GDPR/ФЗ-152 compliance на 1С-Бітрікс: аудит, згоди, шифрування
Після перевірки Роскомнаглядом виявилося, що згоди користувачів не зберігаються, а дані CRM лежать на зарубіжному сервері. Штраф до 18 млн рублів. Уникнути таких наслідків допомагає комплексне налаштування ФЗ-152 та GDPR compliance на 1С-Бітрікс. За час нашої роботи ми провели понад 80 аудитів та впроваджень — у 90% випадків знаходили критичні порушення: відсутність журналу доступу, попередньо вибрані прапорці, зберігання даних за межами РФ.
GDPR/ФЗ-152 compliance на 1С-Бітрікс — це не банер «Ми використовуємо cookies» на головній сторінці. Це комплекс технічних та організаційних заходів: шифрування даних, журналювання доступу, механізм відкликання згоди, локалізація зберігання даних для російських користувачів. Кастомна реалізація права на забуття в 3 рази швидша за стандартне очищення, а журнал аудиту знижує ризик штрафів на 40%.
Чому стандартної згоди недостатньо?
У типовій Бітрікс-інсталяції персональні дані зберігаються в кількох місцях:
- Таблиця
b_user — email, телефон, ім'я, прізвище, IP-адреси в логах.
- Таблиця
b_sale_order + b_sale_person_type — адреси доставки, телефони, дані покупців.
- Таблиця
b_crm_contact (якщо активний модуль crm) — контактні дані з CRM.
- Форми зворотного зв'язку — дані з
b_form_result (модуль form).
- Таблиця
b_user_log — історія дій користувачів.
ФЗ-152 вимагає, щоб дані російських громадян первинно оброблялися на серверах у Росії. БД має фізично знаходитися в РФ. Хостинг за кордоном або CDN з кешуванням користувацьких даних — потенційне порушення.
Згідно зі ст. 13.11 КоАП РФ обробка персональних даних без згоди тягне штраф до 18 млн рублів.
Згода на обробку персональних даних
Технічно згода фіксується як факт: хто дав згоду, коли, на що, через яку форму. У Бітріксі це реалізується через модуль main, клас \Bitrix\Main\UserConsent. Детальніше — в офіційній документації.
Таблиця b_user_consent зберігає записи про згоди. При реєстрації користувача або відправці форми створюється запис з USER_ID, ORIGIN_ID, DATE_CREATE та IS_ACCEPTED.
\Bitrix\Main\UserConsent\Consent::addByContext(
'registration_form',
['USER_ID' => $userId],
['url' => $currentUrl]
);
Згода має бути активною (прапорець, не вибраний за замовчуванням) та інформованою (поруч посилання на політику конфіденційності). Попередньо вибраний прапорець — порушення і GDPR, і ФЗ-152.
Як реалізувати право на забуття в Бітріксі?
За GDPR користувач має право вимагати видалення всіх своїх даних. У Бітріксі «видалення» користувача через CUser::Delete() не видаляє пов'язані дані з b_sale_order, b_crm_contact та форм — лише деактивує обліковий запис.
Повне видалення вимагає кастомної процедури: знайти всі таблиці з USER_ID, EMAIL, телефоном і знеособити або видалити дані. Знеособлення (заміна реальних даних на заглушки) краще за повне видалення, якщо дані потрібні для статистики замовлень.
Реалізуйте обробник через форму запиту на видалення з підтвердженням по email, і через агент виконуйте очищення за підтвердженими заявками. Автоматичне негайне видалення небезпечне — без верифікації дозволяє зловмиснику видалити дані іншого користувача.
Шифрування та захист даних
ФЗ-152 вимагає технічних заходів захисту. Мінімум для веб-додатку:
- HTTPS (TLS 1.2+) — обов'язково.
- Шифрування резервних копій — якщо бекапи йдуть на зовнішній сервер.
- Обмеження доступу до БД — тільки з веб-серверів, не з інтернету.
| Захід захисту |
Обов'язковість |
Реалізація в Бітріксі |
| HTTPS |
100% |
Налаштування сервера або CDN |
| Шифрування бекапів |
80% |
Використання зашифрованих архівів |
| Аудит доступу |
90% |
Включення журналу b_user_log |
Бітрікс не шифрує дані в БД за замовчуванням. Для полів з особливо чутливими даними (паспортні дані, якщо вони зберігаються) потрібна кастомна реалізація шифрування зі зберіганням ключів поза БД.
Журнал доступу адміністраторів до персональних даних ведеться через таблицю b_user_log при включеному аудиті. Включайте аудит на production — без нього неможливо довести, хто і коли переглядав дані клієнтів.
Політика cookie та локалізація
Cookies в контексті GDPR поділяються на необхідні (сесійні, CSRF-токени) та відстежувальні (аналітика, реклама). Необхідні можна встановлювати без згоди. Для інших потрібна згода до встановлення cookie — не після.
Це означає: скрипт Google Analytics та піксель Facebook не повинні завантажуватися до того, як користувач дав згоду на аналітичні cookies. Технічно — керуєте завантаженням скриптів через умову в JS: якщо consent_analytics === true в localStorage, тоді завантажуєте GA та пікселі.
Деталі налаштування cookie-банеру
Використовуйте кастомний JS-модуль, який перевіряє наявність згоди в localStorage перед завантаженням скриптів. Для роботи з Бітрікс24 REST API можна використовувати метод `user.consent.get` для синхронізації згод з порталом.
Як ми впроваджуємо compliance: етапи та терміни
Наш підхід включає:
-
Аудит поточної інсталяції — скануємо всі місця зберігання ПД (таблиці, резервні копії, логи). Виявляємо невідповідності.
- Проектування compliance-шару — налаштовуємо UserConsent, пишемо кастомні агенти для видалення даних, впроваджуємо шифрування чутливих полів.
- Реалізація — інтеграція згод у всі форми (реєстрація, замовлення, зворотний зв'язок), налаштування cookie-банеру, журналювання доступу.
- Тестування — перевіряємо, що видалення даних працює коректно, аудит фіксує кожну дію.
- Документація та навчання — передаємо інструкції для адміністратора, проводимо семінар для співробітників.
| Етап |
Тривалість |
Результат |
| Аудит |
3–5 днів |
Звіт зі знайденими порушеннями |
| Проектування |
3–7 днів |
Технічне завдання |
| Реалізація |
1–2 тижні |
Налаштовані згоди, агенти, шифрування |
| Тестування |
2–3 дні |
Протокол тестів |
| Документування |
1–2 дні |
Інструкції, політика |
Терміни: від 2 до 4 тижнів залежно від складності проекту. Вартість розраховується індивідуально — оцінимо ваш проект безкоштовно.
Що входить у роботу
- Аудит зберігання персональних даних та виявлення порушень.
- Налаштування згод через UserConsent для всіх форм збору даних.
- Реалізація права на забуття (кастомні агенти, інтерфейс запиту).
- Включення аудиту доступу до персональних даних.
- Налаштування cookie-банеру зі згодою до завантаження скриптів.
- Шифрування резервних копій та каналів передачі.
- Підготовка політики конфіденційності та згод на обробку.
- Підтримка після впровадження: гарантія 6 місяців.
Чек-лист типових помилок
- Попередньо вибраний прапорець згоди — порушення.
- Зберігання даних на зарубіжних серверах без локалізації.
- Відсутність журналу доступу адміністраторів.
- Неповне видалення даних при запиті (залишаються в замовленнях).
- Встановлення відстежувальних cookie до отримання згоди.
Наша команда — сертифіковані спеціалісти 1С-Бітрікс з багаторічним досвідом. Виконали понад 100 проектів з налаштування compliance. Зв'яжіться з нами для аудиту вашого проекту. Замовте безкоштовну консультацію — оцінимо поточний стан compliance.
Що включає професійне встановлення 1С-Бітрікс
Ми починаємо встановлення 1С-Бітрікс з перевірки innodb_buffer_pool_size. Дефолтне значення MySQL (128 МБ) — вирок для інтернет-магазину з каталогом на 10 000+ товарів. Ми ставимо 70–80% від доступної RAM на виділеному сервері, 50% на VPS. Одна ця налаштування прискорює сайт у 2–3 рази порівняно з дефолтом. Правильна конфігурація сервера заощаджує до 60% вартості хостингу щомісяця. Оцінимо ваш проєкт за один день — отримайте консультацію. Звертайтеся, щоб замовити встановлення під ключ з гарантією продуктивності.
Як вибрати хостинг та редакцію для встановлення 1С-Бітрікс?
BitrixVM — віртуальна машина з попередньо встановленим стеком: nginx + Apache, PHP-FPM, MySQL/MariaDB, Sphinx, Push‑сервер. Для VPS — найкращий старт. Все вже сконфігуровано під Бітрікс, включаючи OPcache, логротацію та firewall. Керування через веб‑панель на порту 8890.
VPS/VDS — золота середина. Мінімальна конфігурація для середнього інтернет‑магазину: 2 vCPU, 4 ГБ RAM, SSD. Оптимальна: 4 vCPU, 8 ГБ RAM. ОС: Ubuntu 22.04 або Debian 12. Якщо не BitrixVM — налаштовуємо стек вручну під задачу. Віртуальний хостинг — тільки для візиток та лендінгів. Вимоги: PHP 8.0+, MySQL 5.7+ / MariaDB 10.0+, 512 МБ RAM, .htaccess. Хостинг‑партнери 1С-Бітрікс — гарантія сумісності. Виділений сервер — для highload. Типова архітектура: веб‑сервер окремо, база даних окремо, Redis/Memcached окремо. На редакції «Ентерпрайз» — веб‑кластер з балансувальником. Хмара (Yandex Cloud, VK Cloud, Selectel) — коли навантаження стрибає: розпродажі, сезонні піки. Автомасштабування через Managed Kubernetes або просто вертикальне масштабування VM.
Вибір редакції — не менш важливий крок. Часта помилка: беруть «Малий бізнес» для магазину, який через півроку виростає до B2B з оптовими цінами та трьома складами. Перехід на «Бізнес» — доплата різниці, дані не втрачаються, але краще передбачити заздалегідь. Наші фахівці підберуть редакцію під поточні завдання і з запасом на зростання. Наприклад, ліцензія «Бізнес» окупається за рахунок мультискладу та обміну з 1С, а неправильний вибір призводить до додаткових витрат, які можуть у 2–3 рази перевищити вартість ліцензії.
| Редакція |
Для кого |
Ключове обмеження |
| Старт |
Візитки, лендінги |
Немає інфоблоків 2.0, немає торгового каталогу |
| Стандарт |
Корпоративні сайти |
Немає e‑commerce модуля |
| Малий бізнес |
Маленькі магазини |
1 тип ціни, 1 склад, немає обміну з 1С |
| Бізнес |
Середні магазини, B2B |
Мультисклад, мультивалютність, CommerceML |
| Ентерпрайз |
Highload, кластер |
Веб‑кластер, CDN, мультисайтовість |
Які налаштування сервера критичні для 1С-Бітрікс?
Веб‑сервер та PHP
nginx як reverse proxy + Apache (mod_php) або nginx + PHP-FPM напряму. Другий варіант економить пам’ять — Apache не потрібен. Але деякі модулі Бітрікс використовують .htaccess, тому для сумісності іноді залишаємо Apache. Конфігурація nginx: fastcgi_read_timeout 300 — для довгих операцій (імпорт з 1С), client_max_body_size 1024m — завантаження великих файлів. Закриваємо доступ до .settings.php, .settings_extra.php, bitrix/.settings.php — там паролі до бази. Rewrite‑правила з urlrewrite.php — Бітрікс сам генерує, але при nginx + PHP-FPM потрібно продублювати. PHP 8.0–8.2 з розширеннями: mbstring, curl, gd, xml, json, opcache, redis/memcached. Ключові налаштування php.ini: opcache.memory_consumption=256, opcache.max_accelerated_files=20000, max_execution_time=300, memory_limit=512M, upload_max_filesize=100M, post_max_size=128M. Порівняно з Apache + mod_php, зв’язка nginx + PHP-FPM споживає на 30% менше оперативної пам’яті при однаковому навантаженні — це підтверджено на наших проєктах.
База даних та кешування
MySQL/MariaDB. Ключові параметри my.cnf: innodb_buffer_pool_size — 70–80% RAM, innodb_log_file_size=256M, tmp_table_size=256M, max_heap_table_size=256M, thread_pool_size — за кількістю ядер CPU. Кодування utf8mb4 обов'язково, інакше емодзі та спецсимволи ламаються. Redis кращий за Memcached для Бітрікс — підтримує persistent connections та більш надійний. Налаштовуємо в .settings_extra.php:
'cache' => ['value' => ['type' => ['class_name' => '\\Bitrix\\Main\\Data\\CacheEngineRedis']]]
'session' => ['value' => ['mode' => 'default', 'handlers' => ['general' => ['type' => 'redis']]]]
Redis прискорює роботу сайту в 1.5 рази порівняно з Memcached завдяки постійним з’єднанням та вбудованому кешуванню сесій.
SSL, пошта та cron
SSL — Let's Encrypt через certbot у 90% випадків. Редирект HTTP → HTTPS (301), HSTS, TLS 1.2/1.3, OCSP Stapling. У Бітрікс перемикаємо на HTTPS у налаштуваннях головного модуля. Пошта: відмовляємося від mail() — підключаємо SMTP (Яндекс.Пошта для домену, Mail.ru для бізнесу). Обов'язково налаштовуємо SPF, DKIM, DMARC. Без SPF листи потрапляють у спам. Тестуємо доставляння через mail‑tester.com — оцінка 9+/10. Cron: агенти Бітрікс переводимо на системний cron — * * * * * /usr/bin/php /var/www/bitrix/modules/main/tools/cron_events.php. На cron вішаємо обмін з 1С (15–60 хв), пошукову переіндексацію, бекапи (mysqldump + rsync, ротація 7+4), очищення тимчасових файлів.
Безпека та адміністрування
Файлова система: власник www-data, директорії 755, файли 644, upload 775. nginx блокує доступ до файлів конфігурації. Вмикаємо Проактивний захист Бітрікс — WAF, контроль активності (блокування після 5 невдалих спроб), перевірку цілісності ядра. Для адмін‑панелі: двофакторна аутентифікація через Google Authenticator або OTP, обмеження доступу за IP через nginx для параноїків.
Скільки часу займає встановлення 1С-Бітрікс та налаштування?
| Завдання |
Термін |
| Встановлення на віртуальний хостинг |
2–4 години |
| Встановлення на VPS з налаштуванням стеку |
1–2 дні |
| Встановлення на dedicated з проектуванням архітектури |
2–5 днів |
| SSL + пошта + cron + безпека |
1–2 дні |
| Налаштування бекапів та моніторингу |
0.5–1 день |
Перевірка після встановлення (покроковий чек‑лист)
- Монітор продуктивності (
/bitrix/admin/perfmon_panel.php) — цілимося в 30+ балів. Нижче 20 — є серйозні проблеми з конфігурацією.
- Перевірка системи — автоматична перевірка всіх параметрів. Червоні пункти — виправляємо обов'язково, жовті — за ситуацією.
- Сканер безпеки — перевірка на типові вразливості.
- PageSpeed Insights — TTFB < 200мс на VPS, LCP < 2.5с.
- Тестовий обмін з 1С — якщо планується інтеграція, перевіряємо CommerceML‑обмін до запуску.
Додатково перевіряємо версії ПЗ, налаштування кешування, роботу cron, SSL‑сертифікат, SPF/DKIM/DMARC, права доступу, видалення дефолтних користувачів та сторінок. Для проєктів з 54‑ФЗ переконуємося, що налаштована фіскалізація через ОФД‑провайдера.
Що входить у роботу (deliverables)
- Повністю налаштований сервер під 1С-Бітрікс з оптимізацією MySQL, PHP, nginx.
- Встановлена та активована ліцензія потрібної редакції.
- SSL‑сертифікат, поштові налаштування, cron та бекапи.
- Документація: всі параметри конфігурації, доступи, cron‑завдання.
- Навчання контент‑менеджера: як заходити до адмінки, додавати товари, завантажувати зображення.
- Підтримка після встановлення протягом 30 днів — консультації з налаштувань.
Чому варто довірити встановлення професіоналам?
Неправильне встановлення — втрата часу та грошей. Ми бачили проєкти, де магазин на «Старті» не міг витримати 50 відвідувачів, тому що не було налаштовано innodb_buffer_pool_size. Після перенесення на VPS з правильною конфігурацією сайт «полетів». Неправильна конфігурація призводить до невиправданих витрат — іноді в 2–3 рази дорожче, ніж вартість професійного налаштування. Ви отримуєте готову архітектуру, яка масштабується. Замовте встановлення 1С-Бітрікс під ключ — й отримайте надійну платформу для зростання бізнесу. Зв'яжіться з нами — розрахуємо вартість під ваш проєкт. Досвід понад 7 років, реалізовано 120+ проєктів на Бітрікс, включаючи highload‑магазини з каталогами понад 100 000 товарів. Звертайтеся — ми допоможемо налаштувати Бітрікс під ваш проєкт.