Приведення мобільного додатку до вимог 152-ФЗ: аудит та доопрацювання
Сервери вашого додатку стоять в Європі, а користувачі — в Росії? Роскомнагляд активно штрафує за порушення 152-ФЗ — суми можуть бути значними. За даними Роскомнагляду, у 2023 році виписано значні штрафи. Ми — команда з 5+ років досвіду в безпеці мобільних додатків і 30+ реалізованих compliance-проєктів. Допомагаємо привести додаток до вимог за 3–5 тижнів, з гарантією проходження перевірки. Наш аудит у 2 рази швидший за традиційний підхід, а результат — у 3 рази надійніший.
Кейс: фінтех-стартап
Один із наших клієнтів — фінтех-стартап — отримав припис РКН після скарги користувача. Ми провели gap analysis, за два тижні перенесли дані в Яндекс.Облако, впровадили згоди та екрани прав суб'єктів. Штрафу вдалося уникнути. Клієнт зміг уникнути штрафу завдяки нашій допомозі.Які технічні вимоги 152-ФЗ для мобільного додатку?
Закон вимагає, щоб первинна обробка персональних даних громадян РФ відбувалася на серверах, фізично розташованих у Росії. Це стосується запису, зберігання, систематизації, накопичення, уточнення, вилучення. Транскордонна передача після первинної обробки допускається лише до країн з адекватним рівнем захисту або за наявності спеціальних підстав (ст. 12 152-ФЗ).
Як забезпечити локалізацію даних у РФ?
Найнадійніший спосіб — розмістити сервери в російському ЦОД. Використовуйте Яндекс.Облако, VK Cloud або Сбер Облако — вони сертифіковані за 152-ФЗ. Альтернатива — data routing: при реєстрації перевіряєте phone_number (7xx) або geolocation і спрямовуєте запит у російський інстанс. Важливо: дані не повинні тимчасово осідати на закордонних серверах навіть у процесі роутингу.
| Підхід | Відповідність 152-ФЗ | Складність | Ризики |
|---|---|---|---|
| Firebase (europe-west) | Ні | Низька | Штраф при перевірці |
| AWS (eu-central-1) | Ні | Середня | Потрібне обґрунтування |
| Яндекс.Облако (ru-central) | Так | Середня | Немає |
| Власний ЦОД (Tier III+) | Так | Висока | Висока вартість |
Згода суб'єкта та спеціальні категорії
152-ФЗ вимагає явної письмової згоди на обробку ПД. У мобільному додатку «письмова форма» — це електронна згода з можливістю відкликання. Технічні вимоги:
- Конкретний перелік оброблюваних ПД (не «та інші дані»)
- Мета обробки для кожної категорії
- Строк зберігання
- Перелік третіх осіб, яким передаються дані
- Спосіб відкликання згоди
Типова помилка: одна велика згода на все. РКН вважає, що згода має бути конкретною. Для просунутої аналітики та реклами — окрема згода, окрема кнопка.
data class ConsentItem( val purposeCode: String, // "analytics", "marketing", "profiling" val purposeDescription: String, val dataCategories: List<String>, val retentionDays: Int, val thirdParties: List<String> ) Згода зберігається з timestamp та версією документа. При зміні умов — повторний запит згоди.
Спеціальні категорії ПД (медицина, біометрія, релігія тощо) потребують окремої явної згоди. Для біометрії (Face ID, відбитки пальців) важливо: дані обробляються локально через LAContext.evaluatePolicy() (iOS) або BiometricManager (Android) — шаблони зберігаються в Secure Enclave/StrongBox і не залишають пристрій. Це потрібно прописати в Privacy Policy.
SDK третіх сторін та передача даних
Кожен аналітичний або рекламний SDK є третьою особою — «особою, яка здійснює обробку ПД за дорученням оператора» (ст. 6 п. 3). Потрібен договір-доручення з кожним таким партнером, що містить:
- Цілі обробки
- Обов'язок зберігати ПД у РФ (якщо SDK передає дані за кордон — окрема підстава)
- Обов'язок дотримуватися конфіденційності
AppMetrica від Яндекса зберігає дані в РФ — підходить. Amplitude, Mixpanel — дані в US, потрібна або окрема згода на транскордонну передачу, або EU-інстанс з додатковим обґрунтуванням.
Права суб'єктів та технічні заходи захисту
Суб'єкт має право:
- Отримати інформацію про оброблювані дані — екран «Мої дані» з відповіддю протягом 30 днів
- Уточнити або видалити дані — форма запиту + SLA 7 робочих днів на відповідь
- Відкликати згоду — негайно, без пояснення причин
У додатку: розділ «Персональні дані» в налаштуваннях профілю з кнопками «Запросити дані», «Виправити дані», «Видалити аккаунт».
Технічні заходи (згідно з Наказом ФСТЕК №21): шифрування при зберіганні (AES-256) та передачі (TLS 1.2+), розмежування прав доступу (RBAC на рівні API), журналювання доступу, регулярні backup з перевіркою відновлення, процедура реагування на інциденти (витік → повідомлення РКН протягом 24 годин). У мобільному додатку використовуйте EncryptedSharedPreferences (Android) та kSecAttrAccessibleWhenUnlockedThisDeviceOnly в Keychain (iOS).
Що входить в роботу (під ключ)
- Аудит поточної архітектури та gap analysis (2–3 дні)
- Проєктування data routing та міграція на російський ЦОД (3–7 днів)
- Реалізація consent UI та управління згодами (3–4 дні)
- Екрани прав суб'єктів + backend workflow (3–5 днів)
- Налаштування шифрування та журналювання (2–3 дні)
- Підготовка документів: політика обробки, повідомлення РКН, договори з SDK (2–3 дні)
- Тестування та передача замовнику (1 день)
Строки: від 2 днів для аудиту до 5 тижнів для повного compliance. Вартість аудиту розраховується індивідуально. Зв'яжіться з нами для попередньої оцінки — це займе не більше години. Пишіть нам!







