Работаем по всей России
+7 (499) 705-30-10Заказать сайт
Заказать сайт
Рейтинг

Что изменилось в сборе персональных данных и почему это важно для бизнеса

С сентября 2025 года привычные формы на сайтах стали зоной риска: то, что годами работало «без вопросов», теперь может привести к штрафам и блокировкам. Роскомнадзор сегодня смотрит, понимал ли пользователь, на что он соглашается. Рассказываем, что изменилось и как привести сайт в порядок без полной переделки.
Что изменилось в сборе персональных данных и почему это важно для бизнеса

Новые требования к форме и способу получения согласия

В соответствии со 152-ФЗ «О персональных данных» согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. По этим критериям РКН сейчас проверяет сайты.

  • Информированность — политика и текст согласия доступны пользователю в момент сбора данных, без переходов и поиска.
  • Сознательность — согласие подтверждается отдельным явным действием пользователя.
  • Конкретность — формулировки понятны и размещены так, чтобы их нельзя было не заметить.

Если пользователь мог не увидеть условия или отправить форму без осознанного подтверждения, РКН считает такое согласие недействительным.

Почему привычная схема «галочка рядом с кнопкой + ссылка мелким шрифтом» больше не считается корректной

Схема, которая много лет использовалась на сайтах малого и среднего бизнеса, сегодня считается юридически слабой. Речь идет о конструкции, когда чекбокс стоит рядом с кнопкой «Отправить», «Зарегистрироваться» или «Записаться», а текст согласия написан общими словами. При этом ссылка на Политику конфиденциальности была вынесена мелким шрифтом или визуально терялась. Часто согласие фактически «срабатывало» в момент клика по кнопке.

«галочка рядом с кнопкой + ссылка мелким шрифтом» больше не считается корректной

Теперь это проблема, потому что нет доказательства, что пользователь видел Политику и понял, на что соглашается.

Роскомнадзор прямо указывает, что согласие не должно сливаться с другими действиями пользователя, вуалироваться или выглядеть так, что пользователь может его не заметить.

Если ссылка на Политику выглядит как второстепенный элемент интерфейса, а галочка воспринимается как техническая часть формы, регулятор может решить, что согласие получено неосознанно.

При проверках смотрят, видел ли пользователь Политику и выразил ли согласие осознанно

Роскомнадзор предоставил официальные разъяснения о необходимости осознанного волеизъявления субъекта персональных данных. Исходя из документа, при проверках сайтов он оценивает не только тексты, но и логику пользовательского сценария. Фактически задается один ключевой вопрос: мог ли пользователь не заметить Политику и согласие — и все равно отправить данные?

Обращают внимание на то, где размещена ссылка на Политику конфиденциальности. Видна ли она до отправки формы, читается ли без дополнительного поиска, не скрыта ли в подвале или всплывающем окне.

Также проверяющие смотрят, как сформулирован текст согласия. Понимает ли пользователь, что он соглашается на обработку персональных данных, а не просто «подтверждает отправку формы». Важно и то, как выглядит чекбокс. Является ли он самостоятельным действием или воспринимается как часть кнопки.

Если форму можно отправить без согласия, то это почти гарантированное нарушение. Кроме того, факт согласия должен быть зафиксирован, чтобы бизнес мог доказать, что пользователь согласился в такой форме и на этих условиях.

Почему важно привести сайт в соответствие

Формы, которые годами работали без претензий, сегодня могут стать основанием для предписаний или штрафов, требований срочно переделывать сайт, проблем с рекламой и передачей данных в CRM. Например, издание «Т—Ж» приводит разбор реального кейса проверки РКН. Претензии возникли к типовым вещам: механике согласия в форме, когда пользователь фактически не совершает отдельного осознанного действия, вплоть до предустановленной галочки, и не получает понятного сценария ознакомления с условиями обработки.

Как правильно оформить согласие на обработку персональных данных

С точки зрения 152-ФЗ согласие считается информированным только в том случае, если субъект персональных данных ознакомлен с условиями обработки. Это означает, что пользователь увидел и «подписал» Политику обработки данных до передачи самих данных. Текст политики не должен быть скрыт технически, без принудительных скачиваний, редиректов или неоткрывающихся окон.

Если человек оставляет телефон, e-mail или регистрируется, у него должна быть возможность до отправки формы понять, кто и на каких условиях будет обрабатывать его данные.

Как правильно оформить согласие на обработку персональных данных

Ссылка должна быть заметной и логически встроенной в форму

Если ссылка визуально теряется, написана мелким шрифтом или вынесена в подвал страницы, регулятор исходит из того, что пользователь мог ее не увидеть.

Корректной считается ситуация, когда ссылка на Политику находится непосредственно в блоке формы; она логически связана с текстом согласия и пользователь понимает, что с этим документом он соглашается.

Например, формулировка вида «Я соглашаюсь с Политикой конфиденциальности» с активной ссылкой внутри текста воспринимается иначе, чем абстрактное «Нажимая кнопку, вы соглашаетесь...» с отдельной ссылкой где-то ниже.

Такая логика следует из требований к «однозначному волеизъявлению» субъекта персональных данных и подтверждается в разъяснениях регулятора и правоприменительной практике.

Как фиксируется согласие

Корректное согласие сегодня состоит из:

  1. понятного текста согласия;
  2. активного действия пользователя, например, установка чекбокса;
  3. невозможности отправить форму без этого действия;
  4. технической фиксации факта согласия.

Фиксация означает, что бизнес в случае проверки может показать дату и время получения согласия; форму, в которой оно было получено и редакцию Политики конфиденциальности, действовавшую в этот момент.

На это смотрят при проверках: может ли оператор персональных данных доказать, что согласие было получено корректно, а не просто заявить об этом.

Что такое «осознанное согласие»

Осознанное согласие — это описание пользовательского сценария. Проверяющий фактически хочет узнать, мог ли пользователь передать данные, не понимая, что и зачем с ними будут делать? Если ответ «да», согласие считается проблемным.

То есть при осознанном согласии пользователь понимает, что передает персональные данные. Он знает, кто оператор и осознает цели обработки, например, обратная связь, регистрация, рассылка. Также пользователь совершает отдельное действие, подтверждающее согласие и у него, и это важно, есть выбор — согласиться или не отправлять данные.

Где на сайте стоит проверить сбор персональных данных в первую очередь

Проблемы с персональными данными возникают в самых типовых местах сайта. Но эти точки Роскомнадзор смотрит в первую очередь, потому что там пользователь напрямую оставляет свои данные.

Формы регистрации и заявки

Самая частая зона нарушений — формы «Оставьте заявку», «Получить консультацию», «Заказать звонок». Их обычно делают по старым шаблонам, поэтому требования к осознанному согласию там не соблюдаются. согласие сводят к формуле «Отправляя форму, вы соглашаетесь...» без отдельного подтверждения, ставят ссылку на политику, но не фиксируют факт ознакомления, используют один чекбокс сразу под все цели, включая маркетинг, или вообще оставляют возможность отправить форму без согласия.

Для проверяющих это выглядит так, что явного волеизъявления нет, доказательств согласия нет — значит, согласие получено некорректно.

Онлайн-запись и личные кабинеты

Онлайн-запись на услуги и создание личного кабинета часто воспринимаются бизнесом как «техническая регистрация». Из-за этого согласие либо вообще отсутствует, либо оформлено формально.

Часто встречаются автоматические согласия при создании аккаунта; объединенные согласия на обслуживание, хранение данных и маркетинг в один пункт; отсутствие явного подтверждения ознакомления с Политикой конфиденциальности; невозможность отказаться от дополнительных целей обработки.

При проверках такие сценарии трактуются как избыточный сбор данных и нарушение принципа конкретности согласия.

Подписки, лид-магниты, квизы

Подписки на рассылки, скачивание чек-листов, участие в квизах и тестах — одна из самых проблемных зон для МСП, потому что здесь собирают адреса электронной почты и телефоны, которые потом используют в маркетинге. Частая ситуация: человек оставляет контакт, чтобы получить материал, а дальше автоматически начинает получать рассылки без отдельного согласия. Нередко согласие на маркетинг «прячут» в тексте под формой, не разделяют получение бонуса и дальнейшую коммуникацию и не дают возможности получить материал без автоматической подписки.

С точки зрения закона это означает использование данных для целей, на которые пользователь явно не соглашался.

Сбор данных «в один шаг» без возможности выбора

Многие сайты по-прежнему собирают данные по принципу «либо все, либо ничего». Пользователь не может отдельно согласиться на обратную связь, отказаться от рекламы или выбрать, какие данные и для чего передаются.

Такой подход противоречит требованию конкретного согласия. Если пользователь не может выразить волю по каждой цели отдельно, согласие признается недостаточно определенным.

Особенно часто это встречается на лендингах; на сайтах услуг; на сайтах, собранных на конструкторах и шаблонах.

Cookies и аналитика как отдельная зона риска

Cookies, пиксели, системы аналитики и трекинга долгое время оставались «серой зоной» для малого бизнеса. Сейчас это один из приоритетных объектов внимания.

Частые проблемы: cookies устанавливаются до получения согласия; баннер есть, но не дает реального выбора; отсутствует возможность отказа от аналитики; пользователь не понимает, какие данные собираются.

Роскомнадзор рассматривает идентификаторы, IP-адреса и поведенческие данные как персональные. Их сбор допускается только при информировании пользователя и получении согласия, оформленного корректно.

Чем это грозит бизнесу прямо сейчас

Новые требования к получению согласия имеют для бизнеса вполне прикладные последствия и уже возникают на практике: от штрафов и предписаний до остановки рекламы и проблем с сервисами, через которые идут продажи.

Штрафы за некорректное согласие

Некорректное или недоказуемое согласие на обработку персональных данных рассматривается как нарушение порядка обработки ПД. Ответственность установлена ст. 13.11 КоАП РФ.

Для бизнеса это означает:

  • штрафы до 100 000 ₽ за обработку персональных данных без надлежащего согласия;
  • до 300 000 ₽ при повторном нарушении;
  • отдельные штрафы за отсутствие корректной политики, некорректное информирование пользователя, нарушение порядка сбора данных.

Важно, что штраф накладывается за сам факт нарушения, даже если данные не утекли и вред пользователю не причинен.

Предписания и повторные проверки

На практике Роскомнадзор часто начинает с предписания об устранении нарушений: бизнесу дают короткий срок, чтобы переделать формы, тексты согласий и cookies-баннер, а затем проводят повторную проверку. Если исправления сделаны формально или не до конца, ответственность усиливается.

Само предписание означает, что нарушение уже зафиксировано, и если его проигнорировать, риск штрафов и повторных проверок резко вырастает.

Проблемы с рекламой и ретаргетингом

Отдельная зона риска — маркетинг: для рекламных платформ происхождение данных и корректность согласий становятся критичными. Если согласия собраны неправильно, компании могут закрыть доступ к ретаргетингу, заблокировать рекламные кабинеты, потребовать удалить аудитории и пересобрать базы заново — вместе с потерей накопленных сегментов и статистики.

Речь не только о передаче данных в рекламные кабинеты, но и о подключенной аналитике, пикселях и трекерах. Формально ответственность все равно остается на бизнесе как на операторе персональных данных, даже если рекламу настраивает подрядчик.

Риски при работе с CRM, рассылками и платежными сервисами

Телефоны и адреса электронной почты, собранные через сайт, почти всегда автоматически попадают дальше по цепочке — в CRM, сервисы рассылок, коллтрекинг, платежные и SaaS-системы. Если согласие получено некорректно, под сомнение ставится законность всей этой обработки и передачи.

В результате появляются риски при проверках и жалобах пользователей, сложности при разборе инцидентов и утечек, а также могут быть проблемы с доказательством правомерности передачи данных третьим лицам. Дополнительно могут возникать претензии со стороны самих сервисов, которые часто требуют подтверждать, что база собрана легально и с корректными согласиями.

Почему МСП чаще всего попадают под проверки по жалобам

Малый и средний бизнес редко попадает под плановые проверки — чаще всего поводом становится жалоба пользователя. Достаточно одного обращения в духе «я не давал согласие», чтобы сайт оказался в поле зрения регулятора.

МСП особенно уязвимы, потому что обычно работают на типовых шаблонных сайтах с устаревшими формами и текстами согласий, не ведут логирование и не могут быстро показать доказательства получения согласия, а отдельного специалиста по данным или юриста чаще всего нет.

Проверьте, как сайт работает с персональными данными

Юридический аудит поможет выявить проблемы в формах, документах, cookies и подключенных сервисах, которые могут привести к претензиям со стороны Роскомнадзора.

Начните с бесплатного с мини-аудита, который покажет, нужна ли вашему сайту комплексная проверка

Подробнее об аудите →

Что нужно изменить на сайте, чтобы соответствовать требованиям

Хорошая новость для МСП в том, что в большинстве случаев основные риски снимаются за счет точечных изменений в формах и логике согласия. Ниже — что важно проверить и доработать.

Как должна выглядеть форма с точки зрения согласия

Форма сбора персональных данных должна быть устроена так, чтобы пользователь до отправки данных понимал, что он передает персональные данные; кому он их передает; на каких условиях и для каких целей они будут использоваться.

Это означает, что согласие не «вшито» в кнопку отправки; пользователь совершает отдельное действие, подтверждающее согласие; без согласия форму невозможно отправить.

Форма должна явно показывать: согласие — это отдельный шаг, а не побочный эффект клика по кнопке.

Как корректно показать Политику конфиденциальности

Политика конфиденциальности должна быть логически связана с моментом сбора данных.

Корректный вариант:

  • ссылка на Политику находится прямо в форме;
  • пользователь может открыть документ до отправки данных;
  • ссылка визуально читается и не теряется среди других элементов;
  • текст политики открывается без технических препятствий.

Важно, чтобы проверяющий мог понять, что пользователь имел возможность ознакомиться с Политикой в тот момент, когда оставлял данные.

Где и как размещать чекбокс

Чекбокс остается допустимым способом получения согласия, если он оформлен так, чтобы пользователь действительно подтвердил его осознанно. Галочка не должна стоять по умолчанию, сам чекбокс нужно ставить прямо перед кнопкой отправки, а текст согласия писать простым и понятным языком, с встроенной ссылкой на Политику.

Важно, чтобы без отметки форма не отправлялась — тогда чекбокс воспринимается как реальное подтверждение, а не как декоративный элемент интерфейса.

Как фиксировать факт согласия

Получить согласие недостаточно — его нужно уметь доказать. Фиксация согласия означает, что бизнес может подтвердить дату и время согласия; форму, через которую оно было получено; текст согласия; версию Политики конфиденциальности, действовавшую в этот момент.

Это реализуется через CRM; серверные логи; системы учета заявок; формы с сохранением параметров согласия.

При жалобе или проверке отсутствие фиксации факта согласия приравнивается к его отсутствию.

Что делать с уже работающим сайтом без полной переделки

Для большинства сайтов МСП достаточно минимального аудита и точечных правок:

  • заменить формулировки под формами;
  • добавить отдельный чекбокс;
  • скорректировать размещение ссылки на Политику;
  • настроить блокировку отправки формы без согласия;
  • проверить cookies-баннер и аналитику.

Это можно сделать без редизайна, смены CMS и остановки сайта. Важно изменить пользовательский сценарий так, чтобы согласие стало отдельным и осознанным.

Бонус: короткий чек-лист для МСП

Этот чек-лист можно сохранить или использовать как быстрый аудит сайта. Если по какому-то пункту ответ «нет» или «не уверен», это повод вернуться к форме и доработать ее.

Чек-лист по сбору персональных данных на сайте

  • Политика конфиденциальности видна в момент сбора данных. Ссылка размещена прямо в форме, а не только в подвале сайта. Пользователь может открыть Политику до отправки данных.
  • Пользователь подтверждает согласие отдельным действием. Есть чекбокс или иной механизм, который требует активного подтверждения, а не автоматического согласия при клике по кнопке.
  • Чекбокс не отмечен по умолчанию. Пользователь сам принимает решение, а не соглашается автоматически.
  • Без согласия форму невозможно отправить. Кнопка отправки заблокирована, пока согласие не подтверждено.
  • Текст согласия написан понятным языком. В формулировке прямо сказано про обработку персональных данных и ссылку на Политику, без общих и размытых фраз.
  • Цели обработки не смешаны в один пункт. Обратная связь, регистрация, рассылки и маркетинг не объединены в одно согласие «на все».
  • Факт согласия фиксируется технически. Сохраняются дата, время, форма и версия Политики конфиденциальности.
  • Cookies и аналитика не включаются до согласия пользователя. Есть корректный cookies-баннер с возможностью выбора или отказа.
  • Данные не уходят в CRM и рекламу без корректного согласия. Передача данных в рассылки, аналитику и рекламные системы происходит только при наличии соответствующего согласия.

Как использовать чек-лист

Пройдитесь по всем формам на сайте, включая квизы, подписки и онлайн-запись. Проверьте не только тексты, но и пользовательский сценарий. Зафиксируйте, что нужно исправить.

Даже частичное приведение сайта в порядок по этому списку сильно снижает риски и избавляет от срочных переделок после жалоб и проверок.

Главное о сборе персональных данных

С сентября 2025 года в российской практике ужесточили требования к тому, как сайт получает согласие на обработку персональных данных. Проверяют, видит ли ее пользователь в момент ввода данных и может ли доказать, что согласие было осознанным.

Главное, что нужно учесть:

  • Фраза «отправляя форму, вы соглашаетесь...» больше не спасает. Нужно отдельное подтверждение согласия.
  • Политика конфиденциальности должна быть рядом с формой и заметной. Пользователь должен иметь возможность открыть ее до отправки данных.
  • Согласие не должно сливаться с регистрацией/заявкой. Это отдельный шаг.
  • Факт согласия нужно фиксировать (дата/время, текст согласия, версия политики, источник/форма).
  • Разные цели — разные согласия. Обратная связь, маркетинг, аналитика и реклама не должны быть «в одном чекбоксе».
  • Cookies и аналитика — зона риска. Сбор трекинга без выбора и отказа может стать проблемой.
  • Отвечает бизнес, а не подрядчик. Даже если сайт, CRM и реклама настроены «на стороне».

В большинстве случаев достаточно точечных правок форм и сценариев, чтобы снять основные риски и не потерять конверсию.

0
8026
Комментарии
Оцените статью:
Наверх
Онлайн-чат
Telegram
Whatsapp
Max
Спокойно
занимайтесь бизнесом,
<--noindex-->Создание и поддержку сайта
обеспечит Megagroup.ru!<--/noindex-->
Не уверены, с чего начать?
Поможем разобраться
и предложим варианты
Как Вас зовут?: *
Телефон (с кодом города): *
E-mail:
Оставляя заявку, вы принимаете политику конфиденциальности