forumApri un argomento

Il sito raccoglie dati dei clienti: cosa richiede la 152-ФЗ e da dove iniziare?

YYasemin K***Partecipante
Ruolo
Contabilità di base
Settore
Servizi IT
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2024
Messaggio
27
#1

Abbiamo una piccola pasticceria e negozio di souvenir online con sede a San Pietroburgo. Dal nostro sito prendiamo ordini e raccogliamo nome telefono, email e indirizzo di spedizione per l'iscrizione alla newsletter. Facciamo circa 250 consegne al mese e nel sistema abbiamo accumulato i dati di circa 3.000 clienti registrati.

La settimana scorsa un nostro consulente contabile locale ci ha detto che il nostro sito presenta gravi violazioni secondo la legge russa 152-ФЗ sulla protezione dei dati personali. Il nostro server si trovava presso un provider in Germania sul sito c'è solo un modulo di contatto senza caselle di spunta e non avevamo inserito alcuna informativa.

Vorremmo sistemare rapidamente il sistema prima di ricevere sanzioni o un blocco dell'accesso al sito. Quali sono esattamente gli obblighi fondamentali che questa legge richiede alle piccole imprese? Da dove dovremmo iniziare e quali sono gli errori più comuni commessi dai piccoli siti?

KKader G***Partecipante
Ruolo
Direttore clinico
Settore
Retail
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2024
Messaggio
93

Doki · Configurazione del backup · 2023

Più utile#2

Risposta breve: la legge federale russa 152-ФЗ impone che i dati personali dei cittadini russi siano raccolti e conservati primariamente su server situati entro i confini della Russia, e che venga ottenuto il consenso esplicito degli utenti durante la raccolta di tali dati. In caso di violazione, Roskomnadzor può imporre blocchi di accesso o pesanti sanzioni amministrative; per questo il primo passo è migrare il database su un server locale e aggiungere i meccanismi di consenso ai moduli del sito.

Per iniziare a sistemare le cose dovete aggiungere tre documenti fondamentali al sito: l'informativa sul trattamento dei dati personali, il testo di consenso dell'utente da inserire sotto ogni modulo e l'avviso sull'uso dei cookie. L'informativa deve essere consultabile direttamente tramite link da ogni pagina del sito, di solito nel footer.

Sul fronte tecnico, sotto i moduli d'ordine o di iscrizione va inserita una casella per il consenso, che non deve assolutamente essere preselezionata: deve cliccarla l'utente. La regola tecnica più critica è che la prima registrazione dei dati avvenga in un data center in Russia. Dovete trasferire immediatamente il server dalla Germania a un provider licenziato con sede in Russia. Successivamente dovrete verificare con un consulente legale l'eventuale obbligo di notifica a Roskomnadzor.

VVolkan G***PartecipanteMembro della community
Iscrizione
lug 2022
Messaggio
81
#3

La cosa più urgente è la posizione del server. Finché il database resta in Germania, anche se preparate tutti gli altri documenti risulterete comunque in violazione diretta della regola di localizzazione. Mettete al primo posto la migrazione del database e del sito web su un cloud provider in Russia.

NNecati E***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
3
#4

I tre errori più comuni dei piccoli siti: 1) Lasciare la casella di consenso preselezionata nel form, 2) Copiare l'informativa da un altro sito senza adattarla con la propria ragione sociale e codice fiscale, 3) Raccogliere dati eccessivi e non necessari nel modulo d'ordine, come data di nascita o documento d'identità.

DDoruk S***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
278
#5

Abbiamo completato una procedura simile per il nostro e-commerce lo scorso autunno. Il passaggio a un server cloud in Russia ci è costato 3.500 rubli al mese. Per far redigere contratti e informative da uno studio legale locale abbiamo speso 25.000 rubli, l'intero processo di adeguamento si è chiuso in due settimane.

SSerkan Ç***PartecipanteMembro della community
Iscrizione
lug 2022
Messaggio
373
#6

Semplificate subito i vostri form. Se per consegnare una torta bastano nome del destinatario, telefono e indirizzo, togliete i campi extra. La legge limita anche la raccolta di dati non necessari. Meno dati conservate, minore sarà il vostro rischio in caso di controlli.

AAleyna B***Partecipante
Ruolo
Stagista
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
200
#7

spostate subito il server ke sta in germania senza perdere tempo. onestamente qnd roskomnadzor manda la diffida poi csta un botto preparare le memorie difensive, nn dimenticate pure i link sotto i form.

CCaner B***Partecipante
Ruolo
Data analyst
Settore
Immobiliare
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2025
Messaggio
39
#8

I consulenti di solito fanno leva sul panico dei piccoli commercianti per vendere consulenze a cifre esorbitanti. Per una pasticceria con 3.000 clienti basta prendere i modelli ufficiali e localizzare i form non servono progetti di conformità da centinaia di migliaia di rubli.

PPerihan K***Partecipante
Ruolo
Contabilità di base
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
45
#9

A livello normativo non bastano solo i documenti sul sito web: all'interno dell'azienda è necessario anche formalizzare con timbro la nomina del responsabile del trattamento e le istruzioni operative per il trattamento dei dati. In caso di ispezione, questi documenti vengono richiesti in formato cartaceo.

ZZerrin M***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
1
#10

Grazie per aver scritto.

ŞŞerife B***Partecipante
Ruolo
System administrator
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
51

Doki · Formazione sulla consapevolezza phishing · 2025

#11

Secondo voi funziona a tutte le scale? Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

OOya Y***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
60
#12

Breve riassunto per i nuovi arrivati: I primi tre mesi vanno bene, i problemi emergono al quarto mese.

È tutto, scusate se mi sono dilungato.

ZZübeyde K***Partecipante
Ruolo
Responsabile acquisti
Settore
Sport e fitness
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2025
Messaggio
165

Doki · Sito web aziendale · 2026

#13

sono della stessa opinione. se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

io seguirei questa strada.

MMusaNuovo membro
Ruolo
Trasporti interurbani
Iscrizione
ott 2024
Messaggio
34
#14

C'è una trappola qui, non posso non segnalarla. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Se scrivete qui il risultato, sarà utile anche ad altri.

YYağmur Y***Partecipante
Ruolo
Responsabile amministrativo
Settore
Produzione mobili
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
2

Doki · Configurazione gestione log · 2025

#15

A me è successo l'esatto contrario, per questo scrivo. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Se avete domande, scrivete, rispondo per quanto possibile.

GGizem A***Esperto
Ruolo
Specialista di integrazione
Iscrizione
set 2023
Messaggio
224
#16

Ha ragione.

OOrhan E***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2025
Messaggio
91

Doki · Scansione vulnerabilità · 2023

#17

Stavo pensando la stessa cosa. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Il vero problema non è il numero, ma su cosa si basa quel numero. Spero che le sia utile.

UUğur D***Partecipante
Ruolo
Addetto all'inserimento dati
Settore
Servizi sanitari
Tipo di organizzazione
ditta individuale
Iscrizione
gen 2022
Messaggio
2
#18

Scrivo questo per evitare che facciate lo stesso errore. Non abbiate paura di chiedere, chi non chiede paga sempre di più.

DDoruk K***Esperto
Ruolo
Responsabile qualità
Settore
Edilizia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2024
Messaggio
28
#19

Riassumo l'argomento, perché sono state date diverse risposte. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Un backup non testato non è un backup. Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMehmet Y***Partecipante
Ruolo
IT Manager
Settore
Imballaggio
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2024
Messaggio
4
#20

Ho lavorato a lungo su questo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Questo argomento è chiuso.Il moderatore di turno ha contrassegnato il thread come risolto. Se hai una situazione simile, puoi aprire un nuovo thread.
Apri un argomento