, а с обращения одного недовольного человека или с автоматического сканирования сайта.

Хорошая новость: большую часть можно проверить самому. Ниже — то, что я смотрю в первую очередь, когда делаю аудит.

1. Есть ли политика и открывается ли она

Ссылка должна быть видна с любой страницы, обычно в подвале. Проверьте, что она действительно открывается: битая ссылка на политику — частая находка.

2. Написана ли политика про ваш сайт

Самое частое нарушение и самое незаметное. Документ скачали из интернета, в нём перечислены данные, которых вы не собираете, и не перечислены те, что собираете.

Проверка простая: откройте каждую форму на сайте, выпишите все поля и найдите каждое в политике. Не нашли — расхождение.

3. Запрашивается ли согласие

Рядом с кнопкой отправки должна быть галочка со ссылкой на политику. Ключевое: она не должна стоять заранее. Заранее отмеченная галочка согласием не считается — человек должен сделать выбор сам.

И форма не должна отправляться, если галочки нет. Проверьте: если отправляется — согласия у вас фактически нет.

4. Что вы обещаете в самой форме

Текст рядом с галочкой должен говорить, на что человек соглашается и где это описано. «Нажимая кнопку, вы соглашаетесь» без ссылки — слабое место.

5. Все ли счётчики и виджеты упомянуты

Метрика, карты, онлайн-чат, кнопки соцсетей, пиксели рекламных кабинетов — каждый из них собирает данные о посетителе. Всё это должно быть названо в политике.

Как проверить: откройте сайт, нажмите F12, вкладка «Сеть», перезагрузите страницу и посмотрите, к каким чужим доменам обращается ваш сайт. Обычно там находится что-то забытое.

6. Раздел про cookie

Технические cookie для работы формы и корзины — это нормально, но их надо описать. Отдельно описываются те, что ставят счётчики.

7. Где лежат заявки и кто их видит

Если заявки падают на общую почту, к которой есть доступ у пяти человек, включая бывшего сотрудника, — это то же нарушение, что и открытая база. Пересмотрите, у кого доступ, и закройте лишний.

8. Не лежат ли файлы с данными в открытом доступе

Самая опасная находка и, к сожалению, не редкая. Выгрузка заявок, список клиентов, резервная копия базы — файл, положенный «на минутку» в папку сайта, отдаётся по прямой ссылке любому, кто её угадает.

Отдельная засада: на некоторых хостингах веб-сервер отдаёт файлы с диска в обход настроек сайта — то есть защита, которую вы прописали в конфигурации приложения, на такие файлы просто не действует. Проверять надо не «закрыто ли в настройках», а открывается ли файл по прямой ссылке в браузере.

9. Куда данные уходят дальше

Заявка пересылается в Telegram? В CRM? В сервис рассылок? Каждая такая передача — это передача персональных данных третьему лицу, и она должна быть в политике.

Чего в этом списке нет

Здесь только техническая часть — то, что видно на сайте и вокруг него. Юридические вопросы: нужно ли вам уведомлять надзорный орган, как оформить документы внутри компании, кто у вас оператор — это к юристу. Я не даю юридических заключений и в аудите пишу только то, что проверил своими руками.

Как это сделано у меня

Проще всего показать на себе. У формы на этом сайте обязательная галочка, не проставленная заранее. Каждое её поле перечислено в политике. Разделы про аналитику и cookie меняются автоматически вместе с настройками сайта — чтобы документ не мог разойтись с реальностью. И есть автоматический тест, который не даёт добавить в форму новое поле, не вписав его в политику.

С чем могу помочь

Ещё в блоге

Обсудить задачу Все статьи