Инструкция

Тильда: где хранятся заявки и как настроить формы

Тильда: где хранятся заявки — вопрос, который всплывает на третий год работы сайта, когда база клиентов уже размазана по панели Тильды, рабочей почте, Google Таблице подрядчика и чьей-то CRM, и никем не оформлена. Разбираем, куда физически уходит каждая заявка, какие приёмники данных создают обязанности по 152-ФЗ и как настроить формы.

9 октября 2026 11 мин чтения

Тильда: где хранятся заявки на самом деле

Короткий ответ: заявка не лежит «на сайте». Посетитель нажимает кнопку — данные уходят на серверы форм платформы, попадают в раздел «Заявки» в панели и одновременно во все подключённые сервисы приёма данных. Поэтому у вопроса «Тильда: где хранятся заявки» редко бывает один адрес: мест хранения обычно несколько, и про половину владелец сайта не помнит.

Справка Тильды говорит об этом прямо: «Отправленные данные будут храниться в разделе „Заявки“. Также вы можете подключить один из сервисов приема данных, интегрированных с Тильдой».

Дословно из справки Тильды: «Здесь хранятся все заявки из всех форм, независимо от того подключен ли сторонний сервис приема данных или нет». Проще говоря: даже если вы ничего не подключали, база персональных данных у вас уже есть.

Отсюда два следствия. Первое: владелец, который «ничего не настраивал», всё равно накопил базу — имена, телефоны, почты, комментарии клиентов. Второе: если приёмник подключён, копия каждой заявки уходит и туда, и удаление в панели Тильды её там не тронет. Tilda хранение данных клиентов устроено как раздача копий, а не как единый сейф.

Оператором этих данных по п. 2 ст. 3 152-ФЗ являетесь вы, а не платформа. Тильда фиксирует это в своей политике: «Пользователи самостоятельно несут ответственность за обработку Персональных данных третьих лиц. Оператор обрабатывает Персональные данные третьих лиц, действуя по поручению Пользователей». Поэтому начинать нужно не с юридической теории, а с инвентаризации.

Инвентаризация приёмников: куда уходят ваши формы

В справочном центре Тильды перечислено 27 сервисов приёма данных — от почты и Telegram до CRM, рассылок и вебхука. Владелец помнит один-два, а подключено бывает больше: сервис включается либо сразу для всех форм сайта, либо точечно — галочкой в меню «Контент» блока формы. Формы разных лет и разных подрядчиков легко расходятся по настройкам.

Вот где физически оседают персональные данные из заявки и что из этого следует для форм Тильды по 152-ФЗ.

ПриёмникГде оседает базаЧто с этим по закону
Раздел «Заявки» в панели ТильдыСерверы платформы (инфраструктура зависит от версии)Есть всегда, даже без интеграций. Оператор базы — вы
Tilda CRMТа же инфраструктура платформыОтдельных вопросов сверх строки выше не создаёт
E-mailТам, где обслуживается ваш почтовый ящикЗависит от провайдера почты — проверьте, чей это сервис
TelegramЗарубежный сервисЗаявка уходит за пределы вашего контура
Google ТаблицыGoogle Диск владельца аккаунта, Google LLC (США)Обязанности по ст. 12 плюс вопрос по ч. 5 ст. 18
Российские CRM (AmoCRM, Битрикс24, Мегаплан)По заявлению вендоров серверы в РФ; зависит от тарифа и площадки — проверять по договору с вендоромНужен договор поручения по ч. 3 ст. 6
Зарубежные CRM и сервисы рассылокЗарубежная инфраструктураТе же обязанности, что и у Google Таблиц
Вебхук, Zapier и другие интеграторыЗависит от того, чей сервер принимает POSTОценивать по конечному получателю, а не по названию

Два приёмника «серые»: их юрисдикцию определяет не название, а ваша конфигурация. Почта кажется безобидной («письмо просто приходит мне»), но заявка оседает там, где живёт ящик. Вебхук («Настройки сайта → Формы → Webhook») шлёт данные методом POST на указанный вами адрес — всё решает, чей это скрипт.

Названия в строке про российские CRM — иллюстрация категории, а не подтверждение того, что у вас всё локализовано: публичного реестра «кто из вендоров локализовал базы» не существует, поэтому юрисдикцию поимённо мы не утверждаем ни за кого. У одного и того же вендора бывают российская и международная площадки, а место хранения зависит от тарифа и конфигурации — единственный надёжный ответ даёт договор с вендором. Как это проверять по зарубежным сервисам, разбираем в материале про иностранные CRM и рассылки. И держите в голове: срок хранения в настройках Тильды управляет только копией на стороне платформы — Google Таблицу и базу в CRM придётся чистить отдельно.

Где начинается трансграничная передача

За пределы России базу заявок выводит любой зарубежный приёмник из таблицы выше — чаще всего это Google Таблицы, Telegram, зарубежные CRM и сервисы рассылок, почта на зарубежном провайдере, вебхук или интегратор на иностранном сервисе. Если заявки падают в Telegram-бота, это тоже передача за пределы вашего контура, а не «просто уведомление на телефон». Самая частая и самая неочевидная конфигурация — Google Таблицы.

Справка описывает подключение так: «Настройки сайта → Формы → Google Таблицы», при авторизации «будет создана новая таблица на Google Диске». То есть данные ваших клиентов записываются в базу Google LLC — компании с юрисдикцией США.

Важно: США нет в перечне государств, обеспечивающих адекватную защиту прав субъектов ПДн (приказ Роскомнадзора от 05.08.2022 № 128, 89 государств). Уведомить Роскомнадзор о намерении по ч. 3 ст. 12 152-ФЗ нужно при любой трансграничной передаче, независимо от страны получателя. А для стран вне перечня добавляется пауза: по ч. 11 ст. 12 начинать передачу нельзя до истечения установленного срока (10 рабочих дней). Это не «подключили Google Таблицы — получили штраф»: это конфигурация, которую нужно либо оформить, либо заменить.

Уведомление о трансграничной передаче — отдельный документ, не то же самое, что уведомление об обработке по ст. 22. Процедуру подачи разбираем в материале про трансграничную передачу ПДн. Здесь добавим одно: с 26 июля 2026 года 265-ФЗ изменил критерий «адекватности» — членство страны в Конвенции ETS № 108 само по себе больше не основание.

Проверьте домен своего аккаунта. Одна и та же техническая справка Тильды отвечает по-разному: на tilda.ru данные форм «до отправки… кешируются на российском сервере», на tilda.cc — «на европейском сервере». Российская версия отдельно заявляет, что хранение обеспечивается «в соответствии с требованиями российского законодательства о локализации» — но это про инфраструктуру платформы, а не про сервисы, которые подключили вы.

Не помните, какие сервисы приёма данных подключены к вашим формам? Проверим формы и приёмники данных вашего сайта и покажем, куда уходят заявки.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Три разные обязанности, которые все путают

В головах владельцев три требования слиплись в одно слово «локализация». На деле формы Тильды и 152-ФЗ пересекаются по трём независимым линиям: закрыть одну не значит закрыть остальные.

ОбязанностьО чём вопросКак проверить у себя
Локализация, ч. 5 ст. 18Где ведётся первичная запись данных граждан РФГде создаётся первая запись заявки и есть ли база в России
Трансграничная передача, ч. 3 ст. 12Уведомили ли РКН до начала передачи; для стран вне перечня — пауза 10 рабочих днейЕсть ли среди приёмников зарубежный сервис и подавалось ли уведомление
Поручение обработки, ч. 3 ст. 6Есть ли договор с тем, кому вы отдаёте данныеЕсть ли договор или DPA с каждым приёмником и названы ли они в политике

Локализация сформулирована жёстко: запись, накопление и хранение данных граждан РФ «с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются» (редакция 23-ФЗ, применяется с 1 июля 2025 года). При этом дублирование в российскую базу не отменяет обязанностей по ст. 12 — и наоборот. Как локализация персональных данных по 242-ФЗ работает в целом и кого штрафуют в 2026 году — в отдельном разборе.

Третья линия — поручение. По ч. 3 ст. 6 отдать данные другому лицу можно на основании договора, который определяет перечень данных и операций, цели, конфиденциальность, требования к защите по ст. 19 и обязанность сообщать об инцидентах. Для самой платформы вопрос закрыт документом: у tilda.ru есть отдельное «Поручение на обработку персональных данных», где хранение ведётся «с использованием баз данных АО „Селектел“ и ООО „Яндекс.Облако“, находящихся на территории Российской Федерации». Но там же есть и такая строка.

«Пользователь обязуется самостоятельно обеспечить законность обработки персональных данных при подключении Сервисов третьих лиц».

Документы не перепутайте: международный DPA на tilda.cc — другая рамка (GDPR, право ОАЭ), поручением по ч. 3 ст. 6 152-ФЗ он не является. И по ч. 5 ст. 6 ответственность перед клиентом остаётся на операторе, даже когда обработка поручена.

Отсюда практическая рекомендация назвать приёмники в политике: по п. 9 ч. 7 ст. 14 клиент вправе запросить наименование и адрес того, кому поручена обработка его данных, а ответить нужно за 10 рабочих дней. Не зная, куда уходят заявки, вы не ответите.

Цена вопроса — две нормы. Нарушение локализации: ч. 8 ст. 13.11 КоАП, 1–6 млн ₽ для юрлиц, и по примечанию 1 к статье ИП отвечает здесь как юрлицо. Трансграничная передача без уведомления идёт по ч. 1 ст. 13.11: 150 000–300 000 ₽ для юрлиц, а ИП по этому составу — как должностное лицо, 50 000–100 000 ₽. Механически переносить режим ИП с одного состава на другой нельзя.

Честно про практику: подтверждённых дел, где сайт на конструкторе оштрафовали именно за локализацию через формы, в открытых источниках нет, именных дел по ст. 12 — тоже. Это повод не пугать себя выдуманными кейсами, но и не считать тему безопасной.

Сколько заявки живут и когда их обязаны удалить

Хранить заявки вечно закон не разрешает. По ч. 7 ст. 5 152-ФЗ данные хранятся не дольше, чем требуют цели обработки, а по достижении целей подлежат уничтожению или обезличиванию. По ч. 4 ст. 21 уничтожить нужно не позднее 30 дней с даты достижения цели; если это невозможно — заблокировать и уничтожить в срок не более шести месяцев.

Редкий случай, когда норма закрывается одной настройкой. Справка Тильды: «По умолчанию заявки хранятся в течение месяца, но в Настройках сайта → Формы → Общие настройки форм можно поменять срок на 1 день, 7 дней, 60 дней, 90 дней или не сохранять заявки вообще». По прошествии срока данные на сервере платформы удаляются безвозвратно.

Побочный эффект приятный: чем меньше копий базы, тем дешевле обходится инцидент. За саму утечку оператору грозит штраф по ст. 13.11 КоАП, а тем, кто затем незаконно использует или передаёт утёкшие данные, — уголовная ответственность по ст. 272.1 УК РФ.

Чек-лист: как настроить формы Тильды по закону

Семь проверяемых действий вместо расплывчатого «привести в соответствие».

  1. Ревизия приёмников. «Настройки сайта → Формы» — выпишите все включённые сервисы. Затем пройдите по каждому блоку формы через меню «Контент»: сервис может быть подключён к одной форме и не подключён к остальным.
  2. Отключите лишнее. Google Таблица, которую подрядчик подключил три года назад «чтобы удобнее смотреть», — типичный кандидат. Если ей никто не пользуется, отключение прекращает дальнейшую передачу и стоит ноль рублей. Но вопрос этим не закрывается: данные, которые уже уехали в таблицу, нужно удалить отдельно (см. п. 7), а по прошлому периоду — оценить, велась ли передача без уведомления. Сомневаетесь — вопрос к юристу.
  3. Оформите поручение с каждым оставшимся приёмником — договор с обязательными условиями по ч. 3 ст. 6. Для платформы документ уже есть: российский DPA на tilda.ru, не путать с международным на tilda.cc.
  4. Проверьте домен и страну профиля аккаунта — tilda.ru или tilda.cc: от этого зависит, где кешируются данные форм.
  5. Перечислите приёмники в политике конфиденциальности, чтобы иметь возможность ответить на запрос клиента за 10 рабочих дней.
  6. Согласие — отдельным полем-галочкой со ссылкой на отдельный документ. С 1 сентября 2025 года (156-ФЗ) согласие оформляется отдельно от иных информации и документов. Если форма не менялась пару лет — перепроверьте: как включить чекбокс, политику, cookie-баннер и Метрику в интерфейсе, расписано в инструкции по 152-ФЗ для Тильды и WordPress.
  7. Задайте срок хранения и удалите старое — «Настройки сайта → Формы → Общие настройки форм», плюс отдельно почистите копии в подключённых сервисах.

Как проверить себя за 10 минут

Ручной аналог нашей проверки: откройте «Настройки сайта → Формы» и выпишите галочки подключённых сервисов; пройдите по каждому блоку формы через меню «Контент»; по каждому найденному приёмнику ответьте на три вопроса — где физически лежит база, есть ли договор поручения, назван ли сервис в вашей политике.

Сверяться стоит регулярно: за полтора года правила поменялись трижды — 23-ФЗ (локализация), 156-ФЗ (отдельная форма согласия), 265-ФЗ (критерий адекватности стран). Конфигурация, законная год назад, могла перестать быть такой без единого изменения на сайте.

И главное. Тильда — не нарушитель и не защитник: платформа даёт инструменты, хранит заявки на своей стороне и прямо пишет, что законность обработки при подключении сторонних сервисов обеспечивает пользователь. Оператор — вы, а значит, ответ на вопрос «Тильда: где хранятся заявки» вы должны знать точно.

Материал носит информационный характер и не является юридической консультацией; нормы приведены в редакции на 31 августа 2026 года.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт