РКН Аудит РКН Аудит

152-ФЗ SaaS политика обработки поручение обработки B2B

Политика конфиденциальности для SaaS: что требует 152-ФЗ от сервиса, который одновременно оператор для своих пользователей и обработчик данных клиентов

· 12 мин чтения · Редакция РКН Аудит

Политика конфиденциальности SaaS-сервиса — это документ, определяющий политику оператора в отношении обработки персональных данных по статье 18.1 152-ФЗ, и он описывает только одну из двух ролей сервиса. Для собственных пользователей — регистрация, оплата, поддержка, аналитика, рассылки — сервис оператор, и политика перечисляет цели, категории данных, основания, сроки и меры защиты. Для данных, которые клиенты загружают в сервис, сервис обрабатывает данные по поручению, и эту роль оформляет не политика, а договор с условиями из статьи 6 152-ФЗ (часть 3). Ошибка большинства SaaS-политик — смешение двух ролей в одном тексте или перевод зарубежного шаблона, в котором нет ни одного понятия из российского закона.

Проверить сайт сервиса бесплатно: открывается ли политика, есть ли согласие в формах, что грузится до согласия


Какие две роли у SaaS по 152-ФЗ?

Оператор по статье 3 152-ФЗ — тот, кто самостоятельно или совместно с другими организует и осуществляет обработку и определяет её цели, состав данных и действия с ними. У SaaS-сервиса под это определение попадает один поток данных, а второй — нет.

Поток данных Кто определяет цели Роль SaaS Какой документ
Пользователи сервиса: регистрация, тариф, оплата, обращения в поддержку, рассылки, аналитика продукта Сервис Оператор Политика обработки, согласия, уведомление в Роскомнадзор
Данные, которые клиент загружает в сервис: его покупатели, сотрудники, лиды, документы Клиент Лицо, обрабатывающее данные по поручению оператора Договор или приложение к оферте с условиями поручения по статье 6 152-ФЗ
Посетители сайта и лендинга: cookie, счётчики, формы заявки на демо Сервис Оператор Политика, согласие на cookie, согласие в формах

Различие не формальное. У оператора есть обязанности, которых нет у обработчика: получать согласие или иметь иное основание, уведомлять Роскомнадзор, отвечать субъекту в срок, публиковать политику. Обработчик по статье 6 152-ФЗ (часть 4) не обязан получать согласие субъекта — за это отвечает оператор, поручивший обработку. Зато у обработчика есть свой набор обязанностей из поручения, и перед оператором он отвечает за их выполнение (статья 6 152-ФЗ, часть 5). И меры по статье 18.1 152-ФЗ он принимать обязан: часть 3 статьи 6 требует включить это в поручение вместе с обязанностью подтверждать принятие мер документами по запросу оператора.

Практический вывод: если в политике SaaS написано, что сервис «получает согласие» покупателей своего клиента или «является оператором» их данных, документ описывает несуществующую конструкцию. Согласие покупателей получает клиент; сервис — исполнитель его поручения.

Что должно быть в политике для собственных пользователей?

Закон требует, чтобы документ определял политику оператора в отношении обработки и содержал сведения о реализуемых требованиях к защите, и обязывает опубликовать его или иначе обеспечить неограниченный доступ (статья 18.1 152-ФЗ, часть 2). Детального перечня разделов в законе нет; структура складывается из обязанностей оператора, которые документ должен отражать. Для SaaS это:

  1. Оператор. Наименование, адрес, контакты, данные ответственного за организацию обработки — того самого, которого юридическое лицо назначает по статье 22.1 152-ФЗ.
  2. Категории субъектов. Пользователи, представители клиентов-организаций, посетители сайта, подписчики рассылки. Отдельно — оговорка, что данные, загружаемые клиентами в сервис, обрабатываются по их поручению и регулируются договором.
  3. Цели и основания по каждой цели. Предоставление доступа к сервису и исполнение договора — пункт о договоре, стороной которого является субъект, в статье 6 152-ФЗ; биллинг — обязанности по законодательству о бухгалтерском учёте; рассылки о новых функциях — согласие по статье 15 152-ФЗ; аналитика продукта — согласие или обезличенные данные. Разбор оснований — в статье «Статья 6 152-ФЗ: условия обработки и правовые основания».
  4. Состав данных по каждой цели. Не «любые данные, которые вы предоставили», а перечень: адрес электронной почты, имя, наименование организации, платёжные реквизиты в объёме, который сервис реально видит.
  5. Подрядчики. Хостинг, платёжный провайдер, сервис рассылок, служба поддержки, аналитика — с ролью каждого. Тем, кому данные передаются по поручению, нужен договор с условиями статьи 6 152-ФЗ.
  6. Трансграничная передача. Если есть — куда, на каком основании, с уведомлением Роскомнадзора по статье 12 152-ФЗ.
  7. Сроки хранения и порядок уничтожения. Аккаунт активен — данные обрабатываются; аккаунт удалён — срок, в который данные уничтожаются, и что остаётся по требованиям закона. Общее правило статьи 21 152-ФЗ — уничтожение при достижении цели или отзыве согласия в срок не более тридцати дней, если иное не предусмотрено договором или законом.
  8. Права субъекта и как их реализовать. Запрос сведений, уточнение, удаление, отзыв согласия; срок ответа по статье 20 152-ФЗ — 10 рабочих дней; канал для обращений.
  9. Меры защиты. Общее описание организационных и технических мер по статье 19 152-ФЗ без раскрытия деталей, которые снижают безопасность.
  10. Cookie и аналитика на сайте. Какие счётчики используются, что они собирают и как отозвать согласие.

Как выглядит структура и типичные пробелы — в статье «Политика обработки ПДн: шаблон и структура». Про разницу между политикой, согласием и уведомлением — в разборе «Политика, согласие, уведомление: в чём разница».

Что должно быть в договоре с клиентом-оператором?

Здесь работает статья 6 152-ФЗ (часть 3), и её перечень — обязательный минимум: поручение, в котором чего-то из этого нет, не соответствует закону, а дополнительные условия стороны вправе включить сами.

Условие поручения Как это выглядит в SaaS-договоре
Перечень персональных данных и перечень действий с ними Категории данных, которые клиент может загружать, и операции: хранение, систематизация, передача клиенту, уничтожение
Цели обработки Цели клиента, ради которых он использует сервис, — CRM, рассылки, учёт заказов
Обязанность соблюдать конфиденциальность Прямое условие плюс ограничение доступа сотрудников сервиса
Требования о локализации и о мерах оператора (статья 18 152-ФЗ, часть 5, и статья 18.1 152-ФЗ) Где физически находятся базы; какие организационные меры принял сервис
Обязанность по запросу оператора предоставлять документы, подтверждающие принятие мер Порядок запроса и срок ответа
Обязанность обеспечивать безопасность и требования к защите по статье 19 152-ФЗ Уровень защищённости, меры, разграничение зон ответственности
Требование уведомлять оператора об инцидентах Срок и канал: клиенту нужно уложиться в 24 часа на уведомление Роскомнадзора по части 3.1 статьи 21 152-ФЗ, поэтому срок для сервиса должен быть короче

Два условия, о которых закон прямо не говорит, но без которых договор не работает.

Субподрядчики. Сервис сам поручает часть обработки хостингу, почтовому провайдеру, платёжной системе. Клиент должен знать об этом заранее: список субподрядчиков и порядок его изменения — в договоре или в открытом приложении к нему.

Судьба данных после расторжения. Срок, в течение которого клиент может выгрузить данные, и срок, после которого сервис их уничтожает, с подтверждением по требованиям Роскомнадзора к уничтожению. Как оформить — в статье «Акт об уничтожении персональных данных».

Отдельно — основание на стороне клиента, и о нём закон говорит прямо: поручить обработку другому лицу оператор вправе с согласия субъекта, если иное не предусмотрено федеральным законом (статья 6 152-ФЗ, часть 3). Это обязанность клиента, а не сервиса, но сервису стоит закрепить в договоре заверение клиента о наличии основания — и напомнить, что подрядчиков нужно называть в собственной политике.

Ответственность распределяется так: перед субъектом за действия сервиса отвечает клиент как оператор, а сервис отвечает перед клиентом (статья 6 152-ФЗ, часть 5). Исключение — часть 6 той же статьи: если обработка поручена иностранному физическому или юридическому лицу, перед субъектом отвечают и оператор, и исполнитель. Это не делает сервис неуязвимым: за собственные нарушения требований к защите и за инциденты в своей инфраструктуре он отвечает по договору, а по закону — как оператор своих пользователей.

Где стоят серверы и что с трансграничной передачей?

Два разных требования, которые постоянно смешивают.

Локализация. Статья 18 152-ФЗ (часть 5) с 1 июля 2025 года сформулирована как запрет: при сборе персональных данных граждан России нельзя использовать базы данных, находящиеся за пределами страны. Для SaaS это означает, что база пользователей и базы клиентов должны находиться в России — первичная запись и хранение. За нарушение локализации отвечают части 8 и 9 статьи 13.11 КоАП, и это одно из немногих направлений, где штрафы назначаются практически по каждому возбуждённому делу. Подробнее — в статье «Хранение персональных данных: серверы на территории РФ».

Трансграничная передача. Если после локализованного сбора данные передаются за рубеж — зарубежный CDN, почтовый провайдер, поддержка в другой стране, — действует уведомительный порядок статьи 12 152-ФЗ: оператор до начала передачи уведомляет Роскомнадзор, а для стран, не обеспечивающих адекватную защиту, нужно дополнительное основание. Общего запрета на передачу нет — порядок уведомительный. Но по итогам рассмотрения уведомления Роскомнадзор вправе запретить или ограничить конкретную трансграничную передачу (статья 12 152-ФЗ), поэтому закладывать зарубежный сервис в архитектуру без запасного варианта рискованно. Важна и цепочка ролей: если SaaS передаёт данные клиентов за рубеж, трансграничную передачу совершает не только сервис, а каждый его клиент как оператор — и об этом клиентам нужно сообщить до подписания договора, иначе они не смогут выполнить свою обязанность. Порядок — в статье «Трансграничная передача ПДн: уведомление РКН и альтернативы».

Сайт SaaS — обычный сайт, и внешняя проверка Роскомнадзора смотрит на него так же, как на интернет-магазин. Четыре точки, где сервисы ошибаются чаще всего.

Форма регистрации и заявки на демо. Нужен отдельный незаполненный чекбокс согласия со ссылкой на политику — или основание в виде договора, если регистрация и есть его заключение. С 1 сентября 2025 года согласие оформляется отдельным документом и не может быть спрятано в оферте. «Регистрируясь, вы принимаете условия и политику» — не согласие. Разбор — в статье «Форма без чекбокса согласия: чем это грозит».

Счётчики и пиксели. Яндекс Метрика, пиксели ретаргетинга, чаты поддержки и продуктовая аналитика запускаются при загрузке страницы — до того, как посетитель что-либо решил. Идентификаторы посетителя регулятор относит к персональным данным, и их сбор требует согласия до начала обработки. Как устроить баннер и блокировку — в статье «Cookie-баннер 152-ФЗ: opt-in согласие и готовый код».

Рассылки. Письма о новых функциях, вебинарах и тарифах — продвижение услуг путём прямых контактов, статья 15 152-ФЗ: только при предварительном согласии, доказывать которое обязан оператор. Транзакционные письма — счёт, восстановление пароля, уведомление об инциденте — согласия не требуют, но становятся рекламными, как только в них появляется промоблок.

Кнопка «Войти через Google». Авторизация российских пользователей через зарубежные сервисы запрещена — статья 8 149-ФЗ (часть 10); с 7 июля 2026 года за это есть отдельный состав, статья 13.55 КоАП. Для SaaS это самая дорогая ошибка именно в точке регистрации: допустимы номер телефона российского оператора, Госуслуги, ЕБС и информационные системы российских компаний вроде VK ID и Яндекс ID. Разбор — в статье «Штраф за кнопку „Войти через Google“».

Какие ошибки встречаются в SaaS-политиках чаще всего?

  • Перевод зарубежного шаблона. «Законные интересы», «право на переносимость», «контролёр и процессор» — понятия другого регламента. В 152-ФЗ их нет, а требуемых им целей, оснований и сроков в переводе обычно нет. Сравнение режимов — в статье «GDPR и 152-ФЗ: сравнительный анализ».
  • Смешение ролей. Политика обещает покупателям клиента права, которые они реализуют через своего оператора, — и молчит о собственных пользователях сервиса.
  • Политика только в личном кабинете. Требование статьи 18.1 152-ФЗ (часть 2) — неограниченный доступ; документ, который виден только после входа, ему не отвечает. Сам по себе PDF доступ не нарушает, но его хуже читает автоматический мониторинг и не индексируют поисковики — разбор в статье «Политика обработки ПДн в PDF: в чём проблема».
  • Расхождение с формами. В политике — «адрес электронной почты», в форме регистрации — телефон, должность и размер компании.
  • Устаревший реестр. Уведомление подано при запуске, а с тех пор добавились обработка по поручению, новые подрядчики и зарубежный CDN. Порядок обновления — в статье «Уведомление об изменении сведений в реестре операторов».

С чего начать?

Порядок, который экономит время:

  1. Нарисовать карту потоков: какие данные приходят от пользователей, какие — от клиентов, куда уходят дальше.
  2. Разделить роли по каждому потоку и решить, что описывается политикой, а что — договором.
  3. Написать политику под реальную обработку, а не под шаблон; проверить, что каждая форма на сайте соответствует политике.
  4. Вынести условия поручения по статье 6 152-ФЗ в типовое приложение к оферте и опубликовать список субподрядчиков.
  5. Подать или обновить уведомление в Роскомнадзор.
  6. Проверить сайт снаружи: открывается ли политика, есть ли согласие в формах, какие скрипты запускаются до согласия.

Шестой пункт занимает полминуты. Бесплатный скан на rkn-ok.ru показывает сайт так, как его видит внешняя проверка: открывается ли политика, есть ли согласие в формах, какие скрипты запускаются до согласия.

→ Проверить сайт сервиса на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 3, 6, 12, 15, 18, 18.1, 19, 20, 21, 22, 22.1 (текст статьи 6 сверен по rulaws.ru); статья 13.11 КоАП РФ — части 8 и 9; Федеральный закон №149-ФЗ «Об информации, информационных технологиях и о защите информации» — статья 8 (часть 10) об авторизации, и статья 13.55 КоАП РФ.

Частые вопросы

SaaS-сервис — оператор персональных данных или обработчик?

И то и другое, по разным потокам данных. По отношению к собственным пользователям — тем, кто регистрируется, платит, пишет в поддержку, читает рассылки, — сервис определяет цели и состав обработки, то есть является оператором по статье 3 152-ФЗ. По отношению к данным, которые клиент загружает в сервис (его покупатели, сотрудники, лиды), цели определяет клиент, а сервис обрабатывает их по его поручению на основании статьи 6 152-ФЗ (часть 3). Политика обработки описывает первую роль; вторая оформляется договором или отдельным поручением с каждым клиентом.

Что обязательно должно быть в поручении на обработку между SaaS и клиентом?

Статья 6 152-ФЗ (часть 3) задаёт обязательный минимум: перечень персональных данных и перечень действий с ними, цели обработки, обязанность обработчика соблюдать конфиденциальность, требования о локализации и о мерах оператора (статья 18 152-ФЗ, часть 5, и статья 18.1 152-ФЗ), обязанность по запросу оператора в течение срока поручения предоставлять документы, подтверждающие принятие мер, обязанность обеспечивать безопасность данных и требования к их защите по статье 19 152-ФЗ, а также требование уведомлять оператора о случаях, предусмотренных частью 3.1 статьи 21 152-ФЗ, — то есть об инцидентах с персональными данными. Для SaaS удобно вынести это в типовое приложение к оферте, чтобы не согласовывать текст с каждым клиентом отдельно.

Нужно ли SaaS-сервису уведомлять Роскомнадзор?

Как правило, да. Обязанность уведомить об обработке по статье 22 152-ФЗ возникает у оператора, а SaaS всегда оператор хотя бы в отношении собственных пользователей — аккаунты, оплата, поддержка, аналитика. Исключения из статьи 22 152-ФЗ для типичного сервиса не подходят. В уведомлении сервис описывает собственные цели как оператор. Отдельного поля под «обработку по чужому поручению» перечень сведений не содержит: в реестре эту обработку отражает клиент, указывая сервис как лицо, осуществляющее обработку по договору (статья 22 152-ФЗ, часть 3, пункт 10.2).

Можно ли размещать SaaS на зарубежном хостинге?

Вопрос распадается на два. Первый — локализация: статья 18 152-ФЗ (часть 5) запрещает при сборе персональных данных граждан России использовать базы данных, находящиеся за пределами страны, и это касается как собственных пользователей сервиса, так и данных, загружаемых клиентами. Второй — трансграничная передача: если данные затем уходят на зарубежные серверы или к зарубежным подрядчикам, действует уведомительный порядок статьи 12 152-ФЗ — до начала передачи оператор уведомляет Роскомнадзор, а для стран без адекватной защиты может потребоваться дополнительное основание. Общего запрета на саму трансграничную передачу нет, но первичная база всё равно должна быть в России, а конкретную передачу Роскомнадзор вправе запретить или ограничить (статья 12 152-ФЗ). И для клиентов-операторов зарубежный хостинг SaaS означает их собственную трансграничную передачу — об этом их нужно предупредить в договоре.

Чем политика конфиденциальности отличается от политики обработки персональных данных?

Закон знает второй термин: статья 18.1 152-ФЗ обязывает оператора издать документ, определяющий его политику в отношении обработки персональных данных, и опубликовать его. «Политика конфиденциальности» — привычное название того же документа, пришедшее из переводов; называть можно как угодно, но содержание должно соответствовать 152-ФЗ, а не зарубежному образцу. Типичная ошибка SaaS — политика, переведённая с английского шаблона: в ней есть «законные интересы» и «право на переносимость», которых в 152-ФЗ нет, и нет целей, категорий, сроков и оснований, которые нужны.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.