152‑ФЗ для вайб-кодера
чек-лист · prodbyeddy
Персональные данные в твоём пет-проекте

152‑ФЗ для вайб-кодера

Ты навайбкодил SaaS, бота или лендинг с формой «оставь email» — поздравляю, по закону ты уже оператор персональных данных. Дальше можно ничего не делать и надеяться, что пронесёт, — или пройтись по этому чек-листу за вечер и спать спокойно. Штрафы за персональные данные в последние годы выросли в разы, и «я просто инди-разработчик» — не оправдание для Роскомнадзора.

i

Это не юридическая консультация

Чек-лист — ориентир для разработчика, а не заключение юриста. Суммы штрафов и детали процедур актуальны на середину 2026 года и меняются; перед запуском серьёзного продукта сверься с актуальными редакциями 152‑ФЗ и КоАП или покажи проект юристу.

Чек-лист из 12 пунктов

1

Пойми, собираешь ли ты персональные данные

Email, телефон, ФИО, фото, Telegram ID вместе с именем — всё это персональные данные. В связке с другими данными ими могут признать и IP с cookie. Если у тебя есть форма регистрации, подписки, заказа или бот, который пишет людям, — ты почти наверняка обрабатываешь ПДн.

2

Подай уведомление в Роскомнадзор

Оператор обязан уведомить РКН до начала обработки ПДн — исключений почти не осталось, это касается и ИП, и физлиц с сайтом. Форма подаётся онлайн на сайте РКН, это бесплатно и занимает вечер. Неподача — самый лёгкий способ поймать первый штраф на ровном месте.

3

Локализуй базу в РФ

Первичная запись ПДн российских пользователей должна происходить в базе на территории РФ. Если твой прод крутится на зарубежном VPS — держи базу с данными пользователей на российском сервере или хостинге, а зарубежную инфраструктуру используй для всего остального.

Да, это прямо конфликтует со схемой «весь прод на зарубежном VPS» — разделяй: код и сервисы где угодно, ПДн россиян — в РФ.

4

Опубликуй политику обработки ПДн

Документ, который описывает: какие данные собираешь, зачем, на каком основании, сколько хранишь, кому передаёшь и как удалить. Ссылка на него должна быть доступна на каждой странице, где собираются данные, — обычно её кладут в футер и под формы.

5

Собирай согласия правильно

Согласие должно быть конкретным, информированным и отдельным — его нельзя прятать внутрь оферты или ставить галочку за пользователя. Чекбокс — пустой по умолчанию, рядом ссылка на политику. Храни подтверждения: что, когда и на что человек согласился.

6

Разберись с cookies и метриками

Яндекс Метрика, пиксели и аналитика собирают идентификаторы пользователей. Опиши это в политике, а если данные уходят третьим лицам — предупреждай пользователя. Уведомление о cookies на первом визите — уже де-факто стандарт и в рунете.

7

Проверь трансграничную передачу

Зарубежные сервисы рассылок, CRM, аналитика, облака — это трансграничная передача ПДн. О ней нужно отдельно уведомить РКН до начала передачи, а для ряда стран — получить разрешение. Прогони список своих сервисов: куда физически уезжают email'ы твоих пользователей?

8

Собирай минимум данных

Закон требует, чтобы объём данных соответствовал цели. Для подписки на обновления не нужны ФИО и телефон — хватит email. Каждое лишнее поле в форме — это лишняя ответственность и лишний риск при утечке.

9

Обеспечь базовую безопасность

HTTPS везде, пароли только хэшами, доступ к базе по ключам и ролям, секреты не в репозитории, бэкапы зашифрованы, доступы сотрудников и агентов — минимально необходимые. Это одновременно и требование закона о мерах защиты, и просто гигиена.

10

Определи сроки хранения и удаляй по запросу

В политике должен быть срок хранения, а в продукте — реальный процесс удаления. Пользователь попросил удалить данные или отозвал согласие — у тебя ограниченный срок на реакцию (по общему правилу до 10 рабочих дней на прекращение обработки, до 30 дней на ответ). Сделай удаление аккаунта фичей, а не тикетом в бэклоге.

11

Оформи поручения обработки подрядчикам

Хостинг, сервис рассылок, аутсорс-поддержка — если кто-то обрабатывает данные по твоему заданию, с ним нужен договор-поручение с обязанностями по защите ПДн. У нормальных российских сервисов такой шаблон есть — просто не забудь его подписать.

12

Подготовь план на случай утечки

При утечке оператор обязан уведомить РКН о факте в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов. Заранее напиши себе короткую инструкцию: как понять масштаб, кого уведомить, где лежит форма. В панике после инцидента будет не до чтения законов.

Что будет, если забить

С 30 мая 2025 года ответственность за нарушения с ПДн резко ужесточили. Порядок сумм такой (точные вилки зависят от статуса — физлицо, ИП, юрлицо — и состава нарушения):

Не уведомил РКН об обработке

Штраф до 300 тысяч ₽ для компаний; раньше отделывались предупреждением — больше нет.

Утечка персональных данных

От 3 до 15 млн ₽ за первую, при повторной — оборотный штраф до 3% выручки.

Не сообщил об утечке в срок

Отдельный состав — до 3 млн ₽. Молчать после инцидента дороже, чем сообщить.

Нет согласия / политики / локализации

Отдельные штрафы по каждому пункту — от десятков тысяч до миллионов ₽.