
GDPR для маленькой фирмы: что реально нужно на сайте
Вокруг GDPR много страха и мало конкретики. Владельцу небольшой компании обычно рассказывают либо «это огромный проект с консультантами», либо «да ничего не надо, никто не проверяет». Оба ответа неверны.
Правда посередине: для типичной небольшой фирмы с сайтом, формой заявки и аналитикой набор обязанностей ограничен и закрывается за один заход. Разберу, что именно нужно.
Cookie-баннер стоит по правилам?
Своё решение с Consent Mode v2, без ежемесячной подписки за плагин.
Порога по размеру нет
Первое заблуждение: «у нас три человека, нас это не касается». Касается. GDPR применяется к любому, кто обрабатывает персональные данные, независимо от размера.
Послабление для организаций менее 250 человек существует — оно освобождает от ведения записей об обработке. Но и оно не действует, если обработка регулярная. Форма заявки на сайте, которая работает каждый день, — это регулярная обработка. То есть послабление к вам, скорее всего, не относится.
Хорошая новость: сами записи для маленькой фирмы — это таблица на страницу, а не том.
Что такое персональные данные в вашем случае
Практически всё, по чему человека можно опознать:
- имя, email, телефон из формы заявки
- IP-адрес и идентификаторы cookie
- записи сеансов в инструментах вроде Microsoft Clarity
- переписка в чате на сайте
- данные для фактуры
Последний пункт часто удивляет: данные, которые вы обязаны хранить для бухгалтерии, — тоже персональные данные, просто с другим основанием обработки и другим сроком хранения.
Минимальный набор на сайте
Политика конфиденциальности. Отдельная страница, где сказано:
- кто обрабатывает данные — название компании, IČO, адрес, контакт
- какие данные и с какой целью
- на каком основании — согласие, договор, законная обязанность или законный интерес
- как долго хранятся
- кому передаются — сервисы аналитики, рассылки, хостинг
- какие у человека права и как ими воспользоваться
Правильные формы. В каждой форме, где вы собираете контакты:
- отметка о согласии не проставлена заранее
- рядом ссылка на политику конфиденциальности
- собирается только то, что нужно на самом деле
Последний пункт — самый недооценённый. Каждое лишнее поле в форме это и юридический риск, и потерянная заявка: чем длиннее форма, тем меньше её заполняют. Здесь требования закона и здравый смысл совпадают.
Cookie-баннер, если стоит аналитика или реклама. Это отдельная тема, подробно — в статье «Cookie-баннер в 2026».
Обязательные реквизиты компании. Формально это другое требование, но проверяют обычно всё сразу — подробности здесь.
Обсудим ваш проект?
Напишите пару фраз о том, что нужно. Отвечу в течение 24 часов, без обязательств.
Что нужно вне сайта
Записи об обработке. Таблица: какие данные, зачем, на каком основании, сколько храним, кому передаём. Для маленькой фирмы это одна страница.
Договоры с подрядчиками. Хостинг, сервис рассылок, CRM, бухгалтер — все они обрабатывают ваши данные, и с ними нужен договор об обработке. У крупных сервисов он оформляется принятием условий в личном кабинете, отдельно ничего подписывать не надо.
Порядок действий при утечке. Простая инструкция: кому звонить, что проверять, кто уведомляет надзорный орган. Придумывать её в момент инцидента — плохая идея, а срок всего 72 часа.
Порядок ответа на запросы. Человек имеет право узнать, какие его данные у вас есть, и потребовать удалить их. Ответить нужно в срок, и лучше заранее знать, где эти данные лежат.
На чём попадаются чаще всего
Заранее проставленная галочка согласия. Согласие должно быть активным действием. Проставленная по умолчанию галочка согласием не является.
Аналитика работает до согласия. Самая массовая техническая ошибка. Баннер показывается, а счётчик уже отработал.
Форма собирает лишнее. Дата рождения, адрес, место работы — «на всякий случай». Если данные не нужны для исполнения договора, их не должно быть в форме.
Политика скопирована у другой компании. Вместе с чужим названием и чужими сервисами. Проверяющий это видит сразу.
Данные лежат вечно. Заявки трёхлетней давности в почте и в CRM без всякого срока. У хранения должен быть предел.
Рассылка по всем контактам подряд. Существующим клиентам писать о похожем можно, новым — только с согласия.
Что делать по шагам
- Перечислите, где у вас вообще оказываются персональные данные: формы, почта, CRM, бухгалтерия, аналитика.
- Для каждого источника определите цель, основание и срок хранения.
- Напишите политику конфиденциальности под свою реальную ситуацию, а не скопируйте.
- Проверьте формы: галочки не проставлены, ссылка на политику есть, лишних полей нет.
- Проверьте cookie-баннер — грузится ли что-то до согласия.
- Соберите договоры с подрядчиками.
- Запишите порядок действий при утечке.
Первые два пункта и седьмой — организационные, их лучше проговорить с юристом, если обработка нестандартная. Пункты 3–5 — это работа с сайтом.
Если нужна техническая часть
Юридическую оценку вашей обработки даст юрист. Всё, что касается сайта — корректные формы с правильными согласиями, страница политики, cookie-баннер с Consent Mode v2, настройка аналитики так, чтобы она не собирала лишнего, — делаю я.
Живу в Словакии больше десяти лет, запустил 12+ сайтов для словацких компаний с формами, бронированием и оплатой. Работаю как словацкое s.r.o., выставляю фактуру с IČO.
Смежное: cookie-баннер, обязательные реквизиты и страница услуги «Cookie Consent Mode V2».
Нужен новый сайт?
Корпоративный сайт, интернет-магазин или система бронирования. Большинство проектов сдаю за 15 рабочих дней.