forumNeues Thema

Website sammelt Kundendaten: Wo fängt man beim Datenschutzgesetz 152-ФЗ an?

SSalihNeues Mitglied
Funktion
Eisenwarenladen
Organisationsform
Filialkette
Beigetreten
Dez. 2024
Nachricht
24
#1

Wir vertreiben Industrie-Filter und Lüftungsanlagen in Moskau. Über unsere Website erfassen wir per Katalog-Download und Angebotsformular Vorname, Nachname, geschäftliche E-Mail-Adresse, Telefonnummer und Firmenname. Wir investieren rund 140.000 RUB Werbebudget im Monat, um gezielt B2B-Traffic auf die Seite zu holen, woraus im Schnitt 60 bis 70 Formulareinsendungen monatlich entstehen.

In letzter Zeit hört man immer öfter, dass die Kontrollen rund um das Datenschutzgesetz 152-ФЗ in Russland deutlich verschärft wurden und es bis hin zu Websperren oder empfindlichen Bußgeldern kommen kann. Wir leiten die Daten eigentlich nur an ein simples Web-Adminpanel und unser eigenes E-Mail-Postfach weiter, wir verkaufen oder übermitteln nichts an Dritte.

Wir wollen unsere Website und die Datenerfassung jetzt rechtssicher aufstellen aber Kanzleien verlangen für ihre Beratungspakete horrende Summen. Wo fängt man in Eigenregie am besten an und was sind die wichtigsten technischen und rechtlichen Anpassungen, die man sofort auf der Seite umsetzen muss?

HHazalTeilnehmer
Funktion
UX-Forscher
Beigetreten
Mai 2024
Nachricht
118
Nützlichste Antwort#2

Kurz gesagt: Sobald ihr von Nutzern auf dem Gebiet der Russischen Föderation Name Telefonnummer oder E-Mail erfasst, fallt ihr als Datenbetreiber unter 152-ФЗ. Als Erstes müsst ihr euch bei Roskomnadzor als Betreiber registrieren, die Datenbank physisch auf einem Server in Russland hosten und unter jedem Webformular eine Checkbox einbauen.

Das Ganze steht im Wesentlichen auf drei Säulen: die Website selbst die Server-Infrastruktur und interne Dokumente. Auf der Website braucht ihr im Footer einen direkt erreichbaren Link zur Datenschutzerklärung. Unter den Formularen für Angebote oder Downloads muss eine standardmäßig nicht angehakte Checkbox mit dem Hinweis „Ich stimme den Bedingungen der Datenverarbeitung zu“ platziert und direkt mit dieser Richtlinie verlinkt sein.

Auf technischer Ebene ist die Lokalisierungspflicht der wichtigste Punkt: Die primäre Speicherung personenbezogener Daten russischer Staatsbürger muss zwingend in einer Datenbank erfolgen, die physisch in einem Rechenzentrum auf dem Gebiet der Russischen Föderation steht. Wenn euer Hoster oder der Mailserver im Ausland liegt, begeht ihr direkt einen Gesetzesverstoß.

Der letzte Schritt betrifft die internen Unterlagen. Ihr müsst im Unternehmen einen Datenschutzbeauftragten ernennen, eine interne Richtlinie erstellen wer auf welche Daten zugreifen darf und über das Online-Portal von Roskomnadzor die offizielle Betreiber-Meldung (Уведомление) einreichen.

VVildan Ş***Experte
Funktion
Agenturgründer
Branche
Transport
Organisationsform
Genossenschaft
Beigetreten
Sept. 2023
Nachricht
113

Doki · Server-Wartungsvertrag · 2026

#3

Der Punkt, der technisch am häufigsten übersehen wird, ist der physische Serverstandort der Datenbank. Wer WordPress oder eigene Systeme nutzt, merkt oft nicht, dass das Formular-Plugin Daten in einer externen Cloud speichert, obwohl die Website selbst auf einem russischen Server liegt. Bevor ihr nicht sichergestellt habt, dass die Daten primär auf einer Festplatte in Russland landen, bringen euch auch alle Checkboxen nichts.

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

KKemal K***Veteran
Funktion
Softwareentwickler
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Feb. 2023
Nachricht
57

Doki · Interface-Design · 2026

#4

Auf der Website solltet ihr umgehend vier Dinge prüfen: 1) Die Checkbox im Formular darf keinesfalls standardmäßig vorausgewählt sein. 2) Die Datenschutzerklärung darf kein Standardmuster sein, sondern muss den vollständigen Firmennamen und die Steuernummer enthalten. 3) Ein Cookie-Banner muss rein. 4) Es muss unmissverständlich drinstehen, zu welchem Zweck die Daten erfasst und wie lange sie gespeichert werden.

NNazlı E***Teilnehmer
Funktion
Software-Teamleiter
Branche
Sport & Fitness
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
19
#5

Letztes Jahr haben wir eine ähnliche Prüfungswarnung bekommen. Um die internen Richtlinien erstellen zu lassen und die Roskomnadzor-Registrierung ordentlich zu machen, haben wir einem lokalen Experten 45.000 RUB gezahlt. Als die geforderten Unterlagen fertig waren, war der Benachrichtigungs-Genehmigungsprozess innerhalb von zwei Wochen abgeschlossen. Teure Agenturpakete braucht man nicht, aber die Dokumentvorlagen muss man korrekt ausfüllen.

UUğur Y***VeteranCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
3
#6

das häkchen im formular soll der nutzer unbedingt selbst per hand setzen. ehrlich gesagt früher haben die einfach automatisch ein häkchen gesetzt und fertig, jtezt scannen die prüfer die formulare direkt mit bots und schauen, ob ein häkchen da ist oder nicht.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

YYusuf E***Teilnehmer
Funktion
Fitnessstudio-Betreiber
Organisationsform
Werkstatt
Beigetreten
Apr. 2024
Nachricht
66
#7

Sind die Formulare auf der Website an eine CRM-Software angebunden oder landen sie nur in der Firmen-E-Mail? Wird euer E-Mail-Server bei einem Anbieter in Russland gehostet oder nutzt ihr einen internationalen allgemeinen Dienst? Diese Unterscheidung ist entscheidend für die technische Lokalisierungsregel.

OOrhan D***Neues MitgliedCommunity-Mitglied
Beigetreten
Juli 2026
Nachricht
347
#8

Die Verteidigung "Wir arbeiten nur B2B, wir erheben keine Personendaten, sondern Firmendaten" ist nicht gültig. Wenn im Formular Vorname, Nachname und persönliche Telefonnummer stehen, sind diese Daten direkt personenbezogene Daten. Die meisten Prüfungen beginnen mit einer Beschwerde von Wettbewerbern oder mit automatischen Website-Scannern, deshalb vervollständigt die Texte auf der Website ohne Verzögerung.

SSamiNeues Mitglied
Funktion
Musikproduzent
Beigetreten
Sept. 2024
Nachricht
44

Doki · Schwachstellenscan · 2023

#9

Das Häkchen unter das Formular zu setzen und es an den unternehmenseigenen Richtlinientext zu binden, kostet euch höchstens zwei Stunden, macht das als Erstes.

TTolga C***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
97
#10

Vor zwei Jahren habe ich genau dasselbe erlebt. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Wenn deine Situation anders ist, ändert sich das natürlich.

EElif A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
81
#11

Genau so ist es. naja sicherheit ist nicht absolut; es bedeutet den Angriff so aufwendig zu machen dass er sich nicht lohnt.

Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt. übrigens an deiner Stelle würde ich so vorgehen.

PPolat K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
27
#12

Das habe ich auch erlebt. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

OOsman U***Teilnehmer
Funktion
Sekretärin
Branche
Lebensmittelgroßhandel
Organisationsform
Genossenschaft
Beigetreten
Dez. 2024
Nachricht
312
#13

Notiert, danke.

YYavuz T***Experte
Funktion
Vertriebsleiter
Branche
Sport & Fitness
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2025
Nachricht
96

Doki · E-Commerce-Infrastruktur · 2023

#14

Ich schreibe mal meine Erfahrung auf. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

PPolat A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
48
#15

Bei uns war es so. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Korrigiert mich, falls ich falsch liege.

MMurat T***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Versicherungswesen
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2025
Nachricht
80
#16

Das hatte ich auch schon überlegt. Ein automatisierter Scan-Report ist kein Penetrationstest.

MMustafa N***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
kosmetik
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
324
#17

Vielen Dank, das hat mir sehr geholfen. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

FFatma Ç***Neues Mitglied
Funktion
HR-Spezialist
Branche
Druckerei
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Aug. 2026
Nachricht
1
#18

mich interesiert das auch.

HHatice A***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
2
#19

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Das allein zu versuchen, ist der teuerste Weg.

DDoruk U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2025
Nachricht
137
#20

Ich fasse kurz zusammen, was bisher gesagt wurde. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Antwort schreiben