<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:yandex="http://news.yandex.ru" xmlns:turbo="http://turbo.yandex.ru" xmlns:media="http://search.yahoo.com/mrss/">
  <channel>
    <title>ПД 152</title>
    <link>https://kurnev.ru</link>
    <description/>
    <language>ru</language>
    <lastBuildDate>Mon, 03 Aug 2026 23:54:49 +0300</lastBuildDate>
    <item turbo="true">
      <title>Можно ли хранить персональные данные россиян на зарубежном сервере</title>
      <link>https://kurnev.ru/personalnye-dannye/hranenie-personalnyh-dannyh-za-rubezhom</link>
      <amplink>https://kurnev.ru/personalnye-dannye/hranenie-personalnyh-dannyh-za-rubezhom?amp=true</amplink>
      <pubDate>Mon, 03 Aug 2026 12:00:00 +0300</pubDate>
      <author>Артем Курнев</author>
      <category>Персональные данные</category>
      <enclosure url="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp" type="image/webp"/>
      <description>Можно ли российскому бизнесу использовать зарубежный сервер, CRM или облако для персональных данных: локализация, трансграничная передача, резервные копии, Роскомнадзор и штрафы в 2026 году.</description>
      <turbo:content><![CDATA[<header><h1>Можно ли хранить персональные данные россиян на зарубежном сервере</h1></header><figure><img alt="" src="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp"/></figure><div class="t-redactor__text"><p style="margin:0 0 16px;color:#667085;font-size:14px;">Автор: <a href="https://kurnev.ru/about"><strong>Артем Курнев</strong></a>. Материал актуален на 3 августа 2026 года.</p><div style="margin:20px 0;padding:18px 20px;background:#f2f5ff;border-left:4px solid #1f3fb8;border-radius:10px;"><strong style="font-size:18px;">Коротко</strong><p>Для обычного российского бизнеса использовать зарубежный сервер как основную или рабочую базу персональных данных граждан РФ нельзя. Часть 5 статьи 18 Федерального закона № 152-ФЗ требует, чтобы при сборе персональных данных запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России выполнялись с использованием баз данных, находящихся на территории Российской Федерации.</p><p style="margin-bottom:0;">С 1 июля 2025 года формулировка локализационного требования была усилена. Теперь закон прямо говорит, что перечисленные операции с использованием баз данных за пределами России не допускаются, кроме нескольких специальных исключений, которые для обычного коммерческого сайта, интернет-магазина, CRM или кадровой системы, как правило, не подходят.</p></div><div style="margin:24px 0;display:flex;flex-wrap:wrap;gap:10px;"><a href="tel:+79099281329" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">Позвонить</a><a href="https://t.me/orivonux" target="_blank" rel="noopener noreferrer" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">Telegram</a><a href="https://wa.me/79099281329" target="_blank" rel="noopener noreferrer" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">WhatsApp</a><a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener noreferrer" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">MAX</a></div><strong>Содержание</strong><ul><li><a href="#chto-izmenilos-s-1-iyulya-2025-goda">Что изменилось с 1 июля 2025 года</a></li><li><a href="#soglasie-polzovatelya-ne-otmenyaet-lokalizaciyu">Согласие пользователя не отменяет локализацию</a></li><li><a href="#zarubezhnyy-server-i-transgranichnaya-peredacha-raznye-yuridicheskie-voprosy">Зарубежный сервер и трансграничная передача — разные юридические вопросы</a></li><li><a href="#mozhno-li-snachala-zapisat-dannye-v-rossii-a-zatem-otpravit-za-rubezh">Можно ли сначала записать данные в России, а затем отправить за рубеж</a></li><li><a href="#pravila-transgranichnoy-peredachi-izmenilis-26-iyulya-2026-goda">Правила трансграничной передачи изменились 26 июля 2026 года</a></li><li><a href="#zarubezhnye-crm-oblaka-i-saas">Зарубежные CRM, облака и SaaS</a></li><li><a href="#mozhno-li-derzhat-rezervnuyu-kopiyu-za-granicey">Можно ли держать резервную копию за границей</a></li><li><a href="#a-esli-zarubezhnyy-servis-rabotaet-na-serverah-v-rossii">А если зарубежный сервис работает на серверах в России</a></li><li><a href="#sobstvennyy-server-kompanii-za-rubezhom">Собственный сервер компании за рубежом</a></li><li><a href="#udalennyy-dostup-inostrannoy-tehpodderzhki">Удаленный доступ иностранной техподдержки</a></li><li><a href="#chto-s-e-mail-messendzherami-i-zarubezhnymi-ai-servisami">Что с e-mail, мессенджерами и зарубежными AI-сервисами</a></li><li><a href="#chto-schitaetsya-personalnymi-dannymi">Что считается персональными данными</a></li><li><a href="#otvetstvennost-za-zarubezhnuyu-bazu">Ответственность за зарубежную базу</a></li><li><a href="#pravoprimenenie-v-2026-godu">Правоприменение в 2026 году</a></li><li><a href="#kak-bezopasno-postroit-it-arhitekturu">Как безопасно построить IT-архитектуру</a></li><li><a href="#chto-proverit-v-dogovore-s-hostingom-ili-oblakom">Что проверить в договоре с хостингом или облаком</a></li><li><a href="#chastye-voprosy">Частые вопросы</a></li><li><a href="#vyvod">Вывод</a></li></ul><div style="margin:18px 0 26px;padding:15px 17px;border-radius:10px;background:#f7f8fa;"><strong>По теме персональных данных:</strong> <a href="https://kurnev.ru/personalnye-dannye">персональные данные — основной раздел</a> · <a href="https://kurnev.ru/personalnye-dannye-152-fz">юридическое сопровождение по 152-ФЗ</a> · <a href="https://kurnev.ru/yurist-roskomnadzor">юрист по спорам и проверкам Роскомнадзора</a></div><div style="margin:20px 0;padding:17px 19px;background:#f2f5ff;border-left:4px solid #1f3fb8;border-radius:10px;"><strong>Практический вывод</strong><div style="margin-top:6px;">Форма на сайте → российская база → CRM/учетная система в России — безопасная базовая архитектура. Схема, при которой форма сразу пишет имя, телефон, e-mail или другие данные россиянина в иностранную базу, создает риск нарушения требования о локализации.</div></div></div><h2  class="t-redactor__h2">Что изменилось с 1 июля 2025 года</h2><div class="t-redactor__text"><p>Федеральный закон от 28 февраля 2025 года № 23-ФЗ изменил часть 5 статьи 18 Закона № 152-ФЗ. До поправок бизнес часто строил модель «первичная запись в России, затем рабочая копия за рубежом» и трактовал локализацию достаточно широко. Новая редакция стала жестче: при сборе нельзя использовать зарубежные базы для записи, систематизации, накопления, хранения, уточнения и извлечения данных российских граждан.</p><p>Минцифры в письме от 12 мая 2025 года № П25-44929 отдельно разъяснило применение поправок. Ведомство указало, что последующая трансграничная передача данных, которые были ранее собраны с использованием баз в России, сама по себе не запрещена. Но хранение и уточнение персональных данных граждан РФ, включая их копии, должны осуществляться с использованием баз данных, расположенных в Российской Федерации.</p><div style="margin:20px 0;padding:17px 19px;background:#f2f5ff;border-left:4px solid #1f3fb8;border-radius:10px;"><strong>Почему это важно</strong><div style="margin-top:6px;">Локализация и трансграничная передача — не одно и то же. Закон может допускать передачу данных иностранному получателю, но это не означает автоматического права построить за рубежом постоянную резервную, зеркальную или рабочую базу с персональными данными россиян.</div></div></div><h2  class="t-redactor__h2">Согласие пользователя не отменяет локализацию</h2><div class="t-redactor__text"><p>Одна из самых частых ошибок — включить в согласие фразу «разрешаю хранить данные за пределами Российской Федерации» и считать вопрос решенным. Это не работает.</p><p>Часть 5 статьи 18 делает исключения только для пунктов 2, 3, 4 и 8 части 1 статьи 6 Закона № 152-ФЗ. Обычное согласие субъекта находится в пункте 1 статьи 6, а исполнение договора с клиентом — в пункте 5. Следовательно, согласие покупателя, клиента или работника само по себе не позволяет перенести первичную базу на зарубежный сервер.</p><ul><li>исполнение обязанностей, прямо предусмотренных законом или международным договором РФ;</li><li>обработка в связи с участием лица в судебном процессе;</li><li>обработка для исполнения полномочий государственных органов и функций организаций, участвующих в оказании госуслуг;</li><li>законная журналистская, медийная, научная, литературная или иная творческая деятельность при соблюдении прав субъекта.</li></ul><p>Для типового коммерческого бизнеса эти исключения обычно неприменимы. Поэтому договор с иностранным облаком, пользовательское соглашение или согласие клиента не заменяют российскую локализацию.</p></div><h2  class="t-redactor__h2">Зарубежный сервер и трансграничная передача — разные юридические вопросы</h2><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">На что смотрим</div></td><td class="t-table__cell" data-row="1" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Где физически находится база, используемая при сборе и дальнейших операциях</div></td><td class="t-table__cell" data-row="1" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Кому и на территорию какого государства передаются данные</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Главное требование</div></td><td class="t-table__cell" data-row="2" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">База для данных граждан РФ — в России</div></td><td class="t-table__cell" data-row="2" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Уведомление Роскомнадзора и соблюдение ст. 12</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Согласие субъекта</div></td><td class="t-table__cell" data-row="3" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Обычно не снимает требование локализации</div></td><td class="t-table__cell" data-row="3" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Может быть правовым основанием в конкретной ситуации, но не заменяет процедуру ст. 12</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="4" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Сервер оператора за рубежом</div></td><td class="t-table__cell" data-row="4" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Риск нарушения локализации уже из-за места базы</div></td><td class="t-table__cell" data-row="4" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Отдельно оценивается, есть ли иностранный получатель</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="5" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Иностранный SaaS/облако</div></td><td class="t-table__cell" data-row="5" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Проверяем, куда записываются и где хранятся данные</div></td><td class="t-table__cell" data-row="5" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Обычно возникает передача иностранному юрлицу/доступ иностранного лица</div></td></tr></tbody></table></div></div><h2  class="t-redactor__h2">Можно ли сначала записать данные в России, а затем отправить за рубеж</h2><div class="t-redactor__text"><p>Да, сама последующая передача ранее локализованных данных за границу законом не исключена. Это прямо следует из разъяснения Минцифры от 12 мая 2025 года. Но такая операция должна одновременно отвечать требованиям статьи 12 Закона № 152-ФЗ о трансграничной передаче.</p><p>До начала трансграничной передачи оператор обязан направить в Роскомнадзор отдельное уведомление. Оно не заменяет обычное уведомление об обработке персональных данных по статье 22 и подается именно как самостоятельная процедура.</p><p>Кроме того, до подачи уведомления оператор должен получить от иностранного получателя сведения о мерах защиты данных и условиях прекращения обработки, а в предусмотренных законом случаях — информацию о регулировании персональных данных в соответствующем государстве и сведения о самом получателе.</p><div style="margin:20px 0;padding:17px 19px;background:#f2f5ff;border-left:4px solid #1f3fb8;border-radius:10px;"><strong>Безопасная трактовка для бизнеса</strong><div style="margin-top:6px;">Российская база должна оставаться реальным центром хранения и актуализации. Не стоит считать, что техническая «прокладка» в России делает законной систему, в которой основная работа, долговременное хранение и резервирование фактически происходят только в иностранном облаке.</div></div></div><h2  class="t-redactor__h2">Правила трансграничной передачи изменились 26 июля 2026 года</h2><div class="t-redactor__text"><p>С 26 июля 2026 года статья 12 Закона № 152-ФЗ действует в обновленной редакции Федерального закона № 265-ФЗ. Ключевое практическое значение имеет перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, который утверждает Роскомнадзор.</p><p>Если страна включена в этот перечень, после направления уведомления оператор вправе начинать передачу, пока Роскомнадзор не принял решение об ограничении или запрете. Если страна в перечень не включена, до истечения установленного законом срока рассмотрения уведомления передача, как правило, начинаться не должна, кроме узких случаев защиты жизни, здоровья или иных жизненно важных интересов.</p><div style="margin:20px 0;padding:17px 19px;background:#f2f5ff;border-left:4px solid #1f3fb8;border-radius:10px;"><strong>Что проверить в 2026 году</strong><div style="margin-top:6px;">Нельзя использовать старую памятку, где страны делятся только по участию в Конвенции Совета Европы № 108. После поправок от 26 июля 2026 года для оператора критично сверяться с актуальным перечнем Роскомнадзора.</div></div></div><h2  class="t-redactor__h2">Зарубежные CRM, облака и SaaS</h2><div class="t-redactor__text"><p>Самый высокий риск возникает, когда иностранный сервис по своей архитектуре хранит рабочую клиентскую базу за пределами России. Это типично для CRM, helpdesk, систем рассылки, облачных таблиц, HR-платформ, сервисов аналитики и некоторых конструкторов сайтов.</p><p>Для оценки недостаточно посмотреть на бренд или страну регистрации поставщика. Нужна техническая карта: куда отправляется форма, где создается запись, где физически расположена база, где находятся резервные копии, кто имеет административный доступ и какие субподрядчики участвуют в обработке. При внедрении SaaS, облачной платформы или собственного IT-продукта отдельно имеет смысл проверить <a href="https://kurnev.ru/it-yurist-dogovory-razrabotka">IT-договоры и юридическое оформление разработки</a>.</p><ul><li>форма заявки сразу отправляет телефон клиента в иностранную CRM;</li><li>зарубежный helpdesk хранит обращения пользователей с ФИО и контактами;</li><li>HR-система иностранной группы содержит личные дела российских работников;</li><li>облачная таблица на зарубежной инфраструктуре используется как постоянная клиентская база;</li><li>резервная копия российской CRM автоматически выгружается в иностранное облако;</li><li>зарубежный AI-сервис получает промпты с ФИО, телефонами, паспортными или медицинскими данными клиентов.</li></ul><p>Во всех таких схемах нужно отдельно оценивать локализацию, правовое основание обработки, поручение обработки третьему лицу, безопасность и трансграничную передачу.</p></div><h2  class="t-redactor__h2">Можно ли держать резервную копию за границей</h2><div class="t-redactor__text"><p>После разъяснения Минцифры 2025 года резервная копия с персональными данными граждан РФ на зарубежном сервере стала особенно рискованной конструкцией. В письме прямо указано, что хранение, в том числе копий, должно осуществляться с использованием баз данных в России.</p><p>Поэтому для резервного копирования клиентской, кадровой или пользовательской базы разумнее использовать российский дата-центр или облако, где договором и технической документацией подтверждается размещение соответствующих ресурсов на территории РФ.</p></div><h2  class="t-redactor__h2">А если зарубежный сервис работает на серверах в России</h2><div class="t-redactor__text"><p>Иностранное происхождение программного продукта само по себе не означает нарушение локализации. Если конкретная база с персональными данными граждан РФ физически находится в России, требование части 5 статьи 18 в этой части может соблюдаться.</p><p>Но остается второй слой проверки: может ли иностранная компания или ее сотрудники получать доступ к данным из-за рубежа, передаются ли сведения в иностранную материнскую компанию, телеметрию, техподдержку или другие модули. Такие операции могут образовать трансграничную передачу и требовать отдельного оформления.</p></div><h2  class="t-redactor__h2">Собственный сервер компании за рубежом</h2><div class="t-redactor__text"><p>Даже если иностранный сервер принадлежит российской компании и иностранный провайдер формально не получает доступ к содержимому базы, физическое нахождение базы за пределами России остается проблемой локализации.</p><p>При этом вопрос о трансграничной передаче нужно анализировать отдельно, поскольку определение статьи 3 Закона № 152-ФЗ связывает ее с передачей данных на территорию иностранного государства иностранному органу, физическому или юридическому лицу. То есть одна и та же архитектура может нарушать локализацию независимо от того, возникает ли дополнительно трансграничная передача конкретному иностранному получателю.</p></div><h2  class="t-redactor__h2">Удаленный доступ иностранной техподдержки</h2><div class="t-redactor__text"><p>Если база физически находится в России, но иностранный подрядчик получает из-за рубежа доступ к записям с персональными данными, локализация сама по себе может быть соблюдена, но возникает вопрос передачи или предоставления доступа иностранному лицу. При претензии или проверке регулятора см. <a href="https://kurnev.ru/yurist-roskomnadzor">юридическую помощь по спорам с Роскомнадзором</a>.</p><p>Нужно определить конкретного получателя, цель и объем доступа, правовое основание, оформить отношения с обработчиком, ограничить права доступа и проверить необходимость уведомления Роскомнадзора о трансграничной передаче.</p></div><h2  class="t-redactor__h2">Что с e-mail, мессенджерами и зарубежными AI-сервисами</h2><div class="t-redactor__text"><p>Передача персональных данных по электронной почте, через мессенджер или в AI-систему юридически не становится безопасной только потому, что это не классическая CRM. Закон определяет обработку широко: в нее входят передача, предоставление, доступ, хранение и другие операции.</p><p>Если сотрудник копирует в зарубежный сервис таблицу клиентов, договор с паспортными данными или кадровый файл, организация фактически создает маршрут передачи персональных данных вне контролируемой российской базы.</p><div style="margin:20px 0;padding:17px 19px;background:#f2f5ff;border-left:4px solid #1f3fb8;border-radius:10px;"><strong>Правило для сотрудников</strong><div style="margin-top:6px;">Не загружать реальные персональные данные клиентов и работников в зарубежный AI, переводчик, облачный диск или онлайн-таблицу без утвержденной компанией схемы обработки. Для рабочих задач лучше использовать обезличивание или сервис, архитектура которого заранее проверена.</div></div></div><h2  class="t-redactor__h2">Что считается персональными данными</h2><div class="t-redactor__text"><p>Персональными данными является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу. Поэтому риск не ограничивается паспортами.</p><ul><li>ФИО, телефон, e-mail, адрес доставки;</li><li>данные работника, резюме и сведения о зарплате;</li><li>IP-адрес и иные идентификаторы — если в конкретной системе они позволяют связать данные с пользователем;</li><li>идентификатор клиента в CRM в совокупности с иными сведениями;</li><li>история заказов, обращения в поддержку, записи разговоров;</li><li>медицинские, биометрические и иные специальные категории данных — с дополнительными требованиями закона.</li></ul></div><h2  class="t-redactor__h2">Ответственность за зарубежную базу</h2><div class="t-redactor__text"><p>Нарушение локализации образует отдельный состав по части 8 статьи 13.11 КоАП РФ. Для юридического лица штраф за первое нарушение составляет от 1 до 6 млн рублей. Повторное нарушение по части 9 — от 6 до 18 млн рублей.</p><p>Для индивидуальных предпринимателей по этим частям действует специальное правило: они несут ответственность как юридические лица. Для должностных лиц штраф за первое нарушение составляет от 100 до 200 тыс. рублей, за повторное — от 500 до 800 тыс. рублей.</p></div><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Гражданин</div></td><td class="t-table__cell" data-row="1" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">30–50 тыс. ₽</div></td><td class="t-table__cell" data-row="1" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">50–100 тыс. ₽</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Должностное лицо</div></td><td class="t-table__cell" data-row="2" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">100–200 тыс. ₽</div></td><td class="t-table__cell" data-row="2" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">500–800 тыс. ₽</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">ИП</div></td><td class="t-table__cell" data-row="3" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">1–6 млн ₽</div></td><td class="t-table__cell" data-row="3" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">6–18 млн ₽</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="4" data-column="0" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">Юридическое лицо</div></td><td class="t-table__cell" data-row="4" data-column="1" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">1–6 млн ₽</div></td><td class="t-table__cell" data-row="4" data-column="2" style="border:1px solid #dfe3ea;"><div class="t-table__cell-content">6–18 млн ₽</div></td></tr></tbody></table></div></div><h2  class="t-redactor__h2">Правоприменение в 2026 году</h2><div class="t-redactor__text"><p>Требование о локализации применяется не только к российским компаниям. В 2026 году Роскомнадзор активизировал дела против зарубежных игровых издателей, которые собирают данные российских пользователей.</p><p>По опубликованным в мае 2026 года сведениям, суды уже признали виновными в невыполнении требований о локализации Electronic Arts, Take-Two Interactive Software, NetEase Interactive Entertainment и Battlestate Games Limited; каждой компании назначался штраф 2 млн рублей. Роскомнадзор также направлял в суд материалы в отношении других зарубежных игровых компаний.</p><p>Практический смысл этих дел для обычного бизнеса состоит в том, что регулятор смотрит не на отрасль, а на фактический сбор данных российских пользователей: e-mail, IP-адреса, платежные и учетные сведения могут привести сервис в сферу действия правил локализации.</p></div><h2  class="t-redactor__h2">Как безопасно построить IT-архитектуру</h2><div class="t-redactor__text"><ol><li>Составить карту всех точек сбора: сайт, приложение, CRM, телефония, чат, рассылка, HR, аналитика, формы и боты.</li><li>Для каждой точки определить, где создается первая запись о пользователе и где физически расположена база.</li><li>Перенести первичную и рабочую базу персональных данных россиян в российский дата-центр.</li><li>Проверить резервные копии, логи и технические хранилища: они не должны незаметно создавать зарубежную копию базы.</li><li>Определить все иностранные сервисы, которым передаются данные или предоставляется доступ.</li><li>Проверить правовое основание для каждой передачи и минимизировать состав передаваемых данных.</li><li>До начала трансграничной передачи подать отдельное уведомление в Роскомнадзор и собрать сведения об иностранном получателе.</li><li>Обновить политику обработки ПД, согласия, договоры поручения обработки и внутренний реестр информационных систем. Для комплексной договорной и регуляторной работы см. <a href="https://kurnev.ru/services/uslugi-dlya-biznesa">юридические услуги для бизнеса</a>.</li><li>Ввести запрет на самостоятельную загрузку сотрудниками клиентских и кадровых данных в неутвержденные зарубежные облака и AI-сервисы.</li><li>Хранить доказательства локализации: договор с хостером, адрес ЦОД, спецификацию облака, схему потоков данных и настройки резервирования.</li></ol></div><h2  class="t-redactor__h2">Что проверить в договоре с хостингом или облаком</h2><div class="t-redactor__text"><ul><li>точный регион размещения серверов и баз данных;</li><li>возможность автоматического переноса данных в другой регион;</li><li>географию резервного копирования;</li><li>кто имеет административный доступ к базе;</li><li>перечень субподрядчиков и дата-центров;</li><li>порядок удаления и возврата данных после расторжения договора;</li><li>уведомление о смене инфраструктуры;</li><li>меры информационной безопасности и порядок реагирования на инциденты.</li></ul></div><h2  class="t-redactor__h2">Частые вопросы</h2><h3  class="t-redactor__h3">Можно ли использовать иностранную CRM, если сайт сначала сохраняет заявку в России?</h3><div class="t-redactor__text"><p>Автоматически — нет. Российская первичная запись решает только часть вопроса. Нужно выяснить, будет ли иностранная CRM хранить, обновлять и извлекать постоянную копию персональных данных и возникает ли трансграничная передача. После позиции Минцифры 2025 года долговременная иностранная копия является повышенным риском.</p></div><h3  class="t-redactor__h3">Можно ли хранить персональные данные россиян в Google Drive или другом иностранном облаке?</h3><div class="t-redactor__text"><p>Для систематического хранения рабочей клиентской или кадровой базы — риск очень высокий. Если облачная база находится за пределами России, она конфликтует с частью 5 статьи 18. Дополнительно нужно оценивать трансграничную передачу иностранному провайдеру.</p></div><h3  class="t-redactor__h3">Если пользователь сам согласился на зарубежное хранение, можно?</h3><div class="t-redactor__text"><p>Обычное согласие не является исключением из требования локализации. Пункт 1 части 1 статьи 6, где предусмотрено согласие субъекта, не включен в перечень исключений части 5 статьи 18.</p></div><h3  class="t-redactor__h3">Можно ли передать иностранному отелю данные сотрудника для командировки?</h3><div class="t-redactor__text"><p>Такая передача может быть допустима при наличии надлежащего правового основания и соблюдении статьи 12 о трансграничной передаче. Но это не означает, что вся кадровая база работодателя может храниться за границей.</p></div><h3  class="t-redactor__h3">Нужна ли локализация, если данные обезличены?</h3><div class="t-redactor__text"><p>Если информация действительно перестала относиться к прямо или косвенно определенному или определяемому человеку, она может перестать быть персональными данными. Но простая замена ФИО на внутренний ID не всегда дает реальное обезличивание, если человека можно восстановить по доступным оператору данным.</p></div><h3  class="t-redactor__h3">Если сервер в России, а компания-владелец сервиса иностранная?</h3><div class="t-redactor__text"><p>По локализации ключевое значение имеет физическое местонахождение базы. Но иностранный владелец или зарубежная техподдержка могут создавать отдельный вопрос трансграничной передачи или предоставления доступа. Нужно проверять фактическую архитектуру, а не только адрес дата-центра.</p></div><h3  class="t-redactor__h3">Нужно ли уведомлять Роскомнадзор о трансграничной передаче отдельно?</h3><div class="t-redactor__text"><p>Да. Статья 12 прямо требует отдельного уведомления до начала такой деятельности. Оно направляется отдельно от общего уведомления об обработке персональных данных по статье 22.</p></div><h2  class="t-redactor__h2">Вывод</h2><div class="t-redactor__text"><p>По состоянию на август 2026 года использовать зарубежный сервер как основное место хранения и обработки персональных данных граждан России для обычной коммерческой деятельности нельзя. После поправок 2025 года требование локализации стало жестче и охватывает не только первичную запись, но также хранение, уточнение и извлечение.</p><p>При этом закон не запретил любую передачу данных за границу. После законного сбора в российской базе отдельные данные могут передаваться иностранному получателю при наличии основания и соблюдении статьи 12, включая предварительное уведомление Роскомнадзора. Но трансграничная передача не должна подменять локализацию и превращать российскую базу в формальный промежуточный шлюз.</p><div style="margin:26px 0;padding:17px 19px;border:1px solid #e3e6ef;border-radius:10px;"><strong>Связанные разделы</strong><ul><li><a href="https://kurnev.ru/personalnye-dannye">Персональные данные: основной раздел</a></li><li><a href="https://kurnev.ru/personalnye-dannye-152-fz">Сопровождение по требованиям 152-ФЗ</a></li><li><a href="https://kurnev.ru/yurist-roskomnadzor">Юрист по Роскомнадзору</a></li><li><a href="https://kurnev.ru/services/uslugi-dlya-biznesa">Юридические услуги для бизнеса</a></li><li><a href="https://kurnev.ru/it-yurist-dogovory-razrabotka">IT-юрист: договоры и разработка</a></li></ul></div><div style="margin:24px 0;display:flex;flex-wrap:wrap;gap:10px;"><a href="tel:+79099281329" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">Позвонить</a><a href="https://t.me/orivonux" target="_blank" rel="noopener noreferrer" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">Telegram</a><a href="https://wa.me/79099281329" target="_blank" rel="noopener noreferrer" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">WhatsApp</a><a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener noreferrer" style="box-sizing:border-box;flex:1 1 180px;text-align:center;background:#1f3fb8;color:#fff;text-decoration:none;padding:14px 16px;border-radius:10px;font-weight:700;">MAX</a></div></div><h2  class="t-redactor__h2">Нормативные источники и практика</h2><div class="t-redactor__text"><ul><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/cbf4e15b7c330f9372e876cdf2bc928bad7950ef/" target="_blank" rel="noopener noreferrer">Федеральный закон № 152-ФЗ, статья 18 — локализация персональных данных, редакция от 26.07.2026</a></li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/e4ebbe1780de623c7cf32a59ca82a7bb523a25dd/" target="_blank" rel="noopener noreferrer">Федеральный закон № 152-ФЗ, статья 12 — трансграничная передача, редакция от 26.07.2026</a></li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/315f051396c88f1e4f827ba3f2ae313d999a1873/" target="_blank" rel="noopener noreferrer">Федеральный закон № 152-ФЗ, статья 6 — основания обработки и исключения из локализации</a></li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_499984/" target="_blank" rel="noopener noreferrer">Федеральный закон от 28.02.2025 № 23-ФЗ — поправки к правилам локализации</a></li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_511584/" target="_blank" rel="noopener noreferrer">Письмо Минцифры России от 12.05.2025 № П25-44929 о локализации и последующей трансграничной передаче</a></li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_34661/1f421640c6775ff67079ebde06a7d2f6d17b96db/" target="_blank" rel="noopener noreferrer">КоАП РФ, статья 13.11 — ответственность за нарушение законодательства о персональных данных</a></li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/" target="_blank" rel="noopener noreferrer">Федеральный закон № 152-ФЗ — действующая редакция от 26.07.2026</a></li><li><a href="https://pd.rkn.gov.ru/cross-border-transmission/form/" target="_blank" rel="noopener noreferrer">Роскомнадзор: портал для уведомления о трансграничной передаче (ссылка приведена в письме Роскомнадзора № 08ВМ-98928)</a></li><li><a href="https://rb.ru/news/roskomnadzor-podal-iski-k-izdatelyam-sims-i-gta-igry-mogut-zablokirovat-iz-za-zakona-o-personalnyh-dannyh/" target="_blank" rel="noopener noreferrer">Практика 2026 года: дела о локализации данных зарубежных игровых компаний</a></li></ul><p>Материал носит информационный характер. Для конкретного сервиса требуется анализ фактического маршрута данных, страны и статуса получателя, места размещения основной и резервной базы, договоров с подрядчиками и состава передаваемых персональных данных.</p><p style="margin-top:26px;padding-top:16px;border-top:1px solid #e5e7eb;color:#667085;font-size:14px;"><strong>Артем Курнев</strong>, юрист. Консультация и анализ IT-архитектуры и документов возможны дистанционно.</p></div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Политика обработки персональных данных: что должно быть на сайте медицинской клиники</title>
      <link>https://kurnev.ru/personalnye-dannye/personalnye-dannye-meditsinskoy-kliniki</link>
      <amplink>https://kurnev.ru/personalnye-dannye/personalnye-dannye-meditsinskoy-kliniki?amp=true</amplink>
      <pubDate>Mon, 03 Aug 2026 18:30:00 +0300</pubDate>
      <author>Курнев Артем Евгеньевич</author>
      <category>Медицинское право</category>
      <enclosure url="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp" type="image/webp"/>
      <description>Что должно быть на сайте медицинской клиники по 152-ФЗ: Политика, согласия в формах, данные о здоровье, cookies, CRM, мессенджеры, Роскомнадзор и врачебная тайна.</description>
      <turbo:content><![CDATA[<header><h1>Политика обработки персональных данных: что должно быть на сайте медицинской клиники</h1></header><figure><img alt="" src="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp"/></figure><div class="t-redactor__text"><div style="max-width:920px;margin:0 auto;font-family:Arial,sans-serif;font-size:17px;line-height:1.65;color:#111827"><p style="margin:0 0 10px;color:#6b7280;font-size:14px">Актуально на 3 августа 2026 года | Юрист Курнев А.Е.</p><div style="margin:0 0 22px;padding:20px;border-left:5px solid #203eb0;background:#f5f7ff;border-radius:12px"><p style="margin:0;font-size:19px"><strong>На сайте медицинской клиники недостаточно просто разместить формальную «Политику конфиденциальности».</strong> Документы должны совпадать с реальными формами записи, CRM-системой, аналитикой, cookies, мессенджерами и порядком работы с медицинскими сведениями. Если пациент передает симптомы, диагноз или результаты исследований, клиника уже затрагивает специальные категории персональных данных и врачебную тайну.</p></div><p>Комплексную проверку документов сайта, договоров с подрядчиками и процессов клиники можно провести в рамках <a href="https://kurnev.ru/services/uslugi-dlya-biznesa">юридического сопровождения бизнеса</a>. Для понимания правильной структуры полезно отдельно посмотреть, как на сайте вынесены <a href="https://kurnev.ru/privacy-policy">Политика обработки персональных данных</a> и <a href="https://kurnev.ru/consent-personal-data">Согласие на обработку персональных данных</a>.</p></div></div><h2  class="t-redactor__h2">Нужно проверить сайт клиники на требования 152-ФЗ?</h2><div class="t-redactor__text"><p style="margin:0 0 15px">Проверю формы записи, чекбоксы, Политику, согласия, cookies, CRM, телефонию, мессенджеры, передачу данных подрядчикам и уведомление Роскомнадзора. Подготовлю комплект документов под фактическую работу сайта.</p><div style="display:grid;grid-template-columns:repeat(auto-fit,minmax(170px,1fr));gap:10px"><a href="tel:+79099281329" style="display:block;padding:14px;border-radius:10px;background:#111827;color:#fff;text-decoration:none;text-align:center;font-weight:700">Позвонить</a><a href="https://t.me/orivonux" target="_blank" rel="noopener noreferrer" style="display:block;padding:14px;border-radius:10px;background:#229ed9;color:#fff;text-decoration:none;text-align:center;font-weight:700">Telegram</a><a href="https://wa.me/79099281329?text=%D0%97%D0%B4%D1%80%D0%B0%D0%B2%D1%81%D1%82%D0%B2%D1%83%D0%B9%D1%82%D0%B5%21%20%D0%9D%D1%83%D0%B6%D0%BD%D0%B0%20%D0%BA%D0%BE%D0%BD%D1%81%D1%83%D0%BB%D1%8C%D1%82%D0%B0%D1%86%D0%B8%D1%8F%20%D0%BF%D0%BE%20%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D0%BC%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20%D0%B8%20%D0%B4%D0%BE%D0%BA%D1%83%D0%BC%D0%B5%D0%BD%D1%82%D0%B0%D0%BC%20%D0%B4%D0%BB%D1%8F%20%D1%81%D0%B0%D0%B9%D1%82%D0%B0%20%D0%BC%D0%B5%D0%B4%D0%B8%D1%86%D0%B8%D0%BD%D1%81%D0%BA%D0%BE%D0%B9%20%D0%BA%D0%BB%D0%B8%D0%BD%D0%B8%D0%BA%D0%B8." target="_blank" rel="noopener noreferrer" style="display:block;padding:14px;border-radius:10px;background:#25d366;color:#fff;text-decoration:none;text-align:center;font-weight:700">WhatsApp</a><a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener noreferrer" style="display:block;padding:14px;border-radius:10px;background:#203eb0;color:#fff;text-decoration:none;text-align:center;font-weight:700">MAX</a></div></div><h2  class="t-redactor__h2">Минимум, который стоит проверить сразу</h2><div class="t-redactor__text"><ul style="margin-bottom:0"><li>есть ли отдельная публичная Политика обработки персональных данных;</li><li>есть ли отдельное согласие под веб-формами, где оно используется как основание обработки;</li><li>отделено ли согласие на рекламу от обязательной записи на прием;</li><li>описаны ли cookies, Метрика, коллтрекинг и технические идентификаторы;</li><li>учтены ли CRM, телефония, мессенджеры и подрядчики;</li><li>не собирает ли сайт медицинские сведения через незащищенные формы.</li></ul></div><h2  class="t-redactor__h2">Содержание</h2><div class="t-redactor__text"><ol style="margin:0;padding-left:22px"><li><a href="#chto-obyazatelno-opublikovat-na-sayte-kliniki">1. Что обязательно опубликовать на сайте клиники</a></li><li><a href="#chto-dolzhna-soderzhat-politika-obrabotki-personalnyh-dannyh">2. Что должна содержать политика обработки персональных данных</a></li><li><a href="#kakie-dannye-i-tseli-luchshe-perechislit-otdelno">3. Какие данные и цели лучше перечислить отдельно</a></li><li><a href="#soglasie-pod-kazhdoy-formoy-sayta">4. Согласие под каждой формой сайта</a></li><li><a href="#pochemu-soglasie-nelzya-pryatat-v-polzovatelskom-soglashenii">5. Почему согласие нельзя прятать в пользовательском соглашении</a></li><li><a href="#dannye-o-zdorove-kak-spetsialnaya-kategoriya">6. Данные о здоровье как специальная категория</a></li><li><a href="#meditsinskaya-tayna-i-personalnye-dannye-ne-odno-i-to-zhe">7. Медицинская тайна и персональные данные — не одно и то же</a></li><li><a href="#zapis-na-priem-i-forma-obratnogo-zvonka">8. Запись на прием и форма обратного звонка</a></li><li><a href="#onlayn-ankety-simptomy-i-rezultaty-analizov">9. Онлайн-анкеты, симптомы и результаты анализов</a></li><li><a href="#cookies-yandeks-metrika-i-drugie-schetchiki">10. Cookies, Яндекс Метрика и другие счетчики</a></li><li><a href="#crm-telefoniya-elektronnaya-pochta-i-podryadchiki">11. CRM, телефония, электронная почта и подрядчики</a></li><li><a href="#telegram-whatsapp-i-drugie-messendzhery">12. Telegram, WhatsApp и другие мессенджеры</a></li><li><a href="#rassylki-aktsii-i-reklama">13. Рассылки, акции и реклама</a></li><li><a href="#otzyvy-patsientov-fotografii-i-keysy-do-posle">14. Отзывы пациентов, фотографии и кейсы «до/после»</a></li><li><a href="#detskaya-klinika-i-dannye-nesovershennoletnih">15. Детская клиника и данные несовершеннолетних</a></li><li><a href="#lichnyy-kabinet-i-onlayn-zapis">16. Личный кабинет и онлайн-запись</a></li><li><a href="#lokalizatsiya-baz-dannyh-i-transgranichnaya-peredacha">17. Локализация баз данных и трансграничная передача</a></li><li><a href="#uvedomlenie-roskomnadzora">18. Уведомление Роскомнадзора</a></li><li><a href="#sroki-hraneniya-i-udalenie-dannyh">19. Сроки хранения и удаление данных</a></li><li><a href="#chto-proverit-v-futere-i-formah-sayta">20. Что проверить в футере и формах сайта</a></li><li><a href="#tipichnye-oshibki-meditsinskih-saytov">21. Типичные ошибки медицинских сайтов</a></li><li><a href="#poshagovyy-audit-sayta-kliniki">22. Пошаговый аудит сайта клиники</a></li><li><a href="#chastye-voprosy">23. Частые вопросы</a></li><li><a href="#minimalnyy-komplekt-dokumentov-dlya-sayta-meditsinskoy-kliniki">Минимальный комплект документов для сайта медицинской клиники</a></li></ol></div><h2  class="t-redactor__h2">1. Что обязательно опубликовать на сайте клиники</h2><div class="t-redactor__text"><p>Часть 2 статьи 18.1 Федерального закона № 152-ФЗ требует обеспечить неограниченный доступ к документу, определяющему политику оператора в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к их защите.</p><p>Если персональные данные собираются через сайт, политика должна быть доступна на тех страницах, где происходит сбор. На практике удобнее разместить постоянную ссылку в футере сайта и дублировать ее рядом с формами. В качестве примера отдельной публичной страницы можно посмотреть <a href="https://kurnev.ru/privacy-policy">Политику обработки персональных данных</a>.</p></div><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0"><div class="t-table__cell-content">Политика обработки персональных данных</div></td><td class="t-table__cell" data-row="1" data-column="1"><div class="t-table__cell-content">Практически всегда, если клиника собирает данные через сайт.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0"><div class="t-table__cell-content">Отдельное согласие на обработку персональных данных</div></td><td class="t-table__cell" data-row="2" data-column="1"><div class="t-table__cell-content">Для форм, где обработка строится на согласии пользователя.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0"><div class="t-table__cell-content">Согласие на рекламные коммуникации</div></td><td class="t-table__cell" data-row="3" data-column="1"><div class="t-table__cell-content">Отдельно, если клиника хочет направлять рекламу, акции, предложения по SMS, электронной почте, мессенджерам или звонкам.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="4" data-column="0"><div class="t-table__cell-content">Согласие на распространение персональных данных</div></td><td class="t-table__cell" data-row="4" data-column="1"><div class="t-table__cell-content">Когда публикуются идентифицируемые отзывы, фото, видео, кейсы пациента.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="5" data-column="0"><div class="t-table__cell-content">Информация о cookies и аналитике</div></td><td class="t-table__cell" data-row="5" data-column="1"><div class="t-table__cell-content">Если сайт применяет статистические, маркетинговые или иные необязательные технологии отслеживания.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="6" data-column="0"><div class="t-table__cell-content">Условия личного кабинета / сервиса записи</div></td><td class="t-table__cell" data-row="6" data-column="1"><div class="t-table__cell-content">Если на сайте есть аккаунт пациента, интеграция с медицинской информационной системой или дистанционные сервисы.</div></td></tr></tbody></table></div></div><h3  class="t-redactor__h3">Политика — это не согласие</h3><div class="t-redactor__text"><p style="margin:0">Пользователь знакомится с политикой, но сам факт размещения ссылки на нее не заменяет согласие там, где закон требует согласия субъекта. Политика объясняет правила обработки; согласие фиксирует волеизъявление конкретного человека.</p></div><h2  class="t-redactor__h2">2. Что должна содержать политика обработки персональных данных</h2><div class="t-redactor__text"><p>Закон не устанавливает единого обязательного шаблона на две или три страницы. Документ должен быть достаточно конкретным, чтобы посетитель понимал, кто, зачем, какие сведения и каким способом обрабатывает.</p><ul><li>полное наименование медицинской организации, ОГРН/ИНН, адрес и контакты оператора;</li><li>контакты лица или подразделения для обращений по персональным данным;</li><li>категории субъектов: посетители сайта, пациенты, потенциальные пациенты, законные представители, пользователи личного кабинета;</li><li>конкретные цели обработки;</li><li>перечень или категории обрабатываемых данных по каждой цели;</li><li>правовые основания обработки;</li><li>перечень операций: сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача, блокирование, удаление, уничтожение;</li><li>способы обработки — автоматизированная, неавтоматизированная или смешанная;</li><li>условия передачи подрядчикам и иным получателям;</li><li>сроки обработки и критерии их определения;</li><li>порядок прекращения обработки, удаления и уничтожения данных;</li><li>права субъекта и порядок направления запросов и отзыва согласия;</li><li>описание применяемых организационных и технических мер без раскрытия уязвимостей;</li><li>правила использования cookies, аналитики и технических идентификаторов, если они применяются;</li><li>сведения о трансграничной передаче, если она реально осуществляется;</li></ul></div><h2  class="t-redactor__h2">3. Какие данные и цели лучше перечислить отдельно</h2><div class="t-redactor__text"><p>Одна из самых частых ошибок — написать универсальную цель «оказание услуг и улучшение качества обслуживания» и под нее собирать все данные.</p><p>Для клиники безопаснее разнести обработку по реальным процессам.</p></div><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0"><div class="t-table__cell-content">Запись на прием</div></td><td class="t-table__cell" data-row="1" data-column="1"><div class="t-table__cell-content">Имя, телефон, выбранная клиника/врач, дата и время, при необходимости возрастная категория.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0"><div class="t-table__cell-content">Обратный звонок</div></td><td class="t-table__cell" data-row="2" data-column="1"><div class="t-table__cell-content">Имя, телефон, тема обращения без подробного медицинского анамнеза.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0"><div class="t-table__cell-content">Ответ на обращение</div></td><td class="t-table__cell" data-row="3" data-column="1"><div class="t-table__cell-content">Имя, контакты, содержание обращения; медицинские сведения — только если это действительно необходимо и есть основание.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="4" data-column="0"><div class="t-table__cell-content">Личный кабинет пациента</div></td><td class="t-table__cell" data-row="4" data-column="1"><div class="t-table__cell-content">Идентификационные и контактные данные, сведения об услугах и медицинская информация в защищенной среде.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="5" data-column="0"><div class="t-table__cell-content">Аналитика сайта</div></td><td class="t-table__cell" data-row="5" data-column="1"><div class="t-table__cell-content">IP-адрес, cookies, идентификаторы устройства, параметры сеанса — в объеме, который реально формирует используемая система.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="6" data-column="0"><div class="t-table__cell-content">Маркетинговая рассылка</div></td><td class="t-table__cell" data-row="6" data-column="1"><div class="t-table__cell-content">Имя и контактный канал; отдельное согласие на рекламу.</div></td></tr></tbody></table></div></div><h2  class="t-redactor__h2">4. Согласие под каждой формой сайта</h2><div class="t-redactor__text"><p>Если клиника использует согласие как правовое основание для обработки данных из формы, пользователь должен совершить явное действие: например, установить отдельный чекбокс, который не отмечен заранее.</p><p>Текст рядом с чекбоксом должен ясно показывать, на что человек соглашается, и содержать ссылку на документ с условиями обработки.</p><p>Для разных целей лучше использовать разные согласия. Запись на прием не должна автоматически означать согласие на рекламные рассылки. Отдельная страница <a href="https://kurnev.ru/consent-personal-data">согласия на обработку персональных данных</a> помогает не смешивать согласие с пользовательским соглашением и рекламой.</p></div><h2  class="t-redactor__h2">5. Почему согласие нельзя прятать в пользовательском соглашении</h2><div class="t-redactor__text"><p>Действующее регулирование требует оформлять согласие на обработку персональных данных отдельно от иной информации и документов, которые подтверждает или подписывает субъект. Поэтому объединять в один чекбокс «согласен с пользовательским соглашением, политикой, рекламой и обработкой данных» — плохая практика.</p><p>Отдельный чекбокс позволяет доказать конкретное согласие и не смешивает обработку персональных данных с условиями оказания услуг.</p></div><h3  class="t-redactor__h3">Предустановленный чекбокс — слабое доказательство</h3><div class="t-redactor__text"><p style="margin:0">Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Если отметка уже стоит при загрузке страницы, клинике сложно доказать, что пользователь действительно выразил волю.</p></div><h2  class="t-redactor__h2">6. Данные о здоровье как специальная категория</h2><div class="t-redactor__text"><p>Статья 10 Закона № 152-ФЗ относит сведения о состоянии здоровья к специальным категориям персональных данных.</p><p>Для сайта это имеет практическое последствие: обычная форма «Имя + телефон» и анкета «Опишите диагноз, симптомы, результаты анализов и лечение» имеют разный уровень правового риска.</p><p>Если медицинская информация не нужна для первичной записи, ее лучше не собирать в открытой форме. Чем меньше чувствительных данных передается до идентификации пациента и защищенного канала, тем ниже риск утечки и нарушения режима врачебной тайны.</p></div><h2  class="t-redactor__h2">7. Медицинская тайна и персональные данные — не одно и то же</h2><div class="t-redactor__text"><p>Статья 13 Федерального закона № 323-ФЗ относит к врачебной тайне сведения о факте обращения гражданина за медицинской помощью, состоянии его здоровья, диагнозе и иные сведения, полученные при медицинском обследовании и лечении.</p><p>Поэтому даже законная обработка персональных данных не означает, что медицинскую информацию можно свободно передать подрядчику, опубликовать в отзыве или отправить в маркетинговую систему.</p><p>Клиника должна одновременно соблюдать режим персональных данных и врачебной тайны.</p></div><h2  class="t-redactor__h2">8. Запись на прием и форма обратного звонка</h2><div class="t-redactor__text"><p>Для первичной записи обычно достаточно минимального набора: имя, номер телефона, врач/специальность и удобное время.</p><p>Поле «Комментарий» следует проектировать осторожно. Посетитель может сам написать диагноз или интимные сведения, хотя клиника планировала собирать только организационную информацию.</p><p>Практичный вариант — убрать свободное поле либо прямо предупредить: «Не указывайте диагнозы, результаты исследований и иную медицинскую информацию в этой форме».</p></div><h2  class="t-redactor__h2">9. Онлайн-анкеты, симптомы и результаты анализов</h2><div class="t-redactor__text"><p>Если клиника сознательно собирает через сайт симптомы, диагнозы, результаты анализов, изображения медицинских документов или сведения о лечении, это уже работа со специальной категорией данных.</p><p>Такие формы лучше переносить в защищенный личный кабинет или иной контролируемый канал, где обеспечены идентификация, надлежащая форма согласия, разграничение доступа и регистрация действий пользователей.</p><p>Публичная форма с загрузкой анализов, доступная по простой ссылке, требует особенно тщательной оценки безопасности и правового основания.</p></div><h2  class="t-redactor__h2">10. Cookies, Яндекс Метрика и другие счетчики</h2><div class="t-redactor__text"><p>Сайт клиники обычно использует технические cookies, аналитику, коллтрекинг, виджеты обратного звонка, карты и иные сервисы.</p><p>Политика должна соответствовать фактической конфигурации сайта: какие технологии используются, для чего, какие данные формируются, кому они передаются и как долго сохраняются.</p><p>Для необязательной аналитики и маркетинговых технологий разумно использовать баннер управления cookies, который позволяет пользователю до активации таких технологий сделать выбор, а не только нажать «ОК».</p></div><h2  class="t-redactor__h2">11. CRM, телефония, электронная почта и подрядчики</h2><div class="t-redactor__text"><p>Данные из формы редко остаются только на сервере сайта. Они уходят в CRM-систему, систему онлайн-записи, телефонию, электронную почту, сервис SMS, хостинг, техническую поддержку или медицинскую информационную систему. Такие процессы имеет смысл проверять как часть <a href="https://kurnev.ru/services/uslugi-dlya-biznesa">юридического сопровождения клиники и цифровых процессов бизнеса</a>.</p><p>Если обработка поручается другому лицу, договор с ним должен определять перечень персональных данных, операции, цели, обязанность соблюдать конфиденциальность и требования к защите. Одного упоминания подрядчика в политике недостаточно.</p><p>До публикации политики полезно составить карту потоков данных: форма сайта → сервер → CRM → администратор → телефония → медицинская система.</p></div><h2  class="t-redactor__h2">12. Telegram, WhatsApp и другие мессенджеры</h2><div class="t-redactor__text"><p>Кнопка «Написать в мессенджер» выглядит безобидно, но пациент нередко отправляет туда диагнозы, фотографии, результаты исследований и паспортные документы.</p><p>Клиника должна оценить, какие сведения допустимо принимать через конкретный сервис, где находятся инфраструктура и получатели данных, происходит ли трансграничная передача и соответствует ли канал требованиям к медицинской тайне.</p><p>Для чувствительных медицинских материалов безопаснее предусмотреть защищенный канал и не стимулировать передачу таких документов через публичный чат.</p></div><h2  class="t-redactor__h2">13. Рассылки, акции и реклама</h2><div class="t-redactor__text"><p>Согласие на обработку персональных данных не равно согласию на рекламу.</p><p>Если клиника планирует направлять рекламные сообщения по SMS, электронной почте, мессенджерам или осуществлять рекламные звонки, нужно учитывать статью 18 Закона о рекламе № 38-ФЗ и получать предварительное согласие адресата.</p><p>Лучше использовать отдельный необязательный чекбокс «Согласен получать информационные и рекламные сообщения». Отказ от рекламы не должен блокировать запись на прием.</p></div><h2  class="t-redactor__h2">14. Отзывы пациентов, фотографии и кейсы «до/после»</h2><div class="t-redactor__text"><p>Для медицинских сайтов это один из самых рискованных блоков.</p><p>Имя пациента, его фотография, видео, сведения о лечении, диагнозе или результате процедуры одновременно могут затрагивать персональные данные, данные, разрешенные для распространения, и врачебную тайну.</p><p>Поэтому публикация идентифицируемого отзыва или кейса требует отдельной документальной конструкции. Нельзя считать, что пациент разрешил публикацию фотографии только потому, что подписал общее согласие на лечение.</p><p>Особенно внимательно следует оформлять кейсы «до/после» в стоматологии, пластической хирургии, косметологии и дерматологии.</p></div><h2  class="t-redactor__h2">15. Детская клиника и данные несовершеннолетних</h2><div class="t-redactor__text"><p>Если сайт рассчитан на детей или их лечение, формы должны учитывать статус законного представителя.</p><p>Для записи ребенка разумно собирать минимальные сведения и данные родителя/представителя. Не следует проектировать форму так, чтобы ребенок самостоятельно загружал медицинские документы или давал сложные согласия, если по закону требуется волеизъявление законного представителя.</p></div><h2  class="t-redactor__h2">16. Личный кабинет и онлайн-запись</h2><div class="t-redactor__text"><p>Личный кабинет отличается от простой формы тем, что в нем могут храниться длительное время история посещений, документы, результаты исследований и медицинские сведения.</p><p>Здесь необходимы более строгие меры: идентификация пользователя, управление сессиями, разграничение доступа, журналирование, защита от подбора паролей, безопасное восстановление доступа и контроль интеграций.</p><p>В публичной политике не нужно раскрывать технические детали защиты, но внутренние документы и фактическая инфраструктура должны соответствовать требованиям статьи 19 Закона № 152-ФЗ.</p></div><h2  class="t-redactor__h2">17. Локализация баз данных и трансграничная передача</h2><div class="t-redactor__text"><p>При сборе персональных данных граждан Российской Федерации через интернет оператор обязан учитывать требование локализации: запись, систематизация, накопление, хранение, уточнение и извлечение должны осуществляться с использованием баз данных, находящихся в России, за исключением предусмотренных законом случаев.</p><p>Если клиника использует иностранный SaaS, зарубежную аналитику, облачное хранилище или иной сервис, необходимо отдельно проверить режим трансграничной передачи по статье 12 Закона № 152-ФЗ и уведомительные обязанности.</p></div><h3  class="t-redactor__h3">Проверьте не только хостинг сайта</h3><div class="t-redactor__text"><p style="margin:0">Персональные данные могут уходить за пределы основной базы через CRM, форму записи, чат, коллтрекинг, электронную почту, облачные диски, виджеты и резервные копии. Реальная схема обработки важнее названия хостинг-провайдера.</p></div><h2  class="t-redactor__h2">18. Уведомление Роскомнадзора</h2><div class="t-redactor__text"><p>По статье 22 Закона № 152-ФЗ оператор до начала обработки персональных данных обязан уведомить Роскомнадзор, если не применяется предусмотренное законом исключение.</p><p>Для современной медицинской организации, которая ведет пациентов, сайт, CRM, кадровые и договорные процессы, ориентироваться на старую логику «мы небольшая клиника, поэтому уведомление не нужно» рискованно.</p><p>Сведения в реестре операторов должны соответствовать реальной деятельности: целям обработки, категориям данных, субъектам, месту баз данных, мерам защиты и трансграничной передаче. При изменениях уведомление необходимо актуализировать.</p></div><h2  class="t-redactor__h2">19. Сроки хранения и удаление данных</h2><div class="t-redactor__text"><p>В политике нельзя писать «персональные данные хранятся бессрочно» без правового основания.</p><p>Срок должен быть связан с целью обработки, договорными и медицинскими обязанностями, сроками хранения медицинской документации, сроками исковой давности и иными нормативными требованиями.</p><p>При достижении цели обработки или наступлении иных оснований данные должны быть удалены или уничтожены, если закон не требует их дальнейшего хранения.</p><p>Для веб-лидов, которые так и не стали пациентами, срок хранения желательно определить отдельно от медицинской документации действующих пациентов.</p></div><h2  class="t-redactor__h2">20. Что проверить в футере и формах сайта</h2><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0"><div class="t-table__cell-content">Футер</div></td><td class="t-table__cell" data-row="1" data-column="1"><div class="t-table__cell-content">Постоянная ссылка на Политику обработки персональных данных; при необходимости — отдельная информация о cookies.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0"><div class="t-table__cell-content">Форма записи</div></td><td class="t-table__cell" data-row="2" data-column="1"><div class="t-table__cell-content">Минимальный набор полей, отдельный чекбокс согласия на обработку, ссылка на Политику.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0"><div class="t-table__cell-content">Форма обратного звонка</div></td><td class="t-table__cell" data-row="3" data-column="1"><div class="t-table__cell-content">То же; не просить медицинскую информацию без необходимости.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="4" data-column="0"><div class="t-table__cell-content">Рассылка</div></td><td class="t-table__cell" data-row="4" data-column="1"><div class="t-table__cell-content">Отдельное добровольное согласие на рекламу.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="5" data-column="0"><div class="t-table__cell-content">Онлайн-анкета пациента</div></td><td class="t-table__cell" data-row="5" data-column="1"><div class="t-table__cell-content">Правовое основание обработки специальных категорий и защищенный канал.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="6" data-column="0"><div class="t-table__cell-content">Отзывы/кейсы</div></td><td class="t-table__cell" data-row="6" data-column="1"><div class="t-table__cell-content">Отдельные согласия на публикацию/распространение и раскрытие медицинской информации.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="7" data-column="0"><div class="t-table__cell-content">Мессенджеры</div></td><td class="t-table__cell" data-row="7" data-column="1"><div class="t-table__cell-content">Понятное предупреждение о допустимом составе передаваемой информации и анализ трансграничной передачи.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="8" data-column="0"><div class="t-table__cell-content">Аналитика</div></td><td class="t-table__cell" data-row="8" data-column="1"><div class="t-table__cell-content">Описание cookies/идентификаторов и фактических сервисов, механизм выбора для необязательных технологий.</div></td></tr></tbody></table></div></div><h2  class="t-redactor__h2">21. Типичные ошибки медицинских сайтов</h2><div class="t-redactor__text"><ul><li>в политике указан индивидуальный предприниматель, а медицинские услуги оказывает ООО;</li><li>в форме есть поля «диагноз» и «результаты анализов», а политика перечисляет только имя и телефон;</li><li>согласие на рекламу объединено с обязательным согласием на запись;</li><li>чекбокс согласия установлен заранее;</li><li>форма отправляет данные в CRM или иностранный сервис, который вообще не учтен в документах;</li><li>на сайте опубликованы фото пациентов и кейсы лечения без отдельного оформления разрешений;</li><li>используются Метрика, коллтрекинг и рекламные пиксели, но cookies и технические данные в политике не описаны;</li><li>в политике указан бессрочный срок хранения всех данных;</li><li>уведомление Роскомнадзора содержит старые цели и не соответствует реальным процессам;</li><li>на сайте есть кнопка мессенджера с призывом присылать анализы, но не оценены врачебная тайна и трансграничная передача;</li></ul></div><h3  class="t-redactor__h3">Самая опасная ошибка — шаблонная политика</h3><div class="t-redactor__text"><p style="margin:0">Если документ говорит одно, а формы, CRM, аналитика и сотрудники делают другое, сама публикация политики не защищает клинику. При проверке оценивается фактическая обработка данных.</p></div><h2  class="t-redactor__h2">22. Пошаговый аудит сайта клиники</h2><div class="t-redactor__text"><ol><li>Составить перечень всех страниц и форм, где пользователь может передать данные.</li><li>Для каждой формы записать точный набор полей и реальную цель обработки.</li><li>Отдельно отметить, где могут появляться сведения о здоровье и иные чувствительные данные.</li><li>Проверить, куда технически уходит каждая заявка: почта, CRM, медицинская система, телефония, мессенджер.</li><li>Составить список всех подрядчиков, виджетов, аналитики, коллтрекинга и облачных сервисов.</li><li>Проверить локализацию баз и возможную трансграничную передачу.</li><li>Сверить фактические процессы с уведомлением Роскомнадзора.</li><li>Переписать Политику под реальные цели, категории данных, сроки и получателей.</li><li>Разместить отдельные согласия под формами и отделить рекламу от обязательной обработки.</li><li>Проверить отзывы, фото пациентов и медицинские кейсы на наличие отдельных согласий.</li><li>Настроить механизм работы с cookies и необязательной аналитикой.</li><li>Проверить внутренние договоры поручения обработки, сроки удаления, реагирование на запросы субъектов и инциденты.</li></ol></div><h2  class="t-redactor__h2">23. Частые вопросы</h2><h3  class="t-redactor__h3">Можно ли взять типовую политику из интернета и заменить название клиники?</h3><div class="t-redactor__text"><p>Это один из самых рискованных вариантов. Политика должна соответствовать реальным формам, информационным системам, подрядчикам, целям и срокам обработки.</p></div><h3  class="t-redactor__h3">Нужно ли согласие, если человек просто оставляет телефон для записи?</h3><div class="t-redactor__text"><p>Правовое основание нужно определить для конкретной операции. На сайте клиники часто используется отдельное согласие, поскольку оно позволяет прозрачно зафиксировать волю пользователя и условия обработки.</p></div><h3  class="t-redactor__h3">Можно ли сделать один чекбокс на запись и рекламную рассылку?</h3><div class="t-redactor__text"><p>Не рекомендуется. Согласие на рекламу должно быть самостоятельным и добровольным; отказ от рекламы не должен препятствовать записи на прием.</p></div><h3  class="t-redactor__h3">Можно ли в форме попросить пациента описать симптомы?</h3><div class="t-redactor__text"><p>Технически можно, но это уже может означать сбор сведений о здоровье. Нужно специальное правовое основание, повышенные меры защиты и корректная форма согласия. Для первичной записи обычно безопаснее минимизировать медицинские сведения.</p></div><h3  class="t-redactor__h3">Нужна ли отдельная политика cookies?</h3><div class="t-redactor__text"><p>Закон не требует обязательного отдельного документа с таким названием. Информацию можно включить в основную политику, но она должна реально описывать используемые технологии и предоставлять понятный механизм выбора для необязательных cookies.</p></div><h3  class="t-redactor__h3">Если на сайте есть Яндекс Метрика, это нужно писать?</h3><div class="t-redactor__text"><p>Да, если сервис реально собирает технические идентификаторы и используется клиникой. Политика не должна умалчивать о фактической аналитике.</p></div><h3  class="t-redactor__h3">Можно ли публиковать отзыв пациента с фотографией?</h3><div class="t-redactor__text"><p>Только после надлежащего оформления разрешений. Для медицинской клиники дополнительно нужно учитывать врачебную тайну и содержание самого отзыва.</p></div><h3  class="t-redactor__h3">Нужно ли уведомлять Роскомнадзор?</h3><div class="t-redactor__text"><p>Для большинства медицинских организаций — да, если отсутствует специальное законное исключение. Дополнительно важно поддерживать сведения уведомления в актуальном состоянии.</p></div><h3  class="t-redactor__h3">Кнопка Telegram или WhatsApp на сайте нарушает закон?</h3><div class="t-redactor__text"><p>Не сама по себе. Риск возникает из-за состава передаваемых данных, условий сервиса, трансграничной передачи и передачи сведений, составляющих врачебную тайну. Эти процессы нужно отдельно оценить.</p></div><h3  class="t-redactor__h3">Нужно ли указывать в политике все меры информационной безопасности?</h3><div class="t-redactor__text"><p>Нет. Политика может описывать категории организационных и технических мер. Публиковать архитектуру защиты, пароли, настройки и другие сведения, создающие уязвимость, не требуется.</p></div><h2  class="t-redactor__h2">Минимальный комплект документов для сайта медицинской клиники</h2><h3  class="t-redactor__h3">Практический минимум</h3><div class="t-redactor__text"><p style="margin:0">1) публичная Политика обработки персональных данных; 2) отдельное согласие для форм записи/обратной связи, где оно используется как основание; 3) отдельное согласие на рекламные сообщения; 4) правила cookies/аналитики; 5) отдельные согласия для публикации отзывов, фотографий, видео и медицинских кейсов; 6) корректные внутренние договоры с CRM, хостингом, телефонией и другими обработчиками; 7) актуальное уведомление Роскомнадзора; 8) внутренние документы по доступу, хранению, уничтожению и реагированию на инциденты.</p></div><h2  class="t-redactor__h2">Полезные материалы на сайте</h2><div class="t-redactor__text"><ul style="margin-bottom:0"><li><a href="https://kurnev.ru/services/uslugi-dlya-biznesa">Юридические услуги для бизнеса: клиники, IT и персональные данные</a></li><li><a href="https://kurnev.ru/privacy-policy">Политика в отношении обработки персональных данных на kurnev.ru</a></li><li><a href="https://kurnev.ru/consent-personal-data">Согласие на обработку персональных данных на kurnev.ru</a></li></ul></div><h2  class="t-redactor__h2">Нужно привести документы клиники и сайт в соответствие?</h2><div class="t-redactor__text"><p style="margin:0 0 15px">Можно проверить не только текст Политики, но и фактическую схему обработки: формы → CRM → телефония → медицинская система → подрядчики. После аудита подготовлю документы и рекомендации по исправлению сайта.</p><div style="display:grid;grid-template-columns:repeat(auto-fit,minmax(170px,1fr));gap:10px"><a href="tel:+79099281329" style="display:block;padding:14px;border-radius:10px;background:#111827;color:#fff;text-decoration:none;text-align:center;font-weight:700">Позвонить</a><a href="https://t.me/orivonux" target="_blank" rel="noopener noreferrer" style="display:block;padding:14px;border-radius:10px;background:#229ed9;color:#fff;text-decoration:none;text-align:center;font-weight:700">Telegram</a><a href="https://wa.me/79099281329?text=%D0%97%D0%B4%D1%80%D0%B0%D0%B2%D1%81%D1%82%D0%B2%D1%83%D0%B9%D1%82%D0%B5%21%20%D0%9D%D1%83%D0%B6%D0%BD%D0%B0%20%D0%BA%D0%BE%D0%BD%D1%81%D1%83%D0%BB%D1%8C%D1%82%D0%B0%D1%86%D0%B8%D1%8F%20%D0%BF%D0%BE%20%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D0%BC%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20%D0%B8%20%D0%B4%D0%BE%D0%BA%D1%83%D0%BC%D0%B5%D0%BD%D1%82%D0%B0%D0%BC%20%D0%B4%D0%BB%D1%8F%20%D1%81%D0%B0%D0%B9%D1%82%D0%B0%20%D0%BC%D0%B5%D0%B4%D0%B8%D1%86%D0%B8%D0%BD%D1%81%D0%BA%D0%BE%D0%B9%20%D0%BA%D0%BB%D0%B8%D0%BD%D0%B8%D0%BA%D0%B8." target="_blank" rel="noopener noreferrer" style="display:block;padding:14px;border-radius:10px;background:#25d366;color:#fff;text-decoration:none;text-align:center;font-weight:700">WhatsApp</a><a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener noreferrer" style="display:block;padding:14px;border-radius:10px;background:#203eb0;color:#fff;text-decoration:none;text-align:center;font-weight:700">MAX</a></div></div><h2  class="t-redactor__h2">Правовые источники</h2><div class="t-redactor__text"><p style="margin:5px 0"><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/" target="_blank" rel="nofollow noopener noreferrer">Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»</a></p><p style="margin:5px 0"><a href="https://www.consultant.ru/document/cons_doc_LAW_121895/" target="_blank" rel="nofollow noopener noreferrer">Федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»</a></p><p style="margin:5px 0"><a href="https://www.consultant.ru/document/cons_doc_LAW_58968/" target="_blank" rel="nofollow noopener noreferrer">Федеральный закон от 13.03.2006 № 38-ФЗ «О рекламе»</a></p><p style="margin:5px 0"><a href="https://www.consultant.ru/document/cons_doc_LAW_137356/" target="_blank" rel="nofollow noopener noreferrer">Постановление Правительства РФ от 01.11.2012 № 1119 о требованиях к защите персональных данных в информационных системах</a></p><p style="margin:5px 0"><a href="https://pd.rkn.gov.ru/" target="_blank" rel="nofollow noopener noreferrer">Роскомнадзор — портал персональных данных и реестр операторов</a></p></div><h3  class="t-redactor__h3">Практическая рекомендация</h3><div class="t-redactor__text"><p style="margin:0">Перед публикацией новой политики сначала проведите технический аудит сайта. Юрист должен знать не только названия форм, но и куда уходят заявки, какие cookies ставятся, какая CRM используется, кто имеет доступ к обращениям, где физически находятся базы и могут ли пациенты отправлять через сайт сведения о здоровье. Только после этого документ будет описывать реальную обработку персональных данных.</p><p style="margin-top:22px;color:#6b7280;font-size:14px">Материал носит информационный характер. Конкретный комплект документов зависит от структуры сайта, используемых информационных систем, состава веб-форм, категорий данных, подрядчиков, рекламных и аналитических сервисов и фактических процессов медицинской организации.</p></div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>Трансграничная передача персональных данных в 2026 году</title>
      <link>https://kurnev.ru/personalnye-dannye/transgranichnaya-peredacha-personalnyh-dannyh-2026</link>
      <amplink>https://kurnev.ru/personalnye-dannye/transgranichnaya-peredacha-personalnyh-dannyh-2026?amp=true</amplink>
      <pubDate>Mon, 03 Aug 2026 12:00:00 +0300</pubDate>
      <author>Курнев Артем Евгеньевич</author>
      <category>Персональные данные</category>
      <enclosure url="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp" type="image/webp"/>
      <description>Используете иностранную CRM, облако, аналитику или SaaS? Разбираем правила трансграничной передачи персональных данных в 2026 году: уведомление Роскомнадзора, перечень стран, локализацию и новые изменения.</description>
      <turbo:content><![CDATA[<header><h1>Трансграничная передача персональных данных в 2026 году</h1></header><figure><img alt="" src="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp"/></figure><div class="t-redactor__text"><div style="font-family:Arial,sans-serif;color:#17212b;font-size:16px;line-height:1.7;"><p style="margin:0 0 14px;font-size:18px;line-height:1.65;">Трансграничная передача возникает не только при отправке базы клиентов иностранному контрагенту. Для бизнеса риск чаще появляется через зарубежную CRM, SaaS, облако, аналитику, рассылки, HR-платформу, helpdesk или внешний API.</p><p style="margin:0 0 16px;">В 2026 году важно проверять не только договоры, но и фактические цифровые потоки: куда уходят данные, кто их получает и в какой стране происходит обработка. Для комплексного аудита 152-ФЗ и инфраструктуры можно использовать <a href="https://kurnev.ru/services/uslugi-dlya-biznesa" style="color:#203eb0;text-decoration:underline;font-weight:600;">юридическое сопровождение бизнеса по IT и персональным данным</a>.</p><div style="margin:24px 0;padding:20px;border:1px solid #dce3eb;border-radius:16px;background:#f7f9fc;"><p style="margin:0 0 14px;font-size:18px;line-height:1.4;font-weight:700;color:#17212b;">Используете иностранную CRM, аналитику или SaaS и нужно проверить риски по 152-ФЗ?</p><div style="display:flex;flex-wrap:wrap;gap:10px;"><a href="tel:+79099281329" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#203eb0;color:#fff;text-align:center;text-decoration:none;font-weight:700;">Позвонить</a><a href="https://t.me/orivonux" target="_blank" rel="noopener" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#229ed9;color:#fff;text-align:center;text-decoration:none;font-weight:700;">Telegram</a><a href="https://wa.me/79099281329?text=%D0%97%D0%B4%D1%80%D0%B0%D0%B2%D1%81%D1%82%D0%B2%D1%83%D0%B9%D1%82%D0%B5%21%20%D0%9D%D1%83%D0%B6%D0%BD%D0%B0%20%D0%BA%D0%BE%D0%BD%D1%81%D1%83%D0%BB%D1%8C%D1%82%D0%B0%D1%86%D0%B8%D1%8F%20%D0%BF%D0%BE%20%D1%82%D1%80%D0%B0%D0%BD%D1%81%D0%B3%D1%80%D0%B0%D0%BD%D0%B8%D1%87%D0%BD%D0%BE%D0%B9%20%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D1%87%D0%B5%20%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D1%85%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B8%20152-%D0%A4%D0%97." target="_blank" rel="noopener" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#1f9d5b;color:#fff;text-align:center;text-decoration:none;font-weight:700;">WhatsApp</a><a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#5145cd;color:#fff;text-align:center;text-decoration:none;font-weight:700;">MAX</a></div><p style="margin:12px 0 0;font-size:14px;line-height:1.5;color:#657180;">Телефон: <a href="tel:+79099281329" style="color:#203eb0;text-decoration:none;font-weight:700;">+7 (909) 928-13-29</a>. Документы и схему обработки данных можно направить дистанционно.</p></div><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #9c6b00;border-radius:10px;background:#fff7e0;"><p style="margin:0 0 6px;font-weight:700;color:#9c6b00;">Короткий ответ</p><p style="margin:0;line-height:1.65;color:#17212b;">В 2026 году передача персональных данных за рубеж не запрещена сама по себе, но до начала такой деятельности оператор обязан отдельно уведомить Роскомнадзор. До уведомления нужно оценить иностранного получателя и получить от него сведения о мерах защиты данных и условиях прекращения обработки. Если страна включена в перечень государств с адекватной защитой, передачу можно начать после направления уведомления. Если страна в перечень не включена, обычно необходимо выждать 10 рабочих дней. С 26 июля 2026 года участие страны в Конвенции № 108 больше не даёт ей автоматического статуса «адекватной»: решающим стало включение государства в перечень Роскомнадзора.</p></div></div></div><h2  class="t-redactor__h2">Что считается трансграничной передачей</h2><div class="t-redactor__text"><p style="margin:0 0 13px;"><strong>Пункт 11 статьи 3 Закона № 152-ФЗ </strong>определяет трансграничную передачу как передачу персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.</p><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">передача базы клиентов иностранной материнской компании;</li><li style="margin:5px 0;">загрузка персональных данных в зарубежный SaaS, CRM, HR-систему или helpdesk;</li><li style="margin:5px 0;">направление данных иностранному подрядчику или партнёру;</li><li style="margin:5px 0;">передача идентификаторов пользователя зарубежной системе веб-аналитики;</li><li style="margin:5px 0;">использование иностранной платформы рассылок, если в неё передаются e-mail, телефоны или иные персональные данные;</li><li style="margin:5px 0;">размещение файлов с персональными данными в зарубежной облачной инфраструктуре.</li></ul><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #203eb0;border-radius:10px;background:#eef4ff;"><p style="margin:0 0 6px;font-weight:700;color:#203eb0;">Практический ориентир</p><p style="margin:0;line-height:1.65;color:#17212b;">Если данные фактически уходят на территорию иностранного государства иностранному лицу, нужно проверять статью 12 Закона № 152-ФЗ. Юридическое название сервиса и место заключения договора менее важны, чем реальная архитектура обработки и получатель данных.</p></div></div><h2  class="t-redactor__h2">Главное изменение июля 2026 года: новый критерий «адекватной страны»</h2><div class="t-redactor__text"><p style="margin:0 0 13px;"><strong>26 июля 2026 года вступил в силу Федеральный закон № 265-ФЗ. </strong>Он изменил статью 12 Закона № 152-ФЗ и убрал прежнюю конструкцию, при которой государство - сторона Конвенции Совета Европы № 108 учитывалось как отдельное самостоятельное основание для более льготного режима передачи.</p><p style="margin:0 0 13px;">Теперь статья 12 строится вокруг одного практического критерия: включено ли конкретное государство в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, утверждаемый Роскомнадзором.</p><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #2e7d32;border-radius:10px;background:#edf7ed;"><p style="margin:0 0 6px;font-weight:700;color:#2e7d32;">Что изменилось для бизнеса</p><p style="margin:0;line-height:1.65;color:#17212b;">До 26 июля 2026 года при анализе статьи 12 отдельно учитывалось участие государства в Конвенции № 108. После поправок части 10 и 11 статьи 12 прямо разделяют государства только по факту включения или невключения в перечень Роскомнадзора. Поэтому старые памятки, где советуют просто проверить участие страны в Конвенции, уже недостаточны.</p></div><p style="margin:0 0 13px;">На 3 августа 2026 года приказ Роскомнадзора от 05.08.2022 № 128, которым утверждён действующий перечень, формально сохраняет действие. Однако его структура была сформирована под прежнюю редакцию закона. После вступления № 265-ФЗ компаниям особенно важно проверять актуальную редакцию перечня непосредственно перед началом новой передачи, поскольку критерии его формирования уже изменены.</p></div><h2  class="t-redactor__h2">Нужно ли уведомлять Роскомнадзор</h2><div class="t-redactor__text"><p style="margin:0 0 13px;"><strong>Да. </strong>Часть 3 статьи 12 Закона № 152-ФЗ требует направить отдельное уведомление о намерении осуществлять трансграничную передачу до начала такой деятельности. Оно не заменяет обычное уведомление оператора об обработке персональных данных по статье 22.</p><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #a61c1c;border-radius:10px;background:#fff0ef;"><p style="margin:0 0 6px;font-weight:700;color:#a61c1c;">Два разных уведомления</p><p style="margin:0;line-height:1.65;color:#17212b;">1) уведомление об обработке персональных данных по статье 22; 2) отдельное уведомление о намерении осуществлять трансграничную передачу по статье 12. Наличие компании в реестре операторов не означает, что трансграничная передача уже оформлена.</p></div></div><h2  class="t-redactor__h2">Что нужно сделать до подачи уведомления</h2><div class="t-redactor__text"><p style="margin:0 0 13px;">Часть 5 статьи 12 требует сначала собрать информацию об иностранном получателе. Это не формальность: оператор должен провести оценку до уведомления Роскомнадзора.</p><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">получить сведения о мерах, которые иностранный получатель применяет для защиты передаваемых персональных данных;</li><li style="margin:5px 0;">получить условия прекращения обработки персональных данных иностранным получателем;</li><li style="margin:5px 0;">получить идентифицирующие и контактные сведения иностранного получателя;</li><li style="margin:5px 0;">если страна не включена в перечень адекватных государств — получить информацию о правовом регулировании персональных данных в этой юрисдикции;</li><li style="margin:5px 0;">зафиксировать дату проведения оценки иностранного получателя.</li></ul><p style="margin:0 0 13px;">Роскомнадзор вправе запросить эти материалы для проверки достоверности уведомления. На ответ оператору даётся 10 рабочих дней; при мотивированном уведомлении срок можно продлить не более чем на пять рабочих дней.</p></div><h2  class="t-redactor__h2">Что указывается в уведомлении</h2><div class="t-redactor__text"><p style="margin:0 0 9px;">1. Наименование или Ф.И.О. оператора и его адрес.</p><p style="margin:0 0 9px;">2. Данные ранее направленного уведомления об обработке персональных данных по статье 22.</p><p style="margin:0 0 9px;">3. Сведения об ответственном за организацию обработки персональных данных и его контакты.</p><p style="margin:0 0 9px;">4. Правовое основание и цель трансграничной передачи, а также дальнейшей обработки данных.</p><p style="margin:0 0 9px;">5. Категории и конкретный перечень передаваемых персональных данных.</p><p style="margin:0 0 9px;">6. Категории субъектов, чьи данные передаются.</p><p style="margin:0 0 9px;">7. Перечень иностранных государств, куда планируется передача.</p><p style="margin:0 0 9px;">8. Дату проведённой оператором оценки иностранного получателя.</p><p style="margin:0 0 13px;">Электронная форма размещена на Портале персональных данных Роскомнадзора. Уведомление можно подать и на бумажном носителе в установленном законом порядке.</p></div><h2  class="t-redactor__h2">Когда можно начинать передачу</h2><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">Государство включено в перечень Роскомнадзора</div></td><td class="t-table__cell" data-row="1" data-column="1" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">После направления уведомления</div></td><td class="t-table__cell" data-row="1" data-column="2" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">Впоследствии запретить или ограничить передачу по основаниям статьи 12</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">Государство не включено в перечень</div></td><td class="t-table__cell" data-row="2" data-column="1" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">После истечения 10 рабочих дней со дня поступления уведомления, если рассмотрение не приостановлено запросом и не принят запрет/ограничение</div></td><td class="t-table__cell" data-row="2" data-column="2" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">Запретить или ограничить передачу; запросить дополнительные сведения</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">Жизнь, здоровье или иные жизненно важные интересы</div></td><td class="t-table__cell" data-row="3" data-column="1" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">Для государства вне перечня закон предусматривает специальное исключение из ожидания</div></td><td class="t-table__cell" data-row="3" data-column="2" style="color:#17212b;border:1px solid #d8dee8;"><div class="t-table__cell-content">Применяются остальные требования закона и оценка конкретных обстоятельств</div></td></tr></tbody></table></div></div><div class="t-redactor__text"><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #203eb0;border-radius:10px;background:#eef4ff;"><p style="margin:0 0 6px;font-weight:700;color:#203eb0;">Не называйте уведомление «разрешением»</p><p style="margin:0;line-height:1.65;color:#17212b;">Для государств из перечня оператор после направления уведомления вправе начинать передачу, не ожидая отдельного положительного ответа. Для государств вне перечня действует период ожидания. При этом Роскомнадзор сохраняет полномочие запретить или ограничить передачу.</p></div></div><h2  class="t-redactor__h2">Когда Роскомнадзор может запретить или ограничить передачу</h2><div class="t-redactor__text"><p style="margin:0 0 13px;">Статья 12 и Постановление Правительства РФ № 24 предусматривают как общий государственный блок оснований, так и основания, связанные с защитой прав граждан.</p><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">иностранный получатель не принимает меры по защите передаваемых данных или не определил условия прекращения обработки;</li><li style="margin:5px 0;">деятельность иностранной организации запрещена в Российской Федерации;</li><li style="margin:5px 0;">организация признана нежелательной на территории РФ;</li><li style="margin:5px 0;">передача или дальнейшая обработка несовместимы с первоначальными целями сбора данных;</li><li style="margin:5px 0;">у оператора отсутствует законное основание обработки по статье 6 Закона № 152-ФЗ;</li><li style="margin:5px 0;">передаваемые категории или объём данных не соответствуют заявленной цели — в зависимости от обстоятельств возможны ограничения;</li><li style="margin:5px 0;">передача затрагивает интересы обороны, безопасности, экономические и финансовые интересы РФ либо иные охраняемые законом государственные интересы.</li></ul><p style="margin:0 0 13px;"><strong>Если передача запрещена или ограничена, </strong>оператор обязан обеспечить уничтожение иностранным получателем ранее переданных персональных данных в случаях, предусмотренных частью 14 статьи 12.</p></div><h2  class="t-redactor__h2">Трансграничная передача и локализация — не одно и то же</h2><div class="t-redactor__text"><p style="margin:0 0 13px;">Это одна из самых частых ошибок. Локализация регулируется частью 5 статьи 18 Закона № 152-ФЗ, а трансграничная передача — статьёй 12. Выполнение одного требования не заменяет другое.</p><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #9c6b00;border-radius:10px;background:#fff7e0;"><p style="margin:0 0 6px;font-weight:700;color:#9c6b00;">Правило после 1 июля 2025 года</p><p style="margin:0;line-height:1.65;color:#17212b;">При сборе персональных данных граждан РФ, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами России не допускаются, кроме прямо названных законом случаев. При этом Минцифры отдельно разъяснило: эта норма не устанавливает запрет на последующую трансграничную передачу данных, которые ранее были собраны с использованием баз данных в России.</p></div><p style="margin:0 0 13px;">На практике архитектура должна разделять два этапа:</p><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">первичный сбор и предусмотренные частью 5 статьи 18 операции с данными российских граждан — с использованием российских баз данных;</li><li style="margin:5px 0;">последующая передача иностранному получателю — только при соблюдении статьи 12 и при наличии законного основания обработки.</li></ul><p style="margin:0 0 13px;">Минцифры в письме от 12.05.2025 № П25-44929 также указало, что хранение и уточнение персональных данных граждан РФ, включая их копии, оператором, осуществляющим сбор, должно выполняться с использованием баз данных на территории России. Поэтому модель, в которой иностранная CRM или облако фактически является единственной основной базой для сбора, хранения и обновления данных российских пользователей, несёт высокий риск нарушения локализации.</p></div><h2  class="t-redactor__h2">Иностранный сервис на сайте: когда возникает риск</h2><div class="t-redactor__text"><p style="margin:0 0 13px;">Наличие иностранного кода на странице само по себе ещё не даёт полного ответа. Нужно смотреть, какие данные реально уходят внешнему сервису и кому они передаются.</p><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">IP-адрес, cookie-ID, рекламный идентификатор, user-ID или иной идентификатор может быть персональными данными, если позволяет прямо или косвенно определить физическое лицо;</li><li style="margin:5px 0;">формы обратной связи, подключённые прямо к иностранной CRM, могут одновременно создавать риск нарушения локализации и трансграничной передачи;</li><li style="margin:5px 0;">зарубежная аналитика может получать идентификаторы посетителей даже тогда, когда пользователь не заполняет форму;</li><li style="margin:5px 0;">встраиваемые виджеты, чат, видео, карты и системы антифрода нужно оценивать по фактическому сетевому обмену, а не только по названию сервиса.</li></ul><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #2e7d32;border-radius:10px;background:#edf7ed;"><p style="margin:0 0 6px;font-weight:700;color:#2e7d32;">Google Analytics — подтверждённый пример</p><p style="margin:0;line-height:1.65;color:#17212b;">Минцифры прямо указало в письме № П25-44929, что использование отдельных метрических программ, в частности Google Analytics, функционал которых предполагает обработку персональных данных, является трансграничной передачей в понимании Закона № 152-ФЗ.</p></div></div><h2  class="t-redactor__h2">Нужно ли отдельное согласие именно на трансграничную передачу</h2><div class="t-redactor__text"><p style="margin:0 0 13px;">Статья 12 сама по себе не устанавливает универсального требования получать отдельное согласие с названием «согласие на трансграничную передачу» для любой передачи. Сначала определяется правовое основание обработки по статье 6 Закона № 152-ФЗ.</p><p style="margin:0 0 13px;">Если обработка строится на согласии субъекта, согласие должно быть конкретным, предметным, информированным, сознательным и однозначным и охватывать соответствующие операции и цели. Если для конкретной категории данных закон требует письменную форму согласия, нужно соблюдать специальные требования статьи 9 и иных норм. Для сайта важно, чтобы формулировка согласия соответствовала фактическим операциям; пример отдельного документа можно посмотреть в разделе <a href="https://kurnev.ru/consent-personal-data" style="color:#203eb0;text-decoration:underline;">согласие на обработку персональных данных</a>.</p><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #a61c1c;border-radius:10px;background:#fff0ef;"><p style="margin:0 0 6px;font-weight:700;color:#a61c1c;">Уведомление Роскомнадзора согласие не заменяет</p><p style="margin:0;line-height:1.65;color:#17212b;">Даже правильно оформленное согласие субъекта не освобождает оператора от специального уведомления по статье 12. И наоборот: уведомление Роскомнадзора не создаёт правового основания для обработки, если его нет по статье 6.</p></div></div><h2  class="t-redactor__h2">Что проверить в договоре с иностранным получателем</h2><div class="t-redactor__text"><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">цель и перечень передаваемых данных;</li><li style="margin:5px 0;">территории и фактические места обработки;</li><li style="margin:5px 0;">меры безопасности и конфиденциальности;</li><li style="margin:5px 0;">условия и сроки прекращения обработки;</li><li style="margin:5px 0;">порядок удаления и подтверждения уничтожения данных;</li><li style="margin:5px 0;">субподрядчиков и последующие передачи;</li><li style="margin:5px 0;">порядок уведомления об инцидентах;</li><li style="margin:5px 0;">возможность предоставить оператору сведения, требуемые частью 5 статьи 12;</li><li style="margin:5px 0;">обязанность содействовать исполнению решения Роскомнадзора о запрете или ограничении передачи.</li></ul><p style="margin:0 0 13px;">Если иностранное лицо обрабатывает данные по поручению российского оператора, дополнительно необходимо соблюдать требования части 3 статьи 6 Закона № 152-ФЗ к поручению обработки.</p></div><h2  class="t-redactor__h2">Проверка иностранного SaaS: практический алгоритм</h2><div class="t-redactor__text"><p style="margin:0 0 9px;">1. Составить карту данных: какие сведения сервис получает от российских граждан, клиентов и сотрудников.</p><p style="margin:0 0 9px;">2. Определить юридическое лицо-получателя и страны фактической обработки.</p><p style="margin:0 0 9px;">3. Проверить, есть ли эти государства в актуальном перечне Роскомнадзора.</p><p style="margin:0 0 9px;">4. Проверить российскую локализацию первичного сбора и хранения.</p><p style="margin:0 0 9px;">5. Определить правовое основание обработки по статье 6.</p><p style="margin:0 0 9px;">6. Получить от иностранного получателя сведения, предусмотренные частью 5 статьи 12.</p><p style="margin:0 0 9px;">7. Провести и документировать оценку получателя.</p><p style="margin:0 0 9px;">8. Обновить политику обработки персональных данных, внутренний реестр процессов и договорные документы.</p><p style="margin:0 0 9px;">9. Направить отдельное уведомление о трансграничной передаче.</p><p style="margin:0 0 9px;">10. Для государства вне перечня — дождаться истечения 10 рабочих дней, если нет специального исключения и рассмотрение не приостановлено.</p><p style="margin:0 0 9px;">11. После запуска периодически проверять изменение стран обработки, субпроцессоров и перечня Роскомнадзора.</p></div><h2  class="t-redactor__h2">Что изменилось с точки зрения рисков в 2025–2026 годах</h2><div class="t-redactor__text"><p style="margin:0 0 13px;">Требования статьи 12 действуют с 2023 года, но в 2025–2026 годах одновременно усилились смежные обязанности и ответственность операторов.</p><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">с 1 июля 2025 года часть 5 статьи 18 сформулирована как прямой запрет использовать зарубежные базы для перечисленных операций при сборе данных граждан РФ;</li><li style="margin:5px 0;">за нарушение локализации по части 8 статьи 13.11 КоАП РФ штраф для юридических лиц составляет от 1 до 6 млн руб., за повторное нарушение — от 6 до 18 млн руб.;</li><li style="margin:5px 0;">с 30 мая 2025 года существенно расширена административная ответственность за нарушения в сфере персональных данных, в том числе за нарушения уведомительных обязанностей и утечки;</li><li style="margin:5px 0;">с 26 июля 2026 года изменён сам критерий адекватности иностранных государств: решающим является включение государства в перечень Роскомнадзора, а не его формальный статус участника Конвенции № 108.</li></ul><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #9c6b00;border-radius:10px;background:#fff7e0;"><p style="margin:0 0 6px;font-weight:700;color:#9c6b00;">Не смешивайте составы ответственности</p><p style="margin:0;line-height:1.65;color:#17212b;">Нарушение локализации, отсутствие правового основания, утечка данных и нарушение уведомительных обязанностей — разные нарушения. Размер и квалификация ответственности зависят от конкретного состава, поэтому риск нельзя оценивать одной универсальной цифрой «штраф за трансграничку».</p></div></div><h2  class="t-redactor__h2">Судебная практика: Роскомнадзор проверяет фактические цифровые потоки</h2><div class="t-redactor__text"><p style="margin:0 0 13px;">В практике 2024–2025 годов уже есть дела, где основанием проверки становилось использование иностранных метрических систем и отсутствие своевременного уведомления о трансграничной передаче. Это показывает, что проверка не ограничивается договорами с иностранными контрагентами: регулятор оценивает технический функционал сайта и сервисов.</p><p style="margin:0 0 13px;">В частности, в деле АО «Ньюс Медиа» 2024 года использование метрических систем на интернет-ресурсах было связано судом с передачей пользовательских данных за рубеж; уведомление было направлено уже после начала такой деятельности. В 2025 году в судебной практике также фиксировались дела об отсутствии уведомления при передаче данных иностранным организациям.</p><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #2e7d32;border-radius:10px;background:#edf7ed;"><p style="margin:0 0 6px;font-weight:700;color:#2e7d32;">Практический вывод</p><p style="margin:0;line-height:1.65;color:#17212b;">Аудит нужно начинать не с вопроса «есть ли у нас договор с иностранцем», а с инвентаризации всех внешних скриптов, API, SaaS, CRM, облаков, почтовых сервисов, систем аналитики и поддержки, которым фактически уходят данные.</p></div></div><h2  class="t-redactor__h2">Частые ошибки бизнеса</h2><div class="t-redactor__text"><ul style="margin:0 0 16px;padding-left:22px;"><li style="margin:5px 0;">считать, что страна из «дружественного» списка автоматически обеспечивает адекватную защиту;</li><li style="margin:5px 0;">после 26 июля 2026 года ориентироваться только на участие страны в Конвенции № 108;</li><li style="margin:5px 0;">подавать только общее уведомление оператора и забывать отдельное уведомление по статье 12;</li><li style="margin:5px 0;">не получать от иностранного получателя сведения о мерах защиты и условиях прекращения обработки;</li><li style="margin:5px 0;">использовать иностранную CRM как первичную базу для форм сайта российских пользователей;</li><li style="margin:5px 0;">считать технические cookie и IP-адрес заведомо неперсональными;</li><li style="margin:5px 0;">указывать в уведомлении только одну страну, когда SaaS фактически использует несколько регионов и субпроцессоров;</li><li style="margin:5px 0;">не обновлять документы после изменения инфраструктуры иностранного сервиса;</li><li style="margin:5px 0;">считать, что согласие пользователя автоматически легализует любую архитектуру обработки.</li></ul></div><h2  class="t-redactor__h2">Частые вопросы</h2><h3  class="t-redactor__h3">Если сервер иностранной компании физически находится в России, это всегда трансграничная передача?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">Не обязательно. Для статьи 12 требуется передача на территорию иностранного государства иностранному получателю. Но нужно проверить, не уходит ли информация далее в иностранные системы, к удалённой поддержке или субпроцессорам за рубежом.</p></div><h3  class="t-redactor__h3">Передача в Беларусь или Казахстан считается трансграничной?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">Да, само по себе нахождение государства в ЕАЭС не отменяет определение трансграничной передачи: территория другого государства является иностранной. Отличаться может режим статьи 12 в зависимости от включения государства в перечень Роскомнадзора.</p></div><h3  class="t-redactor__h3">Можно ли использовать зарубежную CRM после 1 июля 2025 года?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">Нужно анализировать архитектуру. Первичный сбор российских граждан напрямую в зарубежную базу и использование её как базы для хранения/обновления создают риск нарушения части 5 статьи 18. Последующая трансграничная передача данных, ранее собранных в российской базе, сама по себе этой нормой не запрещена, но должна соответствовать статье 12.</p></div><h3  class="t-redactor__h3">Нужно ли ждать ответ Роскомнадзора по адекватной стране?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">После направления уведомления в государство, включённое в перечень адекватной защиты, статья 12 позволяет начать передачу без ожидания отдельного разрешения, пока не принято решение о запрете или ограничении.</p></div><h3  class="t-redactor__h3">А если страна не в перечне?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">Обычно до истечения 10 рабочих дней после поступления уведомления передавать данные нельзя. Если Роскомнадзор запросил дополнительные сведения, рассмотрение приостанавливается до их предоставления.</p></div><h3  class="t-redactor__h3">Нужно ли уведомлять Роскомнадзор из-за Google Analytics?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">Минцифры прямо разъяснило, что использование Google Analytics, если его функционал предполагает обработку персональных данных, является трансграничной передачей.</p></div><h3  class="t-redactor__h3">Если пользователь сам поставил галочку согласия, можно сразу отправлять данные за рубеж?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">Нет. Нужно одновременно иметь законное основание обработки, соблюдать локализацию и выполнить процедуру статьи 12, включая специальное уведомление Роскомнадзора.</p></div><h3  class="t-redactor__h3">Нужно ли заново проверять страны после закона № 265-ФЗ?</h3><div class="t-redactor__text"><p style="margin:0 0 13px;">Да. С 26 июля 2026 года статья 12 ориентируется на включение государства в перечень Роскомнадзора. Для новых и действующих процессов разумно повторно сверить страны обработки с актуальным перечнем и при необходимости пересмотреть оценку риска.</p></div><h2  class="t-redactor__h2">Вывод</h2><div class="t-redactor__text"><p style="margin:0 0 15px;font-size:17px;line-height:1.7;">В 2026 году трансграничная передача персональных данных — это не отдельная галочка в политике конфиденциальности, а совокупность технических и юридических условий. Оператор должен сначала обеспечить российскую локализацию сбора данных, определить реальных иностранных получателей и страны обработки, получить от них сведения о защите данных, проверить актуальный перечень Роскомнадзора, иметь основание обработки и до начала передачи направить специальное уведомление. После поправок от 26 июля 2026 года особенно важно отказаться от старого подхода «страна участвует в Конвенции — значит всё в порядке»: теперь статья 12 прямо привязывает режим передачи к актуальному перечню Роскомнадзора.</p><div style="margin:20px 0;padding:17px 19px;border-left:4px solid #666666;border-radius:10px;background:#f3f5f7;"><p style="margin:0 0 6px;font-weight:700;color:#666666;">Что проверить компании сейчас</p><p style="margin:0;line-height:1.65;color:#17212b;">Иностранные CRM и SaaS; веб-аналитику и рекламные скрипты; облачное хранение; рассылки; HR-системы; helpdesk и чаты; трансграничные API; договоры с иностранными получателями; российскую базу первичного сбора; уведомление по статье 22; отдельные уведомления по статье 12; актуальность перечня стран после изменений 26 июля 2026 года.</p></div><p style="margin:0 0 13px;">При внедрении иностранного сервиса важно синхронизировать не только уведомление Роскомнадзора, но и документы сайта. В качестве ориентиров на kurnev.ru можно посмотреть <a href="https://kurnev.ru/privacy-policy" style="color:#203eb0;text-decoration:underline;font-weight:600;">политику в отношении обработки персональных данных</a> и <a href="https://kurnev.ru/consent-personal-data" style="color:#203eb0;text-decoration:underline;font-weight:600;">согласие на обработку персональных данных</a>. Для конкретной компании документы нужно адаптировать под её реальные процессы.</p><div style="margin:24px 0;padding:20px;border:1px solid #dce3eb;border-radius:16px;background:#f7f9fc;"><p style="margin:0 0 14px;font-size:18px;line-height:1.4;font-weight:700;color:#17212b;">Нужно проверить трансграничную передачу, уведомления и документы компании?</p><div style="display:flex;flex-wrap:wrap;gap:10px;"><a href="tel:+79099281329" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#203eb0;color:#fff;text-align:center;text-decoration:none;font-weight:700;">Позвонить</a><a href="https://t.me/orivonux" target="_blank" rel="noopener" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#229ed9;color:#fff;text-align:center;text-decoration:none;font-weight:700;">Telegram</a><a href="https://wa.me/79099281329?text=%D0%97%D0%B4%D1%80%D0%B0%D0%B2%D1%81%D1%82%D0%B2%D1%83%D0%B9%D1%82%D0%B5%21%20%D0%9D%D1%83%D0%B6%D0%BD%D0%B0%20%D0%BA%D0%BE%D0%BD%D1%81%D1%83%D0%BB%D1%8C%D1%82%D0%B0%D1%86%D0%B8%D1%8F%20%D0%BF%D0%BE%20%D1%82%D1%80%D0%B0%D0%BD%D1%81%D0%B3%D1%80%D0%B0%D0%BD%D0%B8%D1%87%D0%BD%D0%BE%D0%B9%20%D0%BF%D0%B5%D1%80%D0%B5%D0%B4%D0%B0%D1%87%D0%B5%20%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D1%85%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B8%20152-%D0%A4%D0%97." target="_blank" rel="noopener" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#1f9d5b;color:#fff;text-align:center;text-decoration:none;font-weight:700;">WhatsApp</a><a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener" style="box-sizing:border-box;flex:1 1 170px;display:block;padding:14px 16px;border-radius:10px;background:#5145cd;color:#fff;text-align:center;text-decoration:none;font-weight:700;">MAX</a></div><p style="margin:12px 0 0;font-size:14px;line-height:1.5;color:#657180;">Телефон: <a href="tel:+79099281329" style="color:#203eb0;text-decoration:none;font-weight:700;">+7 (909) 928-13-29</a>. Документы и схему обработки данных можно направить дистанционно.</p></div></div><h2  class="t-redactor__h2">Нормативная база и официальные разъяснения</h2><div class="t-redactor__text"><ol style="margin:0 0 16px;padding-left:24px;font-size:15px;line-height:1.65;"><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/e4ebbe1780de623c7cf32a59ca82a7bb523a25dd/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Федеральный закон № 152-ФЗ «О персональных данных», статья 12 (ред. от 26.07.2026)</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_540340/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Федеральный закон от 26.07.2026 № 265-ФЗ — изменения статьи 12</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/cbf4e15b7c330f9372e876cdf2bc928bad7950ef/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Федеральный закон № 152-ФЗ, статья 18 — локализация при сборе данных</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_499984/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Федеральный закон от 28.02.2025 № 23-ФЗ</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_511584/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Письмо Минцифры России от 12.05.2025 № П25-44929</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_426970/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Приказ Роскомнадзора от 05.08.2022 № 128 — перечень государств с адекватной защитой</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_437675/82608d8bf4c4ccb2f481816edef6a8828eada677/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Постановление Правительства РФ от 16.01.2023 № 24 — запрет/ограничение передачи по результатам уведомления</a></li><li style="margin:6px 0;"><a href="https://base.garant.ru/406104029/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Постановление Правительства РФ от 10.01.2023 № 6</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_436832/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">Постановление Правительства РФ от 29.12.2022 № 2526</a></li><li style="margin:6px 0;"><a href="https://www.consultant.ru/document/cons_doc_LAW_34661/9a19f7f8f7a693fd54d0c0098f0a6cf6bb84c8a8/" target="_blank" rel="noopener" style="color:#203eb0;text-decoration:underline;">КоАП РФ, статья 13.11 — ответственность в области персональных данных</a></li></ol><p style="margin:18px 0 0;font-size:14px;line-height:1.6;color:#6b7280;">Материал актуален на 3 августа 2026 года и носит информационный характер. Для конкретного проекта необходимо проверять фактические потоки данных, страны обработки, договоры, субпроцессоров, локализацию и содержание уведомлений Роскомнадзора.</p></div>]]></turbo:content>
    </item>
    <item turbo="true">
      <title>152-ФЗ для сайта: формы, заявки, cookies и аналитика</title>
      <link>https://kurnev.ru/personalnye-dannye/152-fz-dlya-sayta-cookies-analitika</link>
      <amplink>https://kurnev.ru/personalnye-dannye/152-fz-dlya-sayta-cookies-analitika?amp=true</amplink>
      <pubDate>Mon, 03 Aug 2026 21:00:00 +0300</pubDate>
      <author>Курнев Артем Евгеньевич</author>
      <category>Бизнес</category>
      <enclosure url="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp" type="image/webp"/>
      <description>Что проверить владельцу сайта в 2026 году: формы и согласия, cookies, Яндекс Метрика, CRM, локализация, Роскомнадзор, хранение данных и риски штрафов.</description>
      <turbo:content><![CDATA[<header><h1>152-ФЗ для сайта: формы, заявки, cookies и аналитика</h1></header><figure><img alt="" src="https://static.tildacdn.com/tild3366-3436-4565-b261-613061386564/portrait_site_style_.webp"/></figure><div class="t-redactor__text"><div style="max-width:920px;margin:0 auto;font-family:Arial,Helvetica,sans-serif;font-size:17px;line-height:1.68;color:#111827;font-weight:400;"><p style="margin:0 0 10px;color:#d95f27;font-size:13px;letter-spacing:.45px;font-weight:700;">152-ФЗ • ПЕРСОНАЛЬНЫЕ ДАННЫЕ • COOKIES • АНАЛИТИКА • АКТУАЛЬНО НА 3 АВГУСТА 2026 ГОДА</p>
<p style="margin:0 0 18px;color:#111827;font-size:20px;line-height:1.62;">Сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. В 2026 году владельцу сайта нужно проверить не один документ в футере, а всю цепочку: формы, согласия, cookies, аналитику, CRM, локализацию, Роскомнадзор и технические настройки.</p><div style="margin:26px 0 32px;padding:22px;border:1px solid #dce4ff;border-radius:18px;background:#f3f6ff;box-sizing:border-box;">
<p style="margin:0 0 8px;color:#111827;font-size:21px;line-height:1.35;"><strong>Нужно проверить сайт на соответствие 152-ФЗ?</strong></p>
<p style="margin:0 0 18px;color:#111827;font-size:17px;line-height:1.65;">Проверю формы, чекбоксы, политику, согласия, cookies, Яндекс Метрику, Вебвизор, CRM, локализацию и уведомление Роскомнадзора. По итогам можно сформировать конкретный список исправлений.</p>
<div style="display:grid;grid-template-columns:repeat(auto-fit,minmax(180px,1fr));gap:12px;width:100%;">
<a href="tel:+79099281329" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#111827;color:#fff;text-decoration:none;text-align:center;font-weight:700;">Позвонить</a>
<a href="https://t.me/orivonux" target="_blank" rel="noopener noreferrer" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#229ED9;color:#fff;text-decoration:none;text-align:center;font-weight:700;">Telegram</a>
<a href="https://wa.me/79099281329?text=" target="_blank" rel="noopener noreferrer" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#25D366;color:#fff;text-decoration:none;text-align:center;font-weight:700;">WhatsApp</a>
<a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener noreferrer" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#203EB0;color:#fff;text-decoration:none;text-align:center;font-weight:700;">MAX</a>
</div>
<p style="margin:12px 0 0;text-align:center;color:#5f6573;font-size:14px;">+7 (909) 928-13-29 · <a href="mailto:kurnevartem@ya.ru" style="color:#203eb0;">kurnevartem@ya.ru</a></p>
</div><div style="margin:20px 0 24px;padding:18px 20px;border-left:4px solid #d95f27;border-radius:12px;background:#fff7f2;"><p style="margin:0;">Главное: сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. Персональными могут быть идентификаторы cookie, сведения об активности, устройстве, IP-адрес и другие данные, позволяющие прямо или косвенно выделить пользователя. В 2026 году владельцу сайта нужно отдельно проверить формы и согласия, публичную политику, уведомление Роскомнадзора, российскую локализацию баз, договоры с сервисами и настройки аналитики.</p></div></div></div><h2  class="t-redactor__h2">Почему старой фразы «нажимая кнопку, вы соглашаетесь с политикой» уже недостаточно</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">С 1 сентября 2025 года часть 1 статьи 9 Федерального закона № 152-ФЗ действует в новой редакции: согласие на обработку персональных данных должно быть оформлено отдельно от иной информации и документов, которые подтверждает или подписывает пользователь.</p><p style="margin:0 0 14px;">Это особенно важно для сайтов, где согласие раньше «прятали» в <a href="https://kurnev.ru/user-agreement" style="color:#203eb0;font-weight:700;">пользовательском соглашении</a>, договоре-оферте, политике конфиденциальности или длинном тексте под кнопкой.</p><p style="margin:0 0 14px;">Политика и согласие — разные документы. Политика объясняет, как оператор обрабатывает данные. Согласие — это волеизъявление конкретного пользователя на конкретную обработку, если именно согласие выбрано или требуется как правовое основание.</p></div><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Форма «Заказать звонок»</div></td><td class="t-table__cell" data-row="1" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Сбор контактных персональных данных</div></td><td class="t-table__cell" data-row="1" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Цель, состав полей, правовое основание, отдельное согласие при его использовании, ссылка на политику</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Форма заявки/квиза</div></td><td class="t-table__cell" data-row="2" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Сбор контактных и иногда дополнительных данных</div></td><td class="t-table__cell" data-row="2" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Не собирать лишнее, разделить сервисную заявку и рекламное согласие</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Cookie и аналитика</div></td><td class="t-table__cell" data-row="3" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Могут содержать/создавать персональные идентификаторы</div></td><td class="t-table__cell" data-row="3" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Описать сервисы и цели, определить основание, настроить cookie-баннер и запуск необязательной аналитики</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="4" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">CRM, почта, облако</div></td><td class="t-table__cell" data-row="4" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Передача/поручение обработки третьему лицу</div></td><td class="t-table__cell" data-row="4" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Договорные условия по ч. 3 ст. 6 152-ФЗ, локализация, безопасность</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="5" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Иностранный сервис</div></td><td class="t-table__cell" data-row="5" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Возможна трансграничная передача</div></td><td class="t-table__cell" data-row="5" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Отдельная проверка ст. 12 и уведомление до передачи, плюс локализация первичного сбора в РФ</div></td></tr></tbody></table></div></div><h2  class="t-redactor__h2">Какие данные сайт может обрабатывать</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Очевидные данные:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>имя и фамилия;</li><li>номер телефона;</li><li>адрес электронной почты;</li><li>адрес доставки или объекта;</li><li>текст обращения, если в нем содержатся сведения о человеке;</li><li>данные аккаунта и история заказов.</li></ul><p style="margin:0 0 14px;">Неочевидные данные:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>IP-адрес и сетевые идентификаторы;</li><li>cookie-идентификаторы;</li><li>данные об устройстве, браузере и операционной системе;</li><li>источник перехода, история действий и посещенные страницы;</li><li>идентификаторы рекламных и аналитических систем;</li><li>запись действий пользователя в Вебвизоре.</li></ul><p style="margin:0 0 14px;">Закон определяет персональные данные широко — как любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу. Поэтому технический идентификатор становится юридически значимым, если в конкретной системе он позволяет выделить пользователя или связать его действия с иными сведениями.</p></div><h2  class="t-redactor__h2">Формы обратной связи и заявки: как оформить правильно</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Для каждой формы сначала определите цель. Формулировка «обработка персональных данных» — не цель сама по себе. Целью может быть ответ на обращение, подготовка предложения, запись на консультацию, оформление заказа или заключение договора.</p><p style="margin:0 0 14px;">Практически безопасная конструкция формы:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>оставить только поля, реально необходимые для цели; например, не спрашивать дату рождения для обратного звонка;</li><li>рядом с формой дать прямую ссылку на Политику обработки персональных данных;</li><li>если обработка основана на согласии — использовать <a href="https://kurnev.ru/consent-personal-data" style="color:#203eb0;font-weight:700;">отдельный текст согласия</a> и отдельное действие пользователя;</li><li>не использовать заранее проставленный чекбокс: активное действие лучше подтверждает свободное и однозначное волеизъявление;</li><li>хранить доказательство согласия: дату и время, форму, версию текста согласия и технический идентификатор события;</li><li>указать понятный способ отзыва согласия; после отзыва оценить, есть ли иное законное основание продолжать обработку.</li></ul><div style="margin:20px 0 24px;padding:18px 20px;border-left:4px solid #203eb0;border-radius:12px;background:#f3f6ff;"><p style="margin:0;">Важная оговорка: согласие нужно не для любой обработки. Статья 6 Закона № 152-ФЗ допускает и другие основания, в том числе обработку, необходимую для заключения договора по инициативе пользователя или исполнения договора. Но если сайт заявляет именно согласие как основание, оно должно соответствовать требованиям статьи 9 и с 1 сентября 2025 года быть отдельным от других подтверждаемых документов.</p></div></div><h3  class="t-redactor__h3">Пример текста рядом с формой</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Рабочая логика: отдельный чекбокс «Я даю согласие на обработку персональных данных на условиях Согласия» со ссылкой на отдельный документ. Рядом — самостоятельная ссылка «<a href="https://kurnev.ru/privacy-policy" style="color:#203eb0;font-weight:700;">Политика обработки персональных данных</a>».</p><p style="margin:0 0 14px;">Для рекламной рассылки лучше использовать еще один отдельный, необязательный чекбокс. Согласие на ответ по заявке и согласие на получение рекламы — разные цели.</p></div><h2  class="t-redactor__h2">Рекламная рассылка: не смешивайте ее с обычной заявкой</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Если после заявки компания хочет направлять человеку рекламные SMS, сообщения в мессенджеры, email или иные рекламные сообщения по сетям электросвязи, действует не только 152-ФЗ, но и статья 18 Закона о рекламе.</p><p style="margin:0 0 14px;">Реклама допускается при предварительном согласии адресата, а доказать наличие такого согласия должен рекламораспространитель. Поэтому чекбокс «хочу получать новости и предложения» не следует делать обязательным условием отправки сервисной заявки.</p></div><h2  class="t-redactor__h2">Политика обработки персональных данных на сайте</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Часть 2 статьи 18.1 Закона № 152-ФЗ требует от оператора, который собирает персональные данные через интернет, опубликовать политику на страницах сайта, где осуществляется сбор, и обеспечить к ней доступ.</p><p style="margin:0 0 14px;">В политике имеет смысл прямо описать:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>кто является оператором и как с ним связаться;</li><li>какие категории посетителей и клиентов обрабатываются;</li><li>цели обработки по каждой форме и процессу;</li><li>категории и перечни данных;</li><li>правовые основания;</li><li>сроки обработки и хранения, условия прекращения;</li><li>порядок уничтожения данных;</li><li>используемые сервисы аналитики, CRM, формы, хостинг и иные обработчики;</li><li>условия передачи третьим лицам и трансграничной передачи, если она есть;</li><li>права пользователя и порядок направления запросов/отзыва согласия;</li><li>применяемые организационные и технические меры защиты.</li></ul><p style="margin:0 0 14px;">Отдельная «Cookie Policy» законом не названа обязательным самостоятельным документом. Информацию о cookies можно вынести в отдельный документ либо сделать отдельным разделом политики — важно, чтобы фактическая обработка была описана понятно и не расходилась с настройками сайта.</p></div><h2  class="t-redactor__h2">Нужно ли уведомлять Роскомнадзор</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Для обычного коммерческого сайта с формами и автоматизированной аналитикой — как правило, да. После изменений 2022 года большинство прежних исключений из обязанности уведомлять Роскомнадзор отменено.</p><p style="margin:0 0 14px;">Статья 22 предусматривает общее правило: оператор уведомляет Роскомнадзор до начала обработки. Для типичного сайта исключение «обработка исключительно без автоматизации» неприменимо, потому что формы, CMS, CRM и аналитика работают автоматически.</p><p style="margin:0 0 14px;">В уведомлении по каждой цели указываются, в частности:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>категории персональных данных и субъектов;</li><li>правовое основание;</li><li>перечень действий и способы обработки;</li><li>место нахождения базы данных граждан РФ;</li><li>сведения о трансграничной передаче;</li><li>меры безопасности и ответственное лицо.</li></ul><p style="margin:0 0 14px;">Если сведения изменились, например подключилась новая CRM, изменился адрес базы, цели или появилась трансграничная передача, уведомление нужно актуализировать в сроки статьи 22.</p></div><h2  class="t-redactor__h2">Cookies: всегда ли нужен баннер с согласием</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">В российском законодательстве нет отдельной нормы с формулировкой «каждый сайт обязан установить cookie-баннер с кнопками Принять и Отклонить». Юридический вопрос другой: являются ли конкретные cookies и связанные с ними идентификаторы персональными данными, для чего они обрабатываются и какое правовое основание применяет оператор.</p><p style="margin:0 0 14px;">Технические cookies, без которых пользовательский запрос или авторизация не работают, и аналитические/рекламные cookies — не одно и то же. Для необязательной аналитики и маркетингового профилирования согласие часто является наиболее безопасной моделью, если нет иного убедительного основания.</p><p style="margin:0 0 14px;">Практическая архитектура cookie-баннера:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>до выбора пользователя запускать только действительно необходимые cookies;</li><li>аналитику, рекламу и иные необязательные категории включать после соответствующего выбора пользователя, если обработка основана на согласии;</li><li>дать возможность отказаться от необязательных категорий;</li><li>сделать ссылку на описание cookies, сроков, целей и сервисов;</li><li>сохранять доказательство выбора и возможность изменить его позднее.</li></ul><div style="margin:20px 0 24px;padding:18px 20px;border-left:4px solid #203eb0;border-radius:12px;background:#f3f6ff;"><p style="margin:0;">Фраза «Продолжая пользоваться сайтом, вы соглашаетесь со всеми cookies» не является универсальным решением. После усиления требований к отдельному, конкретному и однозначному согласию активный выбор пользователя лучше подтверждает волеизъявление, особенно для аналитических и рекламных идентификаторов.</p></div></div><h2  class="t-redactor__h2">Яндекс Метрика и 152-ФЗ</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">В актуальных условиях Яндекс Метрики от 19 мая 2026 года прямо указано, что счетчик собирает данные о посещениях и устройствах. В отношении данных посетителей, включая активность на сайте, cookies и сведения об устройстве, владелец сайта является оператором, а Яндекс — лицом, действующим по поручению оператора по смыслу части 3 статьи 6 Закона № 152-ФЗ.</p><p style="margin:0 0 14px;">Отсюда для владельца сайта следуют практические задачи:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>отразить Метрику в политике и документах об обработке;</li><li>иметь законное основание для обработки и передачи данных Яндексу;</li><li>проверить, соответствует ли договор/условия сервиса требованиям к поручению обработки;</li><li>не передавать в Метрику больше данных, чем нужно для заявленной цели;</li><li>при использовании CRM-импорта, Advanced Matching и иных функций отдельно оценить передаваемые клиентские данные.</li></ul></div><h3  class="t-redactor__h3">Вебвизор: зона повышенного риска</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Вебвизор записывает сессии посещений. Яндекс отдельно запрещает собирать через него пароли, финансовую информацию и прямо идентифицирующие данные без специальных согласий и дает технические средства для исключения полей из записи.</p><p style="margin:0 0 14px;">Поэтому поля с Ф.И.О., телефоном, email, адресом, текстом обращения и иными чувствительными сведениями нужно проверять на маскирование. Не стоит исходить из того, что система «сама всё скроет».</p></div><h2  class="t-redactor__h2">CRM, конструктор сайта, почта и облачные сервисы</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Если заявка после сайта попадает в CRM, почтовый сервис, коллтрекинг, чат, облачную таблицу или сервис рассылок, это уже цепочка обработки. Необходимо понимать роль каждого участника.</p><p style="margin:0 0 14px;">Когда внешний сервис обрабатывает данные по поручению владельца сайта, часть 3 статьи 6 Закона № 152-ФЗ требует определить в договоре или ином поручении перечень данных и операций, цели, конфиденциальность, меры безопасности, требования локализации и обязанность сообщать об инцидентах.</p><p style="margin:0 0 14px;">Практический аудит должен ответить на четыре вопроса:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>куда уходит заявка после нажатия кнопки;</li><li>в какой стране находится первичная база;</li><li>кто имеет доступ к данным;</li><li>какие сервисы получают идентификаторы пользователя до отправки формы.</li></ul></div><h2  class="t-redactor__h2">Локализация: с 1 июля 2025 года правило стало жестче</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Часть 5 статьи 18 Закона № 152-ФЗ в редакции Федерального закона № 23-ФЗ действует с 1 июля 2025 года. При сборе персональных данных граждан РФ, в том числе через интернет, не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами России, кроме прямо установленных исключений.</p><p style="margin:0 0 14px;">Практически это означает, что схема «форма сайта сразу отправляет данные российского пользователя в иностранную CRM/таблицу/облако» требует особо тщательной проверки. Наличие российского зеркала позже не исправляет риск, если первичный сбор и соответствующие операции происходят за рубежом.</p></div><h2  class="t-redactor__h2">Иностранная аналитика и трансграничная передача</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Локализация и трансграничная передача — разные требования. Даже если первичная база находится в России, последующая передача персональных данных иностранному получателю регулируется статьей 12 Закона № 152-ФЗ.</p><p style="margin:0 0 14px;">До начала трансграничной передачи оператор направляет в Роскомнадзор отдельное уведомление. С 26 июля 2026 года Федеральный закон № 265-ФЗ уточнил критерии перечня государств, обеспечивающих адекватную защиту персональных данных.</p><p style="margin:0 0 14px;">Поэтому при подключении иностранной аналитики, рекламного пикселя, зарубежной CRM или облачного сервиса нельзя ограничиваться проверкой «есть ли сервер в России». Нужно установить фактических получателей, страны передачи, договорные условия и порядок по статье 12.</p></div><h2  class="t-redactor__h2">Сколько хранить заявки</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Универсального срока «все лиды хранить пять лет» в 152-ФЗ нет. Срок должен вытекать из цели, договора, закона или другого основания. Принцип статьи 5 требует не хранить персональные данные дольше, чем этого требуют цели обработки, если иной срок не установлен законом или договором.</p><p style="margin:0 0 14px;">После достижения цели оператор по общему правилу прекращает обработку и уничтожает данные в срок, установленный статьей 21, если нет другого законного основания продолжать хранение.</p><p style="margin:0 0 14px;">Поэтому в CRM полезно заранее разделить: необработанную заявку, действующего клиента, закрытую сделку, отказ, рекламную подписку и архив, для которого действует отдельное законное основание.</p></div><h2  class="t-redactor__h2">Что делать при утечке данных с сайта или CRM</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Если произошла неправомерная или случайная передача персональных данных и это повлекло нарушение прав субъектов, статья 21 устанавливает жесткий порядок уведомления Роскомнадзора:</p><ul style="margin:10px 0 22px;padding-left:24px;"><li>в течение 24 часов — первичное уведомление об инциденте, причинах, предполагаемом вреде и принятых мерах;</li><li>в течение 72 часов — результаты внутреннего расследования и сведения о виновных лицах, если они установлены.</li></ul><p style="margin:0 0 14px;">Для сайта это означает, что должен существовать не только документ «Политика», но и реальный внутренний порядок: кто обнаруживает инцидент, кто отключает интеграцию, кто фиксирует журналы, кто уведомляет Роскомнадзор.</p></div><h2  class="t-redactor__h2">Штрафы: что существенно изменилось с 30 мая 2025 года</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">Федеральный закон № 420-ФЗ усилил административную ответственность по статье 13.11 КоАП РФ. Для владельцев сайтов особенно важны следующие составы.</p></div><div class="t-table__viewport"><div class="t-table__wrapper"><table class="t-table__table"><tbody><tr class="t-table__row"></tr><tr class="t-table__row"><td class="t-table__cell" data-row="1" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Не уведомили Роскомнадзор о начале обработки</div></td><td class="t-table__cell" data-row="1" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">100 000–300 000 руб.</div></td><td class="t-table__cell" data-row="1" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">ч. 10 ст. 13.11 КоАП РФ</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="2" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Нет опубликованной политики</div></td><td class="t-table__cell" data-row="2" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">30 000–60 000 руб.</div></td><td class="t-table__cell" data-row="2" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">для юрлица; ч. 3 ст. 13.11 КоАП РФ</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="3" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Нарушили локализацию баз</div></td><td class="t-table__cell" data-row="3" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">1–6 млн руб.</div></td><td class="t-table__cell" data-row="3" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">повторно — 6–18 млн руб.</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="4" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Не уведомили об утечке</div></td><td class="t-table__cell" data-row="4" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">1–3 млн руб.</div></td><td class="t-table__cell" data-row="4" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">ч. 11 ст. 13.11 КоАП РФ</div></td></tr><tr class="t-table__row"><td class="t-table__cell" data-row="5" data-column="0" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">Утечка 1 000–10 000 субъектов / 10 000–100 000 идентификаторов</div></td><td class="t-table__cell" data-row="5" data-column="1" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">3–5 млн руб.</div></td><td class="t-table__cell" data-row="5" data-column="2" style="border:1px solid #dfe5ec;"><div class="t-table__cell-content">ч. 12 ст. 13.11 КоАП РФ</div></td></tr></tbody></table></div></div><div class="t-redactor__text"><p style="margin:0 0 14px;">Размер ответственности зависит от состава нарушения, субъекта ответственности, повторности и масштаба инцидента. Для крупных утечек и повторных нарушений предусмотрены значительно более высокие санкции, включая оборотные штрафы.</p></div><h2  class="t-redactor__h2">Чек-лист аудита сайта по 152-ФЗ в 2026 году</h2><div class="t-redactor__text"><ol style="margin:10px 0 22px;padding-left:24px;"><li>Составить карту всех точек сбора данных: формы, чат, мессенджеры, Метрика, Вебвизор, коллтрекинг, рекламные пиксели, CRM.</li><li>Для каждой цели определить правовое основание: согласие, договор/преддоговорные действия, закон или другое основание статьи 6.</li><li>Проверить, что согласие, если оно используется, оформлено отдельно и имеет доказуемое активное подтверждение.</li><li>Разделить согласие на обработку данных и рекламные коммуникации.</li><li>Опубликовать актуальную Политику обработки персональных данных и обеспечить ссылку на нее возле форм.</li><li>Описать cookies, аналитику и внешние сервисы; настроить баннер и категории cookies в соответствии с выбранным правовым основанием.</li><li>Проверить настройки Яндекс Метрики и маскирование полей в Вебвизоре.</li><li>Проверить договоры/условия с CRM, хостингом, почтой, формами, коллтрекингом и другими обработчиками по ч. 3 ст. 6.</li><li>Убедиться, что первичный сбор данных граждан РФ соответствует требованиям локализации.</li><li>Проверить наличие трансграничных передач и отдельного уведомления по статье 12.</li><li>Проверить регистрацию/актуальность сведений в реестре операторов Роскомнадзора.</li><li>Установить сроки хранения и правила удаления лидов и обращений.</li><li>Подготовить процедуру реагирования на утечку с дедлайнами 24/72 часа.</li></ol></div><h2  class="t-redactor__h2">Типичные ошибки владельцев сайтов</h2><div class="t-redactor__text"><ul style="margin:10px 0 22px;padding-left:24px;"><li>одна фраза «согласен с политикой» используется вместо отдельного согласия;</li><li>чекбокс согласия заранее отмечен;</li><li>согласие на рекламу включено в обязательное согласие на обработку заявки;</li><li>политика есть в футере, но не соответствует реально подключенным сервисам;</li><li>Метрика работает до любого выбора пользователя, хотя оператор заявляет согласие как основание;</li><li>Вебвизор записывает поля формы с телефоном, email или текстом обращения;</li><li>заявки сразу уходят в зарубежную CRM без проверки локализации и трансграничной передачи;</li><li>в Роскомнадзор уведомление не подавалось, потому что «мы маленький сайт»;</li><li>лиды хранятся бессрочно «на всякий случай»;</li><li>нет журнала или иной системы, позволяющей доказать факт и версию согласия.</li></ul></div><h2  class="t-redactor__h2">FAQ</h2><h3  class="t-redactor__h3">Если на сайте только форма «Имя + телефон», уже применяется 152-ФЗ?</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Да. Эти сведения относятся к персональным данным, а их получение через форму — сбор и обработка. Нужно определить правовое основание, опубликовать политику и проверить обязанность уведомить Роскомнадзор.</p></div><h3  class="t-redactor__h3">Можно ли оставить текст «Нажимая кнопку, я соглашаюсь с политикой»?</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Как единственную конструкцию — рискованно. Политика не заменяет согласие. С 1 сентября 2025 года согласие, когда оно используется, должно оформляться отдельно от иной информации и документов, подтверждаемых пользователем.</p></div><h3  class="t-redactor__h3">Обязателен ли чекбокс?</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Закон не устанавливает универсальную HTML-форму согласия. Он требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным, а оператор мог подтвердить факт его получения. Отдельный неотмеченный заранее чекбокс с журналированием события — практичный способ доказать эти требования для веб-форм.</p></div><h3  class="t-redactor__h3">Нужен ли cookie-баннер, если стоит только Яндекс Метрика?</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Метрика обрабатывает данные о посещениях, cookies и устройстве, а ее актуальные условия называют владельца сайта оператором таких персональных данных. Поэтому обработку необходимо раскрыть и обеспечить законное основание. Если для аналитики оператор использует согласие, баннер/CMP должен позволять получить и зафиксировать это согласие до запуска соответствующих необязательных технологий.</p></div><h3  class="t-redactor__h3">Можно ли включить согласие на рассылку в согласие на обработку ПД?</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Лучше разделять. Рассылка рекламы имеет самостоятельную цель и дополнительно регулируется статьей 18 Закона о рекламе, которая требует предварительного согласия адресата.</p></div><h3  class="t-redactor__h3">Если CRM российская, проблема локализации решена?</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Не автоматически. Нужно проверить всю цепочку: конструктор формы, хостинг, интегратор, email, CRM, резервные копии, аналитические и рекламные сервисы. Важен фактический маршрут данных, а не только страна основной CRM.</p></div><h3  class="t-redactor__h3">Если сайт не собирает заявки, но есть аналитика, 152-ФЗ всё равно может применяться?</h3><div class="t-redactor__text"><p style="margin:0 0 14px;">Да, если аналитика обрабатывает идентификаторы и иные сведения, относящиеся к определяемому посетителю. Отсутствие поля «Ф.И.О.» само по себе не выводит аналитику из режима персональных данных.</p></div><h2  class="t-redactor__h2">Вывод</h2><div class="t-redactor__text"><p style="margin:0 0 14px;">В 2026 году соответствие сайта 152-ФЗ — это не один документ в футере. Нужна согласованная система: карта данных, корректные правовые основания, отдельные согласия, актуальная политика, уведомление Роскомнадзора, локализация, договоры с обработчиками, прозрачная аналитика и технические настройки.</p><p style="margin:0 0 14px;">Особенно критичны три изменения последних лет: обязательность уведомления для большинства автоматизированных процессов, усиленная локализация с 1 июля 2025 года и требование с 1 сентября 2025 года оформлять согласие отдельно от других подтверждаемых документов.</p><div style="margin:28px 0;padding:19px 20px;background:#f7f9fc;border-left:4px solid #203eb0;border-radius:10px;">
<p style="margin:0 0 11px;font-size:19px;font-weight:700;">Полезные страницы по теме</p>
<p style="margin:0 0 9px;">• <a href="https://kurnev.ru/privacy-policy" style="color:#203eb0;">Политика обработки персональных данных</a> — действующий документ сайта и пример структуры.</p>
<p style="margin:0 0 9px;">• <a href="https://kurnev.ru/consent-personal-data" style="color:#203eb0;">Согласие на обработку персональных данных</a> — отдельный документ для форм и заявок.</p>
<p style="margin:0 0 9px;">• <a href="https://kurnev.ru/user-agreement" style="color:#203eb0;">Пользовательское соглашение</a> — документ об использовании сайта, который не подменяет согласие на ПД.</p>
<p style="margin:0;">• <a href="https://kurnev.ru/services/uslugi-dlya-biznesa" style="color:#203eb0;">Юридические услуги для бизнеса</a> — IT, цифровые проекты, 152-ФЗ и Роскомнадзор.</p>
</div><div style="margin:26px 0 32px;padding:22px;border:1px solid #dce4ff;border-radius:18px;background:#f3f6ff;box-sizing:border-box;">
<p style="margin:0 0 8px;color:#111827;font-size:21px;line-height:1.35;"><strong>Нужен аудит сайта и комплект документов по персональным данным?</strong></p>
<p style="margin:0 0 18px;color:#111827;font-size:17px;line-height:1.65;">Проверю фактическую цепочку данных и подготовлю корректировки политики, согласий, форм и договорных условий с сервисами, чтобы документы соответствовали реальной обработке.</p>
<div style="display:grid;grid-template-columns:repeat(auto-fit,minmax(180px,1fr));gap:12px;width:100%;">
<a href="tel:+79099281329" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#111827;color:#fff;text-decoration:none;text-align:center;font-weight:700;">Позвонить</a>
<a href="https://t.me/orivonux" target="_blank" rel="noopener noreferrer" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#229ED9;color:#fff;text-decoration:none;text-align:center;font-weight:700;">Telegram</a>
<a href="https://wa.me/79099281329?text=" target="_blank" rel="noopener noreferrer" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#25D366;color:#fff;text-decoration:none;text-align:center;font-weight:700;">WhatsApp</a>
<a href="https://max.ru/u/f9LHodD0cOLHKsz6_KSbnos8gXNOnqpmzhiTgVqg2IVvdClavr0xXfEYzEo" target="_blank" rel="noopener noreferrer" style="display:block;width:100%;box-sizing:border-box;padding:15px 16px;border-radius:12px;background:#203EB0;color:#fff;text-decoration:none;text-align:center;font-weight:700;">MAX</a>
</div>
<p style="margin:12px 0 0;text-align:center;color:#5f6573;font-size:14px;">+7 (909) 928-13-29 · <a href="mailto:kurnevartem@ya.ru" style="color:#203eb0;">kurnevartem@ya.ru</a></p>
</div><div style="border:1px solid #e2e8f0;border-radius:10px;padding:17px 18px;margin:24px 0;">
<p style="font-size:12px;color:#667085;margin:0 0 4px;">АВТОР</p>
<p style="font-size:20px;margin:0 0 6px;"><strong><a href="https://kurnev.ru/about" style="color:#111827;text-decoration:none;">Курнев Артем Евгеньевич</a></strong></p>
<p style="margin:0;">Юрист по сопровождению бизнеса и цифровых проектов. Проверяю документы сайтов, формы, обработку персональных данных, договорные отношения с сервисами и риски взаимодействия с Роскомнадзором.</p>
</div></div><h2  class="t-redactor__h2">Нормативная база и официальные источники</h2><div class="t-redactor__text"><ol style="padding-left:24px;"><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Федеральный закон № 152-ФЗ «О персональных данных» — действующая редакция от 26.07.2026</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/315f051396c88f1e4f827ba3f2ae313d999a1873/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 6 Закона № 152-ФЗ — условия обработки и поручение другому лицу</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/6c94959bc017ac80140621762d2ac59f6006b08c/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 9 Закона № 152-ФЗ — требования к согласию</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_508287/1500545af6526db1dfa11aba44d4df42208a0b05/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Федеральный закон от 24.06.2025 № 156-ФЗ — отдельное оформление согласия с 01.09.2025</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/cbf4e15b7c330f9372e876cdf2bc928bad7950ef/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статьи 18 и 18.1 Закона № 152-ФЗ — локализация и публичная политика</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_511584/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Минцифры России: редакция локализации по Закону № 23-ФЗ действует с 01.07.2025</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/d996966e22e1320c9de1ab82d9f6be12c3d9d765/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 22 Закона № 152-ФЗ — уведомление Роскомнадзора</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/e4ebbe1780de623c7cf32a59ca82a7bb523a25dd/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 12 Закона № 152-ФЗ — трансграничная передача персональных данных</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_540340/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Федеральный закон от 26.07.2026 № 265-ФЗ — изменения правил трансграничной передачи</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/d3fe43a7c415353b17faab255bc0de92bea127da/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 21 Закона № 152-ФЗ — уведомление об инциденте в течение 24/72 часов</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_61801/ca9e5658710519f09ab2fdb8196fcb3eb024a051/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 19 Закона № 152-ФЗ — меры безопасности</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_34661/1f421640c6775ff67079ebde06a7d2f6d17b96db/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 13.11 КоАП РФ — ответственность за нарушения законодательства о персональных данных</a>.</li><li><a href="https://yandex.ru/legal/metrica_termsofuse/ru/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Условия использования Яндекс Метрики и AppMetrica от 19.05.2026</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_58968/f892dec1383709792452f18d36e7043306e2be0a/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Статья 18 Федерального закона № 38-ФЗ «О рекламе» — предварительное согласие на рекламу по сетям электросвязи</a>.</li><li><a href="https://www.consultant.ru/document/cons_doc_LAW_221615/" target="_blank" rel="nofollow noopener noreferrer" style="color:#203eb0;">Рекомендации Роскомнадзора по составлению политики обработки персональных данных</a>.</li></ol></div>]]></turbo:content>
    </item>
  </channel>
</rss>
