В 2026 году дистанционный мониторинг Роскомнадзора начинается с самого простого - есть ли на сайте политика обработки персональных данных и согласия в формах. Без базового пакета документов сайт не проходит даже эту первую, самую поверхностную проверку. Но у большинства операторов на сайте собираются не только данные из форм обратной связи - есть сотрудники, подрядчики, зарубежные сервисы аналитики, а иногда и данные несовершеннолетних. Для каждого из этих случаев базового пакета уже недостаточно, и его нужно осознанно расширять.
Коротко
- Базовый пакет - минимум для любого сайта, который собирает данные посетителей.
- Без него не проходит даже дистанционная (без выезда) проверка Роскомнадзора.
- Расширение пакета зависит от того, есть ли сотрудники, подрядчики, зарубежные сервисы, дети.
- Если на сайте нет ни одного документа - начинать нужно с определения целей обработки, а не с шаблонов.
Что входит в базовый пакет
| Документ | Зачем нужен |
|---|---|
| Политика обработки персональных данных | обязательный публичный документ, ст. 18.1 152-ФЗ |
| Согласие на обработку персональных данных | основание для сбора данных, ст. 9 152-ФЗ |
| Уведомление об использовании cookie | информирует о сборе данных через cookie до согласия |
| Уведомление в Роскомнадзор об обработке ПД | обязанность оператора, ст. 22 152-ФЗ, если нет основания для освобождения |
| Приказ о назначении ответственного за обработку ПД | ст. 22.1 152-ФЗ - обязателен для операторов |
| Перечень обрабатываемых персональных данных | внутренний документ, фиксирует, какие данные и зачем собираются |
| Согласие на распространение персональных данных (если применимо) | отдельное согласие, если данные передаются третьим лицам |
| Регламент реагирования на запросы субъектов ПД | обязанность отвечать на обращения по ст. 20 152-ФЗ |
Когда пакет нужно расширять
Базовых 8 документов достаточно для небольшого сайта-визитки, который собирает данные только через формы обратной связи. Как только появляется хотя бы один из следующих сценариев, пакет нужно дополнять специализированными документами - иначе он перестает соответствовать реальной обработке данных на сайте.
- Сотрудники. Если у оператора есть штат, добавляются документы кадрового блока: согласия сотрудников на обработку ПД, положение об обработке и защите персональных данных работников, согласия на обработку данных при трудоустройстве. Это отдельный контур, не пересекающийся с данными посетителей сайта.
- Подрядчики. Если данные передаются на обработку третьим лицам - хостингу, CRM-системе, службе поддержки, - нужен договор поручения на обработку персональных данных с каждым таким подрядчиком. Устной договоренности или обычного договора оказания услуг недостаточно.
- Зарубежные сервисы. Аналитика, платежные системы, email-рассылки, размещенные за пределами России, требуют отдельной проверки на трансграничную передачу данных: нужно определить, относится ли страна к перечню с обеспечением адекватной защиты, и при необходимости уведомить Роскомнадзор о трансграничной передаче отдельно от общего уведомления.
- Данные несовершеннолетних. Если сайт ориентирован на детскую аудиторию или собирает данные пользователей моложе 18 лет, требуется особый порядок получения согласия - как правило, через законных представителей, - и дополнительные меры защиты таких данных.
Порядок действий, если на сайте нет ни одного документа
Если ни политики, ни согласий на сайте до сих пор нет, начинать со скачивания шаблонов - ошибка. Правильная последовательность выглядит так:
- Зафиксировать, какие данные посетителей сайт фактически собирает - формы, cookie, аналитика, чаты, платежи.
- Определить цель обработки для каждого вида данных - без цели нельзя корректно составить ни политику, ни согласие.
- Проверить, есть ли основания для освобождения от подачи уведомления в Роскомнадзор, или уведомление обязательно.
- Составить и опубликовать политику обработки персональных данных, добавить чекбоксы согласия в формы.
- Назначить ответственного за обработку ПД внутренним приказом.
- Подать уведомление в Роскомнадзор, если оно требуется, и только после этого - при наличии сотрудников, подрядчиков или зарубежных сервисов - переходить к расширенным документам.
Такой порядок исключает ситуацию, когда на сайте формально есть политика, но она не соответствует тому, что сайт реально делает с данными - а именно это чаще всего выявляет проверка.
Что проверить у себя на сайте
- Политика открывается по прямой ссылке без ошибок
- В формах есть отдельный чекбокс согласия, не объединенный с другими условиями
- Назначен ответственный за обработку ПД внутренним приказом
- Подано уведомление в РКН, если оно требуется для вашей деятельности
- Для подрядчиков, обрабатывающих данные, заключены договоры поручения
- Зарубежные сервисы на сайте проверены на трансграничную передачу данных
Частые вопросы
Мне точно нужны все 57 документов? Нет, обязательный минимум для небольшого сайта - именно эти 8. Остальные 49 подключаются по мере роста бизнеса: сотрудники, подрядчики, зарубежные сервисы, специальные категории данных.
Можно ли обойтись без уведомления в РКН? Есть исключения, но большинство операторов, обрабатывающих данные посетителей сайта для целей, не входящих в перечень освобождения, обязаны подать уведомление.
Нужен ли договор поручения, если подрядчик просто хостит сайт? Если хостинг-провайдер технически имеет доступ к базе с персональными данными - да, договор поручения на обработку нужен и с ним, даже если это не основная услуга подрядчика.
Как понять, что данные передаются за границу? Проверить, где физически расположены серверы сервисов аналитики, рассылок, чатов и платежных систем, подключенных к сайту - зарубежная юрисдикция сервиса означает трансграничную передачу.
Полный список из 57 документов с разбивкой по группам - на странице комплекта документов по 152-ФЗ, там же можно собрать готовый пакет с реквизитами вашей организации. Если нужно быстро понять, какие именно документы актуальны для вашего сайта - пройдите форму аудита, и список сформируется автоматически под ваш случай.