惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

N
News | PayPal Newsroom
云风的 BLOG
云风的 BLOG
GbyAI
GbyAI
Engineering at Meta
Engineering at Meta
B
Blog RSS Feed
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
The Register - Security
The Register - Security
L
LangChain Blog
A
About on SuperTechFans
S
Schneier on Security
博客园 - 三生石上(FineUI控件)
Stack Overflow Blog
Stack Overflow Blog
The Hacker News
The Hacker News
AWS News Blog
AWS News Blog
博客园 - 司徒正美
Scott Helme
Scott Helme
K
Kaspersky official blog
Cyberwarzone
Cyberwarzone
T
Tenable Blog
腾讯CDC
Recorded Future
Recorded Future
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
G
GRAHAM CLULEY
Security Latest
Security Latest
S
Securelist
D
Darknet – Hacking Tools, Hacker News & Cyber Security
aimingoo的专栏
aimingoo的专栏
Google DeepMind News
Google DeepMind News
V
Vulnerabilities – Threatpost
雷峰网
雷峰网
T
The Exploit Database - CXSecurity.com
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
V
V2EX
T
The Blog of Author Tim Ferriss
D
Docker
S
Security Affairs
F
Full Disclosure
Know Your Adversary
Know Your Adversary
N
News and Events Feed by Topic
N
News and Events Feed by Topic
T
Tor Project blog
Hugging Face - Blog
Hugging Face - Blog
www.infosecurity-magazine.com
www.infosecurity-magazine.com
Microsoft Security Blog
Microsoft Security Blog
Simon Willison's Weblog
Simon Willison's Weblog
Recent Announcements
Recent Announcements
博客园_首页
博客园 - 聂微东
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
S
Security @ Cisco Blogs

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Пет-проект и персональные данные: как соблюсти минимальные необходимые требования и не попасть на штрафы
ksalnikova · 2026-05-07 · via Все публикации подряд на Хабре

Пет-проект и персональные данные: как соблюсти минимальные необходимые требования и не попасть на штрафы

Уровень сложностиСредний

Время на прочтение6 мин

Охват и читатели898

Обзор

Этой статьей я продолжу серию постов для тех, кто только собирается запускать свой интернет-проект. 

Вот тут можно прочитать первую часть о том, как выбрать форму для своей деятельности (самозанятый, ИП, ООО) и начать принимать платежи: Как монетизировать пет-проект: документы, платежи, касса.

Довольно сложно объяснить все законодательство о персональных данных в одной статье, поэтому в тексте есть упрощения и обобщения. Текст ориентирован на предпринимателей, а не на юристов и я постараюсь обойтись без большого количества отсылок к законодательству.

В отношении обработки персональных данных моя личная позиция следующая: в текущем виде российское законодательство представляется довольно избыточным (особенно, что касается отдельной процедуры регистрации в качестве оператора персональных данных и сбора согласия пользователя на обработку ПД). Но закон есть закон - нам необходимо его соблюдать. 

В материале мы рассмотрим следующие вопросы:

  1. Что вообще является персональными данными

  2. Что обязательно должно быть у вас на сайте (в вашем сервисе)

  3. Как подать уведомление о начале обработки ПД в реестр РКН

  4. Трансграничная передача персональных данных

  5. Можно ли не соблюдать 152-ФЗ, если юр.лицо зарегистрировано не в РФ

  6. Как передать или получить ПД для обработки от партнера

  7. Что делать, если пришло уведомление от РКН

Что вообще является персональными данными

Проблема в том, что законодательство точно не устанавливает, какая именно информация однозначно относится или однозначно не относится к персональным данным. Судебная практика на этот счет тоже противоречива - например, есть судебные решения, которые указывают, что email пользователя - это персональные данные, другие решения - что он таковым не являются (и оба решения вынес Верховный суд РФ).

Для примера приведу вот такую таблицу, в которых собраны разные позиции ведомств (особенно здорово - температура тела и заработная плата) 

Позиции судов и ведомств о том, что является и не является персональными данными

Позиции судов и ведомств о том, что является и не является персональными данными

Моя позиция - считать персональными данными все данные, которые вы получили от пользователя (у него) или о пользователе (самостоятельно) и соблюдать минимальные требования 152-ФЗ. 

2. Что обязательно должно быть у вас на сайте (в вашем сервисе)

  • Если у вас есть формы для регистрации, формы заявки (когда клиент оставляет свой номер, а вы ему перезваниваете), различные квизы (когда пользователь заполняет данные, а в конце оставляет свои контакты), если вы используете его номер телефона (ник в мессенджере для авторизации) - получите согласие пользователя на обработку его персональных данных.

  • Согласие и политика обработки персональных данных - это 2 разных текста! РКН на это постоянно обращает внимание в своих требованиях в ходе мониторинга ресурсов.

РКН следит, чтобы под формой была возможность одобрить согласие

РКН следит, чтобы под формой была возможность одобрить согласие

и на сайте (ресурсе) всегда должен быть доступ к политике

и на сайте (ресурсе) всегда должен быть доступ к политике

Адекватный пример формы

Адекватный пример формы

Итак, для любой формы (не важно, как она реализована технически) делаем следующее:

  • перед отправкой формы пользователь должен самостоятельно проставить галочку о согласии с обработкой ПД (по ссылке должен открываться текст согласия)

  • галочка не должна быть установлена автоматически

  • сохраняем логи (что пользователь согласился и поставил галочку)

  • не согласен - форма не отправляется (нужно проверить, что данные не уходят)

  • на сайте (ресурсе) должна быть в свободном доступе политика обработки персональных данных

Многие стандартные конструкторы (тильда, битрикс) в своих шаблонах содержат и согласие, и политику. Их можно использовать, но прочитайте текст - он должен быть понятным и вменяемым.

Вот пример политики у меня на сайте.

Вот пример согласия у меня на сайте.

Документы можно использовать как шаблон, только замените данные на свои (не копируйте не глядя, п. 2.3, 2.4, 3.2, 5.1., 8.4. Политики 1 абз., п. 4, 6, 8 согласия необходимо переработать под себя)

  • Cookie-файлы и сервисы аналитики (метрики)

Коротко: на практике РКН и суды считаю обработку информации, собираемой при помощи куки, обработкой персональных данных, поэтому повесьте предупреждение, что вы их собираете и обрабатываете, отразите это в политике. Там же пропишите, что вы используете метрику (если используете).

Стандартный баннер про куки у сайтов на Тильде

Стандартный баннер про куки у сайтов на Тильде

  • Фото сотрудников/клиентов, отзывы с реальными данными

Очень распространенная ситуация - блоки "О нас" с фотками команды или отзывы клиентов с их реальными фото. На это РКН постоянно обращает внимание при проверках!

Вопросики от РКН про фото сотрудников

Вопросики от РКН про фото сотрудников

Размещать их можно, но нужно (желательно) собрать у сотрудников/клиентов отдельное согласие на обработку персональных данных, разрешенных субъектом для распространения (шаблон откроется на Яндекс.Диске, его можно скачать, внести свои данные, проверить объем информации, который вы собираете и затем подписать у своих сотрудников (клиентов, партнеров). В открытом доступе размещать согласия не нужно - напишите на сайте, что согласия сотрудников получены, информация не подлежит копированию и распространению.

Еще один вариант: не использовать реальные фото, сокращать фамилию до инициала (например, Марина М., маркетолог). Хотя мы понимаем, что реальные фото вызывают намного больше доверия - поэтому лучше получить согласия.

3.Как подать уведомление о начале обработки ПД в реестр РКН

Если вы обрабатываете персональные данные (а вы их обрабатываете - даже если просто собираете, и сразу удаляете, даже если просто храните и ничего с ними не делаете), то вы должны уведомить РКН об обработке персональных данных.

Это относится ко всем - физическим лицам (кроме случаев, когда такая обработка производится исключительно для личных и семейных нужд), индивидуальным предпринимателям и юридическим лицам.

Подать уведомление можно на портале РКН. Исключения:

  • данные включены в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;

  • данные обрабатываются в рамках исполнения законодательства по устойчивому функционированию транспорта

  • данные обрабатываются без использования средств автоматизации (это может быть и информационная система, но без средств поиска и разграничения доступа). К такой обработке предъявляются отдельные требования, которые описаны в Постановлении правительства №687.

В уведомлении лучше сразу указать все цели обработки: персональные данные клиентов на сайте, сотрудников, потенциальных сотрудников (кандидатов).

4.Трансграничная передача персональных данных

  • Если вы загружаете ПД клиентов в иностранные сервисы (Mailchimp, Notion, Trello, Google и т.д.) или если вы передаете ПД клиентов иностранным компаниям (например, для получения виз, покупки билетов, образования или поиска работы за рубежом) - вы осуществляете трансграничную передачу персональных данных.

  • Недостаточно просто указать это в политике и в согласии - необходимо уведомить РКН до начала трансграничной обработки. Если вы не подавали такое уведомление - не указывайте трансграничку в политике (это готовый повод для штрафа).

  • Уведомление о намерении осуществлять трансграничную передачу также подается на сайте РКН. Но прежде чем его подавать, вам нужно ознакомиться с Приказом 128 и Постановлением 24. Подавайте такое уведомление, только если вы хорошо понимаете, что делаете, а ваши документы по ПД проработаны.

  • Если у вас небольшой проект, лучше рассмотрите альтернативы.

5.Можно ли не соблюдать 152-ФЗ, если юр.лицо зарегистрировано не в РФ

Частый вопрос от моих клиентов - можно ли не ориентироваться на 152-ФЗ, если у меня ИП/юр.лицо в другой юрисдикции.

РКН считает - если у вас есть русскоязычная версия сайта, вы оказываете услуги, которые можно получить на территории РФ и ориентируетесь на российскую аудиторию, то вы должны соблюдать все нормы 152-ФЗ.

Позиции применимости 152-ФЗ

Позиции применимости 152-ФЗ

Если ваш продукт направлен на разные аудитории (не только РФ), есть не только русскоязычная версия сайта, а еще и другие, вы используете для расчетов не только рубли, не размещаете рекламу на крупных русскоязычных порталах, то вы вполне можете занять позицию неприменимости 152-ФЗ (но вы все равно должны будете учитывать нормы страны регистрации своего субъекта в области ПД).

6.Как передать или получить ПД для обработки от партнера

  • Если у вас много пользователей и вы поручаете обработку ПД своему подрядчику (например, маркетинговому или аналитическому агентству или подрядчику по обзвону) или если это вы - такой подрядчик и получаете ПД от своего заказчика, то пропишите обработку в договоре (это называется "Поручение на обработку персональных данных").

  • В тексте должен быть указан перечень персональных данных, которые передаются, планируемые действия, цели обработки, обязанность обработчика производить действия с использованием баз данных на территории РФ ну и, конечно, все требования по защите ПД.

7.Что делать, если пришло уведомление от РКН

Хорошая новость - РКН почти всегда сначала предупреждает и предлагает привести все в соответствие с нормами

Хорошая новость - РКН почти всегда сначала предупреждает и предлагает привести все в соответствие с нормами

Если получили такое "письмо счастья" - внимательно прочитайте, к чему именно они предъявляют претензии, проанализируйте свой ресурс, внесите исправления и обязательно подготовьте им ответ. Если ответ и внесенные исправления их устроят - штрафа, вероятно, не будет.

В этой статье мы разобрали формальный подход, конечно, сама тема работы с ПД - очень объемная, особенно, в текущих технических реалиях. Крупные компании и сервисы с большим количеством пользователей имеют специальных сотрудников (DPO), которые занимаются управлением ПД и культурой их обработки.