Модель угроз и защита персональных данных на сайте: что проверяет Роскомнадзор в 2026 году
Для бизнеса сайт давно перестал быть просто витриной. Через формы обратной связи, личные кабинеты, заявки на услуги, подписки и онлайн-оплату компания получает сведения о клиентах, работниках, соискателях и контрагентах. С этого момента защита персональных данных на сайте становится не вопросом ИТ-комфорта, а предметом прямой правовой обязанности оператора. В 2026 году Роскомнадзор по-прежнему оценивает не только наличие формальных документов, но и то, как в действительности организована защита персональных данных на сайте, какие сведения собираются, на каком основании они обрабатываются, где опубликованы обязательные документы и приняты ли реальные меры безопасности.
Ошибки в этой сфере редко ограничиваются замечанием о неточной форме согласия. Проверка может затронуть законность обработки, локализацию баз данных, порядок передачи сведений подрядчикам, уведомление Роскомнадзора, внутренние регламенты, а также технические и организационные меры. Для компании это означает не только риск административной ответственности по КоАП РФ, но и претензии клиентов, споры о доказательствах согласия, проблемы в отношениях с маркетинговыми подрядчиками и необходимость срочно переделывать сайт под требования закона.
Почему защита персональных данных на сайте стала предметом регулярного контроля
Базовый нормативный акт в этой сфере, Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», строится на простом принципе: любые действия с персональными данными допустимы только при наличии законного основания, заранее определенной цели и достаточных мер защиты. Для владельца сайта это означает, что сама по себе форма «Оставьте телефон, и мы перезвоним» уже запускает режим правового регулирования. Если сайт собирает ФИО, номер телефона, адрес электронной почты, сведения о здоровье, данные для доставки, историю обращений или файлы cookie, необходимо определить состав обрабатываемых данных, цели, сроки хранения и порядок доступа к ним.
Роскомнадзор проверяет исполнение требований не изолированно, а в связке с подзаконными актами. Для операторов имеют значение постановления Правительства РФ о мерах по обеспечению безопасности персональных данных при их обработке в информационных системах, приказы ФСТЭК России о составе и содержании организационных и технических мер, а также требования к опубликованию политики в отношении обработки персональных данных. Поэтому защита персональных данных на сайте не сводится к размещению одного документа в подвале страницы. Регулятор оценивает всю цепочку: от формы сбора до хранения, удаления и реагирования на запросы субъекта персональных данных.
Отдельная зона риска связана с тем, что сайт часто администрируют сторонние разработчики, CRM-платформа, облачный сервис рассылок, коллтрекинг и аналитические инструменты. В такой конфигурации юридически значим не только текст политики, но и договорная модель передачи данных, распределение ролей между оператором и лицом, осуществляющим обработку по поручению оператора, а также фактический состав выгружаемой информации. Когда эти вопросы не урегулированы, претензии к компании возникают даже при внешне аккуратном сайте. Для бизнеса, который предпочитает регулярную профилактику рисков, такие задачи обычно входят в формат абонентского юридического обслуживания, поскольку разовая публикация документов проблему не решает.
Какие документы и сведения Роскомнадзор смотрит в первую очередь
На практике проверка начинается не с сервера и не с кода сайта, а с базовых юридических оснований обработки. Роскомнадзор обычно оценивает, опубликована ли политика оператора в отношении обработки персональных данных, соответствует ли она фактическим процессам и может ли пользователь до отправки формы понять, какие сведения у него собирают и зачем. Требование о публикации такой политики вытекает из части 2 статьи 18.1 Закона № 152-ФЗ. Если документ формально есть, но не отражает реальные цели обработки или не содержит обязательных сведений, это не устраняет нарушение.
Следом анализируют согласия на обработку персональных данных. Здесь важна не только формулировка, но и способ получения согласия. По общему правилу согласие должно быть конкретным, предметным, информированным и сознательным. Если речь идет о специальных категориях данных, например о сведениях о состоянии здоровья, действуют более строгие требования статьи 10 Закона № 152-ФЗ. Когда на сайте используется заранее отмеченный чекбокс, объединенное согласие «на всё сразу» или скрытая передача данных рекламным партнерам без понятного уведомления пользователя, защита персональных данных на сайте оказывается уязвимой уже на базовом уровне.
Кроме публичных документов, регулятор вправе запрашивать внутренние акты оператора. Обычно речь идет о положении об обработке персональных данных, приказах о назначении ответственного за организацию обработки, перечнях лиц, допущенных к данным, регламенте хранения и уничтожения, журналах обращений субъектов, договорах с подрядчиками и документах, подтверждающих выполнение обязанностей по безопасности. Если компания использует сайт как часть внутренней инфраструктуры, проверка может затронуть и модель угроз безопасности, на основании которой определяются необходимые меры защиты и состав организационных решений.
- политику в отношении обработки персональных данных и сведения о реализуемых требованиях к защите;
- формы согласия и подтверждение факта их получения;
- уведомление об обработке персональных данных, если обязанность по его подаче не подпадает под исключения статьи 22 Закона № 152-ФЗ;
- договоры с подрядчиками, которым передается обработка данных;
- локальные акты по доступу, хранению, удалению и реагированию на инциденты.
Для ряда компаний отдельный вопрос связан с кадровыми разделами сайта, формами отклика на вакансии и обработкой резюме. В этом случае к цифровым рискам добавляются трудовые и локально-кадровые. Если сайт используется для найма, проверки подлежат не только согласия кандидатов, но и порядок последующего хранения их данных, особенно при отсутствии трудовых отношений. В таких ситуациях полезно заранее сверять цифровые процессы с кадровой документацией, поскольку нарушения часто выявляются одновременно при внутреннем кадровом аудите.
Защита персональных данных на сайте и законность обработки: где компании ошибаются чаще всего
Наиболее распространенная ошибка состоит в том, что сайт собирает больше сведений, чем действительно нужно для заявленной цели. Принцип минимизации прямо вытекает из Закона № 152-ФЗ: обработка должна ограничиваться достижением конкретных, заранее определенных и законных целей. Если для обратного звонка запрашиваются дата рождения, адрес проживания и паспортные данные, оператору будет трудно обосновать необходимость такого объема. В спорной ситуации именно компания должна показать, почему сбор был соразмерен цели.
Вторая типичная проблема, когда защита персональных данных на сайте подменяется универсальным текстом согласия из интернета. На практике правовое значение имеет не красивый шаблон, а связь между формой, целью обработки, составом данных, сроком хранения и дальнейшими действиями оператора. Отдельного внимания требует рассылка рекламы и маркетинговые коммуникации. Согласие на обработку персональных данных не всегда покрывает согласие на получение рекламы, поскольку это разные правовые режимы и разные риски спора.
Третья группа нарушений связана с файлами cookie, веб-аналитикой и внешними сервисами. Если сайт использует инструменты, которые позволяют идентифицировать пользователя либо связать технические идентификаторы с конкретным лицом, вопрос уже выходит за рамки чисто технической настройки. Важно определить правовую природу таких данных, содержание уведомления пользователю и состав лиц, которым информация фактически становится доступна. Именно здесь часто выясняется, что защита персональных данных на сайте существует только на бумаге, а фактически сведения передаются нескольким сторонним системам без должного оформления.
Не менее чувствительна и локализация. Если при сборе персональных данных граждан Российской Федерации запись, систематизация, накопление, хранение, уточнение и извлечение выполняются с использованием баз данных, находящихся за пределами России, у оператора возникают серьезные правовые риски. Требование о первичной локализации предусмотрено частью 5 статьи 18 Закона № 152-ФЗ. Для сайта это означает, что нужно проверять не только хостинг, но и CRM, облачные формы, чат-виджеты, сервисы бронирования и иные интеграции.
Что означает модель угроз безопасности и почему без нее не работает защита персональных данных на сайте
Когда речь заходит о безопасности, многие собственники считают, что достаточно установить SSL-сертификат и ограничить доступ администратора. Для правовой оценки этого недостаточно. Закон № 152-ФЗ в статье 19 требует от оператора принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.
Именно поэтому значение имеет не абстрактная «безопасность сайта», а конкретная модель угроз безопасности. Этот документ или комплект материалов описывает возможные угрозы, источники таких угроз, уязвимости информационной системы и последствия реализации риска. На его основе определяется, какие технические меры защиты ПДн и организационные процедуры действительно нужны оператору. Для небольшой формы обратной связи и для медицинского сервиса с личным кабинетом набор мер будет разным, и Роскомнадзор это понимает.
Если сайт включен в информационную систему персональных данных, оператор должен определить ее уровень защищенности по правилам, установленным Правительством РФ и актами ФСТЭК России. На практике часто используют выражение класс защищенности информационной системы, хотя в применимых документах для персональных данных ключевым является именно уровень защищенности информационной системы персональных данных. Ошибка здесь не терминологическая, а прикладная: без корректной оценки категории данных, актуальных угроз и архитектуры системы невозможно обосновать достаточность мер безопасности.
Для Роскомнадзора важно, чтобы защита персональных данных на сайте была подтверждена не только приказами, но и реальными действиями. Это включает разграничение прав доступа, управление паролями, журналирование, резервное копирование, антивирусную защиту, контроль обновлений, сегментацию доступа к административной части и порядок реагирования на инциденты. Если сайт обрабатывает чувствительные сведения или интегрирован с внутренними системами компании, поверхностный подход повышает риск утечки и делает спор с регулятором заметно слабее.
Технические меры и организационные процедуры: что должно быть подтверждено документально
Роскомнадзор не подменяет собой ИТ-аудитора, но проверяет, может ли оператор доказать, что меры безопасности выбраны осознанно и внедрены. Поэтому защита персональных данных на сайте должна быть связана с документами, которые подтверждают фактическую организацию процесса. Если доступ к заявкам имеют менеджеры, подрядчик по рекламе и администратор CRM, необходимо понимать, на каком основании каждому из них открыт доступ, где это закреплено и как исключается избыточная обработка.
Обычно проверка упирается в три уровня. Первый, юридический: политика, согласия, поручения на обработку, локальные акты, уведомление в Роскомнадзор. Второй, организационный: назначение ответственного, разграничение доступа, порядок обучения, процедуры удаления и архивирования, контроль действий сотрудников. Третий, технический: аутентификация, резервные копии, антивирусная защита, обновления, средства предотвращения несанкционированного доступа, фиксация событий безопасности. Когда один из уровней отсутствует, вся защита персональных данных на сайте становится уязвимой.
Во многих случаях разумно проводить аудит информационной безопасности до проверки, а не после инцидента. Такой аудит помогает сопоставить реальную архитектуру сайта и интеграций с локальными актами компании, проверить корректность форм согласия, оценить права доступа и выявить передачу данных в сервисы, о которых руководство иногда даже не знает. Для бизнеса это не формальность, а способ заранее увидеть слабые места, которые в споре с регулятором будут оценены как нарушение обязанности оператора обеспечить безопасность данных.
- наличие утвержденных локальных актов и назначенного ответственного лица;
- описание процессов доступа, хранения, удаления и передачи данных подрядчикам;
- подтверждение того, что технические меры защиты ПДн действительно внедрены, а не указаны формально;
- материалы, на основании которых определены актуальные угрозы и выбран набор мер защиты.
Если сайт используется в деятельности с повышенным регуляторным вниманием, например в медицине, образовании, финансовом посредничестве, электронной коммерции с личными кабинетами, проверять нужно не только общие положения Закона № 152-ФЗ, но и отраслевые требования к хранению информации, идентификации пользователя и защите каналов взаимодействия. В ряде ситуаций такие проекты требуют совместной работы юриста и профильного технического специалиста, особенно когда в одном споре пересекаются персональные данные, лицензируемая деятельность и претензии пользователей.
Ответственность за нарушения и спорные ситуации после проверки Роскомнадзора
Административная ответственность в сфере персональных данных предусмотрена статьей 13.11 КоАП РФ. Составы нарушений различаются: отдельно оцениваются обработка без законного основания, непубликация обязательной информации, несоблюдение обязанностей оператора, нарушение требований к локализации, незаконная передача данных и иные действия. Размер санкции зависит от состава, статуса нарушителя и характера нарушения, поэтому в каждой ситуации нужна точная квалификация, а не общий разговор о «штрафах за персональные данные».
Для бизнеса проблема не исчерпывается постановлением по делу об административном правонарушении. После проверки нередко требуется оперативно менять пользовательские формы, корректировать договоры с подрядчиками, перестраивать CRM-процессы и отвечать на запросы субъектов данных. Если спор касается предписания или действий контролирующего органа, порядок оспаривания зависит от характера акта и статуса заявителя. Для организаций и предпринимателей значение имеют нормы главы 24 АПК РФ о спорах, связанных с оспариванием ненормативных актов, решений и действий государственных органов, с учетом общего трехмесячного срока обращения в арбитражный суд, если специальный срок не установлен законом.
Когда проверка затрагивает контрагентские отношения, последствия могут выйти за пределы административного дела. Например, утечка данных из формы заказа способна повлечь убытки, претензии по договору, отказ партнера от интеграции, спор о качестве услуги разработчика или хостинг-провайдера. В такой ситуации защита персональных данных на сайте становится частью доказательственной базы в договорном конфликте, и тогда уже требуется оценка переписки, технических заданий, актов, SLA и перспектив арбитражного спора.
Как выстроить защиту персональных данных на сайте так, чтобы она выдержала проверку
Устойчивый результат появляется не тогда, когда компания скачала шаблон политики, а когда юридическая и техническая части сведены в одну рабочую систему. Для этого сначала определяют, какие именно данные собирает сайт, где они хранятся, кому передаются и на каком основании. Затем соотносят эти процессы с текстами согласий, политикой, уведомлением Роскомнадзора и договорами с подрядчиками. После этого оценивают, какие угрозы актуальны для конкретной архитектуры сайта и достаточно ли мер безопасности с учетом объема и чувствительности данных.
Если сайт связан с корпоративной структурой группы компаний, франшизой, несколькими юридическими лицами или общим колл-центром, необходимо отдельно проверить законность передачи данных внутри группы и корректность распределения ролей между операторами. Здесь часто обнаруживаются ошибки не в интерфейсе сайта, а в корпоративной модели управления данными. Для компаний с несколькими участниками, дочерними обществами и распределенными функциями вопрос нередко выходит на уровень внутреннего контроля и участия корпоративных юристов, поскольку затрагивает ответственность исполнительных органов и договоры внутри группы.
Дальше оценивается сама информационная система. Нужно понять, есть ли у компании оформленная модель угроз безопасности, как определен уровень защищенности, какие технические меры защиты ПДн уже внедрены и насколько они соответствуют реальному способу обработки. На этом этапе особенно полезен аудит информационной безопасности, потому что именно он показывает расхождение между декларациями в локальных актах и фактическим устройством сайта. Если формально заявлено одно, а подрядчики и сервисы работают иначе, при проверке это обнаруживается довольно быстро.
Корректно выстроенная защита персональных данных на сайте предполагает и подготовку к запросам субъектов персональных данных. Статьи 14 и 20 Закона № 152-ФЗ дают человеку право получать сведения об обработке, требовать уточнения, блокирования или уничтожения данных при наличии оснований. Компания должна понимать, кто принимает такие запросы, как проверяется личность заявителя, в какие сроки готовится ответ и как фиксируется исполнение. Отсутствие этой процедуры нередко выявляется уже после инцидента, когда спор становится публичным.
Защита персональных данных на сайте в 2026 году оценивается не по одному документу и не по одной галочке в форме заявки. Роскомнадзор смотрит на законность обработки, прозрачность для пользователя, локализацию, договоры с подрядчиками, внутренние регламенты, меры безопасности и способность оператора подтвердить, что все это реально работает. Если у компании есть сайт с формами заявок, личным кабинетом, онлайн-оплатой или кадровым разделом, игнорировать эту тему уже нельзя.
Юридическая работа в таких проектах обычно начинается с инвентаризации процессов обработки, проверки сайта и документов, затем переходит к корректировке согласий, политики, договоров и внутренней документации, а после этого к оценке технической части. Такой подход позволяет не просто снизить риск штрафа, а привести цифровые процессы в состояние, при котором защита персональных данных на сайте подтверждается и документально, и фактически. Именно в этом состоит главная задача: не создать видимость соответствия, а выстроить правомерную и проверяемую систему работы с данными.
Если вам нужна надежная команда юристов с большим практическим опытом, обращайтесь в ООО ЮК Шмелева и партнеры. Заявку можно оставить на сайте нашей юридической компании или позвонить по телефону 8 (800) 201 56 52. Отзывы о нашей работе можно посмотреть на Яндекс.Картах.
Основное направление нашей деятельности — юридические услуги для бизнеса. За последние 5 лет, мы не проиграли ни одного дела. В нашем штате работают только опытные юристы — кандидаты и доктора юридических наук. Поэтому, мы можем давать 100% гарантии качества услуг и брать на себя финансовую ответственность за свои действия. Сотрудничая с нами, ваши риски = 0%.
