info@toimi.pro Telegram
Спасибо
Мы получили вашу заявку
Хорошо
Веб-разработка

152-ФЗ для сайта: что проверить владельцу, чтобы не получить штраф

10 мин
Веб-разработка

Проверено по текстам законов на 29.09.2026. Статья не является юридической консультацией: решение по вашему случаю принимает юрист.

Если сайт собирает имя, телефон или почту — через форму заявки, обратный звонок или чат, — владелец обязан вести администрирование сайта по регламенту, включая формы и документы: подать уведомление в Роскомнадзор, опубликовать политику обработки данных, брать отдельное согласие в каждой форме, хранить данные россиян на серверах в России и сообщить об утечке в течение суток. Пяти минут на беглый взгляд не хватит. Ниже — чек-лист на 15 пунктов и таблица штрафов с датой проверки.

Касается ли вас: что на сайте считается персональными данными

Персональные данные — любая информация, которая прямо или косвенно относится к определённому человеку: имя, телефон, e-mail, адрес доставки, а иногда и связка IP-адреса с идентификатором браузера. Закон не делит данные на важные и неважные. Значение имеет факт: по набору сведений человека можно узнать. Даже частично.

На сайте компании персональные данные встречаются в пяти местах. Форма заявки и обратного звонка. Чат-виджет. Подписка на рассылку. Счётчики аналитики вроде Яндекс Метрики. И форма оплаты — там же передают телефон, email и адрес для чека: как подключить оплату на сайте описывает эту сторону подробно, а форма оплаты из этого списка собирает больше всего данных за один шаг.

С зарубежными сервисами сложнее. Google Analytics, reCAPTCHA и часть чат-виджетов физически хранят и обрабатывают данные за пределами России. Такие сервисы подпадают под правила трансграничной передачи из раздела ниже. Их проверяют реже всего. И зря: штраф за это не меньше, чем за отсутствие уведомления.

Небольшой пример. Сайт-визитка с формой «заказать звонок» и подключённой Яндекс Метрикой уже подпадает под закон. Двух полей достаточно: имени и телефона. Дальше всё как в чек-листе ниже.

Размер компании роли не играет. Закон одинаково строг к интернет-магазину с миллионом заказов и к сайту частного мастера с одной формой заявки в месяц. Разница только в масштабе возможного штрафа: чем больше людей затронула утечка, тем выше сумма в таблице ближе к концу статьи. А обязанности — уведомить, опубликовать политику, взять согласие — одинаковые для всех с первого дня работы формы.

Чек-лист на 15 пунктов: что проверить прямо сейчас

№Что проверитьГде на сайтеНорма законаКак проверить руками
1Подано уведомление в РКН о намерении обрабатывать ПДЛюбая форма с ПДст. 22 152-ФЗРеестр операторов на pd.rkn.gov.ru по ИНН
2Опубликована и доступна политика обработки ПДСсылка на каждой странице с формойч. 2 ст. 18.1 152-ФЗОткрыть страницу политики с каждой формы сайта
3Согласие оформлено отдельным документомЧекбокс рядом с формойч. 1 ст. 9 152-ФЗОткрыть текст согласия: это не абзац оферты
4Чекбокс согласия не стоит отмеченным заранееФорма заявкич. 1 ст. 9 152-ФЗОтправить тестовую заявку и посмотреть на старте
5В согласии указаны цель и перечень данныхТекст документа согласияч. 1 ст. 9 152-ФЗПрочитать документ целиком
6Данные россиян собираются на серверах в РФХостинг, CRM, формач. 5 ст. 18 152-ФЗУзнать у хостинга физическое место ЦОД
7Зарубежные сервисы проверены на трансграничную передачуAnalytics, чаты, CRMст. 12 152-ФЗСписок подключённых скриптов в коде страницы
8Назначен ответственный за обработку ПДВнутренний приказп. 1 ч. 1 ст. 18.1 152-ФЗПриказ о назначении, дата, ФИО
9С подрядчиками с доступом к данным подписано поручениеДоговор на поддержку, CRMч. 3 ст. 6 152-ФЗПункт о ПД в действующих договорах
10Есть внутренний регламент реакции на инцидентРегламент службы поддержкич. 3.1 ст. 21 152-ФЗКто и как уведомляет РКН за 24 часа
11Данные заявок удаляются по достижении целиCRM, почта с заявкамич. 4 ст. 21 152-ФЗВыборочно проверить заявки старше 30 дней
12Есть понятный способ отозвать согласиеПолитика, форма отказач. 2 ст. 9, ч. 5 ст. 21 152-ФЗНайти на сайте, куда писать для отзыва
13Счётчики и cookie-баннер описаны в политикеБаннер cookie, скриптыпрямой нормы нет, практика 2025Есть ли баннер и упоминание счётчиков в политике
14Согласие на форме оплаты отдельно от офертыЧекаут, форма оплатыч. 1 ст. 9 152-ФЗЧекбокс согласия виден именно на форме оплаты
15Доступы к системам с ПД ограничены и журналируютсяCRM, хостинг-панельп. 3 ч. 1 ст. 18.1 152-ФЗСписок сотрудников с доступом, есть ли журнал

Пройти все 15 пунктов силами штатного маркетолога или администратора сайта реально за два-три часа без юриста. Часть пунктов проверяется по самому сайту, часть — по внутренним документам компании. Если ответственного за обработку данных ни разу не назначали официальным приказом, ответ на пункт 8 очевиден без всякой таблицы.

Согласие и политика: что должно быть внутри и типичные ошибки

С 1 сентября 2025 года согласие на обработку персональных данных оформляют отдельным документом — не абзацем внутри публичной оферты и не частью политики конфиденциальности. Это прямое требование части 1 статьи 9 152-ФЗ после правки Федеральным законом от 24.06.2025 № 156-ФЗ. Если на сайте до сих пор одна галочка «согласен с офертой и политикой» на двоих — это уже нарушение по действующей редакции.

Три ошибки встречаются чаще остальных. Чекбокс согласия отмечен по умолчанию, хотя закон требует осознанного и однозначного согласия, а не молчаливого пропуска мимо галочки. В тексте документа нет цели обработки и перечня данных — только общая фраза «согласен на обработку персональных данных» без деталей. Согласие берут один раз при регистрации и не запрашивают заново для рассылки, хотя рассылка и обработка заявки — разные цели с разными основаниями.

Политика обработки — второй обязательный документ. Часть 2 статьи 18.1 152-ФЗ требует больше, чем просто разместить её на сайте. Нужна ссылка на каждой странице с формой сбора данных. Одной ссылки в подвале недостаточно, если форма встроена в отдельный лендинг без общего подвала сайта. Проверьте такие лендинги вручную: там ссылку на политику часто забывают.

Серверы, хостинг и зарубежные сервисы: локализация и трансграничная передача

Часть 5 статьи 18 152-ФЗ запрещает первичный сбор, запись и хранение персональных данных граждан России на серверах за пределами страны. Речь именно о первичной записи: копия данных может позже уйти за рубеж по отдельным основаниям, но собрать форму заявки сайт обязан на площадке в России. Это причина смотреть на хостинг с серверами в России ещё на этапе выбора площадки, а не постфактум, когда форма уже принимает заявки.

Ещё одна история — трансграничная передача: сервисы аналитики, антиспам-виджеты и зарубежные CRM, которые физически обрабатывают данные вне России. Статья 12 требует уведомить Роскомнадзор о намерении передавать данные за рубеж до начала такой передачи — отдельным документом, не тем же, что подают по статье 22. На практике это касается сайтов с Google Analytics без настройки хранения в России, зарубежными формами обратной связи и чатами на иностранных серверах.

Прямой нормы про cookie и счётчики вроде Яндекс Метрики в 152-ФЗ нет. Правила «cookie — это персональные данные» в тексте закона попросту не существует. Но в 2025 году суды в ряде споров признавали идентификаторы cookie персональными данными — если по ним можно узнать конкретного посетителя. Претензии Роскомнадзора в таких делах касались локализации хранения, а не самого факта cookie. Разумная практика — указывать применяемые счётчики в политике. И предлагать баннер с отказом от необязательных cookie, даже без прямого требования закона.

Подрядчик с доступом к данным: поручение на обработку

Если к базе клиентов, CRM или админке сайта имеет доступ подрядчик — агентство на техподдержке, интегратор CRM или хостинг-провайдер, — закон требует не просто пункт о конфиденциальности, а отдельное поручение оператора по части 3 статьи 6 152-ФЗ. В поручении фиксируют перечень данных, перечень действий с ними, цель обработки и обязанность подрядчика соблюдать конфиденциальность и меры защиты из статьи 19.

Это тот пункт, который проверяют реже остальных. Договор на разработку или поддержку сайта часто ограничивается общей фразой о конфиденциальности. Без перечня данных. Без целей обработки. Основа для правильного оформления — договор с подрядчиком, у которого есть доступ к данным, в котором фиксируют не только время реакции на инциденты, но и пункт о поручении оператора: перечень данных, действия с ними и меры защиты, которые обязан соблюдать исполнитель.

Хостинг-провайдер — тоже подрядчик с доступом к данным, даже если про него забывают в первую очередь. Он физически хранит базу сайта. Поручение оператора нужно и с ним, а не только с агентством на техподдержке.

Утечка: 24 и 72 часа — что и куда отправить

Если утечка всё-таки случилась — например, форма заявки по ошибке в коде отдавала чужие заказы, — часть 3.1 статьи 21 152-ФЗ даёт оператору два жёстких срока. В течение 24 часов с момента обнаружения инцидента нужно уведомить Роскомнадзор о самом факте, предполагаемых причинах и предполагаемом вреде для субъектов данных, а также назначить ответственного за контакт с ведомством. В течение 72 часов отправляют результаты внутреннего расследования и данные о том, чьи действия привели к инциденту, если они установлены.

Порядок действий в первые сутки после инцидента шире, чем одно уведомление РКН: план на сутки после взлома описывает, что делать с самим сайтом. Эта работа идёт параллельно, теми же людьми и в те же часы, что и подготовка уведомления в РКН.

24 часа — это календарные часы, не рабочие. Инцидент в пятницу вечером считают так же, как в понедельник утром. Отсчёт идёт с момента, когда факт утечки установлен — своей службой, регулятором или сторонним лицом. Не с момента, когда о нём случайно узнали из комментария в соцсетях.

Штрафы: таблица с датой

НарушениеЧасть ст. 13.11 КоАПШтраф юрлицуПовторно
Обработка ПД без законных основанийч. 1150 000–300 000 ₽300 000–500 000 ₽ (ч. 1.1)
Обработка без письменного согласия или с нарушением его составач. 2300 000–700 000 ₽1–1,5 млн ₽ (ч. 2.1)
Не опубликована политика обработки или недоступен документч. 330 000–60 000 ₽отдельная норма не предусмотрена
Нарушена локализация: сбор ПД россиян вне серверов РФч. 81–6 млн ₽6–18 млн ₽ (ч. 9)
Не подано уведомление о намерении обрабатывать ПД (ст. 22)ч. 10100 000–300 000 ₽отдельная норма не предусмотрена
Не уведомили РКН об утечке в срок (24 часа, ч. 3.1 ст. 21)ч. 111–3 млн ₽—
Утечка данных 1–10 тыс. человекч. 123–5 млн ₽по ч. 15 — % от выручки, не менее 20 млн ₽
Утечка данных 10–100 тыс. человекч. 135–10 млн ₽по ч. 15 — % от выручки, не менее 20 млн ₽

Суммы выросли в разы с 30 мая 2025 года, когда вступил в силу Федеральный закон от 30.11.2024 № 420-ФЗ. До этой даты штраф за неподанное уведомление РКН исчислялся десятками тысяч рублей. Сейчас нижняя граница для юрлица по большинству составов начинается от 100 тысяч, а за утечку данных 10 тысяч человек — от 3 миллионов.

Закон особо наказывает повторные нарушения. Штраф за вторую утечку считают долей от годовой выручки: от 1 до 3 %, но не менее 20 миллионов рублей. Для среднего интернет-магазина это может оказаться больше, чем вся прибыль за год. Разница между первым и вторым нарушением — серьёзная. Вот почему пункт 10 из чек-листа про внутренний регламент реакции важнее, чем кажется на первый взгляд.

Частые вопросы

Нужно ли согласие, если сайт — просто визитка без форм?

Нет: если на сайте физически нет форм, чатов и счётчиков, которые записывают данные посетителя, закон не требует ни уведомления, ни согласия. Но у большинства визиток есть хотя бы форма обратного звонка или Яндекс Метрика — тогда требования применяются в полном объёме.

Обязательно ли нанимать юриста для проверки сайта по 152-ФЗ?

Для базового чек-листа из этой статьи — необязательно: состав документов и разделов сайта проверяет маркетолог или администратор сайта. Юрист нужен для нестандартных случаев: медицинские или биометрические данные, трансграничная передача в страны вне перечня, уже начавшийся спор с Роскомнадзором.

Как узнать, подавала ли компания уведомление в РКН раньше?

Через реестр операторов персональных данных на pd.rkn.gov.ru — по названию компании или ИНН. Если уведомления нет, а сайт уже собирает данные, это нарушение части 1 статьи 22 152-ФЗ. Уведомление лучше подать до проверки, а не после неё.

Что грозит за отсутствие политики конфиденциальности на сайте?

Штраф по части 3 статьи 13.11 КоАП: для юрлица от 30 до 60 тысяч рублей. Сумма меньше, чем за утечку данных, но нарушение видно с первого клика по сайту — такие случаи проверяющие находят быстрее остальных.

Нужно ли отдельное согласие на Яндекс Метрику?

Прямой нормы закона об этом нет. Но Метрика собирает IP-адрес и поведение на сайте, которые в паре с формой заявки превращаются в персональные данные конкретного человека. Разумно указать счётчик в политике обработки, а не полагаться на то, что это просто статистика.

Что будет, если подрядчик слил данные, а не сама компания?

Отвечает оператор — то есть компания, которая собирала данные через свой сайт, а не подрядчик, которому их поручили обрабатывать. Договор с поручением оператора и перечнем мер защиты помогает переложить часть ответственности на исполнителя. Без такого договора вся ответственность остаётся на операторе.

Лучшие статьи ⭐

Бренд и маркетинг
Ребрендинг: стратегия обновления без потери клиентов
Изменения на рынке требуют адаптации бренда. Независимо от причины — глобальное потепление или экономический кризис — мы объясним, когда необходим ребрендинг и как провести его эффективно для достижения максимальных результатов. Артем Довгопол Успешный ребрендинг не стирает вашу историю — он просто помогает рассказать ее по-новому. Ключевые идеи👌 Ребрендинг — это…
23 апреля, 2025
8 мин
715
Бренд и маркетинг
Как обновить сайт и не потерять заявки и позиции
При редизайне теряют три вещи: адреса страниц, из-за которых обнуляются позиции в поиске, содержимое первого экрана, которое держит конверсию, и формы заявок, которые перестают доходить в CRM после смены вёрстки. Все три риска снимаются до старта работ: карта соответствия старых и новых URL, сверка первого экрана по метрикам до правки…
26 мая, 2025
6 мин
649
Все категории
Дизайн сайта для роста конверсии: ключевые элементы
Ваш сайт — это сложная экосистема взаимосвязанных элементов, каждый из которых влияет на то, как пользователи воспринимают вас, ваш продукт и ваш бренд. Давайте подробнее разберем, какие элементы делают сайты успешными и как заставить их работать на вас. Артем Довгопол Веб-дизайн — мост между бизнес-целями и потребностями пользователей. Ключевые идеи👌…
30 мая, 2025
7 мин
635
Веб-разработка
Личный кабинет: разработка для роста бизнеса
Личный кабинет на сайте — это тот маленький островок персонализации, который заставляет пользователей чувствовать себя как дома. Хотите узнать больше о том, как они могут принести пользу вашему бизнесу? Мы собрали всю необходимую информацию в этой статье — приятного чтения! Артем Довгопол Личный кабинет — это карта вашего пользователя для навигации…
28 мая, 2025
10 мин
600
Веб-разработка
Сколько стоит сайт в 2026 году: вилки цен по типам
Сайт в 2026 году стоит от 250 000 ₽ за лендинг до 1,5 млн ₽ и выше за корпоративный сайт с интеграциями. Точную смету определяют тип сайта, дизайн и интеграции. Ниже — вилки по типам с суммами и сроками, цены по прайсу Toimi на 06.10.2026. Тип сайтаЦена отСрокТехническое задание (отдельный…
7 октября, 2026
8 мин
0
Ваша заявка отправлена!

Мы свяжемся с вами в ближайшее время, чтобы обсудить проект.

Закрыть