Перейти к содержимому

Практика

Закон 99-З для сайта: что обязательно

Что требует закон 99-З от сайта компании в Беларуси: политика, согласия, cookie-баннер, документы, ответственное лицо и штрафы до 200 базовых величин.

9 июн. 2026 г./6 мин. чтения/Виталий Анисимов

Коротко. Если на сайте есть форма, в которую человек вводит имя, телефон или email, компания уже является оператором персональных данных по Закону Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных». Это означает: опубликованная политика обработки персональных данных, законное основание (чаще всего — согласие) для каждой цели сбора, cookie-баннер с реальным выбором для аналитики и рекламы, внутренние документы и назначенное ответственное лицо, а также технические меры защиты. За отсутствие мер защиты — штраф до 50 базовых величин, за умышленную утечку — до 200 (статья 23.7 КоАП). Ниже — что именно должно быть на сайте и в компании, по пунктам.

Для руководителей, юристов и маркетологов компаний, у которых есть сайт с формами, личным кабинетом или аналитикой.

Когда закон применяется к сайту

Персональные данные — любая информация, по которой можно идентифицировать человека: ФИО, телефон, email, IP-адрес в связке с другими данными, идентификатор cookie. Сайт становится объектом закона, если:

  • есть форма заявки, обратной связи, подписки, регистрации;
  • есть личный кабинет или интернет-магазин;
  • установлены счётчики аналитики (Яндекс.Метрика, Google Analytics) или рекламные пиксели;
  • принимаются резюме;
  • ведётся чат или бот, куда пишут клиенты.

Сайт-визитка без форм и без счётчиков формально может обходиться без части требований — но таких сайтов почти не осталось.

Что должно быть на самом сайте

1. Политика обработки персональных данных

Публичный документ, ссылка на который есть в подвале и рядом с каждой формой. Минимальное содержание по 99-З: кто оператор (наименование, УНП, адрес), какие данные и для каких целей обрабатываются, правовые основания, сроки хранения, кому передаются (включая подрядчиков — хостинг, CRM, рассылки), права субъекта и порядок их реализации, контакт для обращений. Для сайта часто нужна отдельная политика или раздел про пользователей сайта — отдельно от политики по работникам.

2. Согласие для каждой цели

Согласие на обработку должно быть конкретным, информированным и подтверждаемым. На практике: отдельный чекбокс у формы (не проставленный заранее) с текстом, что именно и для чего обрабатывается, и ссылкой на политику. Заявка «перезвоните мне» и рассылка новостей — разные цели, и согласие на рассылку не должно прятаться внутри согласия на обратный звонок. Факт согласия нужно уметь доказать: журнал с датой, временем, версией текста.

3. Cookie-баннер, который даёт выбор

Рекомендации Национального центра защиты персональных данных (НЦЗПД):

  • технически необходимые cookie (сессия, настройки, выбор языка) согласия не требуют;
  • аналитические, рекламные, статистические cookie включаются только после явного согласия — счётчики не должны срабатывать до нажатия «Принять»;
  • кнопки «Принять» и «Отклонить» равнозначны по заметности; выделять цветом или размером только «Принять» — недопустимая тёмная практика;
  • пользователь может изменить выбор позже (кнопка «Настройки cookie»);
  • есть отдельная политика cookie: типы, цели, сроки хранения, основание, трансграничная передача, как управлять в браузере.

Проверьте у себя: если Метрика или Google Analytics отправляют запросы до нажатия на баннер, баннер формальный.

4. Уведомление о трансграничной передаче

Если данные уходят на серверы за пределами Беларуси (облачная CRM, зарубежная рассылка, аналитика), это трансграничная передача. Для стран без «надлежащего уровня защиты» нужны дополнительные основания — согласие субъекта или разрешение НЦЗПД. Список стран и порядок — на cpd.by.

Что должно быть внутри компании

Сайт — видимая часть. При проверке НЦЗПД смотрит на документы. Базовый пакет для юридического лица:

Документ / мераЗачем
Политика(и) обработки: общая, по работникам, по клиентам, по представителям контрагентов, по cookieпубличность и основание обработки
Реестр информационных систем и баз, где лежат данные (CRM, 1С, сайт, почта)понимать, что защищать
Реестр уполномоченных лиц (подрядчиков, которым передаются данные) и договоры с нимиответственность за передачу
Приказ о назначении ответственного за защиту персональных данных (для юрлиц)требование закона
Порядок доступа сотрудников к данным, внутренние правила обработкиограничение доступа
Формы согласий и журнал их учётадоказательство основания
Порядок ответа на обращения субъектов (отзыв согласия, доступ, удаление)сроки ответа установлены законом
Порядок удаления и блокирования данных по истечении срокаминимизация
Реестр процессов обработкиконтроль
Обучение сотрудников с фиксацией прохождениятребование к оператору; НЦЗПД рекомендует планировать ежегодно
Технические и криптографические меры защиты по требованиям ОАЦ (в зависимости от класса системы)статья 17 закона

Индивидуальные предприниматели ведут упрощённый пакет и не назначают ответственное лицо; самозанятые — минимальный.

Ответственность

По статье 23.7 КоАП Республики Беларусь:

  • невыполнение мер по обеспечению защиты персональных данных — штраф до 50 базовых величин для юридического лица;
  • сбор или обработка без законного основания — до 50 базовых величин;
  • умышленное незаконное распространение (утечка) — до 200 базовых величин.

Отдельно — предписания НЦЗПД об устранении нарушений, репутационные потери и обязанность уведомить центр о нарушении защиты данных, если утечка произошла. Что делать в таком случае — в статье «Взломали сайт: план на 24 часа».

Чек-лист: 12 пунктов для сайта компании

  • Политика обработки персональных данных опубликована, ссылка в подвале и у форм
  • В политике есть реквизиты оператора, цели, сроки, получатели, права субъекта
  • У каждой формы — отдельный непроставленный чекбокс согласия
  • Согласие на рассылку отделено от согласия на обратную связь
  • Факт согласия логируется (дата, время, версия текста)
  • Cookie-баннер: «Принять» и «Отклонить» равнозначны, есть «Настройки»
  • Счётчики не срабатывают до согласия
  • Политика cookie опубликована
  • Определена трансграничная передача и её основания
  • Назначено ответственное лицо, есть внутренние документы
  • Сотрудники, работающие с заявками, прошли обучение
  • Сайт технически защищён: HTTPS, обновления, ограниченный доступ к админке

Как выглядит выполненный чек-лист, можно посмотреть на самом viviar.by: политика конфиденциальности, политика cookie и баннер с равнозначными кнопками и настройками.

Сколько стоит привести сайт в соответствие

Для компании на 20–50 человек приведение работы с персональными данными в соответствие с 99-З плюс сканирование сайта и инфраструктуры на уязвимости входит в пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если нужна полная подготовка к проверке с документами, дорожной картой и требованиями Указа № 40 — пакет «Соответствие регуляторам» от 23 200 BYN.

Частые вопросы

Нужна ли политика персональных данных, если на сайте только форма «Заказать звонок»?

Да. Имя и телефон — персональные данные, форма — их сбор. Нужны политика, согласие у формы и основание для хранения заявок. Это самый частый случай нарушения у небольших компаний.

Можно ли взять образец политики из интернета?

Как основу — да, НЦЗПД публикует примерные политики. Но документ должен отражать ваши реальные процессы: какие системы, какие подрядчики, какие сроки. Политика «про всё», не совпадающая с практикой, при проверке хуже, чем короткая и честная.

Нужен ли cookie-баннер, если стоит только Яндекс.Метрика?

Да. Метрика ставит аналитические cookie, которые по рекомендациям НЦЗПД требуют согласия. Баннер должен позволять отказаться, и до согласия счётчик не должен запускаться.

Кто проверяет соблюдение 99-З и как узнают о нарушении?

Национальный центр защиты персональных данных: плановые проверки, обращения граждан (например, жалоба на рассылку без согласия) и мониторинг сайтов. Жалоба клиента — самый частый триггер.

Что делать при утечке данных клиентов?

Остановить утечку, зафиксировать обстоятельства, уведомить НЦЗПД и, при необходимости, самих клиентов; подготовить документы о принятых мерах. Порядок действий по часам — в статье о взломе.

Вывод

Закон 99-З для сайта — это не одна «политика в подвале», а связка: политика, согласия под каждую цель, честный cookie-баннер, внутренние документы и техническая защита. Большая часть этого делается один раз и потом поддерживается. Если хотите закрыть вопрос за один проект — опишите, что у вас на сайте, и мы скажем, чего не хватает.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by/etalonline.by); Национальный центр защиты персональных данных — примерная политика в отношении cookie и рекомендации по обучению (cpd.by); КоАП Республики Беларусь, ст. 23.7. Последние изменения в закон.

Об авторе

Виталий Анисимов

Профиль в LinkedIn