Проверено по текстам законов на 29.09.2026. Статья не является юридической консультацией: решение по вашему случаю принимает юрист.
Если сайт собирает имя, телефон или почту — через форму заявки, обратный звонок или чат, — владелец обязан вести администрирование сайта по регламенту, включая формы и документы: подать уведомление в Роскомнадзор, опубликовать политику обработки данных, брать отдельное согласие в каждой форме, хранить данные россиян на серверах в России и сообщить об утечке в течение суток. Пяти минут на беглый взгляд не хватит. Ниже — чек-лист на 15 пунктов и таблица штрафов с датой проверки.
Касается ли вас: что на сайте считается персональными данными
Персональные данные — любая информация, которая прямо или косвенно относится к определённому человеку: имя, телефон, e-mail, адрес доставки, а иногда и связка IP-адреса с идентификатором браузера. Закон не делит данные на важные и неважные. Значение имеет факт: по набору сведений человека можно узнать. Даже частично.
На сайте компании персональные данные встречаются в пяти местах. Форма заявки и обратного звонка. Чат-виджет. Подписка на рассылку. Счётчики аналитики вроде Яндекс Метрики. И форма оплаты — там же передают телефон, email и адрес для чека: как подключить оплату на сайте описывает эту сторону подробно, а форма оплаты из этого списка собирает больше всего данных за один шаг.
С зарубежными сервисами сложнее. Google Analytics, reCAPTCHA и часть чат-виджетов физически хранят и обрабатывают данные за пределами России. Такие сервисы подпадают под правила трансграничной передачи из раздела ниже. Их проверяют реже всего. И зря: штраф за это не меньше, чем за отсутствие уведомления.
Небольшой пример. Сайт-визитка с формой «заказать звонок» и подключённой Яндекс Метрикой уже подпадает под закон. Двух полей достаточно: имени и телефона. Дальше всё как в чек-листе ниже.
Размер компании роли не играет. Закон одинаково строг к интернет-магазину с миллионом заказов и к сайту частного мастера с одной формой заявки в месяц. Разница только в масштабе возможного штрафа: чем больше людей затронула утечка, тем выше сумма в таблице ближе к концу статьи. А обязанности — уведомить, опубликовать политику, взять согласие — одинаковые для всех с первого дня работы формы.
Чек-лист на 15 пунктов: что проверить прямо сейчас
| № | Что проверить | Где на сайте | Норма закона | Как проверить руками |
| 1 | Подано уведомление в РКН о намерении обрабатывать ПД | Любая форма с ПД | ст. 22 152-ФЗ | Реестр операторов на pd.rkn.gov.ru по ИНН |
| 2 | Опубликована и доступна политика обработки ПД | Ссылка на каждой странице с формой | ч. 2 ст. 18.1 152-ФЗ | Открыть страницу политики с каждой формы сайта |
| 3 | Согласие оформлено отдельным документом | Чекбокс рядом с формой | ч. 1 ст. 9 152-ФЗ | Открыть текст согласия: это не абзац оферты |
| 4 | Чекбокс согласия не стоит отмеченным заранее | Форма заявки | ч. 1 ст. 9 152-ФЗ | Отправить тестовую заявку и посмотреть на старте |
| 5 | В согласии указаны цель и перечень данных | Текст документа согласия | ч. 1 ст. 9 152-ФЗ | Прочитать документ целиком |
| 6 | Данные россиян собираются на серверах в РФ | Хостинг, CRM, форма | ч. 5 ст. 18 152-ФЗ | Узнать у хостинга физическое место ЦОД |
| 7 | Зарубежные сервисы проверены на трансграничную передачу | Analytics, чаты, CRM | ст. 12 152-ФЗ | Список подключённых скриптов в коде страницы |
| 8 | Назначен ответственный за обработку ПД | Внутренний приказ | п. 1 ч. 1 ст. 18.1 152-ФЗ | Приказ о назначении, дата, ФИО |
| 9 | С подрядчиками с доступом к данным подписано поручение | Договор на поддержку, CRM | ч. 3 ст. 6 152-ФЗ | Пункт о ПД в действующих договорах |
| 10 | Есть внутренний регламент реакции на инцидент | Регламент службы поддержки | ч. 3.1 ст. 21 152-ФЗ | Кто и как уведомляет РКН за 24 часа |
| 11 | Данные заявок удаляются по достижении цели | CRM, почта с заявками | ч. 4 ст. 21 152-ФЗ | Выборочно проверить заявки старше 30 дней |
| 12 | Есть понятный способ отозвать согласие | Политика, форма отказа | ч. 2 ст. 9, ч. 5 ст. 21 152-ФЗ | Найти на сайте, куда писать для отзыва |
| 13 | Счётчики и cookie-баннер описаны в политике | Баннер cookie, скрипты | прямой нормы нет, практика 2025 | Есть ли баннер и упоминание счётчиков в политике |
| 14 | Согласие на форме оплаты отдельно от оферты | Чекаут, форма оплаты | ч. 1 ст. 9 152-ФЗ | Чекбокс согласия виден именно на форме оплаты |
| 15 | Доступы к системам с ПД ограничены и журналируются | CRM, хостинг-панель | п. 3 ч. 1 ст. 18.1 152-ФЗ | Список сотрудников с доступом, есть ли журнал |
Пройти все 15 пунктов силами штатного маркетолога или администратора сайта реально за два-три часа без юриста. Часть пунктов проверяется по самому сайту, часть — по внутренним документам компании. Если ответственного за обработку данных ни разу не назначали официальным приказом, ответ на пункт 8 очевиден без всякой таблицы.
Согласие и политика: что должно быть внутри и типичные ошибки
С 1 сентября 2025 года согласие на обработку персональных данных оформляют отдельным документом — не абзацем внутри публичной оферты и не частью политики конфиденциальности. Это прямое требование части 1 статьи 9 152-ФЗ после правки Федеральным законом от 24.06.2025 № 156-ФЗ. Если на сайте до сих пор одна галочка «согласен с офертой и политикой» на двоих — это уже нарушение по действующей редакции.
Три ошибки встречаются чаще остальных. Чекбокс согласия отмечен по умолчанию, хотя закон требует осознанного и однозначного согласия, а не молчаливого пропуска мимо галочки. В тексте документа нет цели обработки и перечня данных — только общая фраза «согласен на обработку персональных данных» без деталей. Согласие берут один раз при регистрации и не запрашивают заново для рассылки, хотя рассылка и обработка заявки — разные цели с разными основаниями.
Политика обработки — второй обязательный документ. Часть 2 статьи 18.1 152-ФЗ требует больше, чем просто разместить её на сайте. Нужна ссылка на каждой странице с формой сбора данных. Одной ссылки в подвале недостаточно, если форма встроена в отдельный лендинг без общего подвала сайта. Проверьте такие лендинги вручную: там ссылку на политику часто забывают.
Серверы, хостинг и зарубежные сервисы: локализация и трансграничная передача
Часть 5 статьи 18 152-ФЗ запрещает первичный сбор, запись и хранение персональных данных граждан России на серверах за пределами страны. Речь именно о первичной записи: копия данных может позже уйти за рубеж по отдельным основаниям, но собрать форму заявки сайт обязан на площадке в России. Это причина смотреть на хостинг с серверами в России ещё на этапе выбора площадки, а не постфактум, когда форма уже принимает заявки.
Ещё одна история — трансграничная передача: сервисы аналитики, антиспам-виджеты и зарубежные CRM, которые физически обрабатывают данные вне России. Статья 12 требует уведомить Роскомнадзор о намерении передавать данные за рубеж до начала такой передачи — отдельным документом, не тем же, что подают по статье 22. На практике это касается сайтов с Google Analytics без настройки хранения в России, зарубежными формами обратной связи и чатами на иностранных серверах.
Прямой нормы про cookie и счётчики вроде Яндекс Метрики в 152-ФЗ нет. Правила «cookie — это персональные данные» в тексте закона попросту не существует. Но в 2025 году суды в ряде споров признавали идентификаторы cookie персональными данными — если по ним можно узнать конкретного посетителя. Претензии Роскомнадзора в таких делах касались локализации хранения, а не самого факта cookie. Разумная практика — указывать применяемые счётчики в политике. И предлагать баннер с отказом от необязательных cookie, даже без прямого требования закона.
Подрядчик с доступом к данным: поручение на обработку
Если к базе клиентов, CRM или админке сайта имеет доступ подрядчик — агентство на техподдержке, интегратор CRM или хостинг-провайдер, — закон требует не просто пункт о конфиденциальности, а отдельное поручение оператора по части 3 статьи 6 152-ФЗ. В поручении фиксируют перечень данных, перечень действий с ними, цель обработки и обязанность подрядчика соблюдать конфиденциальность и меры защиты из статьи 19.
Это тот пункт, который проверяют реже остальных. Договор на разработку или поддержку сайта часто ограничивается общей фразой о конфиденциальности. Без перечня данных. Без целей обработки. Основа для правильного оформления — договор с подрядчиком, у которого есть доступ к данным, в котором фиксируют не только время реакции на инциденты, но и пункт о поручении оператора: перечень данных, действия с ними и меры защиты, которые обязан соблюдать исполнитель.
Хостинг-провайдер — тоже подрядчик с доступом к данным, даже если про него забывают в первую очередь. Он физически хранит базу сайта. Поручение оператора нужно и с ним, а не только с агентством на техподдержке.
Утечка: 24 и 72 часа — что и куда отправить
Если утечка всё-таки случилась — например, форма заявки по ошибке в коде отдавала чужие заказы, — часть 3.1 статьи 21 152-ФЗ даёт оператору два жёстких срока. В течение 24 часов с момента обнаружения инцидента нужно уведомить Роскомнадзор о самом факте, предполагаемых причинах и предполагаемом вреде для субъектов данных, а также назначить ответственного за контакт с ведомством. В течение 72 часов отправляют результаты внутреннего расследования и данные о том, чьи действия привели к инциденту, если они установлены.
Порядок действий в первые сутки после инцидента шире, чем одно уведомление РКН: план на сутки после взлома описывает, что делать с самим сайтом. Эта работа идёт параллельно, теми же людьми и в те же часы, что и подготовка уведомления в РКН.
24 часа — это календарные часы, не рабочие. Инцидент в пятницу вечером считают так же, как в понедельник утром. Отсчёт идёт с момента, когда факт утечки установлен — своей службой, регулятором или сторонним лицом. Не с момента, когда о нём случайно узнали из комментария в соцсетях.
Штрафы: таблица с датой
| Нарушение | Часть ст. 13.11 КоАП | Штраф юрлицу | Повторно |
| Обработка ПД без законных оснований | ч. 1 | 150 000–300 000 ₽ | 300 000–500 000 ₽ (ч. 1.1) |
| Обработка без письменного согласия или с нарушением его состава | ч. 2 | 300 000–700 000 ₽ | 1–1,5 млн ₽ (ч. 2.1) |
| Не опубликована политика обработки или недоступен документ | ч. 3 | 30 000–60 000 ₽ | отдельная норма не предусмотрена |
| Нарушена локализация: сбор ПД россиян вне серверов РФ | ч. 8 | 1–6 млн ₽ | 6–18 млн ₽ (ч. 9) |
| Не подано уведомление о намерении обрабатывать ПД (ст. 22) | ч. 10 | 100 000–300 000 ₽ | отдельная норма не предусмотрена |
| Не уведомили РКН об утечке в срок (24 часа, ч. 3.1 ст. 21) | ч. 11 | 1–3 млн ₽ | — |
| Утечка данных 1–10 тыс. человек | ч. 12 | 3–5 млн ₽ | по ч. 15 — % от выручки, не менее 20 млн ₽ |
| Утечка данных 10–100 тыс. человек | ч. 13 | 5–10 млн ₽ | по ч. 15 — % от выручки, не менее 20 млн ₽ |
Суммы выросли в разы с 30 мая 2025 года, когда вступил в силу Федеральный закон от 30.11.2024 № 420-ФЗ. До этой даты штраф за неподанное уведомление РКН исчислялся десятками тысяч рублей. Сейчас нижняя граница для юрлица по большинству составов начинается от 100 тысяч, а за утечку данных 10 тысяч человек — от 3 миллионов.
Закон особо наказывает повторные нарушения. Штраф за вторую утечку считают долей от годовой выручки: от 1 до 3 %, но не менее 20 миллионов рублей. Для среднего интернет-магазина это может оказаться больше, чем вся прибыль за год. Разница между первым и вторым нарушением — серьёзная. Вот почему пункт 10 из чек-листа про внутренний регламент реакции важнее, чем кажется на первый взгляд.
Частые вопросы
Нужно ли согласие, если сайт — просто визитка без форм?
Нет: если на сайте физически нет форм, чатов и счётчиков, которые записывают данные посетителя, закон не требует ни уведомления, ни согласия. Но у большинства визиток есть хотя бы форма обратного звонка или Яндекс Метрика — тогда требования применяются в полном объёме.
Обязательно ли нанимать юриста для проверки сайта по 152-ФЗ?
Для базового чек-листа из этой статьи — необязательно: состав документов и разделов сайта проверяет маркетолог или администратор сайта. Юрист нужен для нестандартных случаев: медицинские или биометрические данные, трансграничная передача в страны вне перечня, уже начавшийся спор с Роскомнадзором.
Как узнать, подавала ли компания уведомление в РКН раньше?
Через реестр операторов персональных данных на pd.rkn.gov.ru — по названию компании или ИНН. Если уведомления нет, а сайт уже собирает данные, это нарушение части 1 статьи 22 152-ФЗ. Уведомление лучше подать до проверки, а не после неё.
Что грозит за отсутствие политики конфиденциальности на сайте?
Штраф по части 3 статьи 13.11 КоАП: для юрлица от 30 до 60 тысяч рублей. Сумма меньше, чем за утечку данных, но нарушение видно с первого клика по сайту — такие случаи проверяющие находят быстрее остальных.
Нужно ли отдельное согласие на Яндекс Метрику?
Прямой нормы закона об этом нет. Но Метрика собирает IP-адрес и поведение на сайте, которые в паре с формой заявки превращаются в персональные данные конкретного человека. Разумно указать счётчик в политике обработки, а не полагаться на то, что это просто статистика.
Что будет, если подрядчик слил данные, а не сама компания?
Отвечает оператор — то есть компания, которая собирала данные через свой сайт, а не подрядчик, которому их поручили обрабатывать. Договор с поручением оператора и перечнем мер защиты помогает переложить часть ответственности на исполнителя. Без такого договора вся ответственность остаётся на операторе.