Форма обратной связи с полем «Email» делает вас оператором персональных данных. Не в переносном смысле — в смысле закона. Ниже чек-лист, который мы проходим на каждом проекте с формами. Это не юридическая консультация: за формулировками документов идите к юристу, здесь про то, что должно быть сделано на стороне сайта.
Документы и согласия
1. Политика обработки персональных данных опубликована. Отдельная страница, доступная с любой страницы сайта, обычно из футера. Требование прямое: документ должен быть в свободном доступе.
2. Согласие отделено от политики. Это два разных документа и два разных действия. Ознакомление с политикой — не согласие на обработку.
3. Чекбоксы не проставлены заранее. Согласие — активное действие пользователя. Предзаполненная галочка согласием не считается. Технически это одна строка кода, которую очень легко оставить.
4. Чекбоксов минимум два. Согласие на обработку и согласие на рассылку — это разные цели. Одна галочка «согласен со всем» смешивает цели, чего закон не любит.
5. Текст согласия называет цели. «Согласен на обработку персональных данных» без указания, зачем именно, — неполное согласие. Обработка для ответа на заявку и обработка для маркетинга — разные цели.
6. Есть способ отозвать согласие. Адрес, куда написать, в политике. Ссылка отписки в каждом письме рассылки.
Техника
7. HTTPS без исключений. Передача персональных данных по открытому каналу нарушает требования к мерам защиты. Вкусовщины тут нет.
8. Данные хранятся в базе на территории России. Первичный сбор и хранение данных россиян — на серверах в РФ. Это одно из самых частых нарушений: форма льёт данные напрямую в зарубежный сервис рассылок, минуя вашу базу. Так нельзя. Сначала ваша база в РФ, потом — при наличии оснований — что-то ещё.
9. Аналитика и трекеры не грузятся до согласия. Счётчики ставят идентификаторы. До получения согласия скрипты не должны загружаться вообще. Режима «загрузились, но молчим» в законе нет.
10. Формы защищены от автоматических отправок. Ханипот, минимальное время заполнения, ограничение частоты. Это не про закон напрямую, но чужие персональные данные, залитые ботом в вашу базу, — ваша проблема.
11. Доступ к данным ограничен и логируется. Кто из сотрудников видит заявки, через какой интерфейс, остаётся ли след. Для маленькой компании это выглядит как «админка с ролями и журналом». Отдельную систему разворачивать не нужно.
12. Определены сроки хранения и удаление настроено. Данные хранятся не дольше, чем нужно для цели. Заявки трёхлетней давности — это уже не архив, это риск. Автоматическое удаление или обезличивание по расписанию.
Организация
13. Уведомление в Роскомнадзор подано. Подаётся до начала обработки. Форма на сайте регулятора, срок рассмотрения — до 30 дней. Исключения из обязанности уведомлять сузились, и большинство сайтов с формами под них уже не подпадают.
14. Назначен ответственный за обработку. Приказ, документ с его обязанностями. Для ИП и небольшого ООО это формальность на один лист, но отсутствие этого листа — типовое замечание при проверке.
Чего в списке нет и почему
Здесь нет полного набора внутренних документов: положений, моделей угроз, регламентов, актов. Они нужны, но их пишет юрист вместе со специалистом по защите информации. К сайту это уже не относится.
Четырнадцать пунктов выше закрывают то, что видно снаружи — то есть то, с чего начинается любая проверка и любая жалоба. Проверить их можно за час, а закрыть за день-два, и это несопоставимо с обсуждением штрафов.
Как проверить за пятнадцать минут
Откройте сайт в приватном окне. Посмотрите в инструментах разработчика вкладку «Сеть» до того, как нажмёте что-либо в баннере cookie. Если счётчики уже загрузились — пункт 9 не выполнен. Отправьте форму и посмотрите, куда ушёл запрос. Если на домен стороннего сервиса — разбирайтесь с пунктом 8. Найдите в футере политику и согласие. Если это одна ссылка — пункт 2 не выполнен.