forumNouveau sujet

Le site collecte des données clients : par où commencer pour la loi 152-ФЗ sur les données personnelles ?

SSalihNouveau membre
Poste
Quincaillerie
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2024
Message
24
#1

On fait de la fourniture d'équipements de filtration industrielle et de ventilation à Moscou. Via notre site on collecte des infos comme nom, prénom e-mail pro, téléphone et nom de société, à la fois par le formulaire de téléchargement du catalogue et pour les demandes de devis. On génère régulièrement du trafic B2B sur le site avec un budget pub d'environ 140 000 RUB par mois et on reçoit en moyenne 60-70 formulaires remplis par mois.

On a entendu récemment que les contrôles liés à la loi russe 152-ФЗ sur les données personnelles se durcissent, avec des procédures allant jusqu'à la fermeture de sites ou de lourdes sanctions administratives. Nous on transmet ces données juste à un simple back-office web et à notre propre boîte mail on ne les vend ni ne les transfère ailleurs.

On veut mettre notre site et nos process de collecte de données en conformité, mais les cabinets d'avocats proposent des forfaits de conseil très chers. Par où commencer nous-mêmes quelles sont les mesures techniques et juridiques minimales à mettre en place en urgence sur le site ?

HHazalMembre actif
Poste
Chercheur UX
Membre depuis
mai 2024
Message
118
Plus utile#2

Réponse courte : si vous collectez nom, téléphone ou e-mail d'utilisateurs situés sur le territoire de la Fédération de Russie vous êtes opérateur de données au sens de la 152-ФЗ. Il faut d'abord faire la déclaration d'enregistrement comme opérateur auprès de Roskomnadzor, héberger physiquement votre base de données sur un serveur en Russie, et ajouter une case à cocher sous chaque formulaire du site.

Le process repose essentiellement sur trois piliers : la couche visible du site, l'infrastructure serveur et les documents internes de l'entreprise. Pour la couche visible, vous devez mettre dans le footer de votre site un texte de Politique de traitement des données personnelles directement accessible. Sous les formulaires de devis ou de catalogue, placez une case à cocher non pré-cochée avec la mention « J'accepte les conditions de traitement des données personnelles » et un lien vers cette page de politique.

Côté infrastructure technique la règle la plus critique c'est la localisation. L'enregistrement initial des données personnelles de citoyens russes, la base de données qui les contient, doit impérativement se trouver dans un centre de données situé sur le territoire de la Fédération de Russie. Si votre hébergement ou le serveur vers lequel vous transmettez les données des formulaires est à l'étranger vous tombez directement en infraction.

La dernière étape c'est la documentation interne. Il faut désigner au sein de l'entreprise un responsable de la protection des données personnelles, préparer une directive interne déterminant qui peut accéder aux données et remplir et envoyer le formulaire de déclaration d'opérateur de données (Уведомление) via le portail officiel de Roskomnadzor.

VVildan Ş***Expert
Poste
Fondateur d'agence
Secteur
Transport
Type d'organisation
coopérative
Membre depuis
sept. 2023
Message
113

Doki · Contrat de maintenance serveur · 2026

#3

Le détail technique le plus souvent oublié c'est la localisation physique de la base de données. Si vous utilisez WordPress ou un développement sur mesure, même si le serveur qui héberge le site est en Russie, il arrive que le plugin de formulaire sauvegarde les données en backup sur un service cloud externe. Tant que vous n'avez pas confirmé que le disque où les données sont écrites en premier est en Russie, vous ne pouvez pas considérer que les formulaires de consentement règlent le problème.

edit : j'ai écrit une erreur ci-dessus, désolé.

KKemal K***Vétéran
Poste
Développeur logiciel
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
févr. 2023
Message
57

Doki · Design d'interface · 2026

#4

Côté site, il y a quatre choses à vérifier tout de suite : 1) La case du formulaire ne doit jamais être cochée par défaut. 2) Le texte de la politique de confidentialité ne doit pas être générique, il doit contenir la raison sociale complète et le numéro fiscal de l'entreprise. 3) Il faut ajouter une bannière d'avertissement cookies. 4) Il faut indiquer clairement dans quel but les données utilisateur sont traitées et combien de temps elles sont conservées.

NNazlı E***Membre actif
Poste
Chef d'équipe développement
Secteur
Sport et fitness
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2024
Message
19
#5

L'année dernière, on a reçu un avertissement de contrôle similaire. On a payé 45.000 RUB à un expert local pour rédiger les directives internes et faire correctement l'enregistrement auprès de Roskomnadzor. Une fois les documents requis prêts, la validation de la déclaration s'est faite en deux semaines. Pas besoin de prendre des packs d'agences hors de prix, mais il faut absolument remplir les modèles de documents correctement.

UUğur Y***VétéranMembre de la communauté
Membre depuis
oct. 2024
Message
3
#6

faites bien en sorte que l'utilisateur coche la case lui-même sur le formulaire. avant les gens pré-cochaient la case sans se poser de question mais mtn les inspecteurs scannent direct les formulaires avec des bots pour voir si c'est pré-coché ou pas.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

YYusuf E***Membre actif
Poste
Gérant de salle de sport
Type d'organisation
atelier
Membre depuis
avr. 2024
Message
66
#7

Les formulaires du site sont-ils reliés à un CRM ou arrivent-ils simplement sur une boîte mail d'entreprise ? Votre serveur de messagerie est-il hébergé chez un fournisseur en Russie ou utilisez-vous un service international classique ? Cette distinction est déterminante pour la règle de localisation technique.

OOrhan D***Nouveau membreMembre de la communauté
Membre depuis
juil. 2026
Message
347
#8

L'argument consistant à dire qu'on travaille uniquement en B2B et qu'on ne collecte que des données d'entreprise et non des données personnelles ne tient pas. Dès lors que le formulaire contient un nom, un prénom ou un numéro de téléphone portable, il s'agit directement d'une donnée personnelle. La plupart des contrôles démarrent suite à un signalement de concurrents ou par des crawlers automatiques, ne tardez donc pas à mettre vos mentions à jour sur le site.

SSamiNouveau membre
Poste
Producteur de musique
Membre depuis
sept. 2024
Message
44

Doki · Scan de vulnérabilités · 2023

#9

Ajouter une case à cocher en bas du formulaire et la relier à la politique spécifique de votre entreprise vous prendra tout au plus deux heures commencez d'abord par ça.

TTolga C***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
97
#10

J'ai vécu exactement la même chose il y a deux ans. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. Bien sûr, cela change si votre situation est différente.

EElif A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
81
#11

C'est exactement ça. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Si vous obtenez trois réponses différentes sur un sujet la question est mal posée. À votre place, j'irais par cette voie.

PPolat K***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
27
#12

J'ai vécu la même chose. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

OOsman U***Membre actif
Poste
Secrétaire
Secteur
Grossiste alimentaire
Type d'organisation
coopérative
Membre depuis
déc. 2024
Message
312
#13

C'est noté, merci.

YYavuz T***Expert
Poste
Directeur commercial
Secteur
Sport et fitness
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2025
Message
96

Doki · Infrastructure e-commerce · 2023

#14

Je partage mon expérience. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Si vous avez des questions, écrivez-moi je répondrai au mieux.

PPolat A***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
48
#15

Chez nous, ça s'est passé comme ça. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Corrigez-moi si je me trompe.

MMurat T***Membre actif
Poste
Administrateur réseau
Secteur
Assurance
Type d'organisation
agence boutique
Membre depuis
janv. 2025
Message
80
#16

J'y pensais aussi. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

MMustafa N***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2023
Message
324
#17

Merci beaucoup, cela m'a été très utile. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

FFatma Ç***Nouveau membre
Poste
Chargé de ressources humaines
Secteur
Imprimerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
août 2026
Message
1
#18

je me pose aussi la question.

HHatice A***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
2
#19

Trois avis différents sont sortis, ils se complètent tous. Essayer de faire cela seul est la voie la plus coûteuse.

DDoruk U***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2025
Message
137
#20

Je vais résumer ce qui a été dit jusqu'ici. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Répondre