Сайту с формой обратной связи нужно минимум четыре вещи: политика конфиденциальности, чекбокс согласия на обработку персональных данных рядом с формой, который нельзя проставить заранее за пользователя, SSL-сертификат для шифрования передаваемых данных и, почти всегда, уведомление об обработке персональных данных, поданное в Роскомнадзор до начала работы формы.
Технически форма должна отправлять данные только по защищенному соединению - обычного SSL-сертификата для этого достаточно, отдельных сертифицированных ФСТЭК средств для сайта-визитки с простой формой заявки, как правило, не требуется, это уже вопрос конкретного уровня защищенности и объема данных. А вот хранить пароли и данные форм в открытом виде, логировать их в незащищенные файлы или пересылать по email без шифрования - типичные технические нарушения, которые всплывают при проверке.
С 1 сентября 2022 года исключений из обязанности подавать уведомление об обработке почти не осталось - оно нужно практически любому сайту с формой, независимо от размера бизнеса. Часто заказчики думают, что раз данных немного, можно обойтись без бумажной части, но проверяющие смотрят именно на наличие уведомления, политики и корректно оформленного согласия, а не на объем базы.
Если проверять все это самостоятельно долго, у нас есть услуга аудита сайта на соответствие 152-ФЗ - как раз для случаев, когда нужно быстро понять, чего конкретно не хватает.