<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:yandex="http://news.yandex.ru" xmlns:turbo="http://turbo.yandex.ru" xmlns:media="http://search.yahoo.com/mrss/">
  <channel>
    <title>152 ФЗ</title>
    <link>https://kurnev.ru</link>
    <description/>
    <language>ru</language>
    <lastBuildDate>Tue, 09 Jun 2026 10:09:08 +0300</lastBuildDate>
    <item turbo="true">
      <title>Юрист по персональным данным и 152-ФЗ: документы, сайт, Роскомнадзор и защита бизнеса</title>
      <link>https://kurnev.ru/tpost/yurist-po-personalnym-dannym-152-fz</link>
      <amplink>https://kurnev.ru/tpost/yurist-po-personalnym-dannym-152-fz?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Что проверяет юрист по персональным данным: сайт, политика, согласия, уведомление Роскомнадзора, подрядчики, CRM, утечки и штрафы по 152-ФЗ.</description>
      <turbo:content><![CDATA[<header><h1>Юрист по персональным данным и 152-ФЗ: документы, сайт, Роскомнадзор и защита бизнеса</h1></header><div class="t-redactor__text"><p>Персональные данные давно перестали быть вопросом «разместить политику в подвале сайта». Сейчас даже небольшая компания может столкнуться с требованиями Роскомнадзора, претензией клиента, проверкой сайта, обязанностью уведомить об обработке данных, спором с подрядчиком или последствиями утечки. Поэтому запрос «юрист по персональным данным и 152-ФЗ» обычно возникает не из любопытства, а когда бизнесу нужно привести документы в порядок и снизить риск штрафов.</p><p>Под действие 152-ФЗ попадают не только крупные IT-компании. Если на сайте есть форма заявки, запись на консультацию, чат, обратный звонок, регистрация в личном кабинете, рассылка, прием резюме, сбор данных сотрудников или клиентов, бизнес уже работает с персональными данными. При этом важны не только тексты документов, но и фактическая схема обработки: где хранятся данные, кто имеет доступ, какие сервисы подключены, кому передаются сведения и какие действия может подтвердить оператор.</p></div><h2  class="t-redactor__h2">Когда бизнесу нужен юрист по персональным данным</h2><div class="t-redactor__text"><p>Юрист нужен не только после проверки. Чаще всего помощь требуется заранее: перед запуском сайта, медицинской клиники, онлайн-школы, сервиса записи, интернет-магазина, CRM, чат-бота или рекламной воронки. Чем раньше проверены документы и технические процессы, тем проще избежать ситуации, когда политика на сайте не соответствует реальному сбору данных, согласие объединено с пользовательским соглашением, а уведомление в Роскомнадзор не подано.</p><ul><li>компания собирает заявки через сайт или мессенджеры;</li><li>есть база клиентов, пациентов, учеников, покупателей или подписчиков;</li><li>используются CRM, облачные сервисы, телефония, рассылки, онлайн-чаты и аналитика;</li><li>данные передаются подрядчикам, маркетологам, колл-центру, хостингу или разработчику;</li><li>получено письмо, запрос или требование Роскомнадзора;</li><li>произошла утечка, взлом, ошибочная рассылка или публикация базы;</li><li>нужно подготовить комплект документов по 152-ФЗ для сайта, сотрудников или проверки.</li></ul></div><h2  class="t-redactor__h2">Что входит в юридический аудит по 152-ФЗ</h2><div class="t-redactor__text"><p>Правильный аудит начинается не с копирования шаблона политики, а с описания процессов. Нужно понять, какие категории данных собираются, у кого именно, на каком основании, для каких целей, сколько хранятся, кому передаются и через какие информационные системы проходят. Только после этого можно готовить документы, которые будут соответствовать реальной работе компании.</p><p>Обычно проверяются политика обработки персональных данных, согласия, формы сайта, уведомление в Роскомнадзор, договоры с подрядчиками, локальные акты для сотрудников, порядок обработки обращений субъектов, меры защиты, журналирование инцидентов, регламенты доступа и основания передачи данных третьим лицам. Отдельно смотрятся риски трансграничной передачи и локализации баз данных, если используются зарубежные сервисы или SaaS.</p></div><h2  class="t-redactor__h2">Какие документы чаще всего нужны компании</h2><div class="t-redactor__text"><p>Единого «универсального комплекта» для всех нет. Для сайта с формой заявки нужен один набор, для клиники — другой, для работодателя — третий, для маркетплейса или онлайн-сервиса — четвертый. Но в базовый комплект обычно входят политика обработки персональных данных, согласие на обработку данных, согласие на получение рекламы или рассылки при необходимости, положение об обработке персональных данных, приказ о назначении ответственного, порядок доступа работников к данным, поручения обработчикам и инструкции на случай инцидента.</p><p>С 2025 года особенно важно проверять согласия. Согласие на обработку персональных данных должно быть самостоятельным и не должно прятаться внутри пользовательского соглашения, оферты или общего текста «согласен со всем». Для сайта это означает, что чекбокс, ссылка и сам документ должны быть оформлены так, чтобы можно было доказать осознанное и отдельное волеизъявление пользователя.</p></div><h2  class="t-redactor__h2">Какие ошибки создают риск</h2><div class="t-redactor__text"><p>Самая частая ошибка — документы есть, но они не соответствуют реальности. Например, политика говорит, что данные не передаются третьим лицам, хотя заявки автоматически попадают в CRM, обрабатываются хостингом, отправляются в мессенджер менеджеру и используются для аналитики. Другая типовая ошибка — у сайта есть форма заявки, но нет отдельного согласия, а ссылка ведет только на политику. Еще один риск — отсутствие уведомления в Роскомнадзор, хотя компания обрабатывает данные клиентов и сотрудников с применением автоматизации.</p><p>Отдельная зона риска — подрядчики. Если данные получает разработчик, колл-центр, бухгалтерия, CRM-провайдер, сервис email-рассылки или подрядчик по рекламе, договор должен учитывать поручение обработки персональных данных. Иначе оператор остается ответственным перед субъектом, но фактически не контролирует, что с данными делает внешний исполнитель.</p></div><h2  class="t-redactor__h2">Как юрист помогает до проверки и после претензии</h2><div class="t-redactor__text"><p>До проверки юрист помогает построить документальную и фактическую схему: какие формы использовать, какие согласия поставить, нужно ли подавать уведомление, какие договоры дополнить, как отвечать субъектам данных, что исправить в CRM и кто внутри компании должен отвечать за персональные данные. После претензии или запроса юрист помогает не отвечать лишнего, собрать подтверждающие документы, подготовить правовую позицию и снизить риск привлечения к ответственности.</p><p>Важно: задача юриста — не просто «написать политику», а сделать так, чтобы документы, сайт и реальная обработка данных не противоречили друг другу. Именно такие противоречия обычно становятся причиной замечаний.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Какие документы по 152-ФЗ должны быть на сайте компании</title>
      <link>https://kurnev.ru/tpost/kakie-dokumenty-152-fz-nuzhny-na-sayte</link>
      <amplink>https://kurnev.ru/tpost/kakie-dokumenty-152-fz-nuzhny-na-sayte?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Разбираем, какие документы по персональным данным нужны на сайте: политика, согласие, cookie, формы заявки, рассылка, уведомление РКН и ошибки бизнеса.</description>
      <turbo:content><![CDATA[<header><h1>Какие документы по 152-ФЗ должны быть на сайте компании</h1></header><div class="t-redactor__text"><p>Если сайт собирает имя, телефон, e-mail, сообщение в форме обратной связи, заявку на консультацию, данные для записи, резюме, заказ или подписку, он уже обрабатывает персональные данные. Поэтому вопрос «какие документы по 152-ФЗ должны быть на сайте» нельзя решать одной скачанной политикой. Нужно смотреть, какие формы есть на сайте, какие цели обработки заявлены, куда уходят данные и какие согласия получает компания.</p><p>Минимальный набор документов зависит от функционала сайта. Для простого сайта-визитки с формой заявки обычно нужны политика обработки персональных данных, согласие на обработку персональных данных, корректный текст чекбокса под формой, уведомление о cookie и, при необходимости, согласие на рекламную рассылку. Если сайт принимает оплату, ведет личный кабинет, собирает медицинские сведения, работает с несовершеннолетними или передает данные подрядчикам, набор документов расширяется.</p></div><h2  class="t-redactor__h2">Политика обработки персональных данных</h2><div class="t-redactor__text"><p>Политика — это основной публичный документ оператора. Она должна быть доступна на сайте, особенно на тех страницах, где происходит сбор данных. В политике описывают оператора, цели обработки, категории субъектов, категории данных, правовые основания, способы обработки, сроки хранения, порядок передачи третьим лицам, права субъектов, порядок отзыва согласия и сведения о мерах защиты.</p><p>Распространенная ошибка — размещать политику, которая вообще не описывает фактический сайт. Например, в документе указана только обработка клиентов, но на сайте есть форма для кандидатов; написано, что данные не передаются третьим лицам, хотя используется CRM; заявлено хранение только на собственном сервере, хотя заявки идут в облачный сервис. Такой документ формально есть, но он не защищает бизнес.</p></div><h2  class="t-redactor__h2">Согласие на обработку персональных данных</h2><div class="t-redactor__text"><p>Согласие нужно, когда обработка строится именно на воле пользователя. На сайте это чаще всего формы заявки, обратной связи, записи, подписки, консультации или регистрации. После изменений 2025 года согласие должно быть оформлено отдельно от иных документов и информации, которые пользователь подтверждает. Поэтому формулировка «нажимая кнопку, соглашаюсь с политикой и пользовательским соглашением» больше не выглядит безопасной.</p><ul><li>согласие должно быть отдельным документом или отдельным действием;</li><li>чекбокс не должен быть заранее отмечен;</li><li>ссылка должна вести именно на текст согласия, а не только на политику;</li><li>в тексте согласия должны быть цели, данные, действия, срок и порядок отзыва;</li><li>для рекламы и рассылки лучше использовать отдельное согласие.</li></ul></div><h2  class="t-redactor__h2">Cookie и аналитика</h2><div class="t-redactor__text"><p>Многие сайты собирают не только телефон и e-mail. Аналитика, пиксели, онлайн-чаты, виджеты, сквозная аналитика и рекламные кабинеты могут обрабатывать IP-адрес, идентификаторы устройства, сведения о браузере и поведении пользователя. Поэтому cookie-баннер и политика должны соответствовать тому, что фактически установлено на сайте.</p><p>Безопаснее разделить необходимые cookie и аналитические/маркетинговые инструменты. Если сайт использует внешние сервисы, важно проверить, куда передаются данные, есть ли трансграничная передача и выполняются ли требования локализации при сборе данных граждан РФ.</p></div><h2  class="t-redactor__h2">Форма заявки и чекбокс</h2><div class="t-redactor__text"><p>Самая частая точка претензий — форма заявки. Под формой должен быть понятный текст: пользователь дает согласие на обработку персональных данных для связи по обращению и подтверждает ознакомление с политикой. Лучше не смешивать в одном чекбоксе обработку данных, рекламную рассылку, пользовательское соглашение, оферту и согласие на передачу данных всем партнерам.</p><p>Если сайт собирает сведения о здоровье, семейной ситуации, финансовом положении, документах или детях, нужно отдельно ограничить состав передаваемой через форму информации. Хорошая практика — указать, что чувствительные документы направляются только после согласования безопасного канала связи.</p></div><h2  class="t-redactor__h2">Уведомление Роскомнадзора</h2><div class="t-redactor__text"><p>Документы на сайте не заменяют уведомление Роскомнадзора. Если компания является оператором и обрабатывает персональные данные, нужно отдельно проверить, обязана ли она подать уведомление о начале обработки. Для большинства коммерческих сайтов с формами, CRM и клиентскими базами этот вопрос нужно рассматривать как обязательный элемент аудита.</p></div><h2  class="t-redactor__h2">Что проверить перед публикацией сайта</h2><div class="t-redactor__text"><ul><li>есть ли политика и открывается ли она со всех страниц сбора данных;</li><li>есть ли отдельное согласие на обработку персональных данных;</li><li>не объединено ли согласие с офертой и пользовательским соглашением;</li><li>соответствуют ли цели обработки реальным формам сайта;</li><li>описаны ли CRM, хостинг, рассылки, чаты и подрядчики;</li><li>проверены ли cookie, аналитика и возможная трансграничная передача;</li><li>подано ли уведомление в Роскомнадзор или есть обоснование исключения.</li></ul><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Политика обработки персональных данных на сайте: что должно быть внутри</title>
      <link>https://kurnev.ru/tpost/politika-obrabotki-personalnyh-dannyh-na-sayte</link>
      <amplink>https://kurnev.ru/tpost/politika-obrabotki-personalnyh-dannyh-na-sayte?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Что должна содержать политика обработки персональных данных на сайте, почему шаблон может не подойти и какие ошибки приводят к претензиям.</description>
      <turbo:content><![CDATA[<header><h1>Политика обработки персональных данных на сайте: что должно быть внутри</h1></header><div class="t-redactor__text"><p>Политика обработки персональных данных — это не формальность и не просто «политика конфиденциальности». Для сайта она показывает пользователю и проверяющему органу, кто является оператором, какие данные собираются, зачем они нужны, как используются, кому передаются, сколько хранятся и как субъект может реализовать свои права. Если политика составлена как общий шаблон, она часто не совпадает с реальной работой сайта.</p><p>Закон требует, чтобы оператор обеспечил неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных. Если сбор идет через интернет, политика должна быть опубликована на сайте, в том числе на страницах, где собираются данные. Поэтому ссылка только в футере иногда недостаточна: пользователь должен видеть ее рядом с формой, через которую оставляет данные.</p></div><h2  class="t-redactor__h2">Чем политика отличается от согласия</h2><div class="t-redactor__text"><p>Политика информирует о правилах обработки данных. Согласие выражает волю конкретного человека на обработку его данных в конкретных целях. Эти документы нельзя подменять друг другом. Ошибка многих сайтов — в форме написано «даю согласие в соответствии с политикой», но отдельного текста согласия нет. В результате есть информационный документ, но нет полноценного подтверждения согласия.</p><p>Политика должна быть шире согласия: она описывает все процессы оператора. Согласие, наоборот, должно быть конкретным и привязанным к определенной форме или цели: заявка, консультация, запись, обратная связь, рассылка, регистрация, участие в мероприятии.</p></div><h2  class="t-redactor__h2">Что включить в политику</h2><div class="t-redactor__text"><ul><li>полное наименование оператора, адрес, контакты;</li><li>перечень категорий субъектов: клиенты, пользователи сайта, сотрудники, кандидаты, контрагенты;</li><li>категории персональных данных по каждой группе;</li><li>цели обработки: консультация, заключение договора, обратная связь, исполнение закона, рассылка, кадровый учет;</li><li>правовые основания обработки;</li><li>перечень действий с данными: сбор, запись, хранение, уточнение, использование, передача, удаление;</li><li>сроки обработки и условия прекращения;</li><li>сведения о передаче подрядчикам и третьим лицам;</li><li>порядок реализации прав субъекта и отзыва согласия;</li><li>меры защиты данных;</li><li>условия трансграничной передачи, если она есть.</li></ul></div><h2  class="t-redactor__h2">Почему нельзя просто скачать шаблон</h2><div class="t-redactor__text"><p>Шаблон не знает, какие формы стоят на вашем сайте, какая CRM подключена, где хостинг, кто принимает заявки, используются ли онлайн-чаты, идет ли рассылка, передаются ли данные в рекламные кабинеты и есть ли сотрудники с доступом к базе. Из-за этого шаблонные политики часто содержат взаимоисключающие пункты: данные «не передаются третьим лицам», но тут же указана передача хостингу и платежному агрегатору; срок хранения «до достижения цели», но цель описана так широко, что срок невозможно определить.</p><p>Для SEO и доверия клиента политика тоже важна. Пользователь видит, насколько аккуратно компания работает с юридическими документами. Если политика написана чужими реквизитами, содержит другой город, другой вид деятельности или неработающие ссылки, это снижает доверие еще до обращения.</p></div><h2  class="t-redactor__h2">Ошибки, которые нужно исправить</h2><div class="t-redactor__text"><ul><li>политика называется «конфиденциальность», но не содержит обязательных сведений об операторе;</li><li>в политике нет конкретных целей обработки;</li><li>не описаны формы сайта и фактические каналы получения данных;</li><li>не указаны подрядчики или категории лиц, которым передаются данные;</li><li>не описаны cookie и аналитика;</li><li>нет порядка отзыва согласия и обращения субъекта;</li><li>документ скрыт, недоступен или открывается не на страницах сбора данных;</li><li>политика не обновлялась после изменений законодательства и изменения сервисов сайта.</li></ul></div><h2  class="t-redactor__h2">Как правильно обновлять политику</h2><div class="t-redactor__text"><p>Политику нужно пересматривать не только при изменении закона, но и при изменении сайта. Добавили форму записи, подключили CRM, сменили хостинг, внедрили виджет обратного звонка, запустили рекламную аналитику, начали принимать резюме — нужно проверить документ. Иначе политика описывает старую схему, а фактическая обработка уже другая.</p><p>Хорошая политика не должна быть чрезмерно рекламной или запутанной. Она должна быть понятной пользователю и достаточно полной для проверки. Оптимальный подход — сначала составить карту обработки данных, затем подготовить документ под конкретную компанию.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Согласие на обработку персональных данных на сайте: как оформить после изменений 2025 года</title>
      <link>https://kurnev.ru/tpost/soglasie-na-obrabotku-personalnyh-dannyh-na-sayte</link>
      <amplink>https://kurnev.ru/tpost/soglasie-na-obrabotku-personalnyh-dannyh-na-sayte?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Как оформить согласие на обработку персональных данных на сайте после изменений 2025 года: чекбокс, ссылка, цели, срок, отзыв и частые ошибки.</description>
      <turbo:content><![CDATA[<header><h1>Согласие на обработку персональных данных на сайте: как оформить после изменений 2025 года</h1></header><div class="t-redactor__text"><p>Согласие на обработку персональных данных на сайте стало одной из самых уязвимых точек для бизнеса. Раньше многие ограничивались фразой под кнопкой: «Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности». Сейчас такой подход опасен. Согласие должно быть конкретным, информированным, однозначным и оформленным отдельно от других документов и подтверждений пользователя.</p><p>Это особенно важно после изменений 2025 года: согласие на обработку персональных данных нельзя прятать внутри пользовательского соглашения, оферты, политики или общего блока «согласен со всем». Пользователь должен понимать, на что именно он соглашается, какие данные передает, для каких целей, какие действия с ними будут совершаться и как он сможет отозвать согласие.</p></div><h2  class="t-redactor__h2">Когда сайту нужно согласие</h2><div class="t-redactor__text"><p>Согласие обычно нужно, если сайт собирает данные пользователя через форму и оператор не может уверенно опереться на другое правовое основание. Это формы обратной связи, заявка на консультацию, запись на прием, подписка на новости, регистрация на мероприятие, отправка резюме, заявка на расчет стоимости, получение файла или участие в акции.</p><p>Если обработка нужна для заключения или исполнения договора, согласие может быть не единственным основанием. Но для сайта все равно важно корректно информировать пользователя, ссылаться на политику и не собирать избыточные сведения. В спорной ситуации безопаснее разделить цели: одно согласие для ответа на заявку, отдельное согласие для рекламы и рассылки.</p></div><h2  class="t-redactor__h2">Что должно быть в согласии</h2><div class="t-redactor__text"><ul><li>данные оператора;</li><li>цели обработки;</li><li>перечень персональных данных;</li><li>перечень действий с данными;</li><li>срок действия согласия или условие прекращения обработки;</li><li>порядок отзыва согласия;</li><li>сведения о передаче третьим лицам, если она есть;</li><li>ссылка на политику обработки персональных данных.</li></ul><p>Для сайта текст согласия лучше делать отдельной страницей или отдельным всплывающим документом. Ссылка под формой должна вести именно на согласие, а рядом можно дать ссылку на политику. Если ссылка «согласие» фактически открывает политику, это слабая конструкция.</p></div><h2  class="t-redactor__h2">Как должен выглядеть чекбокс</h2><div class="t-redactor__text"><p>Чекбокс не должен быть заранее отмечен. Пользователь должен совершить отдельное действие. Формулировка может быть такой: «Я даю согласие на обработку персональных данных для связи со мной по обращению и подтверждаю ознакомление с Политикой обработки персональных данных». При этом слова «согласие» и «политика» должны вести на разные документы.</p><p>Для рекламной рассылки нужен отдельный чекбокс. Нельзя автоматически включать пользователя в рассылку только потому, что он оставил заявку на консультацию или заказал обратный звонок. Цель «ответить на обращение» и цель «направлять рекламные предложения» юридически различаются.</p></div><h2  class="t-redactor__h2">Какие данные не стоит собирать через обычную форму</h2><div class="t-redactor__text"><p>Если компания работает в медицине, семейном праве, трудовых спорах, образовании или финансовых услугах, пользователь может попытаться отправить через форму чувствительную информацию: диагнозы, документы детей, сведения о судимости, доходах, семейных обстоятельствах. Обычная форма сайта не всегда подходит для таких данных. Лучше предупреждать, что через форму нужно отправлять только контактные сведения и краткое описание вопроса, а документы передаются после согласования безопасного канала.</p></div><h2  class="t-redactor__h2">Ошибки в согласиях</h2><div class="t-redactor__text"><ul><li>согласие объединено с политикой, офертой и пользовательским соглашением;</li><li>нет отдельной ссылки на текст согласия;</li><li>чекбокс заранее проставлен;</li><li>цели обработки слишком широкие: «для любых законных целей»;</li><li>не указан порядок отзыва;</li><li>собираются лишние данные, не нужные для заявки;</li><li>одним согласием закрывают и обратную связь, и рекламу, и передачу партнерам;</li><li>форма не фиксирует факт получения согласия.</li></ul></div><h2  class="t-redactor__h2">Что сделать бизнесу сейчас</h2><div class="t-redactor__text"><p>Нужно проверить все формы сайта: главную страницу, контакты, всплывающие формы, квизы, калькуляторы, лендинги, формы записи, страницы услуг и формы в блоге. Часто на главной форме согласие уже обновили, а на старых посадочных страницах остался старый текст. Для SEO-потоков и Tilda-страниц это особенно актуально: каждая страница с формой должна иметь корректную ссылку на согласие и политику.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Форма заявки на сайте и 152-ФЗ: какие ошибки приводят к штрафам</title>
      <link>https://kurnev.ru/tpost/forma-zayavki-na-sayte-152-fz</link>
      <amplink>https://kurnev.ru/tpost/forma-zayavki-na-sayte-152-fz?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Что проверить в форме заявки на сайте по 152-ФЗ: чекбоксы, согласия, политика, лишние данные, CRM, мессенджеры, рассылки и хранение заявок.</description>
      <turbo:content><![CDATA[<header><h1>Форма заявки на сайте и 152-ФЗ: какие ошибки приводят к штрафам</h1></header><div class="t-redactor__text"><p>Форма заявки кажется простой: имя, телефон, комментарий и кнопка «Отправить». Но именно такие формы чаще всего создают проблемы по 152-ФЗ. Через них компания получает персональные данные, а иногда и чувствительные сведения. Если под формой нет корректного согласия, политика не открывается, чекбокс проставлен заранее или данные сразу уходят в CRM и мессенджеры без описания в документах, у бизнеса возникает юридический риск.</p><p>Важно оценивать не только внешний вид формы, но и весь путь заявки: где она хранится, кто получает уведомление, какие сервисы участвуют, сколько времени данные сохраняются, можно ли удалить заявку по требованию пользователя и есть ли доказательство согласия.</p></div><h2  class="t-redactor__h2">Какие данные можно собирать</h2><div class="t-redactor__text"><p>Собирать нужно только то, что необходимо для цели формы. Если цель — перезвонить по заявке, обычно достаточно имени, телефона и краткого комментария. Паспорт, дата рождения, адрес, документы, сведения о здоровье или семейной ситуации для первичной формы чаще всего избыточны. Чем больше данных собирает форма, тем выше требования к правовому основанию, защите и документам.</p><p>Для юридических, медицинских, образовательных и финансовых сайтов стоит прямо ограничить форму: «не направляйте через форму документы и сведения, содержащие специальные категории персональных данных, до согласования способа передачи». Это снижает риск случайного получения данных, к обработке которых компания документально не готова.</p></div><h2  class="t-redactor__h2">Что должно быть под формой</h2><div class="t-redactor__text"><ul><li>отдельный чекбокс согласия на обработку персональных данных;</li><li>ссылка на текст согласия;</li><li>ссылка на политику обработки персональных данных;</li><li>понятная цель обработки: связь по обращению, запись, консультация;</li><li>отдельное согласие на рекламу, если планируется рассылка;</li><li>отсутствие заранее отмеченных галочек.</li></ul><p>Фраза «нажимая кнопку, вы соглашаетесь с политикой» не заменяет полноценное согласие. Политика — это информационный документ, а согласие — подтверждение воли пользователя. После изменений 2025 года согласие должно быть самостоятельным и не смешиваться с другими подтверждениями.</p></div><h2  class="t-redactor__h2">Куда уходит заявка</h2><div class="t-redactor__text"><p>На многих сайтах форма отправляет данные не только на почту. Заявка может попадать в Tilda CRM, amoCRM, Bitrix24, Telegram-бот, WhatsApp-уведомление, Google-таблицу, email-рассыльщик, call-tracking, сквозную аналитику или рекламный кабинет. Каждый такой сервис нужно оценить: является ли он подрядчиком, где находятся серверы, нужно ли поручение обработки, есть ли трансграничная передача, как удалить данные и кто имеет доступ.</p><p>Если политика утверждает, что данные никуда не передаются, а фактически они уходят в несколько внешних систем, это противоречие. Оно опаснее, чем отсутствие красивой формулировки, потому что показывает несоответствие документов реальности.</p></div><h2  class="t-redactor__h2">Форма заявки и рекламные цели</h2><div class="t-redactor__text"><p>Нельзя считать, что человек, оставивший телефон для обратного звонка, автоматически согласился получать рекламу. Для рекламных сообщений, рассылок и акций лучше использовать отдельный чекбокс. Он должен быть добровольным и не должен быть условием обычного ответа на заявку, если реклама не нужна для исполнения запроса.</p></div><h2  class="t-redactor__h2">Как фиксировать согласие</h2><div class="t-redactor__text"><p>Хорошая форма должна позволять восстановить факт получения согласия: дата и время, IP-адрес или технический идентификатор, версия текста согласия, страница, с которой отправлена форма. Если спор возникнет через несколько месяцев, важно доказать, с каким именно текстом согласился пользователь. Иначе компания может иметь документ на сайте, но не иметь доказательства, что конкретный человек дал согласие.</p></div><h2  class="t-redactor__h2">Чек-лист проверки формы</h2><div class="t-redactor__text"><ul><li>все поля нужны для заявленной цели;</li><li>согласие отдельное и не объединено с другими документами;</li><li>политика и согласие открываются по ссылкам;</li><li>рекламная рассылка вынесена отдельно;</li><li>не собираются чувствительные данные без необходимости;</li><li>описаны CRM, хостинг, мессенджеры и подрядчики;</li><li>есть порядок удаления заявок;</li><li>заявки не хранятся бессрочно без причины.</li></ul><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Нужно ли подавать уведомление в Роскомнадзор об обработке персональных данных</title>
      <link>https://kurnev.ru/tpost/uvedomlenie-roskomnadzor-ob-obrabotke-personalnyh-dannyh</link>
      <amplink>https://kurnev.ru/tpost/uvedomlenie-roskomnadzor-ob-obrabotke-personalnyh-dannyh?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Когда оператор обязан уведомить Роскомнадзор об обработке персональных данных, какие исключения есть и почему сайт с формой заявки часто требует проверки.</description>
      <turbo:content><![CDATA[<header><h1>Нужно ли подавать уведомление в Роскомнадзор об обработке персональных данных</h1></header><div class="t-redactor__text"><p>Вопрос «нужно ли подавать уведомление в Роскомнадзор» стал одним из самых частых для бизнеса. Многие компании думают, что уведомление нужно только крупным операторам или IT-сервисам. На практике обязанность может возникнуть у обычной организации или ИП, если они обрабатывают персональные данные клиентов, пользователей сайта, сотрудников, кандидатов, контрагентов или подписчиков.</p><p>Уведомление — это не согласие и не политика. Это отдельное сообщение Роскомнадзору о том, что оператор осуществляет или намерен осуществлять обработку персональных данных. Документы на сайте не заменяют уведомление. Политика может быть идеальной, но если оператор должен был уведомить Роскомнадзор и не сделал этого, остается отдельный риск.</p></div><h2  class="t-redactor__h2">Кто считается оператором</h2><div class="t-redactor__text"><p>Оператор — это лицо, которое самостоятельно или совместно с другими лицами организует обработку персональных данных, определяет цели обработки, состав данных и действия с ними. Для бизнеса это означает: если компания решает, какие данные собрать через сайт, зачем они нужны и как использовать базу клиентов, она, как правило, выступает оператором.</p><p>Оператором может быть юридическое лицо, ИП, некоммерческая организация, частная школа, клиника, онлайн-сервис, агентство, юридическая компания, интернет-магазин, сервис бронирования или работодатель.</p></div><h2  class="t-redactor__h2">Когда уведомление обычно требуется</h2><div class="t-redactor__text"><ul><li>на сайте есть формы заявки, обратной связи, записи или регистрации;</li><li>компания ведет клиентскую базу или CRM;</li><li>обрабатываются данные сотрудников и кандидатов;</li><li>идет рассылка или маркетинговая коммуникация;</li><li>данные передаются подрядчикам;</li><li>используются автоматизированные системы обработки;</li><li>компания оказывает услуги физическим лицам и хранит их контактные данные.</li></ul><p>Даже если компания небольшая и в базе мало людей, это не отменяет статус оператора. Важен сам факт обработки, цели, средства и наличие исключений.</p></div><h2  class="t-redactor__h2">Какие есть исключения</h2><div class="t-redactor__text"><p>Закон предусматривает случаи, когда уведомление не требуется. Но исключения нужно применять осторожно. Например, если данные обрабатываются исключительно без средств автоматизации, ситуация может отличаться от сайта с CRM и электронными заявками. Если компания использует сайт, почту, таблицы, CRM или электронные базы, ссылаться на исключение без анализа рискованно.</p><p>Ошибка бизнеса — считать, что обработка только сотрудников автоматически освобождает от уведомления. После изменений и практики последних лет безопаснее проверять каждую категорию данных отдельно: сотрудники, клиенты, пользователи сайта, кандидаты, представители контрагентов.</p></div><h2  class="t-redactor__h2">Что будет, если уведомление не подано</h2><div class="t-redactor__text"><p>С 2025 года штрафы за нарушения в сфере персональных данных стали заметно выше. Непредставление уведомления о начале обработки персональных данных теперь является самостоятельным риском. Кроме штрафа, отсутствие уведомления может усилить позицию проверяющего органа, если одновременно обнаружены проблемы с политикой, согласиями, формами сайта или безопасностью данных.</p></div><h2  class="t-redactor__h2">Как понять, нужно ли подавать уведомление</h2><div class="t-redactor__text"><p>Нужно составить карту обработки: какие данные собираются, у кого, где, в каких целях, с использованием каких систем, кому передаются и на каком основании. После этого можно оценить, подпадает ли оператор под исключения. Если исключения сомнительны, безопаснее подготовить и подать уведомление, чем ждать запроса Роскомнадзора.</p></div><h2  class="t-redactor__h2">Что включается в уведомление</h2><div class="t-redactor__text"><p>В уведомлении указываются сведения об операторе, цели обработки, категории персональных данных, категории субъектов, правовые основания, перечень действий с данными, описание мер защиты, сроки обработки, сведения о трансграничной передаче при наличии и данные лица, ответственного за организацию обработки.</p><p>Ошибки в уведомлении тоже опасны. Если указать слишком мало целей, не описать сайт или забыть категории субъектов, потом может потребоваться уточнение. Если написать слишком широко, возникнет вопрос, почему оператор собирает больше данных, чем нужно.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Как подать уведомление в Роскомнадзор по 152-ФЗ и не ошибиться</title>
      <link>https://kurnev.ru/tpost/kak-podat-uvedomlenie-v-roskomnadzor-152-fz</link>
      <amplink>https://kurnev.ru/tpost/kak-podat-uvedomlenie-v-roskomnadzor-152-fz?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Пошагово: как подготовить уведомление Роскомнадзора об обработке персональных данных, какие сведения проверить и каких ошибок избежать.</description>
      <turbo:content><![CDATA[<header><h1>Как подать уведомление в Роскомнадзор по 152-ФЗ и не ошибиться</h1></header><div class="t-redactor__text"><p>Подать уведомление в Роскомнадзор по 152-ФЗ технически несложно, но юридически важно заполнить его правильно. Уведомление должно отражать реальную обработку персональных данных в компании. Если указать только сайт, но забыть сотрудников, кандидатов, CRM, подрядчиков или рассылки, сведения будут неполными. Если указать слишком широкие цели, можно создать лишние вопросы к бизнесу.</p><p>Перед подачей уведомления нужно не просто открыть электронную форму, а провести короткий аудит: кто является оператором, какие данные собираются, какие формы сайта работают, есть ли клиенты-физлица, сотрудники, кандидаты, мессенджеры, подрядчики, трансграничная передача и локализация баз.</p></div><h2  class="t-redactor__h2">Шаг 1. Определить оператора</h2><div class="t-redactor__text"><p>Уведомление подает именно оператор персональных данных. Если сайт принадлежит одному юрлицу, заявки обрабатывает другое, а договор заключает третье, нужно разобраться, кто реально определяет цели обработки. Ошибки в операторе приводят к тому, что документы сайта, уведомление и договоры противоречат друг другу.</p></div><h2  class="t-redactor__h2">Шаг 2. Описать цели обработки</h2><div class="t-redactor__text"><p>Цели должны быть конкретными. Например: обработка обращений пользователей сайта, заключение и исполнение договоров, ведение клиентской базы, кадровый учет, подбор персонала, направление ответов на обращения, исполнение требований закона. Не стоит писать «для любых законных целей» или «для деятельности компании» — такие формулировки слишком широкие.</p></div><h2  class="t-redactor__h2">Шаг 3. Определить категории субъектов и данных</h2><div class="t-redactor__text"><p>Субъектами могут быть пользователи сайта, клиенты, представители контрагентов, сотрудники, кандидаты, подписчики, участники мероприятий. Для каждой категории нужно понимать, какие данные обрабатываются: ФИО, телефон, e-mail, должность, данные договора, сведения о работе, резюме, адрес, платежная информация, обращения и иные сведения.</p></div><h2  class="t-redactor__h2">Шаг 4. Проверить правовые основания</h2><div class="t-redactor__text"><p>Основания могут быть разными: согласие субъекта, заключение или исполнение договора, исполнение требований закона, осуществление прав и законных интересов оператора при соблюдении прав субъекта. Ошибка — все процессы пытаться закрыть одним согласием. Для сотрудников и договоров часто есть другие основания, но они должны быть правильно отражены в документах.</p></div><h2  class="t-redactor__h2">Шаг 5. Описать информационные системы и меры защиты</h2><div class="t-redactor__text"><p>В уведомлении и внутренних документах важно понимать, где хранятся данные: сайт, CRM, электронная почта, сервер, облако, бухгалтерская система, кадровая программа. Также нужно описать меры защиты: ограничение доступа, пароли, резервное копирование, назначение ответственного, локальные акты, учет лиц, имеющих доступ к данным, порядок реагирования на инциденты.</p></div><h2  class="t-redactor__h2">Шаг 6. Проверить подрядчиков и передачу данных</h2><div class="t-redactor__text"><p>Если обработка поручается внешнему лицу, нужно проверить договор. В нем должны быть цели, перечень действий, обязанности по конфиденциальности и защите данных, требования к обработчику, порядок возврата или уничтожения данных. Это касается CRM, хостинга, колл-центра, подрядчиков по рекламе, бухгалтерии, IT-поддержки и иных исполнителей.</p></div><h2  class="t-redactor__h2">Шаг 7. Проверить трансграничную передачу</h2><div class="t-redactor__text"><p>Если данные передаются за границу или используются иностранные сервисы, может потребоваться отдельное уведомление о трансграничной передаче. Его нельзя подменить обычным уведомлением об обработке персональных данных. Также нужно учитывать требования локализации при сборе данных граждан РФ.</p></div><h2  class="t-redactor__h2">Типовые ошибки при подаче уведомления</h2><div class="t-redactor__text"><ul><li>указан не тот оператор;</li><li>не описаны все категории субъектов;</li><li>забыты сотрудники или кандидаты;</li><li>не отражены сайт, CRM, рассылки или мессенджеры;</li><li>цели обработки сформулированы слишком широко;</li><li>не указаны подрядчики и поручения обработки;</li><li>не проверена трансграничная передача;</li><li>после изменения процессов уведомление не обновлено.</li></ul><p>После подачи уведомления важно отслеживать изменения. Если сведения изменились, оператор должен обновлять информацию в установленный срок. Поэтому уведомление — это не одноразовый документ, а часть системы работы с персональными данными.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Роскомнадзор проверяет персональные данные: что подготовить бизнесу</title>
      <link>https://kurnev.ru/tpost/proverka-roskomnadzora-personalnye-dannye</link>
      <amplink>https://kurnev.ru/tpost/proverka-roskomnadzora-personalnye-dannye?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Что подготовить при проверке Роскомнадзора по персональным данным: документы, сайт, согласия, уведомления, подрядчики, инциденты и правовая позиция.</description>
      <turbo:content><![CDATA[<header><h1>Роскомнадзор проверяет персональные данные: что подготовить бизнесу</h1></header><div class="t-redactor__text"><p>Проверка Роскомнадзора по персональным данным обычно выявляет не одну ошибку, а систему несоответствий: документы не совпадают с сайтом, согласия оформлены неправильно, уведомление не подано или устарело, подрядчики получают данные без поручения, а сотрудники не знают, кто отвечает за обработку персональных данных. Поэтому готовиться к проверке нужно не путем срочного скачивания шаблонов, а через реальный аудит процессов.</p><p>Проверка может быть связана с жалобой субъекта, утечкой, публикацией базы, мониторингом сайта, отсутствием оператора в реестре или иными основаниями. Даже если проверка еще не началась, письмо или запрос Роскомнадзора лучше воспринимать как сигнал: нужно быстро привести документы и факты в единую систему.</p></div><h2  class="t-redactor__h2">Что проверяют в первую очередь</h2><div class="t-redactor__text"><ul><li>есть ли оператор в реестре Роскомнадзора, если уведомление требовалось;</li><li>соответствует ли политика обработки персональных данных требованиям закона;</li><li>размещена ли политика на страницах сайта, где собираются данные;</li><li>корректно ли оформлены согласия;</li><li>не собираются ли избыточные данные;</li><li>как организована защита данных и доступ сотрудников;</li><li>есть ли договоры поручения с подрядчиками;</li><li>как компания реагирует на обращения субъектов и инциденты.</li></ul></div><h2  class="t-redactor__h2">Документы, которые стоит подготовить</h2><div class="t-redactor__text"><p>Базовый комплект обычно включает политику обработки персональных данных, согласия для сайта и отдельных целей, положение об обработке персональных данных, приказ о назначении ответственного, перечень лиц с доступом к данным, инструкции для сотрудников, документы по мерам защиты, договоры с подрядчиками, уведомление в Роскомнадзор и подтверждения его подачи, порядок обработки обращений субъектов, порядок реагирования на инциденты.</p><p>Для работодателя дополнительно нужны документы по персональным данным работников, локальные акты, обязательства о неразглашении, порядок хранения кадровых документов и ограничения доступа к кадровой информации.</p></div><h2  class="t-redactor__h2">Проверка сайта</h2><div class="t-redactor__text"><p>Сайт нужно смотреть отдельно. На каждой форме заявки, записи, обратной связи, подписки или регистрации должны быть корректные ссылки на согласие и политику. Нужно проверить, не остались ли старые формы на посадочных страницах, где нет чекбокса или ссылка ведет не туда. Также важно посмотреть, какие сервисы подключены: аналитика, чат, CRM, call-tracking, формы Tilda, мессенджеры и пиксели.</p></div><h2  class="t-redactor__h2">Как отвечать на запросы проверяющего органа</h2><div class="t-redactor__text"><p>Ответ должен быть точным и подтвержденным документами. Не стоит направлять лишнюю информацию, которая не запрошена и может создать дополнительные вопросы. Но и игнорировать запрос нельзя. Перед ответом нужно определить, что именно спрашивает Роскомнадзор: документы, сведения об обработке, объяснения по жалобе, информация об инциденте или подтверждение устранения нарушения.</p></div><h2  class="t-redactor__h2">Что нельзя делать во время проверки</h2><div class="t-redactor__text"><ul><li>задним числом менять документы без фиксации версии;</li><li>удалять формы и данные без понимания последствий;</li><li>отвечать общими фразами без приложений;</li><li>признавать нарушение, не разобравшись в фактах;</li><li>направлять противоречивые сведения из разных документов;</li><li>показывать шаблонные документы, не соответствующие реальной обработке.</li></ul></div><h2  class="t-redactor__h2">Как снизить риск штрафа</h2><div class="t-redactor__text"><p>Если нарушение действительно есть, важно показать, что компания выявила проблему, принимает меры, обновляет документы, ограничивает доступ, устраняет ошибку на сайте, подает уведомление или уточняет сведения. В ряде ситуаций это помогает выстроить более аккуратную позицию и снизить последствия. Но каждый шаг нужно делать после анализа: иногда поспешные исправления подтверждают состав нарушения сильнее, чем само письмо Роскомнадзора.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Штраф за нарушение 152-ФЗ: как оценить риск и снизить последствия</title>
      <link>https://kurnev.ru/tpost/shtraf-za-narushenie-152-fz</link>
      <amplink>https://kurnev.ru/tpost/shtraf-za-narushenie-152-fz?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Какие нарушения 152-ФЗ приводят к штрафам, как оценить риск по сайту, уведомлению, согласию, утечке и что сделать для снижения последствий.</description>
      <turbo:content><![CDATA[<header><h1>Штраф за нарушение 152-ФЗ: как оценить риск и снизить последствия</h1></header><div class="t-redactor__text"><p>Штраф за нарушение 152-ФЗ зависит не только от текста закона, но и от конкретной ситуации: какие данные обрабатывались, было ли согласие, подано ли уведомление, произошла ли утечка, сколько субъектов затронуто, были ли повторные нарушения и какие меры предпринимала компания. Поэтому оценивать риск нужно не по одному признаку «есть политика или нет», а по всей схеме обработки персональных данных.</p><p>С 2025 года штрафные риски стали заметно серьезнее. Усилена ответственность за отсутствие уведомления об обработке персональных данных, за неуведомление об утечке и за сами утечки. Для бизнеса это означает: раньше многие относились к документам по 152-ФЗ как к формальности, теперь отсутствие системы может обойтись существенно дороже.</p></div><h2  class="t-redactor__h2">За что чаще всего штрафуют</h2><div class="t-redactor__text"><ul><li>обработка данных без правового основания;</li><li>отсутствие или неправильное оформление согласия;</li><li>отсутствие политики обработки персональных данных на сайте;</li><li>сбор избыточных данных;</li><li>неподача уведомления в Роскомнадзор;</li><li>неуведомление Роскомнадзора об утечке;</li><li>недостаточные меры защиты данных;</li><li>нарушение порядка обработки специальных категорий данных;</li><li>передача данных подрядчикам без надлежащего поручения;</li><li>неисполнение требований субъекта персональных данных.</li></ul></div><h2  class="t-redactor__h2">Почему наличие политики не спасает автоматически</h2><div class="t-redactor__text"><p>Политика — важный документ, но она не закрывает все обязанности. Если форма заявки не содержит отдельного согласия, уведомление в Роскомнадзор не подано, заявки уходят в зарубежный сервис, а договор с подрядчиком не содержит поручения обработки, политика сама по себе не устраняет нарушения. Более того, если политика противоречит фактической обработке, она может стать дополнительным доказательством небрежного подхода.</p></div><h2  class="t-redactor__h2">Как оценить размер риска</h2><div class="t-redactor__text"><p>Для первичной оценки нужно ответить на несколько вопросов. Какие категории данных обрабатываются? Есть ли специальные категории: здоровье, биометрия, сведения о несовершеннолетних? Сколько субъектов затронуто? Была ли утечка или только формальное нарушение? Есть ли повторность? Может ли компания доказать согласие? Подано ли уведомление? Есть ли локальные акты и ответственный? Были ли меры защиты до инцидента, а не только после него?</p><p>Если речь о сайте с несколькими формами, риск может быть умеренным при быстром исправлении. Если речь об утечке базы клиентов, медицинских сведений или системном отсутствии уведомлений, риск уже существенно выше.</p></div><h2  class="t-redactor__h2">Что делать после выявления нарушения</h2><div class="t-redactor__text"><p>Первое — зафиксировать факты: какие документы есть, какие формы работают, какие данные собраны, кто имел доступ, какие сервисы подключены. Второе — прекратить очевидное нарушение: лишний сбор данных, некорректную форму, рассылку без согласия, передачу неподготовленному подрядчику. Третье — подготовить корректные документы и, если требуется, уведомить Роскомнадзор. Четвертое — сохранить доказательства исправления.</p></div><h2  class="t-redactor__h2">Можно ли снизить последствия</h2><div class="t-redactor__text"><p>Да, но это зависит от ситуации. Важно показать, что нарушение не носило злонамеренный характер, компания приняла меры, ограничила распространение данных, уведомила орган при инциденте, провела внутреннюю проверку, обновила документы и обучила сотрудников. При этом нельзя писать в ответе в Роскомнадзор лишние признания, если фактическая сторона еще не установлена.</p></div><h2  class="t-redactor__h2">Профилактика дешевле штрафа</h2><div class="t-redactor__text"><p>Для большинства компаний дешевле один раз провести аудит сайта, документов, CRM и подрядчиков, чем реагировать на запрос после жалобы или утечки. Минимальный аудит должен включать проверку политики, согласий, уведомления, форм сайта, подрядчиков, кадровых документов и каналов передачи данных.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Пришел запрос Роскомнадзора по персональным данным: что отвечать компании</title>
      <link>https://kurnev.ru/tpost/zapros-roskomnadzora-po-personalnym-dannym</link>
      <amplink>https://kurnev.ru/tpost/zapros-roskomnadzora-po-personalnym-dannym?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Что делать, если пришел запрос Роскомнадзора по персональным данным: как проверить срок, собрать документы, подготовить ответ и не ухудшить позицию.</description>
      <turbo:content><![CDATA[<header><h1>Пришел запрос Роскомнадзора по персональным данным: что отвечать компании</h1></header><div class="t-redactor__text"><p>Запрос Роскомнадзора по персональным данным нельзя игнорировать и нельзя отвечать на него общими фразами. Часто запрос приходит после жалобы пользователя, мониторинга сайта, выявления утечки или проверки реестра операторов. От первого ответа зависит, будет ли ситуация ограничена перепиской или перерастет в административное дело.</p><p>Главная ошибка — отвечать быстро, но неаккуратно: отправить все документы подряд, признать нарушение без анализа, приложить устаревшую политику, сослаться на согласие, которого фактически нет, или дать сведения, противоречащие сайту. Правильный ответ строится на фактах, документах и понимании, что именно спрашивает орган.</p></div><h2  class="t-redactor__h2">Что сделать в первый день</h2><div class="t-redactor__text"><ul><li>зафиксировать дату получения запроса и срок ответа;</li><li>определить, кто именно адресат: юрлицо, ИП, сайт, конкретный оператор;</li><li>понять основание запроса: жалоба, инцидент, мониторинг, уточнение сведений;</li><li>собрать документы, которые прямо относятся к вопросу;</li><li>проверить сайт и формы, упомянутые в запросе;</li><li>не отправлять ответ до юридической оценки.</li></ul></div><h2  class="t-redactor__h2">Какие документы могут понадобиться</h2><div class="t-redactor__text"><p>В зависимости от запроса могут понадобиться политика обработки персональных данных, согласия, скриншоты форм сайта, сведения об уведомлении Роскомнадзора, договоры с подрядчиками, локальные акты, приказы, журнал обращений субъектов, документы по мерам защиты, объяснения по конкретной жалобе или инциденту.</p><p>Если запрос связан с пользователем, нужно проверить историю его обращения: оставлял ли он заявку, давал ли согласие, обращался ли с требованием об удалении данных, получал ли рассылку, откуда компания получила его контакт. Нельзя отвечать шаблонно, не проверив факты.</p></div><h2  class="t-redactor__h2">Как писать ответ</h2><div class="t-redactor__text"><p>Ответ должен быть структурированным: ссылка на запрос, описание фактических обстоятельств, правовое основание обработки, перечень приложений, сведения о принятых мерах. Если нарушение устранено, это нужно показать документально. Если компания не согласна с доводами жалобы, нужно объяснить почему и приложить доказательства.</p><p>Не стоит использовать агрессивный тон или спорить с органом абстрактно. Но и не нужно признавать больше, чем установлено. Формулировки должны быть аккуратными: «по результатам проверки установлено», «оператором приняты меры», «обработка осуществлялась в целях», «документы прилагаются».</p></div><h2  class="t-redactor__h2">Если запрос связан с сайтом</h2><div class="t-redactor__text"><p>Нужно проверить страницу, форму, чекбокс, ссылки на согласие и политику, версию документа на дату обращения, фактический путь заявки. Иногда на текущей версии сайта уже все исправлено, но жалоба относится к старой форме. В этом случае важно понять, можно ли подтвердить, какой текст действовал на момент сбора данных.</p></div><h2  class="t-redactor__h2">Если запрос связан с утечкой</h2><div class="t-redactor__text"><p>Нужно действовать по правилам инцидента: проверить факт неправомерного доступа или распространения, определить объем данных, принять меры, уведомить Роскомнадзор в установленные сроки, начать внутреннее расследование и подготовить дополнительные сведения. Ответ на запрос не должен заменять уведомление об инциденте, если обязанность уведомления возникла.</p></div><h2  class="t-redactor__h2">Типовые ошибки в ответах</h2><div class="t-redactor__text"><ul><li>пропуск срока ответа;</li><li>ответ без приложений и доказательств;</li><li>направление документов, которые противоречат сайту;</li><li>обещание исправить нарушение без конкретного плана;</li><li>признание утечки без проверки фактов;</li><li>отправка персональных данных третьих лиц без необходимости;</li><li>отсутствие единой позиции между юристом, IT и руководством.</li></ul><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Произошла утечка персональных данных: что делать компании в первые 24 часа</title>
      <link>https://kurnev.ru/tpost/utechka-personalnyh-dannyh-chto-delat</link>
      <amplink>https://kurnev.ru/tpost/utechka-personalnyh-dannyh-chto-delat?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Пошаговый план действий при утечке персональных данных: фиксация инцидента, уведомление РКН за 24 часа, расследование, 72 часа и снижение рисков.</description>
      <turbo:content><![CDATA[<header><h1>Произошла утечка персональных данных: что делать компании в первые 24 часа</h1></header><div class="t-redactor__text"><p>Утечка персональных данных — одна из самых опасных ситуаций для бизнеса по 152-ФЗ. В первые часы важно не паниковать и не скрывать проблему, а быстро установить факты, ограничить последствия и выполнить обязанности оператора. Ошибки в первые 24 часа часто стоят дороже самой технической проблемы: компания пропускает срок уведомления, удаляет доказательства, дает противоречивые комментарии или не понимает, какие данные действительно раскрыты.</p><p>Утечкой может быть взлом базы, публикация файла с клиентами, отправка рассылки с открытым списком адресов, доступ бывшего сотрудника к CRM, ошибочная отправка документов чужому адресату, продажа базы подрядчиком, незащищенная ссылка на документы или выгрузка данных из облачного сервиса.</p></div><h2  class="t-redactor__h2">Первые действия</h2><div class="t-redactor__text"><ul><li>зафиксировать время обнаружения инцидента;</li><li>ограничить доступ к системе или файлу;</li><li>сохранить логи, письма, скриншоты, технические следы;</li><li>определить предварительный объем данных и категории субъектов;</li><li>назначить ответственного за коммуникацию с Роскомнадзором;</li><li>оценить, возникла ли обязанность уведомления;</li><li>подготовить первичное уведомление в течение 24 часов, если инцидент подпадает под закон.</li></ul></div><h2  class="t-redactor__h2">Почему важны именно 24 часа</h2><div class="t-redactor__text"><p>Закон предусматривает обязанность оператора уведомить Роскомнадзор об инциденте в течение 24 часов с момента выявления неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, если это повлекло нарушение прав субъектов. В первичном уведомлении указываются сведения об инциденте, предполагаемых причинах, предполагаемом вреде, принятых мерах и лице для взаимодействия.</p><p>Не нужно ждать полного расследования, если уже понятно, что инцидент произошел. Для полного анализа есть следующий этап — дополнительные сведения по результатам внутреннего расследования.</p></div><h2  class="t-redactor__h2">Что выяснить до первичного уведомления</h2><div class="t-redactor__text"><p>Нужно установить хотя бы предварительно: какие системы затронуты, какие категории данных раскрыты, сколько субъектов может быть затронуто, есть ли специальные категории или данные детей, продолжается ли доступ, приняты ли меры блокировки, кто внутри компании отвечает за расследование. Если часть сведений еще неизвестна, это можно указать как предварительную информацию, но важно не пропустить срок.</p></div><h2  class="t-redactor__h2">Внутреннее расследование</h2><div class="t-redactor__text"><p>После первичного уведомления компания должна провести внутреннее расследование и подготовить дополнительные сведения. Обычно проверяются логи доступа, учетные записи сотрудников, действия подрядчиков, настройки CRM, облачных сервисов, хостинга, почты, прав доступа и резервных копий. Важно установить причину: техническая уязвимость, человеческая ошибка, нарушение сотрудника, действия подрядчика, фишинг, неправильная настройка публичной ссылки.</p></div><h2  class="t-redactor__h2">Что сообщать клиентам и пользователям</h2><div class="t-redactor__text"><p>Публичные сообщения должны быть аккуратными. Нельзя преждевременно утверждать, что «ничего страшного не произошло», если объем утечки еще не установлен. Но и не нужно раскрывать лишние детали, которые помогут злоумышленникам. Коммуникация должна быть согласована с юристом, IT и руководством.</p></div><h2  class="t-redactor__h2">Ошибки, которые ухудшают положение</h2><div class="t-redactor__text"><ul><li>не фиксировать дату обнаружения инцидента;</li><li>удалять логи и переписку;</li><li>ждать полного расследования и пропустить 24 часа;</li><li>уведомить слишком общими фразами без принятых мер;</li><li>не проверить подрядчиков и бывших сотрудников;</li><li>не ограничить доступ к системе;</li><li>давать разные версии клиентам, СМИ и Роскомнадзору.</li></ul><p>После инцидента нужно обновить документы и процессы: доступы, пароли, инструкции, договоры с подрядчиками, порядок резервного копирования, внутренний регламент реагирования и обучение сотрудников. Иначе даже устраненная утечка может показать, что у компании не было достаточных мер защиты.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Как уведомить Роскомнадзор об утечке персональных данных</title>
      <link>https://kurnev.ru/tpost/uvedomlenie-roskomnadzora-ob-utechke-personalnyh-dannyh</link>
      <amplink>https://kurnev.ru/tpost/uvedomlenie-roskomnadzora-ob-utechke-personalnyh-dannyh?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Когда и как уведомлять Роскомнадзор об утечке персональных данных: первичное уведомление за 24 часа, расследование за 72 часа и частые ошибки.</description>
      <turbo:content><![CDATA[<header><h1>Как уведомить Роскомнадзор об утечке персональных данных</h1></header><div class="t-redactor__text"><p>Уведомление Роскомнадзора об утечке персональных данных — это отдельная обязанность оператора. Ее нельзя заменить внутренней служебной запиской, письмом клиенту или последующим исправлением уязвимости. Если произошел инцидент, который повлек или мог повлечь нарушение прав субъектов персональных данных, оператор должен действовать быстро и документально.</p><p>Сложность в том, что в первые часы компания часто не знает всех деталей. Но закон устроен так, что первичное уведомление направляется быстро, а подробные сведения предоставляются после внутреннего расследования. Поэтому нужен заранее подготовленный алгоритм: кто принимает решение, кто собирает техническую информацию, кто готовит юридический текст, кто отправляет уведомление и кто взаимодействует с Роскомнадзором.</p></div><h2  class="t-redactor__h2">Когда уведомление обязательно</h2><div class="t-redactor__text"><p>Поводом может быть неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным. Это не только крупный взлом. Ошибочная отправка файла не тому адресату, открытая ссылка на документы, выгрузка базы подрядчиком, доступ бывшего сотрудника, публикация таблицы с клиентами или письмо с открытой копией адресатов тоже могут быть инцидентом.</p></div><h2  class="t-redactor__h2">Первичное уведомление за 24 часа</h2><div class="t-redactor__text"><p>В первичном уведомлении нужно указать сведения о произошедшем инциденте, предполагаемые причины, предполагаемый вред, меры по устранению последствий и лицо, уполномоченное взаимодействовать с Роскомнадзором. На этом этапе не всегда возможно точно определить количество субъектов или окончательную причину, но важно дать добросовестную предварительную информацию и показать, что оператор начал реагирование.</p></div><h2  class="t-redactor__h2">Дополнительные сведения за 72 часа</h2><div class="t-redactor__text"><p>После первичного уведомления проводится внутреннее расследование. По его результатам нужно предоставить дополнительные сведения: уточненные причины инцидента, последствия, объем затронутых данных, принятые меры, результаты анализа и меры по предотвращению повторения. Если к расследованию привлекается подрядчик или IT-специалист, его выводы должны быть оформлены документально.</p></div><h2  class="t-redactor__h2">Что подготовить для уведомления</h2><div class="t-redactor__text"><ul><li>описание инцидента и дата его выявления;</li><li>предварительный перечень затронутых систем;</li><li>категории персональных данных;</li><li>предполагаемое количество субъектов;</li><li>меры, уже принятые оператором;</li><li>сведения о лице для связи;</li><li>план внутреннего расследования;</li><li>документы, подтверждающие ограничение доступа и устранение причины.</li></ul></div><h2  class="t-redactor__h2">Как не навредить себе уведомлением</h2><div class="t-redactor__text"><p>Уведомление должно быть точным, но не избыточным. Не стоит указывать неподтвержденные выводы как факт. Если причина еще проверяется, лучше написать, что причина устанавливается. Если объем данных предварительный, это нужно отметить. Но нельзя скрывать уже известные обстоятельства или искусственно занижать масштаб инцидента.</p></div><h2  class="t-redactor__h2">Роль юриста</h2><div class="t-redactor__text"><p>Юрист помогает определить, является ли событие инцидентом, какие сроки применяются, как сформулировать уведомление, какие документы собрать, как выстроить взаимодействие с IT и подрядчиками, какие меры описать и как подготовиться к возможному запросу Роскомнадзора после уведомления.</p></div><h2  class="t-redactor__h2">Что сделать после уведомления</h2><div class="t-redactor__text"><p>После направления уведомлений работа не заканчивается. Нужно устранить уязвимость, ограничить доступ, обновить пароли, провести аудит прав пользователей, проверить договоры с подрядчиками, пересмотреть регламент реагирования на инциденты и обучить сотрудников. Если инцидент связан с подрядчиком, нужно отдельно оценить договорную ответственность и возможность предъявления требований.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Персональные данные сотрудников: какие документы нужны работодателю</title>
      <link>https://kurnev.ru/tpost/personalnye-dannye-sotrudnikov-dokumenty-rabotodatelya</link>
      <amplink>https://kurnev.ru/tpost/personalnye-dannye-sotrudnikov-dokumenty-rabotodatelya?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Какие документы нужны работодателю для обработки персональных данных сотрудников: положение, приказ, доступы, согласия, кадровые данные и подрядчики.</description>
      <turbo:content><![CDATA[<header><h1>Персональные данные сотрудников: какие документы нужны работодателю</h1></header><div class="t-redactor__text"><p>Работодатель обрабатывает персональные данные сотрудников каждый день: принимает резюме, оформляет трудовой договор, ведет кадровый учет, начисляет зарплату, передает сведения в государственные органы, хранит документы, ведет табели, оформляет отпуска, больничные и командировки. Поэтому документы по персональным данным работников нужны практически любой компании, даже если у нее нет сложного сайта и клиентской базы.</p><p>Особенность кадровых данных в том, что обработка регулируется не только 152-ФЗ, но и трудовым законодательством. Не все действия требуют согласия работника: многие данные обрабатываются для исполнения трудового договора и требований закона. Но это не означает, что работодатель может собирать любые сведения и передавать их кому угодно без документов.</p></div><h2  class="t-redactor__h2">Какие документы нужны работодателю</h2><div class="t-redactor__text"><ul><li>положение об обработке персональных данных работников;</li><li>приказ о назначении ответственного за организацию обработки персональных данных;</li><li>перечень лиц, имеющих доступ к кадровым данным;</li><li>обязательства о неразглашении для работников с доступом;</li><li>порядок хранения бумажных и электронных документов;</li><li>согласия работников для отдельных целей, где они действительно нужны;</li><li>договоры поручения с внешними обработчиками;</li><li>регламент ответа на запросы работников;</li><li>порядок уничтожения или архивного хранения данных.</li></ul></div><h2  class="t-redactor__h2">Когда нужно согласие работника</h2><div class="t-redactor__text"><p>Согласие не нужно подменять все основания обработки. Работодатель вправе обрабатывать многие данные для заключения и исполнения трудового договора, ведения кадрового учета, начисления заработной платы и исполнения обязанностей перед государственными органами. Но согласие может понадобиться для передачи данных третьим лицам вне обязательных требований, размещения фото на сайте, публикации информации о сотруднике, оформления добровольных сервисов, некоторых медицинских программ или иных дополнительных целей.</p><p>Если согласие нужно, оно должно быть конкретным. Нельзя брать у работника одно универсальное согласие «на все случаи жизни» и затем использовать его для любых передач и публикаций.</p></div><h2  class="t-redactor__h2">Доступ к кадровым данным</h2><div class="t-redactor__text"><p>Кадровые данные должны быть доступны только тем сотрудникам, которым они нужны для работы: кадровику, бухгалтеру, руководителю, юристу, ответственному за охрану труда, IT-специалисту в части обслуживания систем. Доступ должен быть ограничен, а работники, имеющие доступ, должны понимать обязанность конфиденциальности.</p><p>Отдельно нужно проверить электронные папки, облачные диски, общие чаты и таблицы. Частая ошибка — сканы паспортов, трудовых договоров и больничных лежат в общей папке, доступной широкому кругу сотрудников.</p></div><h2  class="t-redactor__h2">Передача данных подрядчикам</h2><div class="t-redactor__text"><p>Работодатель может передавать данные бухгалтерскому аутсорсеру, кадровому провайдеру, банку, страховой компании, сервису электронного документооборота, медицинской организации, IT-подрядчику. Для каждой передачи нужно определить правовое основание и проверить договор. Если подрядчик обрабатывает данные по поручению оператора, договор должен содержать условия поручения обработки персональных данных.</p></div><h2  class="t-redactor__h2">Кандидаты на работу</h2><div class="t-redactor__text"><p>Резюме кандидатов — тоже персональные данные. Если компания собирает отклики через сайт, почту, мессенджеры или сервисы подбора персонала, нужно указать цель обработки, срок хранения резюме и порядок удаления. Нельзя бесконечно хранить базу кандидатов «на всякий случай» без понятной цели и основания.</p></div><h2  class="t-redactor__h2">Ошибки работодателей</h2><div class="t-redactor__text"><ul><li>нет положения об обработке персональных данных работников;</li><li>доступ к кадровым данным открыт лишним сотрудникам;</li><li>согласие работника используется вместо анализа законного основания;</li><li>фото и сведения о сотрудниках публикуются без отдельного основания;</li><li>договоры с бухгалтерией и IT не содержат условий о персональных данных;</li><li>резюме кандидатов хранятся бессрочно;</li><li>нет порядка уничтожения и архивного хранения документов.</li></ul><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Передача персональных данных подрядчику: что прописать в договоре</title>
      <link>https://kurnev.ru/tpost/peredacha-personalnyh-dannyh-podryadchiku</link>
      <amplink>https://kurnev.ru/tpost/peredacha-personalnyh-dannyh-podryadchiku?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Как оформить передачу персональных данных подрядчику: поручение обработки, цели, действия, конфиденциальность, безопасность, ответственность и контроль.</description>
      <turbo:content><![CDATA[<header><h1>Передача персональных данных подрядчику: что прописать в договоре</h1></header><div class="t-redactor__text"><p>Бизнес редко обрабатывает персональные данные полностью внутри компании. Заявки проходят через хостинг, CRM, телефонию, рассылки, бухгалтерию, колл-центр, разработчиков, маркетологов, сервисы записи, платежных агрегаторов и IT-поддержку. Поэтому вопрос передачи персональных данных подрядчику — один из ключевых по 152-ФЗ.</p><p>Передача данных подрядчику не всегда запрещена. Но она должна быть оформлена правильно. Если подрядчик действует по поручению оператора, договор должен определять цели обработки, перечень действий с данными, обязанности по конфиденциальности и защите, требования к обработчику, порядок возврата или уничтожения данных и ответственность сторон.</p></div><h2  class="t-redactor__h2">Кто такой обработчик по поручению оператора</h2><div class="t-redactor__text"><p>Оператор определяет цели обработки и состав данных. Подрядчик может выполнять отдельные действия: хранить заявки в CRM, обеспечивать хостинг, вести рассылку, принимать звонки, обрабатывать платежи, обслуживать IT-систему, вести кадровый или бухгалтерский учет. В таком случае подрядчик не должен использовать данные в собственных целях, если иное не предусмотрено законно и отдельно не оформлено.</p></div><h2  class="t-redactor__h2">Что обязательно прописать в договоре</h2><div class="t-redactor__text"><ul><li>какие персональные данные передаются;</li><li>цели обработки;</li><li>конкретные действия с данными;</li><li>обязанность соблюдать конфиденциальность;</li><li>меры защиты персональных данных;</li><li>запрет использовать данные в собственных целях;</li><li>условия привлечения субподрядчиков;</li><li>порядок возврата, удаления или уничтожения данных;</li><li>порядок уведомления об инциденте;</li><li>ответственность за нарушение условий обработки.</li></ul></div><h2  class="t-redactor__h2">Почему обычной фразы о конфиденциальности мало</h2><div class="t-redactor__text"><p>Фраза «стороны обязуются соблюдать конфиденциальность» не раскрывает поручение обработки персональных данных. Она не определяет цели, действия, сроки, меры защиты и порядок реагирования на утечку. Если произойдет инцидент у подрядчика, оператору будет сложно доказать, что он правильно организовал передачу и контролировал обработку.</p></div><h2  class="t-redactor__h2">Подрядчик и утечка</h2><div class="t-redactor__text"><p>Если данные утекли у подрядчика, ответственность перед субъектами и Роскомнадзором может затронуть оператора. Поэтому в договоре нужно предусмотреть обязанность подрядчика немедленно уведомить оператора об инциденте, сохранить доказательства, предоставить информацию для уведомления Роскомнадзора, содействовать внутреннему расследованию и компенсировать убытки при нарушении своих обязанностей.</p></div><h2  class="t-redactor__h2">Иностранные подрядчики и облачные сервисы</h2><div class="t-redactor__text"><p>Если подрядчик находится за рубежом или сервис использует иностранную инфраструктуру, нужно дополнительно проверить трансграничную передачу и локализацию при сборе данных граждан РФ. Обычный договор на SaaS не всегда закрывает требования российского законодательства. Особенно внимательно нужно относиться к зарубежным CRM, почтовым сервисам, аналитике, чатам и облачным хранилищам.</p></div><h2  class="t-redactor__h2">Какие подрядчики требуют проверки</h2><div class="t-redactor__text"><ul><li>хостинг и разработчик сайта;</li><li>CRM и сервисы продаж;</li><li>сервисы рассылок и call-tracking;</li><li>бухгалтерский и кадровый аутсорсинг;</li><li>колл-центр и служба поддержки;</li><li>маркетинговое агентство;</li><li>платежный агрегатор;</li><li>облачное хранилище и сервис электронного документооборота.</li></ul></div><h2  class="t-redactor__h2">Как провести аудит договоров</h2><div class="t-redactor__text"><p>Нужно составить список всех сервисов и подрядчиков, которые получают доступ к данным. Затем определить, кто из них является самостоятельным оператором, а кто действует по поручению. После этого проверить договоры и пользовательские соглашения сервисов. Если условий недостаточно, нужно подготовить дополнительное соглашение или изменить схему передачи данных.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>CRM, облачные сервисы и 152-ФЗ: какие риски есть у бизнеса</title>
      <link>https://kurnev.ru/tpost/crm-oblachnye-servisy-152-fz</link>
      <amplink>https://kurnev.ru/tpost/crm-oblachnye-servisy-152-fz?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Какие риски по 152-ФЗ возникают при использовании CRM, облаков, рассылок, чатов, аналитики и зарубежных сервисов, и как их проверить.</description>
      <turbo:content><![CDATA[<header><h1>CRM, облачные сервисы и 152-ФЗ: какие риски есть у бизнеса</h1></header><div class="t-redactor__text"><p>CRM и облачные сервисы удобны для бизнеса, но именно они часто создают скрытые риски по 152-ФЗ. Компания видит только форму заявки и карточку клиента, а фактически персональные данные проходят через хостинг, конструктор сайта, CRM, телефонию, мессенджеры, рассылки, аналитику, рекламные пиксели и облачное хранилище. Если эти процессы не отражены в документах, политика и согласия не соответствуют реальности.</p><p>Особенно важно проверить, где происходит первичная запись и хранение данных граждан РФ. С 2025 года требования к локализации при сборе персональных данных стали жестче: при сборе персональных данных граждан РФ нельзя использовать базы данных за пределами РФ для ключевых операций записи и хранения, за исключением предусмотренных законом случаев. Это влияет на сайты, CRM, облака, виджеты и зарубежные SaaS.</p></div><h2  class="t-redactor__h2">Какие сервисы нужно проверить</h2><div class="t-redactor__text"><ul><li>CRM: Bitrix24, amoCRM, Tilda CRM и другие системы;</li><li>хостинг и конструктор сайта;</li><li>онлайн-чаты, виджеты обратного звонка, квизы;</li><li>телефония и call-tracking;</li><li>email-рассылки и SMS-сервисы;</li><li>облачные таблицы и хранилища;</li><li>сервисы аналитики и рекламные пиксели;</li><li>мессенджеры и боты;</li><li>сервисы электронного документооборота.</li></ul></div><h2  class="t-redactor__h2">Главные юридические вопросы</h2><div class="t-redactor__text"><p>По каждому сервису нужно понять: какие данные он получает, является ли он самостоятельным оператором или обработчиком по поручению, где находятся базы, есть ли трансграничная передача, можно ли удалить данные, кто имеет доступ, есть ли договор или пользовательское соглашение с условиями обработки персональных данных.</p><p>Если сервис только технически хранит данные по поручению компании, нужны условия поручения обработки. Если сервис сам определяет цели использования данных, ситуация сложнее: нужно понять, можно ли вообще передавать ему данные и как информировать субъектов.</p></div><h2  class="t-redactor__h2">CRM и согласие пользователя</h2><div class="t-redactor__text"><p>Пользователь, оставляя заявку на сайте, обычно не знает, что его данные попадут в CRM, Telegram-уведомление, почту менеджера и аналитику. Поэтому политика и согласие должны честно описывать категории получателей или обработчиков. Не обязательно перечислять каждую систему в тексте под формой, но документы должны соответствовать фактическому процессу.</p></div><h2  class="t-redactor__h2">Зарубежные сервисы</h2><div class="t-redactor__text"><p>Если используется зарубежный сервис, нужно проверить два блока: трансграничную передачу и локализацию. Трансграничная передача может требовать отдельного уведомления Роскомнадзора. Локализация касается этапа сбора данных граждан РФ и использования баз данных за пределами РФ. Эти вопросы нельзя закрыть одной общей фразой в политике.</p></div><h2  class="t-redactor__h2">Облачные таблицы и мессенджеры</h2><div class="t-redactor__text"><p>На практике риск часто возникает не в официальной CRM, а в бытовых инструментах: менеджеры выгружают заявки в таблицу, пересылают паспорта в чат, хранят документы на личном диске, отправляют клиентскую базу подрядчику в мессенджере. Даже если юридические документы на сайте хорошие, такие действия могут нарушать внутренний порядок обработки и создавать риск утечки.</p></div><h2  class="t-redactor__h2">Что должен сделать бизнес</h2><div class="t-redactor__text"><ul><li>составить карту всех сервисов, через которые проходят данные;</li><li>проверить локализацию и трансграничную передачу;</li><li>обновить политику и согласия;</li><li>заключить или дополнить договоры поручения с подрядчиками;</li><li>ограничить доступ сотрудников к CRM и облакам;</li><li>запретить хранение чувствительных документов в личных чатах и таблицах;</li><li>настроить порядок удаления данных по запросу субъекта;</li><li>подготовить план реагирования на инцидент.</li></ul><p>CRM должна помогать продажам, а не создавать юридическую уязвимость. Правильная настройка документов и процессов позволяет сохранить удобство работы и одновременно снизить риск претензий Роскомнадзора.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Юрист по персональным данным и 152-ФЗ: документы, сайт, Роскомнадзор и защита бизнеса</title>
      <link>https://kurnev.ru/tpost/lvk8u4eis1-yurist-po-personalnim-dannim-i-152-fz-do</link>
      <amplink>https://kurnev.ru/tpost/lvk8u4eis1-yurist-po-personalnim-dannim-i-152-fz-do?amp=true</amplink>
      <pubDate>Mon, 08 Jun 2026 00:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные и 152-ФЗ</category>
      <description>Что проверяет юрист по персональным данным: сайт, политика, согласия, уведомление Роскомнадзора, подрядчики, CRM, утечки и штрафы по 152-ФЗ.</description>
      <turbo:content><![CDATA[<header><h1>Юрист по персональным данным и 152-ФЗ: документы, сайт, Роскомнадзор и защита бизнеса</h1></header><div class="t-redactor__text"><p>Персональные данные давно перестали быть вопросом «разместить политику в подвале сайта». Сейчас даже небольшая компания может столкнуться с требованиями Роскомнадзора, претензией клиента, проверкой сайта, обязанностью уведомить об обработке данных, спором с подрядчиком или последствиями утечки. Поэтому запрос «юрист по персональным данным и 152-ФЗ» обычно возникает не из любопытства, а когда бизнесу нужно привести документы в порядок и снизить риск штрафов.</p><p>Под действие 152-ФЗ попадают не только крупные IT-компании. Если на сайте есть форма заявки, запись на консультацию, чат, обратный звонок, регистрация в личном кабинете, рассылка, прием резюме, сбор данных сотрудников или клиентов, бизнес уже работает с персональными данными. При этом важны не только тексты документов, но и фактическая схема обработки: где хранятся данные, кто имеет доступ, какие сервисы подключены, кому передаются сведения и какие действия может подтвердить оператор.</p></div><h2  class="t-redactor__h2">Когда бизнесу нужен юрист по персональным данным</h2><div class="t-redactor__text"><p>Юрист нужен не только после проверки. Чаще всего помощь требуется заранее: перед запуском сайта, медицинской клиники, онлайн-школы, сервиса записи, интернет-магазина, CRM, чат-бота или рекламной воронки. Чем раньше проверены документы и технические процессы, тем проще избежать ситуации, когда политика на сайте не соответствует реальному сбору данных, согласие объединено с пользовательским соглашением, а уведомление в Роскомнадзор не подано.</p><ul><li>компания собирает заявки через сайт или мессенджеры;</li><li>есть база клиентов, пациентов, учеников, покупателей или подписчиков;</li><li>используются CRM, облачные сервисы, телефония, рассылки, онлайн-чаты и аналитика;</li><li>данные передаются подрядчикам, маркетологам, колл-центру, хостингу или разработчику;</li><li>получено письмо, запрос или требование Роскомнадзора;</li><li>произошла утечка, взлом, ошибочная рассылка или публикация базы;</li><li>нужно подготовить комплект документов по 152-ФЗ для сайта, сотрудников или проверки.</li></ul></div><h2  class="t-redactor__h2">Что входит в юридический аудит по 152-ФЗ</h2><div class="t-redactor__text"><p>Правильный аудит начинается не с копирования шаблона политики, а с описания процессов. Нужно понять, какие категории данных собираются, у кого именно, на каком основании, для каких целей, сколько хранятся, кому передаются и через какие информационные системы проходят. Только после этого можно готовить документы, которые будут соответствовать реальной работе компании.</p><p>Обычно проверяются политика обработки персональных данных, согласия, формы сайта, уведомление в Роскомнадзор, договоры с подрядчиками, локальные акты для сотрудников, порядок обработки обращений субъектов, меры защиты, журналирование инцидентов, регламенты доступа и основания передачи данных третьим лицам. Отдельно смотрятся риски трансграничной передачи и локализации баз данных, если используются зарубежные сервисы или SaaS.</p></div><h2  class="t-redactor__h2">Какие документы чаще всего нужны компании</h2><div class="t-redactor__text"><p>Единого «универсального комплекта» для всех нет. Для сайта с формой заявки нужен один набор, для клиники — другой, для работодателя — третий, для маркетплейса или онлайн-сервиса — четвертый. Но в базовый комплект обычно входят политика обработки персональных данных, согласие на обработку данных, согласие на получение рекламы или рассылки при необходимости, положение об обработке персональных данных, приказ о назначении ответственного, порядок доступа работников к данным, поручения обработчикам и инструкции на случай инцидента.</p><p>С 2025 года особенно важно проверять согласия. Согласие на обработку персональных данных должно быть самостоятельным и не должно прятаться внутри пользовательского соглашения, оферты или общего текста «согласен со всем». Для сайта это означает, что чекбокс, ссылка и сам документ должны быть оформлены так, чтобы можно было доказать осознанное и отдельное волеизъявление пользователя.</p></div><h2  class="t-redactor__h2">Какие ошибки создают риск</h2><div class="t-redactor__text"><p>Самая частая ошибка — документы есть, но они не соответствуют реальности. Например, политика говорит, что данные не передаются третьим лицам, хотя заявки автоматически попадают в CRM, обрабатываются хостингом, отправляются в мессенджер менеджеру и используются для аналитики. Другая типовая ошибка — у сайта есть форма заявки, но нет отдельного согласия, а ссылка ведет только на политику. Еще один риск — отсутствие уведомления в Роскомнадзор, хотя компания обрабатывает данные клиентов и сотрудников с применением автоматизации.</p><p>Отдельная зона риска — подрядчики. Если данные получает разработчик, колл-центр, бухгалтерия, CRM-провайдер, сервис email-рассылки или подрядчик по рекламе, договор должен учитывать поручение обработки персональных данных. Иначе оператор остается ответственным перед субъектом, но фактически не контролирует, что с данными делает внешний исполнитель.</p></div><h2  class="t-redactor__h2">Как юрист помогает до проверки и после претензии</h2><div class="t-redactor__text"><p>До проверки юрист помогает построить документальную и фактическую схему: какие формы использовать, какие согласия поставить, нужно ли подавать уведомление, какие договоры дополнить, как отвечать субъектам данных, что исправить в CRM и кто внутри компании должен отвечать за персональные данные. После претензии или запроса юрист помогает не отвечать лишнего, собрать подтверждающие документы, подготовить правовую позицию и снизить риск привлечения к ответственности.</p><p>Важно: задача юриста — не просто «написать политику», а сделать так, чтобы документы, сайт и реальная обработка данных не противоречили друг другу. Именно такие противоречия обычно становятся причиной замечаний.</p><p>Если нужно быстро понять, какие документы и действия нужны именно вашей компании, можно направить сайт, форму сбора данных, договоры с подрядчиками или письмо Роскомнадзора на предварительный разбор через <a href="https://kurnev.ru/">kurnev.ru</a>. Такой аудит помогает отделить реальные риски от формальных замечаний и подготовить понятный план исправлений.</p>&quot;</div>]]></turbo:content>
    </item>
  </channel>
</rss>
