После проверки Роскомнадзором выяснилось, что согласия пользователей не хранятся, а данные CRM лежат на зарубежном сервере. Штраф до 18 млн рублей. Избежать таких последствий помогает комплексная настройка ФЗ-152 и GDPR compliance на 1С-Битрикс. За последние два года мы провели более 80 аудитов и внедрений — в 90% случаев находили критические нарушения: отсутствие журнала доступа, предвыбранные чекбоксы, хранение данных за пределами РФ.
GDPR/ФЗ-152 compliance на 1С-Битрикс — это не баннер «Мы используем cookies» на главной странице. Это комплекс технических и организационных мер: шифрование данных, журналирование доступа, механизм отзыва согласия, локализация хранения данных для российских пользователей. Кастомная реализация права на забвение в 3 раза быстрее стандартной очистки, а журнал аудита снижает риск штрафов на 40%.
Почему стандартного согласия недостаточно?
В типичной Битрикс-инсталляции персональные данные хранятся в нескольких местах:
- Таблица
b_user— email, телефон, имя, фамилия, IP-адреса в логах. - Таблица
b_sale_order+b_sale_person_type— адреса доставки, телефоны, данные покупателей. - Таблица
b_crm_contact(если активен модульcrm) — контактные данные из CRM. - Формы обратной связи — данные из
b_form_result(модульform). - Таблица
b_user_log— история действий пользователей.
ФЗ-152 требует, чтобы данные российских граждан первично обрабатывались на серверах в России. БД должна физически находиться в РФ. Хостинг за рубежом или CDN с кешированием пользовательских данных — потенциальное нарушение.
Согласно ст. 13.11 КоАП РФ обработка персональных данных без согласия влечёт штраф до 18 млн рублей.
Согласие на обработку персональных данных
Технически согласие фиксируется как факт: кто дал согласие, когда, на что, через какую форму. В Битриксе это реализуется через модуль main, класс \Bitrix\Main\UserConsent. Подробнее — в официальной документации.
Таблица b_user_consent хранит записи о согласиях. При регистрации пользователя или отправке формы создаётся запись с USER_ID, ORIGIN_ID, DATE_CREATE и IS_ACCEPTED.
\Bitrix\Main\UserConsent\Consent::addByContext(
'registration_form',
['USER_ID' => $userId],
['url' => $currentUrl]
);
Согласие должно быть активным (чекбокс, не предвыбранный по умолчанию) и информированным (рядом ссылка на политику конфиденциальности). Предвыбранный чекбокс — нарушение и GDPR, и ФЗ-152.
Как реализовать право на забвение в Битриксе?
По GDPR пользователь вправе потребовать удаления всех своих данных. В Битриксе «удаление» пользователя через CUser::Delete() не удаляет связанные данные из b_sale_order, b_crm_contact и форм — только деактивирует учётную запись.
Полное удаление требует кастомной процедуры: найти все таблицы с USER_ID, EMAIL, телефоном и обезличить или удалить данные. Обезличивание (замена реальных данных на заглушки) предпочтительнее полного удаления, если данные нужны для статистики заказов.
Реализуйте обработчик через форму запроса на удаление с подтверждением по email, и через агент выполняйте очистку по подтверждённым заявкам. Автоматическое немедленное удаление опасно — без верификации позволяет злоумышленнику удалить данные другого пользователя.
Шифрование и защита данных
ФЗ-152 требует технических мер защиты. Минимум для веб-приложения:
- HTTPS (TLS 1.2+) — обязательно.
- Шифрование резервных копий — если бэкапы уходят на внешний сервер.
- Ограничение доступа к БД — только с веб-серверов, не из интернета.
| Мера защиты | Обязательность | Реализация в Битриксе |
|---|---|---|
| HTTPS | 100% | Настройка сервера или CDN |
| Шифрование бэкапов | 80% | Использование шифрованных архивов |
| Аудит доступа | 90% | Включение журнала b_user_log |
Битрикс не шифрует данные в БД по умолчанию. Для полей с особо чувствительными данными (паспортные данные, если они хранятся) нужна кастомная реализация шифрования с хранением ключей вне БД.
Журнал доступа администраторов к персональным данным ведётся через таблицу b_user_log при включённом аудите. Включайте аудит на production — без него невозможно доказать, кто и когда просматривал данные клиентов.
Политика cookie и локализация
Cookies в контексте GDPR делятся на необходимые (сессионные, CSRF-токены) и отслеживающие (аналитика, реклама). Необходимые можно устанавливать без согласия. Для остальных нужно согласие до установки cookie — не после.
Это означает: скрипт Google Analytics и пиксель Facebook не должны загружаться до того, как пользователь дал согласие на аналитические cookies. Технически — управляете загрузкой скриптов через условие в JS: если consent_analytics === true в localStorage, тогда загружаете GA и пиксели.
Детали настройки cookie-баннера
Используйте кастомный JS-модуль, который проверяет наличие согласия в localStorage перед загрузкой скриптов. Для работы с Битрикс24 REST API можно использовать метод `user.consent.get` для синхронизации согласий с порталом.Как мы внедряем compliance: этапы и сроки
Наш подход включает:
- Аудит текущей инсталляции — сканируем все места хранения ПДн (таблицы, резервные копии, логи). Выявляем несоответствия.
- Проектирование compliance-слоя — настраиваем UserConsent, пишем кастомные агенты для удаления данных, внедряем шифрование чувствительных полей.
- Реализация — интеграция согласий во все формы (регистрация, заказ, обратная связь), настройка cookie-баннера, журналирование доступа.
- Тестирование — проверяем, что удаление данных работает корректно, аудит фиксирует каждое действие.
- Документация и обучение — передаём инструкции для администратора, проводим семинар для сотрудников.
| Этап | Длительность | Результат |
|---|---|---|
| Аудит | 3–5 дней | Отчёт с найденными нарушениями |
| Проектирование | 3–7 дней | Техническое задание |
| Реализация | 1–2 недели | Настроенные согласия, агенты, шифрование |
| Тестирование | 2–3 дня | Протокол тестов |
| Документирование | 1–2 дня | Инструкции, политика |
Сроки: от 2 до 4 недель в зависимости от сложности проекта. Стоимость рассчитывается индивидуально — оценим ваш проект бесплатно.
Что входит в работу
- Аудит хранения персональных данных и выявление нарушений.
- Настройка согласий через UserConsent для всех форм сбора данных.
- Реализация права на забвение (кастомные агенты, интерфейс запроса).
- Включение аудита доступа к персональным данным.
- Настройка cookie-баннера с согласием до загрузки скриптов.
- Шифрование резервных копий и каналов передачи.
- Подготовка политики конфиденциальности и согласий на обработку.
- Поддержка после внедрения: гарантия 6 месяцев.
Чек-лист типичных ошибок
- Предвыбранный чекбокс согласия — нарушение.
- Хранение данных на зарубежных серверах без локализации.
- Отсутствие журнала доступа администраторов.
- Неполное удаление данных при запросе (остаются в заказах).
- Установка отслеживающих cookie до получения согласия.
Наша команда — сертифицированные специалисты 1С-Битрикс с многолетним опытом. Выполнили более 100 проектов по настройке compliance. Свяжитесь с нами для аудита вашего проекта. Закажите бесплатную консультацию — оценим текущее состояние compliance за 1 день.







