Проверка сайта на соответствие 152-ФЗ - это последовательный аудит документов, форм согласия, технических настроек и процедур работы с персональными данными. Чек-лист ниже собран из 40 практических пунктов, которые чаще всего проверяют при самостоятельном аудите или при подготовке к проверке Роскомнадзора. Пункты разбиты по блокам: документы, формы на сайте, cookie и трекеры, технические меры и работа с подрядчиками.
Коротко
- Чек-лист охватывает 5 блоков: документы, формы сбора данных, cookie, технические меры и подрядчики.
- Основа проверки - ст. 18.1 152-ФЗ, которая обязывает оператора подтверждать соответствие закону.
- Отдельно проверяются трансграничная передача (ст. 12) и уведомление об утечке в течение 24 часов (ч. 3.2 ст. 13.11 КоАП).
- Полный список из 40 пунктов удобно оформить в виде таблицы с отметками "выполнено / требует доработки".
- Проверку стоит повторять минимум раз в год или при любом изменении форм и трекеров на сайте.
Блок 1. Документы оператора
Документы - это основа, без которой остальные меры теряют смысл. Политика обработки персональных данных должна быть опубликована в свободном доступе (ст. 18.1 152-ФЗ) и отражать реальные процессы сайта, а не типовой шаблон.
| № | Пункт проверки | Норма |
|---|---|---|
| 1 | Политика обработки ПДн опубликована и доступна по прямой ссылке | ст. 18.1 |
| 2 | В политике указаны цели, состав и сроки обработки данных | ст. 18.1 |
| 3 | Есть приказ о назначении ответственного за обработку ПДн | ст. 22.1 |
| 4 | Подано уведомление в Роскомнадзор (если требуется) | ст. 22 |
| 5 | Определены сроки хранения и порядок уничтожения данных | ст. 21 ч. 4 |
| 6 | Есть локальные акты о порядке обработки ПДн внутри компании | ст. 18.1 |
| 7 | Согласия хранятся отдельно и доступны для предъявления по запросу | ст. 9 |
| 8 | Политика обновлялась при последнем изменении форм на сайте | ст. 18.1 |
Блок 2. Формы сбора данных на сайте
Каждая форма, где посетитель вводит имя, телефон, e-mail или иные данные, - это отдельная точка обработки ПДн. Согласие должно быть конкретным, информированным и оформлено до момента отправки данных (ст. 9 152-ФЗ).
- 9. Рядом с каждой формой есть отдельный чекбокс согласия на обработку ПДн.
- 10. Чекбокс не проставлен по умолчанию - пользователь ставит его сам.
- 11. Текст согласия ссылается на актуальную политику обработки ПДн.
- 12. Форма не отправляется без согласия (проверено технически, а не только текстом).
- 13. Отдельно оформлено согласие на рассылки, если она есть.
- 14. Формы обратной связи, заявок и подписки проверены по отдельности.
- 15. На сайте нет скрытых полей, собирающих больше данных, чем указано в политике.
- 16. Есть возможность отозвать согласие и запросить удаление данных.
Блок 3. Cookie и счётчики
Cookie-баннер и трекеры - зона повышенного внимания при проверках, особенно если на сайте используются зарубежные сервисы аналитики или рекламы. Согласие на использование cookie должно быть получено до запуска необязательных трекеров.
- 17. На сайте установлен cookie-баннер с возможностью согласиться или отказаться.
- 18. Аналитика и реклама не запускаются до получения согласия пользователя.
- 19. В баннере или политике перечислены все используемые сервисы и трекеры.
- 20. Есть отдельная страница или раздел с описанием политики cookie.
- 21. Проверено отсутствие сторонних скриптов, не указанных в документах.
- 22. Настроена возможность изменить или отозвать согласие на cookie в любой момент.
Блок 4. Технические меры защиты
Технические меры подтверждают, что оператор не только декларирует защиту данных, но и реализует её на практике (ст. 19 152-ФЗ). Это касается хостинга, доступа к базе данных и мониторинга инцидентов.
| Мера | Что проверить |
|---|---|
| Хостинг | Сервер с базой ПДн физически или юридически размещён в РФ (ст. 18 ч. 5) |
| Доступ | Ограничен круг сотрудников с доступом к базе данных пользователей |
| Шифрование | Форма и админ-панель работают по HTTPS |
| Резервные копии | Настроено регулярное резервное копирование базы |
| Мониторинг утечек | Есть процедура реагирования и уведомления в течение 24 часов |
Отдельно стоит зафиксировать процедуру на случай утечки данных: с 30 мая 2025 года за утечку ПДн предусмотрены оборотные штрафы, рассчитываемые в процентах от выручки компании, а неуведомление регулятора об инциденте в установленный срок наказывается по ч. 3.2 ст. 13.11 КоАП РФ. Чем быстрее выявлена и задокументирована утечка, тем проще подтвердить добросовестность оператора.
Блок 5. Подрядчики и трансграничная передача
Если данные передаются третьим лицам - хостинг-провайдеру, CRM-сервису, службе рассылок или зарубежному аналитическому сервису, - это требует отдельного оформления по ст. 12 и ст. 6 152-ФЗ.
- 23. Со всеми подрядчиками, обрабатывающими ПДн, заключены соглашения об обработке данных.
- 24. В политике указан перечень третьих лиц, которым передаются данные.
- 25. Для трансграничной передачи проверена страна получателя данных (ст. 12).
- 26. Уведомление в Роскомнадзор о трансграничной передаче подано при необходимости.
- 27. Проверено, что зарубежные сервисы аналитики не получают избыточные данные.
- 28. Договоры с подрядчиками содержат условия о защите ПДн и уведомлении об инцидентах.
Что проверить у себя на сайте
- Опубликована ли актуальная политика обработки ПДн со ссылкой в футере сайта.
- Есть ли отдельный чекбокс согласия у каждой формы сбора данных.
- Не проставлено ли согласие по умолчанию.
- Работает ли cookie-баннер и блокируются ли трекеры до согласия.
- Подано ли уведомление в Роскомнадзор, если оно требуется по вашей деятельности.
- Определены ли сроки хранения и порядок уничтожения данных.
- Назначен ли ответственный за обработку ПДн внутри компании.
- Заключены ли соглашения с подрядчиками, имеющими доступ к данным.
- Есть ли процедура уведомления об утечке данных в течение 24 часов.
- Проверялась ли база данных на предмет доступа посторонних лиц.
Частые вопросы
Нужен ли чек-лист, если сайт небольшой и данные почти не собираются?
Да, даже одна форма обратной связи с полем e-mail или телефона делает сайт оператором ПДн, и на него распространяются требования 152-ФЗ.
Как часто нужно проходить проверку по чек-листу?
Рекомендуется повторять проверку не реже раза в год, а также при каждом добавлении новой формы, трекера или подрядчика.
Что делать, если не хватает штатных ресурсов на самостоятельный аудит?
Можно использовать готовый сервис аудита сайта, который автоматически проверяет большинство технических пунктов чек-листа.
Обязательно ли уведомлять Роскомнадзор о каждом сайте?
Нет, уведомление требуется не во всех случаях - состав исключений указан в ст. 22 152-ФЗ, состав документов для проверки можно посмотреть в разделе документы.
Что грозит за отсутствие политики обработки ПДн?
За нарушение требований к обработке персональных данных предусмотрена ответственность по ст. 13.11 КоАП РФ, размер штрафа зависит от конкретного состава нарушения.
Пройдите чек-лист поэтапно, отмечая выполненные пункты, и постепенно закрывайте пробелы там, где они найдутся - это надёжнее, чем пытаться привести сайт в порядок одним разом.