forumApri un argomento

Il sito raccoglie dati dei clienti: da dove partire per conformarsi alla legge sui dati personali 152-ФЗ?

SSalihNuovo membro
Ruolo
Ferramenta
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2024
Messaggio
24
#1

A Mosca ci occupiamo di fornitura di filtri industriali e impianti di ventilazione. Sul nostro sito raccogliamo dati come nome cognome, email aziendale, telefono e ragione sociale sia tramite il form di download del catalogo che per le richieste di preventivo. Con un budget pubblicitario di circa 140.000 RUB al mese portiamo traffico B2B costante sul sito, con una media di 60-70 form compilati mensilmente.

Di recente abbiamo sentito che in Russia i controlli sulla legge sui dati personali 152-ФЗ sono diventati molto più rigidi con rischi che vanno dall'oscuramento dei siti a pesanti sanzioni amministrative. Noi passiamo questi dati solo a un semplice pannello di controllo del sito e alla nostra casella email non li vendiamo né li cediamo a terzi.

Vorremmo mettere a norma il sito e i processi di raccolta dati ma gli studi legali chiedono cifre spropositate per le consulenze. Da dove possiamo cominciare in autonomia? Quali sono i requisiti minimi tecnici e legali da implementare subito sul sito?

HHazalPartecipante
Ruolo
Ricercatore UX
Iscrizione
mag 2024
Messaggio
118
Più utile#2

Risposta breve: se raccogliete nomi, telefoni o email di utenti sul territorio della Federazione Russa, siete considerati operatori di dati secondo la 152-ФЗ. Per prima cosa dovete inviare la notifica di registrazione come operatore a Roskomnadzor, mantenere il database fisicamente su un server in Russia e inserire una casella di consenso sotto a ogni form del sito.

La procedura si articola essenzialmente su tre livelli: elementi visibili sul sito infrastruttura server e documentazione interna. A livello visibile, dovete inserire nel footer del sito un link diretto all'Informativa sul trattamento dei dati personali. Sotto i moduli di contatto o catalogo serve una checkbox non preselezionata con la dicitura "Accetto le condizioni per il trattamento dei dati personali" con link all'informativa.

Sul fronte tecnico, la regola fondamentale è la localizzazione. La registrazione iniziale e il database contenente i dati personali dei cittadini russi devono obbligatoriamente risiedere in un data center entro i confini della Federazione Russa. Se l'hosting o il server a cui inviate i moduli è all'estero, siete direttamente in violazione.

L'ultimo passaggio riguarda la documentazione aziendale. Va nominato un responsabile interno per la protezione dei dati redatto un regolamento che stabilisca chi può accedere ai dati e compilata la notifica di operatore dati (Уведомление) sul portale ufficiale di Roskomnadzor.

VVildan Ş***Esperto
Ruolo
Fondatore agenzia
Settore
Trasporti
Tipo di organizzazione
cooperativa
Iscrizione
set 2023
Messaggio
113

Doki · Contratto di manutenzione server · 2026

#3

Il dettaglio tecnico più trascurato è la posizione fisica del database. Che usiate WordPress o un CMS su misura, anche se il server del sito è in Russia, a volte i plugin dei form salvano i backup su cloud esterni. Se non verificate che il disco di prima scrittura sia fisicamente in Russia, i moduli di consenso non vi salveranno dai problemi.

edit: ho scritto una cosa sbagliata sopra, scusate.

KKemal K***Veteran
Ruolo
Sviluppatore software
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2023
Messaggio
57

Doki · Design interfaccia · 2026

#4

Sul sito ci sono quattro cose da controllare subito: 1) La spunta del form non deve mai essere preselezionata di default. 2) La privacy policy non deve essere generica, ma riportare ragione sociale completa e codice fiscale dell'azienda. 3) Deve esserci il banner per i cookie. 4) Bisogna indicare chiaramente per quali finalità vengono trattati i dati e per quanto tempo saranno conservati.

NNazlı E***Partecipante
Ruolo
Team leader software
Settore
Sport e fitness
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mag 2024
Messaggio
19
#5

L'anno scorso abbiamo ricevuto un avviso di ispezione simile. Abbiamo pagato 45.000 RUB a un esperto locale per preparare le direttive interne e registrare correttamente la pratica su Roskomnadzor. Una volta pronti i documenti richiesti, il processo di approvazione della notifica si è concluso in due settimane. Non servono i pacchetti costosi delle agenzie, ma è fondamentale compilare correttamente i modelli dei documenti.

UUğur Y***VeteranMembro della community
Iscrizione
ott 2024
Messaggio
3
#6

la casella di spunta sul modulo fatela selezionre all'utente a mano assolutamente... prima mettevano la spunta automatica e via andare, adesso gli ispettori scansionano direttamente i form coi bot x vedere se è già spuntata o no.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

YYusuf E***Partecipante
Ruolo
Gestore di palestra
Tipo di organizzazione
laboratorio
Iscrizione
apr 2024
Messaggio
66
#7

I moduli sul sito sono collegati a un software CRM o arrivano semplicemente all'e-mail aziendale? Il vostro server di posta risiede presso un provider in Russia o utilizzate un servizio generico internazionale? Questa distinzione è determinante per la regola della localizzazione tecnica.

OOrhan D***Nuovo membroMembro della community
Iscrizione
lug 2026
Messaggio
347
#8

La scusa del "lavoriamo solo in B2B, raccogliamo dati aziendali e non personali" non regge. Se nel modulo ci sono nome, cognome e numero di cellulare personale, quel record costituisce a tutti gli effetti un dato personale. La maggior parte dei controlli parte da segnalazioni della concorrenza o da scanner automatici sui siti, quindi aggiornate i testi sul sito senza perdere tempo.

SSamiNuovo membro
Ruolo
Produttore musicale
Iscrizione
set 2024
Messaggio
44

Doki · Scansione vulnerabilità · 2023

#9

Inserire la casella di controllo in fondo al modulo e collegarla all'informativa specifica della vostra azienda vi richiederà al massimo due ore, fatelo come prima cosa.

TTolga C***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
97
#10

Ho vissuto la stessa cosa due anni fa. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Naturalmente cambia se la vostra situazione è diversa.

EElif A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
81
#11

Esattamente così. comunque la sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Se ricevete tre risposte diverse su un argomento la domanda è posta male. boh io seguirei questa strada.

PPolat K***PartecipanteMembro della community
Iscrizione
mag 2025
Messaggio
27
#12

Ho vissuto la stessa cosa. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse. Se avete domande, scrivete, rispondo per quanto possibile.

OOsman U***Partecipante
Ruolo
Segretaria
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
cooperativa
Iscrizione
dic 2024
Messaggio
312
#13

Preso nota, grazie.

YYavuz T***Esperto
Ruolo
Direttore vendite
Settore
Sport e fitness
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2025
Messaggio
96

Doki · Infrastruttura e-commerce · 2023

#14

Racconto la mia esperienza. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Se avete domande, scrivete rispondo per quanto possibile.

PPolat A***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
48
#15

Nel nostro caso è andata così. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Correggetemi se sbaglio.

MMurat T***Partecipante
Ruolo
Amministratore di rete
Settore
Assicurazioni
Tipo di organizzazione
boutique agency
Iscrizione
gen 2025
Messaggio
80
#16

Stavo pensando la stessa cosa. Un report di scansione automatica e un penetration test non sono la stessa cosa.

MMustafa N***Partecipante
Ruolo
Tecnico di assistenza
Settore
Cosmetica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2023
Messaggio
324
#17

Grazie mille, mi è stato molto utile. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

FFatma Ç***Nuovo membro
Ruolo
Specialista risorse umane
Settore
Tipografia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ago 2026
Messaggio
1
#18

mi chiedo anch'io.

HHatice A***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
2
#19

Sono emerse tre opinioni diverse, si completano a vicenda. Cercare di farlo da soli è la strada più costosa.

DDoruk U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2025
Messaggio
137
#20

Riassumo quanto detto finora. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Rispondi