惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

GbyAI
GbyAI
L
LINUX DO - 热门话题
月光博客
月光博客
B
Blog
博客园 - 叶小钗
美团技术团队
D
Docker
A
About on SuperTechFans
Stack Overflow Blog
Stack Overflow Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
WordPress大学
WordPress大学
P
Proofpoint News Feed
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Y
Y Combinator Blog
V
V2EX
Apple Machine Learning Research
Apple Machine Learning Research
博客园 - 三生石上(FineUI控件)
The Register - Security
The Register - Security
博客园_首页
The Cloudflare Blog
I
InfoQ
T
Tailwind CSS Blog
MongoDB | Blog
MongoDB | Blog
Engineering at Meta
Engineering at Meta
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Microsoft Azure Blog
Microsoft Azure Blog
有赞技术团队
有赞技术团队
C
CERT Recently Published Vulnerability Notes
AWS News Blog
AWS News Blog
Spread Privacy
Spread Privacy
V
Visual Studio Blog
博客园 - Franky
Cloudbric
Cloudbric
Help Net Security
Help Net Security
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
N
News and Events Feed by Topic
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
Webroot Blog
Webroot Blog
博客园 - 【当耐特】
TaoSecurity Blog
TaoSecurity Blog
B
Blog RSS Feed
N
News | PayPal Newsroom
人人都是产品经理
人人都是产品经理
H
Heimdal Security Blog
L
LangChain Blog
PCI Perspectives
PCI Perspectives
Jina AI
Jina AI
Google DeepMind News
Google DeepMind News
Schneier on Security
Schneier on Security

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Пет-проект и персональные данные: как соблюсти минимальные необходимые требования и не попасть на штрафы
ksalnikova · 2026-05-07 · via Все публикации подряд на Хабре

Пет-проект и персональные данные: как соблюсти минимальные необходимые требования и не попасть на штрафы

Уровень сложностиСредний

Время на прочтение6 мин

Охват и читатели898

Обзор

Этой статьей я продолжу серию постов для тех, кто только собирается запускать свой интернет-проект. 

Вот тут можно прочитать первую часть о том, как выбрать форму для своей деятельности (самозанятый, ИП, ООО) и начать принимать платежи: Как монетизировать пет-проект: документы, платежи, касса.

Довольно сложно объяснить все законодательство о персональных данных в одной статье, поэтому в тексте есть упрощения и обобщения. Текст ориентирован на предпринимателей, а не на юристов и я постараюсь обойтись без большого количества отсылок к законодательству.

В отношении обработки персональных данных моя личная позиция следующая: в текущем виде российское законодательство представляется довольно избыточным (особенно, что касается отдельной процедуры регистрации в качестве оператора персональных данных и сбора согласия пользователя на обработку ПД). Но закон есть закон - нам необходимо его соблюдать. 

В материале мы рассмотрим следующие вопросы:

  1. Что вообще является персональными данными

  2. Что обязательно должно быть у вас на сайте (в вашем сервисе)

  3. Как подать уведомление о начале обработки ПД в реестр РКН

  4. Трансграничная передача персональных данных

  5. Можно ли не соблюдать 152-ФЗ, если юр.лицо зарегистрировано не в РФ

  6. Как передать или получить ПД для обработки от партнера

  7. Что делать, если пришло уведомление от РКН

Что вообще является персональными данными

Проблема в том, что законодательство точно не устанавливает, какая именно информация однозначно относится или однозначно не относится к персональным данным. Судебная практика на этот счет тоже противоречива - например, есть судебные решения, которые указывают, что email пользователя - это персональные данные, другие решения - что он таковым не являются (и оба решения вынес Верховный суд РФ).

Для примера приведу вот такую таблицу, в которых собраны разные позиции ведомств (особенно здорово - температура тела и заработная плата) 

Позиции судов и ведомств о том, что является и не является персональными данными

Позиции судов и ведомств о том, что является и не является персональными данными

Моя позиция - считать персональными данными все данные, которые вы получили от пользователя (у него) или о пользователе (самостоятельно) и соблюдать минимальные требования 152-ФЗ. 

2. Что обязательно должно быть у вас на сайте (в вашем сервисе)

  • Если у вас есть формы для регистрации, формы заявки (когда клиент оставляет свой номер, а вы ему перезваниваете), различные квизы (когда пользователь заполняет данные, а в конце оставляет свои контакты), если вы используете его номер телефона (ник в мессенджере для авторизации) - получите согласие пользователя на обработку его персональных данных.

  • Согласие и политика обработки персональных данных - это 2 разных текста! РКН на это постоянно обращает внимание в своих требованиях в ходе мониторинга ресурсов.

РКН следит, чтобы под формой была возможность одобрить согласие

РКН следит, чтобы под формой была возможность одобрить согласие

и на сайте (ресурсе) всегда должен быть доступ к политике

и на сайте (ресурсе) всегда должен быть доступ к политике

Адекватный пример формы

Адекватный пример формы

Итак, для любой формы (не важно, как она реализована технически) делаем следующее:

  • перед отправкой формы пользователь должен самостоятельно проставить галочку о согласии с обработкой ПД (по ссылке должен открываться текст согласия)

  • галочка не должна быть установлена автоматически

  • сохраняем логи (что пользователь согласился и поставил галочку)

  • не согласен - форма не отправляется (нужно проверить, что данные не уходят)

  • на сайте (ресурсе) должна быть в свободном доступе политика обработки персональных данных

Многие стандартные конструкторы (тильда, битрикс) в своих шаблонах содержат и согласие, и политику. Их можно использовать, но прочитайте текст - он должен быть понятным и вменяемым.

Вот пример политики у меня на сайте.

Вот пример согласия у меня на сайте.

Документы можно использовать как шаблон, только замените данные на свои (не копируйте не глядя, п. 2.3, 2.4, 3.2, 5.1., 8.4. Политики 1 абз., п. 4, 6, 8 согласия необходимо переработать под себя)

  • Cookie-файлы и сервисы аналитики (метрики)

Коротко: на практике РКН и суды считаю обработку информации, собираемой при помощи куки, обработкой персональных данных, поэтому повесьте предупреждение, что вы их собираете и обрабатываете, отразите это в политике. Там же пропишите, что вы используете метрику (если используете).

Стандартный баннер про куки у сайтов на Тильде

Стандартный баннер про куки у сайтов на Тильде

  • Фото сотрудников/клиентов, отзывы с реальными данными

Очень распространенная ситуация - блоки "О нас" с фотками команды или отзывы клиентов с их реальными фото. На это РКН постоянно обращает внимание при проверках!

Вопросики от РКН про фото сотрудников

Вопросики от РКН про фото сотрудников

Размещать их можно, но нужно (желательно) собрать у сотрудников/клиентов отдельное согласие на обработку персональных данных, разрешенных субъектом для распространения (шаблон откроется на Яндекс.Диске, его можно скачать, внести свои данные, проверить объем информации, который вы собираете и затем подписать у своих сотрудников (клиентов, партнеров). В открытом доступе размещать согласия не нужно - напишите на сайте, что согласия сотрудников получены, информация не подлежит копированию и распространению.

Еще один вариант: не использовать реальные фото, сокращать фамилию до инициала (например, Марина М., маркетолог). Хотя мы понимаем, что реальные фото вызывают намного больше доверия - поэтому лучше получить согласия.

3.Как подать уведомление о начале обработки ПД в реестр РКН

Если вы обрабатываете персональные данные (а вы их обрабатываете - даже если просто собираете, и сразу удаляете, даже если просто храните и ничего с ними не делаете), то вы должны уведомить РКН об обработке персональных данных.

Это относится ко всем - физическим лицам (кроме случаев, когда такая обработка производится исключительно для личных и семейных нужд), индивидуальным предпринимателям и юридическим лицам.

Подать уведомление можно на портале РКН. Исключения:

  • данные включены в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;

  • данные обрабатываются в рамках исполнения законодательства по устойчивому функционированию транспорта

  • данные обрабатываются без использования средств автоматизации (это может быть и информационная система, но без средств поиска и разграничения доступа). К такой обработке предъявляются отдельные требования, которые описаны в Постановлении правительства №687.

В уведомлении лучше сразу указать все цели обработки: персональные данные клиентов на сайте, сотрудников, потенциальных сотрудников (кандидатов).

4.Трансграничная передача персональных данных

  • Если вы загружаете ПД клиентов в иностранные сервисы (Mailchimp, Notion, Trello, Google и т.д.) или если вы передаете ПД клиентов иностранным компаниям (например, для получения виз, покупки билетов, образования или поиска работы за рубежом) - вы осуществляете трансграничную передачу персональных данных.

  • Недостаточно просто указать это в политике и в согласии - необходимо уведомить РКН до начала трансграничной обработки. Если вы не подавали такое уведомление - не указывайте трансграничку в политике (это готовый повод для штрафа).

  • Уведомление о намерении осуществлять трансграничную передачу также подается на сайте РКН. Но прежде чем его подавать, вам нужно ознакомиться с Приказом 128 и Постановлением 24. Подавайте такое уведомление, только если вы хорошо понимаете, что делаете, а ваши документы по ПД проработаны.

  • Если у вас небольшой проект, лучше рассмотрите альтернативы.

5.Можно ли не соблюдать 152-ФЗ, если юр.лицо зарегистрировано не в РФ

Частый вопрос от моих клиентов - можно ли не ориентироваться на 152-ФЗ, если у меня ИП/юр.лицо в другой юрисдикции.

РКН считает - если у вас есть русскоязычная версия сайта, вы оказываете услуги, которые можно получить на территории РФ и ориентируетесь на российскую аудиторию, то вы должны соблюдать все нормы 152-ФЗ.

Позиции применимости 152-ФЗ

Позиции применимости 152-ФЗ

Если ваш продукт направлен на разные аудитории (не только РФ), есть не только русскоязычная версия сайта, а еще и другие, вы используете для расчетов не только рубли, не размещаете рекламу на крупных русскоязычных порталах, то вы вполне можете занять позицию неприменимости 152-ФЗ (но вы все равно должны будете учитывать нормы страны регистрации своего субъекта в области ПД).

6.Как передать или получить ПД для обработки от партнера

  • Если у вас много пользователей и вы поручаете обработку ПД своему подрядчику (например, маркетинговому или аналитическому агентству или подрядчику по обзвону) или если это вы - такой подрядчик и получаете ПД от своего заказчика, то пропишите обработку в договоре (это называется "Поручение на обработку персональных данных").

  • В тексте должен быть указан перечень персональных данных, которые передаются, планируемые действия, цели обработки, обязанность обработчика производить действия с использованием баз данных на территории РФ ну и, конечно, все требования по защите ПД.

7.Что делать, если пришло уведомление от РКН

Хорошая новость - РКН почти всегда сначала предупреждает и предлагает привести все в соответствие с нормами

Хорошая новость - РКН почти всегда сначала предупреждает и предлагает привести все в соответствие с нормами

Если получили такое "письмо счастья" - внимательно прочитайте, к чему именно они предъявляют претензии, проанализируйте свой ресурс, внесите исправления и обязательно подготовьте им ответ. Если ответ и внесенные исправления их устроят - штрафа, вероятно, не будет.

В этой статье мы разобрали формальный подход, конечно, сама тема работы с ПД - очень объемная, особенно, в текущих технических реалиях. Крупные компании и сервисы с большим количеством пользователей имеют специальных сотрудников (DPO), которые занимаются управлением ПД и культурой их обработки.