Бесплатная проверка
Руководства

Аудит сайта на соответствие требованиям Роскомнадзора: типичные замечания

Типичные замечания аудита сайта на соответствие 152-ФЗ в 2026 году: нет политики, cookie без согласия, хостинг за рубежом. Нормы закона и решения.

Аудит сайта на соответствие 152-ФЗ - это проверка того, как сайт собирает, хранит и передаёт персональные данные пользователей: имена, телефоны, email, cookie, IP-адреса. В 2026 году Роскомнадзор чаще проверяет сайты малого и среднего бизнеса, а штрафы по ст. 13.11 КоАП выросли и применяются за каждое нарушение отдельно. Разберём, какие замечания встречаются чаще всего и как их устранить до того, как ими займётся регулятор.

Коротко

  • Чаще всего проверяющие фиксируют отсутствие политики обработки персональных данных и корректного согласия на её сбор.
  • Вторая по частоте проблема - cookie и трекеры, которые собирают данные до согласия пользователя.
  • Хостинг и обработка данных за пределами РФ без уведомления Роскомнадзора - отдельный повод для штрафа.
  • Уведомление в РКН обязательно почти для любого сайта, который собирает данные через формы.
  • Разовый аудит не заменяет регулярную проверку: правила и практика применения меняются.

Почему аудит нужен именно сейчас

Формально требования 152-ФЗ действуют давно, но именно сайты - самая заметная и легко проверяемая точка контакта с пользователем. Форма обратной связи, форма заказа, счётчики аналитики и виджеты чатов - всё это точки сбора персональных данных, и каждая требует правового основания. Автоматизированный аудит позволяет за несколько минут увидеть то, на что вручную уходят часы: отсутствие ссылки на политику, незакрытые чекбоксы согласия, cookie-скрипты, которые запускаются раньше баннера.

Отдельная причина обратить внимание на аудит в 2026 году - рост штрафов. Часть 2.1 ст. 13.11 КоАП (незаконная трансграничная передача данных) предусматривает штраф до 300 000 ₽, а часть 8 той же статьи (повторное нарушение) - от 1 до 6 млн ₽. При таких суммах разовая проверка сайта стоит на порядок дешевле, чем последствия.

Типичные замечания и как их закрыть

Ниже - таблица нарушений, которые встречаются на сайтах чаще всего, со ссылкой на норму закона и практическим решением.

Типичное замечаниеНорма законаКак исправить
Нет политики обработки персональных данных или она формальная, скачанная с чужого сайтаст. 18.1 152-ФЗРазработать и опубликовать политику, отражающую реальные цели, состав данных и сроки хранения именно вашего сайта
Нет чекбокса согласия на обработку данных при отправке формыст. 9 152-ФЗДобавить отдельный чекбокс с явным текстом согласия и ссылкой на политику, без предзаполненной галочки
Cookie и счётчики аналитики запускаются до согласия пользователяст. 9, ст. 18 ч. 5 152-ФЗНастроить cookie-баннер так, чтобы необязательные скрипты блокировались до нажатия «Принять»
Хостинг, CRM или email-рассылка находятся за пределами РФст. 12 152-ФЗПеренести хранение персональных данных на серверы в РФ либо оформить трансграничную передачу по правилам закона
Не подано уведомление об обработке персональных данных в Роскомнадзорст. 22 152-ФЗПодать уведомление через личный кабинет РКН, указав актуальные цели и способы обработки
В политике не указаны реальные цели обработки и сроки хранения данныхст. 18.1, ст. 19 152-ФЗАктуализировать текст политики под фактические процессы: какие данные, зачем и сколько хранятся
Нет ответственного за обработку персональных данных и внутренних документов компаниист. 18.1, ст. 22.1 152-ФЗНазначить приказом ответственное лицо и утвердить внутреннее положение об обработке данных

Cookie и трекеры - отдельная зона риска

Многие сайты используют счётчики аналитики, пиксели рекламных сетей и виджеты чатов, даже не подозревая, что все они начинают собирать данные о посетителе с первой секунды визита. Формально это уже обработка персональных данных - IP-адрес, идентификаторы устройства, поведение на странице. Проблема в том, что баннер cookie на многих сайтах декоративный: он показывается, но скрипты аналитики и рекламы всё равно запускаются сразу при загрузке страницы, независимо от выбора пользователя.

Правильная схема - блокировка всех необязательных скриптов до явного согласия и разделение cookie на технически необходимые и дополнительные. Это касается не только счётчиков, но и виджетов онлайн-чатов, форм подписки и любых сторонних сервисов, встроенных в сайт.

Данные за пределами России

Требование об использовании баз данных на территории РФ для сбора первичных персональных данных касается практически любого сайта с формами. На практике нарушение чаще всего связано не со злым умыслом, а с выбором зарубежного хостинга, зарубежной CRM или сервиса email-рассылок по умолчанию. Проверка этого пункта - один из самых частых источников замечаний при аудите, и один из самых недооценённых по последствиям: именно за трансграничную передачу без оснований предусмотрены наиболее высокие штрафы.

Что проверить у себя на сайте

  • Есть ли на сайте отдельная страница с политикой обработки персональных данных, и ссылка на неё видна на всех страницах с формами.
  • Указаны ли в политике реальные цели обработки, перечень данных и сроки их хранения.
  • Есть ли чекбокс согласия рядом с каждой формой - обратной связи, заказа, подписки, регистрации.
  • Заблокированы ли аналитика, реклама и виджеты до нажатия кнопки согласия в cookie-баннере.
  • Где физически расположены серверы хостинга, CRM и сервиса рассылок - в РФ или за рубежом.
  • Подано ли уведомление об обработке персональных данных в Роскомнадзор и актуально ли оно.
  • Назначен ли в компании ответственный за обработку персональных данных.
  • Есть ли внутреннее положение об обработке персональных данных и порядок реагирования на запросы пользователей.
  • Что происходит с данными пользователя, который отозвал согласие на обработку.
  • Обновлялась ли политика и настройки сайта после последнего изменения сервисов - CRM, аналитики, платёжного модуля.

Частые вопросы

Нужен ли аудит, если на сайте только форма обратной связи?
Да. Даже одна форма с полями «имя» и «телефон» - это уже обработка персональных данных, требующая политики, согласия и, как правило, уведомления в РКН.

Достаточно ли скачать типовую политику из интернета?
Нет. Политика должна отражать реальные процессы конкретного сайта: какие данные собираются, через какие формы, для каких целей и где хранятся. Формальный документ не защищает от замечаний при проверке.

Как понять, что хостинг или сервисы находятся за рубежом?
Стоит проверить, где физически расположены серверы хостинг-провайдера, CRM-системы и сервиса email-рассылок. Часто это указано в договоре или в разделе «О компании» на сайте сервиса.

Что грозит за отсутствие уведомления в Роскомнадзор?
Отдельного крупного штрафа за сам факт неподачи уведомления немного, но при проверке это первое, на что обращают внимание, и оно часто становится поводом для более детального разбора остальных нарушений.

Сколько времени занимает устранение типичных замечаний?
Базовые пункты - политика, чекбоксы согласия, настройка cookie-баннера - можно закрыть за несколько дней. Перенос хостинга или смена CRM занимают больше времени и стоит планировать заранее.

Полный перечень документов, которые должны быть на сайте, собран в разделе о документах для сайта по 152-ФЗ. Если хотите увидеть, какие из перечисленных замечаний есть именно на вашем сайте, начните с бесплатной проверки сайта на 152-ФЗ - она покажет конкретный список того, что нужно исправить.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку