Аудит сайта на соответствие 152-ФЗ - это проверка того, как сайт собирает, хранит и передаёт персональные данные пользователей: имена, телефоны, email, cookie, IP-адреса. В 2026 году Роскомнадзор чаще проверяет сайты малого и среднего бизнеса, а штрафы по ст. 13.11 КоАП выросли и применяются за каждое нарушение отдельно. Разберём, какие замечания встречаются чаще всего и как их устранить до того, как ими займётся регулятор.
Коротко
- Чаще всего проверяющие фиксируют отсутствие политики обработки персональных данных и корректного согласия на её сбор.
- Вторая по частоте проблема - cookie и трекеры, которые собирают данные до согласия пользователя.
- Хостинг и обработка данных за пределами РФ без уведомления Роскомнадзора - отдельный повод для штрафа.
- Уведомление в РКН обязательно почти для любого сайта, который собирает данные через формы.
- Разовый аудит не заменяет регулярную проверку: правила и практика применения меняются.
Почему аудит нужен именно сейчас
Формально требования 152-ФЗ действуют давно, но именно сайты - самая заметная и легко проверяемая точка контакта с пользователем. Форма обратной связи, форма заказа, счётчики аналитики и виджеты чатов - всё это точки сбора персональных данных, и каждая требует правового основания. Автоматизированный аудит позволяет за несколько минут увидеть то, на что вручную уходят часы: отсутствие ссылки на политику, незакрытые чекбоксы согласия, cookie-скрипты, которые запускаются раньше баннера.
Отдельная причина обратить внимание на аудит в 2026 году - рост штрафов. Часть 2.1 ст. 13.11 КоАП (незаконная трансграничная передача данных) предусматривает штраф до 300 000 ₽, а часть 8 той же статьи (повторное нарушение) - от 1 до 6 млн ₽. При таких суммах разовая проверка сайта стоит на порядок дешевле, чем последствия.
Типичные замечания и как их закрыть
Ниже - таблица нарушений, которые встречаются на сайтах чаще всего, со ссылкой на норму закона и практическим решением.
| Типичное замечание | Норма закона | Как исправить |
|---|---|---|
| Нет политики обработки персональных данных или она формальная, скачанная с чужого сайта | ст. 18.1 152-ФЗ | Разработать и опубликовать политику, отражающую реальные цели, состав данных и сроки хранения именно вашего сайта |
| Нет чекбокса согласия на обработку данных при отправке формы | ст. 9 152-ФЗ | Добавить отдельный чекбокс с явным текстом согласия и ссылкой на политику, без предзаполненной галочки |
| Cookie и счётчики аналитики запускаются до согласия пользователя | ст. 9, ст. 18 ч. 5 152-ФЗ | Настроить cookie-баннер так, чтобы необязательные скрипты блокировались до нажатия «Принять» |
| Хостинг, CRM или email-рассылка находятся за пределами РФ | ст. 12 152-ФЗ | Перенести хранение персональных данных на серверы в РФ либо оформить трансграничную передачу по правилам закона |
| Не подано уведомление об обработке персональных данных в Роскомнадзор | ст. 22 152-ФЗ | Подать уведомление через личный кабинет РКН, указав актуальные цели и способы обработки |
| В политике не указаны реальные цели обработки и сроки хранения данных | ст. 18.1, ст. 19 152-ФЗ | Актуализировать текст политики под фактические процессы: какие данные, зачем и сколько хранятся |
| Нет ответственного за обработку персональных данных и внутренних документов компании | ст. 18.1, ст. 22.1 152-ФЗ | Назначить приказом ответственное лицо и утвердить внутреннее положение об обработке данных |
Cookie и трекеры - отдельная зона риска
Многие сайты используют счётчики аналитики, пиксели рекламных сетей и виджеты чатов, даже не подозревая, что все они начинают собирать данные о посетителе с первой секунды визита. Формально это уже обработка персональных данных - IP-адрес, идентификаторы устройства, поведение на странице. Проблема в том, что баннер cookie на многих сайтах декоративный: он показывается, но скрипты аналитики и рекламы всё равно запускаются сразу при загрузке страницы, независимо от выбора пользователя.
Правильная схема - блокировка всех необязательных скриптов до явного согласия и разделение cookie на технически необходимые и дополнительные. Это касается не только счётчиков, но и виджетов онлайн-чатов, форм подписки и любых сторонних сервисов, встроенных в сайт.
Данные за пределами России
Требование об использовании баз данных на территории РФ для сбора первичных персональных данных касается практически любого сайта с формами. На практике нарушение чаще всего связано не со злым умыслом, а с выбором зарубежного хостинга, зарубежной CRM или сервиса email-рассылок по умолчанию. Проверка этого пункта - один из самых частых источников замечаний при аудите, и один из самых недооценённых по последствиям: именно за трансграничную передачу без оснований предусмотрены наиболее высокие штрафы.
Что проверить у себя на сайте
- Есть ли на сайте отдельная страница с политикой обработки персональных данных, и ссылка на неё видна на всех страницах с формами.
- Указаны ли в политике реальные цели обработки, перечень данных и сроки их хранения.
- Есть ли чекбокс согласия рядом с каждой формой - обратной связи, заказа, подписки, регистрации.
- Заблокированы ли аналитика, реклама и виджеты до нажатия кнопки согласия в cookie-баннере.
- Где физически расположены серверы хостинга, CRM и сервиса рассылок - в РФ или за рубежом.
- Подано ли уведомление об обработке персональных данных в Роскомнадзор и актуально ли оно.
- Назначен ли в компании ответственный за обработку персональных данных.
- Есть ли внутреннее положение об обработке персональных данных и порядок реагирования на запросы пользователей.
- Что происходит с данными пользователя, который отозвал согласие на обработку.
- Обновлялась ли политика и настройки сайта после последнего изменения сервисов - CRM, аналитики, платёжного модуля.
Частые вопросы
Нужен ли аудит, если на сайте только форма обратной связи?
Да. Даже одна форма с полями «имя» и «телефон» - это уже обработка персональных данных, требующая политики, согласия и, как правило, уведомления в РКН.
Достаточно ли скачать типовую политику из интернета?
Нет. Политика должна отражать реальные процессы конкретного сайта: какие данные собираются, через какие формы, для каких целей и где хранятся. Формальный документ не защищает от замечаний при проверке.
Как понять, что хостинг или сервисы находятся за рубежом?
Стоит проверить, где физически расположены серверы хостинг-провайдера, CRM-системы и сервиса email-рассылок. Часто это указано в договоре или в разделе «О компании» на сайте сервиса.
Что грозит за отсутствие уведомления в Роскомнадзор?
Отдельного крупного штрафа за сам факт неподачи уведомления немного, но при проверке это первое, на что обращают внимание, и оно часто становится поводом для более детального разбора остальных нарушений.
Сколько времени занимает устранение типичных замечаний?
Базовые пункты - политика, чекбоксы согласия, настройка cookie-баннера - можно закрыть за несколько дней. Перенос хостинга или смена CRM занимают больше времени и стоит планировать заранее.
Полный перечень документов, которые должны быть на сайте, собран в разделе о документах для сайта по 152-ФЗ. Если хотите увидеть, какие из перечисленных замечаний есть именно на вашем сайте, начните с бесплатной проверки сайта на 152-ФЗ - она покажет конкретный список того, что нужно исправить.