Практика
Закон 99-З для сайта: что обязательно
Что требует закон 99-З от сайта компании в Беларуси: политика, согласия, cookie-баннер, документы, ответственное лицо и штрафы до 200 базовых величин.
Коротко. Если на сайте есть форма, в которую человек вводит имя, телефон или email, компания уже является оператором персональных данных по Закону Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных». Это означает: опубликованная политика обработки персональных данных, законное основание (чаще всего — согласие) для каждой цели сбора, cookie-баннер с реальным выбором для аналитики и рекламы, внутренние документы и назначенное ответственное лицо, а также технические меры защиты. За отсутствие мер защиты — штраф до 50 базовых величин, за умышленную утечку — до 200 (статья 23.7 КоАП). Ниже — что именно должно быть на сайте и в компании, по пунктам.
Для руководителей, юристов и маркетологов компаний, у которых есть сайт с формами, личным кабинетом или аналитикой.
Когда закон применяется к сайту
Персональные данные — любая информация, по которой можно идентифицировать человека: ФИО, телефон, email, IP-адрес в связке с другими данными, идентификатор cookie. Сайт становится объектом закона, если:
- есть форма заявки, обратной связи, подписки, регистрации;
- есть личный кабинет или интернет-магазин;
- установлены счётчики аналитики (Яндекс.Метрика, Google Analytics) или рекламные пиксели;
- принимаются резюме;
- ведётся чат или бот, куда пишут клиенты.
Сайт-визитка без форм и без счётчиков формально может обходиться без части требований — но таких сайтов почти не осталось.
Что должно быть на самом сайте
1. Политика обработки персональных данных
Публичный документ, ссылка на который есть в подвале и рядом с каждой формой. Минимальное содержание по 99-З: кто оператор (наименование, УНП, адрес), какие данные и для каких целей обрабатываются, правовые основания, сроки хранения, кому передаются (включая подрядчиков — хостинг, CRM, рассылки), права субъекта и порядок их реализации, контакт для обращений. Для сайта часто нужна отдельная политика или раздел про пользователей сайта — отдельно от политики по работникам.
2. Согласие для каждой цели
Согласие на обработку должно быть конкретным, информированным и подтверждаемым. На практике: отдельный чекбокс у формы (не проставленный заранее) с текстом, что именно и для чего обрабатывается, и ссылкой на политику. Заявка «перезвоните мне» и рассылка новостей — разные цели, и согласие на рассылку не должно прятаться внутри согласия на обратный звонок. Факт согласия нужно уметь доказать: журнал с датой, временем, версией текста.
3. Cookie-баннер, который даёт выбор
Рекомендации Национального центра защиты персональных данных (НЦЗПД):
- технически необходимые cookie (сессия, настройки, выбор языка) согласия не требуют;
- аналитические, рекламные, статистические cookie включаются только после явного согласия — счётчики не должны срабатывать до нажатия «Принять»;
- кнопки «Принять» и «Отклонить» равнозначны по заметности; выделять цветом или размером только «Принять» — недопустимая тёмная практика;
- пользователь может изменить выбор позже (кнопка «Настройки cookie»);
- есть отдельная политика cookie: типы, цели, сроки хранения, основание, трансграничная передача, как управлять в браузере.
Проверьте у себя: если Метрика или Google Analytics отправляют запросы до нажатия на баннер, баннер формальный.
4. Уведомление о трансграничной передаче
Если данные уходят на серверы за пределами Беларуси (облачная CRM, зарубежная рассылка, аналитика), это трансграничная передача. Для стран без «надлежащего уровня защиты» нужны дополнительные основания — согласие субъекта или разрешение НЦЗПД. Список стран и порядок — на cpd.by.
Что должно быть внутри компании
Сайт — видимая часть. При проверке НЦЗПД смотрит на документы. Базовый пакет для юридического лица:
| Документ / мера | Зачем |
|---|---|
| Политика(и) обработки: общая, по работникам, по клиентам, по представителям контрагентов, по cookie | публичность и основание обработки |
| Реестр информационных систем и баз, где лежат данные (CRM, 1С, сайт, почта) | понимать, что защищать |
| Реестр уполномоченных лиц (подрядчиков, которым передаются данные) и договоры с ними | ответственность за передачу |
| Приказ о назначении ответственного за защиту персональных данных (для юрлиц) | требование закона |
| Порядок доступа сотрудников к данным, внутренние правила обработки | ограничение доступа |
| Формы согласий и журнал их учёта | доказательство основания |
| Порядок ответа на обращения субъектов (отзыв согласия, доступ, удаление) | сроки ответа установлены законом |
| Порядок удаления и блокирования данных по истечении срока | минимизация |
| Реестр процессов обработки | контроль |
| Обучение сотрудников с фиксацией прохождения | требование к оператору; НЦЗПД рекомендует планировать ежегодно |
| Технические и криптографические меры защиты по требованиям ОАЦ (в зависимости от класса системы) | статья 17 закона |
Индивидуальные предприниматели ведут упрощённый пакет и не назначают ответственное лицо; самозанятые — минимальный.
Ответственность
По статье 23.7 КоАП Республики Беларусь:
- невыполнение мер по обеспечению защиты персональных данных — штраф до 50 базовых величин для юридического лица;
- сбор или обработка без законного основания — до 50 базовых величин;
- умышленное незаконное распространение (утечка) — до 200 базовых величин.
Отдельно — предписания НЦЗПД об устранении нарушений, репутационные потери и обязанность уведомить центр о нарушении защиты данных, если утечка произошла. Что делать в таком случае — в статье «Взломали сайт: план на 24 часа».
Чек-лист: 12 пунктов для сайта компании
- Политика обработки персональных данных опубликована, ссылка в подвале и у форм
- В политике есть реквизиты оператора, цели, сроки, получатели, права субъекта
- У каждой формы — отдельный непроставленный чекбокс согласия
- Согласие на рассылку отделено от согласия на обратную связь
- Факт согласия логируется (дата, время, версия текста)
- Cookie-баннер: «Принять» и «Отклонить» равнозначны, есть «Настройки»
- Счётчики не срабатывают до согласия
- Политика cookie опубликована
- Определена трансграничная передача и её основания
- Назначено ответственное лицо, есть внутренние документы
- Сотрудники, работающие с заявками, прошли обучение
- Сайт технически защищён: HTTPS, обновления, ограниченный доступ к админке
Как выглядит выполненный чек-лист, можно посмотреть на самом viviar.by: политика конфиденциальности, политика cookie и баннер с равнозначными кнопками и настройками.
Сколько стоит привести сайт в соответствие
Для компании на 20–50 человек приведение работы с персональными данными в соответствие с 99-З плюс сканирование сайта и инфраструктуры на уязвимости входит в пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если нужна полная подготовка к проверке с документами, дорожной картой и требованиями Указа № 40 — пакет «Соответствие регуляторам» от 23 200 BYN.
Частые вопросы
Нужна ли политика персональных данных, если на сайте только форма «Заказать звонок»?
Да. Имя и телефон — персональные данные, форма — их сбор. Нужны политика, согласие у формы и основание для хранения заявок. Это самый частый случай нарушения у небольших компаний.
Можно ли взять образец политики из интернета?
Как основу — да, НЦЗПД публикует примерные политики. Но документ должен отражать ваши реальные процессы: какие системы, какие подрядчики, какие сроки. Политика «про всё», не совпадающая с практикой, при проверке хуже, чем короткая и честная.
Нужен ли cookie-баннер, если стоит только Яндекс.Метрика?
Да. Метрика ставит аналитические cookie, которые по рекомендациям НЦЗПД требуют согласия. Баннер должен позволять отказаться, и до согласия счётчик не должен запускаться.
Кто проверяет соблюдение 99-З и как узнают о нарушении?
Национальный центр защиты персональных данных: плановые проверки, обращения граждан (например, жалоба на рассылку без согласия) и мониторинг сайтов. Жалоба клиента — самый частый триггер.
Что делать при утечке данных клиентов?
Остановить утечку, зафиксировать обстоятельства, уведомить НЦЗПД и, при необходимости, самих клиентов; подготовить документы о принятых мерах. Порядок действий по часам — в статье о взломе.
Вывод
Закон 99-З для сайта — это не одна «политика в подвале», а связка: политика, согласия под каждую цель, честный cookie-баннер, внутренние документы и техническая защита. Большая часть этого делается один раз и потом поддерживается. Если хотите закрыть вопрос за один проект — опишите, что у вас на сайте, и мы скажем, чего не хватает.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by/etalonline.by); Национальный центр защиты персональных данных — примерная политика в отношении cookie и рекомендации по обучению (cpd.by); КоАП Республики Беларусь, ст. 23.7. Последние изменения в закон.