forumNouveau sujet

Le site collecte des données clients, que demande la 152-ФЗ et par où commencer ?

YYasemin K***Membre actif
Poste
Comptabilité préliminaire
Secteur
Services informatiques
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2024
Message
27
#1

On a une petite pâtisserie et boutique de cadeaux en ligne basée à Saint-Pétersbourg. Via notre site, on prend des commandes et on collecte nom, téléphone e-mail et adresse de livraison pour l'abonnement à la newsletter. On fait en moyenne 250 livraisons par mois, et environ 3 000 fiches clients se sont accumulées dans notre système.

La semaine dernière, notre conseiller comptable local nous a dit que notre site contenait de graves violations au regard de la loi russe 152-ФЗ sur la protection des données personnelles. Notre serveur était chez un hébergeur en Allemagne, le site n'a qu'un formulaire de contact sans case à cocher et on n'avait mis aucune mention d'information.

On veut vite remettre le système d'aplomb avant de prendre une amende ou un blocage d'accès au site. Quelles sont exactement les obligations de base que cette loi impose aux petites entreprises ? Par où doit-on commencer et quelles sont les erreurs les plus fréquentes des petits sites ?

KKader G***Membre actif
Poste
Directeur de clinique
Secteur
Détail
Type d'organisation
chaîne de magasins
Membre depuis
mars 2024
Message
93

Doki · Configuration de sauvegarde · 2023

Plus utile#2

Réponse courte : la loi de la Fédération de Russie n° 152-ФЗ impose que les données personnelles des citoyens russes soient collectées et stockées en priorité sur des serveurs situés sur le territoire russe, et qu'un consentement explicite soit recueilli auprès des utilisateurs lors de cette collecte. En cas de violation, Roskomnadzor peut imposer un blocage d'accès ou de lourdes amendes administratives ; le premier pas est donc de migrer la base de données vers un serveur local et d'ajouter des mécanismes de consentement aux formulaires du site.

Vous devez commencer la mise en conformité en ajoutant trois documents essentiels à votre site : la politique de traitement des données personnelles, le texte de consentement de l'utilisateur à placer sous chaque formulaire, et la notification d'utilisation des cookies. Le texte de la politique doit être accessible en un clic depuis chaque page du site, généralement depuis le pied de page.

Côté technique, il faut ajouter une case de consentement sous les formulaires de commande ou d'abonnement, et cette case ne doit surtout pas être pré-cochée ; c'est l'utilisateur qui doit cliquer lui-même. La règle technique la plus critique est que le premier enregistrement des données se fasse dans un centre de données en Russie. Vous devez migrer immédiatement le serveur allemand vers un hébergeur agréé situé en Russie. Ensuite, vous devez vérifier avec un juriste si vous êtes soumis à l'obligation d'enregistrement auprès de Roskomnadzor.

VVolkan G***Membre actifMembre de la communauté
Membre depuis
juil. 2022
Message
81
#3

Le plus urgent, c'est la localisation du serveur. Tant que la base de données reste en Allemagne, même si vous préparez les autres documents, vous êtes considéré comme en violation directe de la règle de localisation. Mettez en priorité la migration de la base de données et du site vers un fournisseur cloud en Russie.

NNecati E***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
3
#4

Les trois erreurs les plus fréquentes des petits sites : 1) Laisser la case de consentement du formulaire pré-cochée, 2) Copier la politique depuis un autre site sans l'adapter à votre numéro fiscal et à votre raison sociale, 3) Collecter des données excessives et inutiles comme la date de naissance ou la pièce d'identité dans le formulaire de commande.

DDoruk S***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
278
#5

On a bouclé un processus similaire pour notre propre site e-commerce l'automne dernier. Le passage à un serveur cloud en Russie a coûté 3 500 roubles par mois. On a payé 25 000 roubles à un cabinet juridique local pour préparer le contrat et les textes de politique, et toute la mise en conformité a pris deux semaines.

SSerkan Ç***Membre actifMembre de la communauté
Membre depuis
juil. 2022
Message
373
#6

Simplifiez vos formulaires tout de suite. Si pour une livraison de pâtisserie le nom de l'acheteur, le téléphone et l'adresse suffisent, retirez les champs superflus du formulaire. La loi limite aussi la collecte de données inutiles. Moins vous gardez de données, plus votre risque est faible en cas de contrôle.

AAleyna B***Membre actif
Poste
Stagiaire
Secteur
Comptabilité et conseil
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
200
#7

migrez le serveur qui est en allemagne sans perdre de temps et quuand roskomnadzor envoie une mise en demeure préparer sa défense coûte bcp plus cher, et oubliez pas les liens sous les formulaires.

CCaner B***Membre actif
Poste
Analyste de données
Secteur
Immobilier
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2025
Message
39
#8

Les consultants font souvent paniquer les petits commerçants pour vendre du conseil à prix d'or. Pour une pâtisserie avec 3 000 clients, il suffit de prendre les modèles officiels et de localiser les formulaires pas besoin de projets de conformité à plusieurs centaines de milliers de roubles.

PPerihan K***Membre actif
Poste
Comptabilité préliminaire
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
45
#9

Conformément à la réglementation, les documents sur le site web ne suffisent pas ; il faut également classer et cacheter au sein de l'entreprise la décision de nomination du responsable du traitement des données et les directives de traitement des données. En cas de contrôle, ces documents sont exigés physiquement.

ZZerrin M***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
1
#10

Merci pour votre retour.

ŞŞerife B***Membre actif
Poste
Administrateur système
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
51

Doki · Sensibilisation au phishing · 2025

#11

Pensez-vous que cela fonctionne à toutes les échelles ? Les gens défendent l'habitude, pas le processus. La résistance vient de là.

OOya Y***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
60
#12

Résumé rapide pour les nouveaux : Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Voilà, désolé si je me suis étendu.

ZZübeyde K***Membre actif
Poste
Responsable des achats
Secteur
Sport et fitness
Type d'organisation
entreprise familiale
Membre depuis
févr. 2025
Message
165

Doki · Site web d'entreprise · 2026

#13

je suis du même avis mais si c'est une première, commencez petit l'échelle viendra plus tard.

à votre place j'irais par cete voie.

MMusaNouveau membre
Poste
Transport interurbain
Membre depuis
oct. 2024
Message
34
#14

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

YYağmur Y***Membre actif
Poste
Responsable administratif
Secteur
Fabrication de meubles
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
2

Doki · Mise en place de la gestion des logs · 2025

#15

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

GGizem A***Expert
Poste
Expert en intégration
Membre depuis
sept. 2023
Message
224
#16

Vous avez raison.

OOrhan E***Membre actif
Poste
Responsable export
Secteur
Droit
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2025
Message
91

Doki · Scan de vulnérabilités · 2023

#17

J'y pensais aussi. Quand on essaie de tout changer en même temps, rien ne prend.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. J'espère que cela vous sera utile.

UUğur D***Membre actif
Poste
Saisie de données
Secteur
Services de santé
Type d'organisation
entreprise individuelle
Membre depuis
janv. 2022
Message
2
#18

J'écris cela pour éviter que vous ne fassiez la même erreur. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

DDoruk K***Expert
Poste
Directeur assurance qualité
Secteur
Construction
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
28
#19

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Une sauvegarde non testée n'est pas une sauvegarde. Je suis aussi curieux de savoir si d'autres font autrement.

MMehmet Y***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Emballage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2024
Message
4
#20

J'ai travaillé longtemps sur ce sujet. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet