Обработка персональных данных в социальных сетях и мессенджерах: оператор, локализация и согласия
Вопросы обработки персональных данных в социальных сетях и мессенджерах требуют отдельного рассмотрения ввиду специфики взаимодействия между пользователями и платформами, а также пересечения требований Федерального закона № 152-ФЗ с правилами трансграничной передачи данных. В данном материале рассмотрены ключевые аспекты: статус оператора, требования к локализации баз данных, порядок получения согласий на обработку контента и метаданных, а также обязательные требования Роскомнадзора к платформам.
Подготовим и подадим уведомление в Роскомнадзор, разработаем пакет документов и введём компанию в реестр операторов персональных данных.
* Оплата после выполнения работ
В цепочке «пользователь — платформа (социальная сеть или мессенджер)» оператором персональных данных выступает владелец платформы. Именно он определяет цели обработки, состав собираемых сведений и несёт ответственность перед пользователями.
Обработкой признаются не только явные действия (регистрация, заполнение анкеты), но и автоматизированные процессы:
Таким образом, уже сам факт создания аккаунта или отправки сообщения влечёт за собой обработку персональных данных, которая должна осуществляться в соответствии с требованиями 152-ФЗ.
Согласно части 5 статьи 18 152-ФЗ (в редакции, действующей с 1 июля 2025 года), первичная запись, систематизация, накопление и хранение персональных данных граждан Российской Федерации должны осуществляться с использованием баз данных, физически расположенных на территории России.
Важное уточнение: если платформа использует российский облачный сервис в качестве промежуточного звена (данные сначала поступают в РФ, а затем передаются дальше), это не считается нарушением требований локализации. Однако в таком случае договор с облачным провайдером должен чётко разграничивать зоны ответственности оператора и обработчика.
По общему правилу, установленному статьёй 9 152-ФЗ, обработка персональных данных допускается только при наличии законного основания. Одним из таких оснований является согласие субъекта.
Особого внимания заслуживает согласие на распространение персональных данных – когда информация становится доступной неопределённому кругу лиц (например, публикация фото в открытом профиле, репост постов). Это не тождественно согласию на обработку для внутренних нужд платформы и требует отдельного оформления.
При проверке платформ Роскомнадзор обращает внимание на следующие аспекты:
При возникновении вопросов, связанных с разработкой документации, целесообразно обратиться за профессиональной помощью. Наши юристы глубоко разбираются в 152-ФЗ.
| Нарушение | Штраф |
|---|---|
| Обработка ПДн без уведомления Роскомнадзора (ст. 19.17 КоАП) | до 300 000 ₽ |
| Обработка без согласия субъекта | до 100 000 ₽ |
| Отсутствие политики обработки ПДн | до 40 000 ₽ |
| Утечка или нарушение защиты данных | до 1 500 000 ₽ |
В цепочке «пользователь — платформа (социальная сеть или мессенджер)» оператором персональных данных выступает владелец платформы. Именно он определяет цели обработки, состав собираемых сведений и несёт ответственность перед пользователями.
Любая организация или ИП, которая собирает и обрабатывает персональные данные клиентов, сотрудников или посетителей (ФИО, телефон, e-mail, адрес), признаётся оператором по 152-ФЗ и обязана до начала обработки подать уведомление в Роскомнадзор.
Уведомление подаётся через портал Роскомнадзора (pd.rkn.gov.ru) с усиленной квалифицированной электронной подписью, через Госуслуги при подтверждённой учётной записи либо в бумажном виде в территориальный орган. После проверки ведомство вносит компанию в реестр операторов персональных данных.
С 30 мая 2025 года за обработку персональных данных без уведомления Роскомнадзора штраф для организаций и ИП достигает 300 000 рублей. Дополнительно возможны штрафы за отсутствие политики обработки ПДн, согласий и нарушение требований к защите данных.
В большинстве случаев — да. Согласие оформляется под каждой формой сбора данных через незаполненный чекбокс со ссылкой на Политику конфиденциальности. Для специальных категорий данных, биометрии и распространения требуется отдельное письменное согласие.