Сайт и закон о персональных данных: что обязательно разместить

Какие документы и формулировки должны быть на сайте с формами и метриками, чтобы не нарушать закон о персональных данных, и как оформить это без юридического занудства.

Разработка и SEO6 мин чтения

Почти на каждом сайте есть форма заявки, поле для номера телефона или счётчик аналитики. Формально это уже означает, что сайт собирает персональные данные пользователей, а значит, к нему применяются требования законодательства. Тема кажется скучной, пока не приходит запрос от проверяющего органа или жалоба посетителя — тогда выясняется, что на сайте не было даже базовой политики обработки данных.

Разберём по-человечески, без переписывания статей закона, что реально нужно разместить на сайте, если на нём есть формы, счётчики или чат с менеджером.

Что считается персональными данными на обычном сайте

Персональные данные — это любая информация, которая прямо или косвенно относится к конкретному человеку. На практике для сайта это чаще всего:

  • имя и телефон в форме заявки;
  • email в форме подписки или обратной связи;
  • данные, которые собирает счётчик аналитики — IP-адрес, идентификаторы устройства, поведение на сайте;
  • переписка в онлайн-чате, если там указано имя или контакты;
  • данные, которые передаются в CRM после заполнения формы.

Важный момент: обработка персональных данных начинается не с момента, когда данные попадают в CRM, а с момента, когда человек их вводит на сайте. Поэтому требования применяются даже к небольшому лендингу с одной формой.

Если на сайте есть хотя бы одно поле «оставить заявку», сайт уже участвует в обработке персональных данных — вне зависимости от размера бизнеса.

Согласие на обработку данных

Первое, что должно быть на сайте — механизм получения согласия. Он оформляется не отдельным документом, а чаще всего галочкой или ссылкой рядом с формой: «Отправляя заявку, вы соглашаетесь с политикой обработки персональных данных».

Практические требования к этому элементу:

  1. Согласие должно быть явным, а не подразумеваемым по умолчанию — то есть чекбокс лучше не проставлять автоматически.
  2. Рядом с формой должна быть ссылка на полный текст политики обработки данных.
  3. Текст согласия должен быть читаемым, а не мелким серым шрифтом почти невидимого размера.
  4. Форма не должна отправляться, если согласие не отмечено — это касается и технической реализации, не только текста.

Многие сайты формально размещают галочку, но она никак не связана с логикой отправки формы. Это создаёт риски: с точки зрения проверки такой элемент декоративный, а не работающий.

Политика обработки персональных данных

Это отдельная страница сайта, которая должна быть доступна из футера или из формы. В ней обычно описывают:

  • какие данные собираются;
  • с какой целью они обрабатываются;
  • как долго хранятся;
  • кто имеет к ним доступ;
  • как пользователь может отозвать согласие или запросить удаление данных;
  • какие технические средства защиты используются.

Текст политики не обязан быть художественным, но должен быть написан понятным языком, а не скопирован из первого попавшегося шаблона в интернете без адаптации под конкретный сайт. Практика показывает, что типовые политики, скопированные без изменений, часто содержат формулировки, не соответствующие реальным процессам компании — например, упоминают сервисы, которые на сайте не используются, или наоборот, не упоминают реально работающий счётчик аналитики.

Уведомление об использовании cookie

Отдельный элемент, который путают с согласием на обработку персональных данных, хотя это разные вещи. Cookie-баннер информирует о том, что сайт использует файлы cookie для аналитики, персонализации или работы форм, и предлагает с этим согласиться либо настроить.

Практическая реализация обычно выглядит так:

  • при первом заходе показывается компактное уведомление внизу или вверху страницы;
  • в нём есть краткое описание и ссылка на подробности;
  • есть кнопка согласия, а желательно — и возможность отказаться от необязательных cookie.

Уведомление не должно перекрывать весь экран и мешать пользоваться сайтом — это ухудшает опыт использования и повышает отказы, что дополнительно вредит бизнесу помимо юридических рисков.

Форма обратной связи: что проверить

Форма заявки — самый частый источник нарушений, потому что её делают в первую очередь ради конверсии и забывают про сопутствующие элементы. Чек-лист для проверки формы:

  1. Рядом с полями есть чекбокс согласия на обработку данных.
  2. Есть ссылка на политику обработки, которая открывается в отдельной вкладке.
  3. Форма не отправляется без отметки согласия.
  4. В форме запрашиваются только те данные, которые реально нужны — не стоит добавлять лишние поля «на всякий случай».
  5. Данные из формы передаются по защищённому соединению.
  6. Есть понятное сообщение об успешной отправке, чтобы пользователь понимал, что заявка ушла.

Последний пункт напрямую не связан с законом, но именно отсутствие обратной связи чаще всего приводит к повторным отправкам одной и той же заявки и путанице у менеджеров.

Счётчики аналитики и рекламные пиксели

Яндекс Метрика, Google Analytics и рекламные пиксели тоже собирают данные о посетителях, поэтому их использование должно быть отражено в политике обработки данных. Отдельно стоит обратить внимание на функцию записи действий пользователя — например, Вебвизор, который фиксирует движения курсора и заполнение форм. Такой инструмент даёт много пользы для анализа поведения на сайте, но использование записи действий пользователей стоит явно упомянуть в документах сайта, чтобы не создавать двусмысленности.

Где физически разместить документы

Оптимальное расположение — футер сайта, видимый на каждой странице. Обычно там размещают две ссылки: «Политика обработки персональных данных» и, если есть публичная оферта или пользовательское соглашение, ссылку на неё тоже. Дублировать ссылку на политику стоит и прямо у форм — это снижает вероятность, что пользователь просто не заметит документ.

Не стоит прятать документ на отдельной странице без ссылок из основного меню — формально он может существовать, но фактически будет недоступен для обычного посетителя, что противоречит самой идее информирования пользователя.

Частые ошибки на реальных сайтах

За годы работы над сайтами мы в студии регулярно видим один и тот же набор проблем:

  • политика обработки данных скопирована с другого сайта и содержит чужое название компании;
  • чекбокс согласия визуально есть, но форма технически отправляется и без него;
  • в политике не упомянут используемый на сайте счётчик аналитики;
  • cookie-уведомление отсутствует полностью, хотя счётчики уже установлены;
  • ссылка на политику ведёт на несуществующую страницу после редизайна сайта.

Каждая из этих ошибок устраняется быстро, если про неё знать заранее, поэтому лучше закладывать эти пункты ещё на этапе разработки сайта, а не добавлять постфактум.

Итог: базовая гигиена, а не бюрократия

Работа с персональными данными на сайте — это не сложная юридическая процедура, а набор из нескольких понятных элементов: явное согласие, доступная политика обработки, корректно настроенная форма и честное упоминание используемых счётчиков. Все эти пункты закладываются один раз на этапе разработки и почти не требуют внимания в дальнейшем, если изначально сделаны правильно.

Перед запуском любого сайта с формами полезно пройтись по пунктам этой статьи как по короткому чек-листу — это займёт меньше времени, чем последующее исправление ошибок, и избавит от лишних рисков в будущем.

Маскот студии Mr. Landing Page

Оставьте заявку,чтобы получитьСайт, которымбудут восхищатьсядаже конкуренты