Политика конфиденциальности SaaS-сервиса — это документ, определяющий политику оператора в отношении обработки персональных данных по статье 18.1 152-ФЗ, и он описывает только одну из двух ролей сервиса. Для собственных пользователей — регистрация, оплата, поддержка, аналитика, рассылки — сервис оператор, и политика перечисляет цели, категории данных, основания, сроки и меры защиты. Для данных, которые клиенты загружают в сервис, сервис обрабатывает данные по поручению, и эту роль оформляет не политика, а договор с условиями из статьи 6 152-ФЗ (часть 3). Ошибка большинства SaaS-политик — смешение двух ролей в одном тексте или перевод зарубежного шаблона, в котором нет ни одного понятия из российского закона.
Какие две роли у SaaS по 152-ФЗ?
Оператор по статье 3 152-ФЗ — тот, кто самостоятельно или совместно с другими организует и осуществляет обработку и определяет её цели, состав данных и действия с ними. У SaaS-сервиса под это определение попадает один поток данных, а второй — нет.
| Поток данных | Кто определяет цели | Роль SaaS | Какой документ |
|---|---|---|---|
| Пользователи сервиса: регистрация, тариф, оплата, обращения в поддержку, рассылки, аналитика продукта | Сервис | Оператор | Политика обработки, согласия, уведомление в Роскомнадзор |
| Данные, которые клиент загружает в сервис: его покупатели, сотрудники, лиды, документы | Клиент | Лицо, обрабатывающее данные по поручению оператора | Договор или приложение к оферте с условиями поручения по статье 6 152-ФЗ |
| Посетители сайта и лендинга: cookie, счётчики, формы заявки на демо | Сервис | Оператор | Политика, согласие на cookie, согласие в формах |
Различие не формальное. У оператора есть обязанности, которых нет у обработчика: получать согласие или иметь иное основание, уведомлять Роскомнадзор, отвечать субъекту в срок, публиковать политику. Обработчик по статье 6 152-ФЗ (часть 4) не обязан получать согласие субъекта — за это отвечает оператор, поручивший обработку. Зато у обработчика есть свой набор обязанностей из поручения, и перед оператором он отвечает за их выполнение (статья 6 152-ФЗ, часть 5). И меры по статье 18.1 152-ФЗ он принимать обязан: часть 3 статьи 6 требует включить это в поручение вместе с обязанностью подтверждать принятие мер документами по запросу оператора.
Практический вывод: если в политике SaaS написано, что сервис «получает согласие» покупателей своего клиента или «является оператором» их данных, документ описывает несуществующую конструкцию. Согласие покупателей получает клиент; сервис — исполнитель его поручения.
Что должно быть в политике для собственных пользователей?
Закон требует, чтобы документ определял политику оператора в отношении обработки и содержал сведения о реализуемых требованиях к защите, и обязывает опубликовать его или иначе обеспечить неограниченный доступ (статья 18.1 152-ФЗ, часть 2). Детального перечня разделов в законе нет; структура складывается из обязанностей оператора, которые документ должен отражать. Для SaaS это:
- Оператор. Наименование, адрес, контакты, данные ответственного за организацию обработки — того самого, которого юридическое лицо назначает по статье 22.1 152-ФЗ.
- Категории субъектов. Пользователи, представители клиентов-организаций, посетители сайта, подписчики рассылки. Отдельно — оговорка, что данные, загружаемые клиентами в сервис, обрабатываются по их поручению и регулируются договором.
- Цели и основания по каждой цели. Предоставление доступа к сервису и исполнение договора — пункт о договоре, стороной которого является субъект, в статье 6 152-ФЗ; биллинг — обязанности по законодательству о бухгалтерском учёте; рассылки о новых функциях — согласие по статье 15 152-ФЗ; аналитика продукта — согласие или обезличенные данные. Разбор оснований — в статье «Статья 6 152-ФЗ: условия обработки и правовые основания».
- Состав данных по каждой цели. Не «любые данные, которые вы предоставили», а перечень: адрес электронной почты, имя, наименование организации, платёжные реквизиты в объёме, который сервис реально видит.
- Подрядчики. Хостинг, платёжный провайдер, сервис рассылок, служба поддержки, аналитика — с ролью каждого. Тем, кому данные передаются по поручению, нужен договор с условиями статьи 6 152-ФЗ.
- Трансграничная передача. Если есть — куда, на каком основании, с уведомлением Роскомнадзора по статье 12 152-ФЗ.
- Сроки хранения и порядок уничтожения. Аккаунт активен — данные обрабатываются; аккаунт удалён — срок, в который данные уничтожаются, и что остаётся по требованиям закона. Общее правило статьи 21 152-ФЗ — уничтожение при достижении цели или отзыве согласия в срок не более тридцати дней, если иное не предусмотрено договором или законом.
- Права субъекта и как их реализовать. Запрос сведений, уточнение, удаление, отзыв согласия; срок ответа по статье 20 152-ФЗ — 10 рабочих дней; канал для обращений.
- Меры защиты. Общее описание организационных и технических мер по статье 19 152-ФЗ без раскрытия деталей, которые снижают безопасность.
- Cookie и аналитика на сайте. Какие счётчики используются, что они собирают и как отозвать согласие.
Как выглядит структура и типичные пробелы — в статье «Политика обработки ПДн: шаблон и структура». Про разницу между политикой, согласием и уведомлением — в разборе «Политика, согласие, уведомление: в чём разница».
Что должно быть в договоре с клиентом-оператором?
Здесь работает статья 6 152-ФЗ (часть 3), и её перечень — обязательный минимум: поручение, в котором чего-то из этого нет, не соответствует закону, а дополнительные условия стороны вправе включить сами.
| Условие поручения | Как это выглядит в SaaS-договоре |
|---|---|
| Перечень персональных данных и перечень действий с ними | Категории данных, которые клиент может загружать, и операции: хранение, систематизация, передача клиенту, уничтожение |
| Цели обработки | Цели клиента, ради которых он использует сервис, — CRM, рассылки, учёт заказов |
| Обязанность соблюдать конфиденциальность | Прямое условие плюс ограничение доступа сотрудников сервиса |
| Требования о локализации и о мерах оператора (статья 18 152-ФЗ, часть 5, и статья 18.1 152-ФЗ) | Где физически находятся базы; какие организационные меры принял сервис |
| Обязанность по запросу оператора предоставлять документы, подтверждающие принятие мер | Порядок запроса и срок ответа |
| Обязанность обеспечивать безопасность и требования к защите по статье 19 152-ФЗ | Уровень защищённости, меры, разграничение зон ответственности |
| Требование уведомлять оператора об инцидентах | Срок и канал: клиенту нужно уложиться в 24 часа на уведомление Роскомнадзора по части 3.1 статьи 21 152-ФЗ, поэтому срок для сервиса должен быть короче |
Два условия, о которых закон прямо не говорит, но без которых договор не работает.
Субподрядчики. Сервис сам поручает часть обработки хостингу, почтовому провайдеру, платёжной системе. Клиент должен знать об этом заранее: список субподрядчиков и порядок его изменения — в договоре или в открытом приложении к нему.
Судьба данных после расторжения. Срок, в течение которого клиент может выгрузить данные, и срок, после которого сервис их уничтожает, с подтверждением по требованиям Роскомнадзора к уничтожению. Как оформить — в статье «Акт об уничтожении персональных данных».
Отдельно — основание на стороне клиента, и о нём закон говорит прямо: поручить обработку другому лицу оператор вправе с согласия субъекта, если иное не предусмотрено федеральным законом (статья 6 152-ФЗ, часть 3). Это обязанность клиента, а не сервиса, но сервису стоит закрепить в договоре заверение клиента о наличии основания — и напомнить, что подрядчиков нужно называть в собственной политике.
Ответственность распределяется так: перед субъектом за действия сервиса отвечает клиент как оператор, а сервис отвечает перед клиентом (статья 6 152-ФЗ, часть 5). Исключение — часть 6 той же статьи: если обработка поручена иностранному физическому или юридическому лицу, перед субъектом отвечают и оператор, и исполнитель. Это не делает сервис неуязвимым: за собственные нарушения требований к защите и за инциденты в своей инфраструктуре он отвечает по договору, а по закону — как оператор своих пользователей.
Где стоят серверы и что с трансграничной передачей?
Два разных требования, которые постоянно смешивают.
Локализация. Статья 18 152-ФЗ (часть 5) с 1 июля 2025 года сформулирована как запрет: при сборе персональных данных граждан России нельзя использовать базы данных, находящиеся за пределами страны. Для SaaS это означает, что база пользователей и базы клиентов должны находиться в России — первичная запись и хранение. За нарушение локализации отвечают части 8 и 9 статьи 13.11 КоАП, и это одно из немногих направлений, где штрафы назначаются практически по каждому возбуждённому делу. Подробнее — в статье «Хранение персональных данных: серверы на территории РФ».
Трансграничная передача. Если после локализованного сбора данные передаются за рубеж — зарубежный CDN, почтовый провайдер, поддержка в другой стране, — действует уведомительный порядок статьи 12 152-ФЗ: оператор до начала передачи уведомляет Роскомнадзор, а для стран, не обеспечивающих адекватную защиту, нужно дополнительное основание. Общего запрета на передачу нет — порядок уведомительный. Но по итогам рассмотрения уведомления Роскомнадзор вправе запретить или ограничить конкретную трансграничную передачу (статья 12 152-ФЗ), поэтому закладывать зарубежный сервис в архитектуру без запасного варианта рискованно. Важна и цепочка ролей: если SaaS передаёт данные клиентов за рубеж, трансграничную передачу совершает не только сервис, а каждый его клиент как оператор — и об этом клиентам нужно сообщить до подписания договора, иначе они не смогут выполнить свою обязанность. Порядок — в статье «Трансграничная передача ПДн: уведомление РКН и альтернативы».
Что с лендингом, регистрацией и cookie?
Сайт SaaS — обычный сайт, и внешняя проверка Роскомнадзора смотрит на него так же, как на интернет-магазин. Четыре точки, где сервисы ошибаются чаще всего.
Форма регистрации и заявки на демо. Нужен отдельный незаполненный чекбокс согласия со ссылкой на политику — или основание в виде договора, если регистрация и есть его заключение. С 1 сентября 2025 года согласие оформляется отдельным документом и не может быть спрятано в оферте. «Регистрируясь, вы принимаете условия и политику» — не согласие. Разбор — в статье «Форма без чекбокса согласия: чем это грозит».
Счётчики и пиксели. Яндекс Метрика, пиксели ретаргетинга, чаты поддержки и продуктовая аналитика запускаются при загрузке страницы — до того, как посетитель что-либо решил. Идентификаторы посетителя регулятор относит к персональным данным, и их сбор требует согласия до начала обработки. Как устроить баннер и блокировку — в статье «Cookie-баннер 152-ФЗ: opt-in согласие и готовый код».
Рассылки. Письма о новых функциях, вебинарах и тарифах — продвижение услуг путём прямых контактов, статья 15 152-ФЗ: только при предварительном согласии, доказывать которое обязан оператор. Транзакционные письма — счёт, восстановление пароля, уведомление об инциденте — согласия не требуют, но становятся рекламными, как только в них появляется промоблок.
Кнопка «Войти через Google». Авторизация российских пользователей через зарубежные сервисы запрещена — статья 8 149-ФЗ (часть 10); с 7 июля 2026 года за это есть отдельный состав, статья 13.55 КоАП. Для SaaS это самая дорогая ошибка именно в точке регистрации: допустимы номер телефона российского оператора, Госуслуги, ЕБС и информационные системы российских компаний вроде VK ID и Яндекс ID. Разбор — в статье «Штраф за кнопку „Войти через Google“».
Какие ошибки встречаются в SaaS-политиках чаще всего?
- Перевод зарубежного шаблона. «Законные интересы», «право на переносимость», «контролёр и процессор» — понятия другого регламента. В 152-ФЗ их нет, а требуемых им целей, оснований и сроков в переводе обычно нет. Сравнение режимов — в статье «GDPR и 152-ФЗ: сравнительный анализ».
- Смешение ролей. Политика обещает покупателям клиента права, которые они реализуют через своего оператора, — и молчит о собственных пользователях сервиса.
- Политика только в личном кабинете. Требование статьи 18.1 152-ФЗ (часть 2) — неограниченный доступ; документ, который виден только после входа, ему не отвечает. Сам по себе PDF доступ не нарушает, но его хуже читает автоматический мониторинг и не индексируют поисковики — разбор в статье «Политика обработки ПДн в PDF: в чём проблема».
- Расхождение с формами. В политике — «адрес электронной почты», в форме регистрации — телефон, должность и размер компании.
- Устаревший реестр. Уведомление подано при запуске, а с тех пор добавились обработка по поручению, новые подрядчики и зарубежный CDN. Порядок обновления — в статье «Уведомление об изменении сведений в реестре операторов».
С чего начать?
Порядок, который экономит время:
- Нарисовать карту потоков: какие данные приходят от пользователей, какие — от клиентов, куда уходят дальше.
- Разделить роли по каждому потоку и решить, что описывается политикой, а что — договором.
- Написать политику под реальную обработку, а не под шаблон; проверить, что каждая форма на сайте соответствует политике.
- Вынести условия поручения по статье 6 152-ФЗ в типовое приложение к оферте и опубликовать список субподрядчиков.
- Подать или обновить уведомление в Роскомнадзор.
- Проверить сайт снаружи: открывается ли политика, есть ли согласие в формах, какие скрипты запускаются до согласия.
Шестой пункт занимает полминуты. Бесплатный скан на rkn-ok.ru показывает сайт так, как его видит внешняя проверка: открывается ли политика, есть ли согласие в формах, какие скрипты запускаются до согласия.
→ Проверить сайт сервиса на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Политика обработки ПДн: шаблон и структура — разделы и типичные пробелы
- Маркетплейс и персональные данные: кто здесь оператор — та же логика ролей на другом примере
- Хранение персональных данных: серверы на территории РФ — локализация для сервисов
- Cookie-баннер 152-ФЗ — согласие на счётчики на лендинге
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 3, 6, 12, 15, 18, 18.1, 19, 20, 21, 22, 22.1 (текст статьи 6 сверен по rulaws.ru); статья 13.11 КоАП РФ — части 8 и 9; Федеральный закон №149-ФЗ «Об информации, информационных технологиях и о защите информации» — статья 8 (часть 10) об авторизации, и статья 13.55 КоАП РФ.