Персональные данные на сайте: что требует закон 99-З
Форма заявки делает вас оператором персональных данных. Разбираем согласие, политику, ответственное лицо, сроки ответа и штрафы по статье 23.7 КоАП.
Как только на сайте появляется форма обратной связи, вы становитесь оператором персональных данных. Дальше закон Республики Беларусь от 7 мая 2021 года № 99-З «О защите персональных данных», действующий с 15 ноября 2021 года, требует от вас четырёх вещей: получить законное основание для обработки (обычно это согласие), утвердить и открыть политику обработки, назначить ответственного за внутренний контроль и уложиться в установленные сроки ответа людям, которые к вам обратятся.
Контролирует это Национальный центр защиты персональных данных (НЦЗПД). Штрафы предусмотрены статьёй 23.7 КоАП и доходят до 100 базовых величин — на сентябрь 2026 года это 4 500 BYN.
Когда обычный сайт становится оператором
Персональные данные — это любая информация, позволяющая идентифицировать человека. На типичном сайте малого бизнеса их собирают минимум в трёх местах, и обычно замечают только первое:
- форма заявки или обратного звонка: имя, телефон, e-mail;
- корзина и оформление заказа: плюс адрес доставки;
- подписка на рассылку, отклик на вакансию, форма записи, чат на сайте.
Оператор — тот, кто определяет цели и объём обработки. Для сайта компании это сама компания, а не студия, которая его сделала, и не хостер, на котором он лежит. Они — уполномоченные лица, действующие по вашему поручению.
Согласие: почему «продолжая пользоваться сайтом» не работает
Согласие должно быть свободным, однозначным и информированным. Практически это значит: человек совершает активное действие и до этого понимает, кому и зачем отдаёт данные.
Что не считается согласием: предустановленная галочка, баннер «продолжая пользоваться сайтом, вы соглашаетесь с политикой», мелкий текст под кнопкой без возможности отказаться. Такие конструкции часто переносят на белорусский сайт из чужих шаблонов, и они не выдерживают проверки.
Что работает: непредустановленный чекбокс рядом с кнопкой отправки, короткая формулировка цели («чтобы связаться с вами по заявке») и ссылка на политику обработки персональных данных. Отдельная цель — отдельное согласие: если та же форма подписывает человека на рассылку, это второй чекбокс, а не строчка мелким шрифтом в первом.
Важная деталь про хранение: согласие нужно уметь подтвердить. Если форма просто отправляет письмо на почту, доказательств у вас нет. Мы в Deadline пишем в базу отметку времени, версию текста согласия и то, какие галочки были отмечены, — этого достаточно, чтобы потом показать, на что именно человек соглашался.
Политика обработки персональных данных
Разработка политики — одна из обязательных мер по статье 17 закона. Оператор должен обеспечить заинтересованным лицам доступ к документу, определяющему его политику обработки; для сайта естественный способ это сделать — отдельная страница со ссылкой в подвале.
НЦЗПД публикует примерную форму и методические документы для операторов в разделе «Портфель оператора». По ней в политике должны быть:
- общие положения: кто оператор, как с ним связаться;
- порядок обработки: какие действия совершаются с данными, цели, категории субъектов, перечень данных, правовые основания, сроки хранения;
- уполномоченные лица, если вы передаёте обработку подрядчикам, — с наименованием и целями;
- трансграничная передача, если она есть, — страны-получатели, основания и риски;
- права субъектов и механизм их реализации.
Два пункта в этом списке чаще всего оказываются пустыми у скопированных политик, и именно они вскрываются первыми. Трансграничная передача возникает сама собой, если сайт использует зарубежную аналитику, CRM или почтовый сервис. Уполномоченные лица — это ваш хостер и подрядчик на поддержке. НЦЗПД рекомендует разводить разные направления по отдельным политикам: работа с сотрудниками, видеонаблюдение, cookie-файлы.
Ответственное лицо и внутренний контроль
Оператор назначает структурное подразделение или конкретного человека, ответственного за внутренний контроль обработки персональных данных, определяет его должностные обязанности и утверждает положение об организации внутреннего контроля. Для небольшой компании это обычно руководитель или бухгалтер по совмещению — важно, что назначение оформлено приказом, а не подразумевается.
Ответственное лицо должно проходить обучение по вопросам защиты персональных данных — не реже одного раза в пять лет.
Сроки, в которые нужно уложиться
Это самая механическая часть закона и самая частая причина претензий: сроки короткие, а обращения приходят на общий адрес и теряются.
| Обращение субъекта | Норма | Срок |
|---|---|---|
| Получить информацию о том, как обрабатываются его данные | статья 11 | 5 рабочих дней |
| Внести изменения в персональные данные | статья 11 | 15 дней |
| Узнать, кому данные предоставлялись | статья 12 | 15 дней, бесплатно раз в календарный год |
| Отозвать согласие | статья 10 | 15 дней на прекращение обработки и удаление |
| Потребовать прекратить обработку и удалить данные | статья 13 | 15 дней |
Практический вывод для сайта: адрес для таких обращений должен быть указан в политике и реально читаться. Ящик вида info@, который смотрят раз в месяц, — это пропущенный пятнадцатидневный срок.
Меры защиты
Статья 17 требует от оператора определить состав мер, достаточных для защиты данных. Типовой набор: антивирусная защита, шифрование, разграничение прав доступа, внутренние регламенты, журналирование доступа, обучение сотрудников.
Для сайта это переводится в понятные технические требования: HTTPS на всех формах, отсутствие персональных данных в открытых логах и в аналитике, ограниченный доступ к админке, резервные копии в контролируемом месте, удаление заявок по истечении заявленного срока хранения. Если у вас в политике написано «храним три года», а заявки лежат в базе с первого дня работы, — это расхождение между документом и практикой, и оно заметно.
Cookie и аналитика
Отдельная зона, о которой вспоминают в последнюю очередь. Счётчики Яндекс Метрики и Google Analytics, пиксели рекламных систем, виджеты чатов и карт ставят свои идентификаторы и передают их владельцу сервиса. Часть этих идентификаторов позволяет выделить конкретного посетителя, а значит, попадает под понятие персональных данных.
Из этого следуют две вещи. Первая: аналитические и рекламные cookie ставятся после согласия, а не до него, — то есть баннер должен реально управлять загрузкой скриптов, а не просто закрываться по кнопке «Хорошо». Технические cookie, без которых сайт не работает (сессия, корзина, выбранный язык), согласия не требуют. Вторая: зарубежные счётчики и виджеты — это трансграничная передача, и её нужно описать в политике, а не умолчать.
НЦЗПД рекомендует выносить тему cookie в отдельную политику. Для небольшого сайта достаточно короткого документа: какие категории файлов ставятся, для чего, на какой срок и как отозвать согласие.
Что грозит за нарушение
Административная ответственность — статья 23.7 КоАП. Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных влекут штраф до 50 базовых величин, а для лиц, которым данные стали известны в связи с профессиональной или служебной деятельностью, — от 4 до 100 базовых величин. При базовой величине 45 рублей, установленной с 1 января 2026 года, это до 2 250 и до 4 500 BYN соответственно.
Отдельно стоит помнить, что жалоба в НЦЗПД — бесплатный и несложный для человека шаг. Поводом обычно становится не утечка, а бытовая ситуация: не отписали от рассылки, не ответили на просьбу удалить данные, продолжили звонить после отзыва согласия.
Практический минимум
Для небольшого сайта закрывающий набор выглядит так: чекбокс согласия у каждой формы с сохранением факта согласия, страница политики со ссылкой в подвале, приказ о назначении ответственного и положение о внутреннем контроле, рабочий адрес для обращений, HTTPS и понятные сроки хранения заявок.
Собирается это за несколько дней и почти целиком на этапе разработки — переделывать формы и логи потом дороже, чем заложить сразу. Мы закладываем этот блок в проект по умолчанию: посмотрите, как мы делаем сайты, а при выборе подрядчика имеет смысл прямо спросить, что из перечисленного входит в работу, — в чек-листе по выбору веб-студии это один из пунктов.
Если вы запускаете интернет-магазин, требования по персональным данным идут в комплекте с регистрацией в БелГИЭ и Торговом реестре — полный порядок разобран в статье про регистрацию интернет-магазина. И оговорка: материал описывает общие требования и не заменяет консультацию юриста — состав документов зависит от того, какие данные и зачем вы собираете.
Частые вопросы
01Нужна ли политика конфиденциальности обычному сайту-визитке?
Если на сайте есть хоть одна форма, которая собирает имя, телефон или почту, — да. С этого момента вы оператор персональных данных по закону № 99-З, и политика в отношении их обработки становится обязательной. Сайт без единой формы и без аналитики, собирающей идентификаторы, формально под требование не подпадает, но таких сайтов почти не бывает.
02Достаточно ли фразы «продолжая пользоваться сайтом, вы соглашаетесь»?
Нет. Согласие должно быть свободным, однозначным и информированным — то есть активным действием пользователя. Рабочий вариант: непредустановленный чекбокс рядом с формой и ссылка на политику обработки персональных данных. Галочка, проставленная заранее, или баннер «продолжая, вы согласны» однозначным согласием не считаются.
03За сколько дней нужно ответить человеку, который отозвал согласие?
Пятнадцать дней на то, чтобы прекратить обработку и удалить данные (статья 10). На запрос сведений о том, как вы обрабатываете его данные, — 5 рабочих дней (статья 11). На требование об изменении данных, о прекращении обработки и удалении, а также на запрос о передаче данных третьим лицам — 15 дней.
04Кто отвечает за персональные данные — владелец сайта или разработчик?
Владелец сайта: оператором является тот, кто определяет цели обработки. Разработчик или хостинг-провайдер выступает уполномоченным лицом и отвечает в рамках договора с оператором. Переложить ответственность перед государством на подрядчика нельзя, но можно и нужно зафиксировать его обязанности в договоре.
Ещё по теме
