Проверка сайта на соответствие требованиям Роскомнадзора - это последовательный разбор всех точек, где сайт собирает или передаёт персональные данные. Ниже - пошаговый чек-лист самопроверки: что искать, какие документы должны быть на сайте и на какие статьи 152-ФЗ опираться. Материал подходит и для интернет-магазинов, и для сайтов-визиток с формой обратной связи.
Коротко
- Любая форма на сайте, где человек указывает имя, телефон или e-mail, - это сбор персональных данных, который регулируется 152-ФЗ.
- На сайте должна быть опубликована политика обработки персональных данных (ст. 18.1 152-ФЗ) и корректно оформлено согласие на обработку.
- Cookie-баннер и уведомление об использовании метрик и рекламных пикселей - тоже часть проверки.
- Если сайт передаёт данные за рубеж, действуют отдельные требования по трансграничной передаче (ст. 12) и локализации баз (ч. 5 ст. 18).
- Самопроверку стоит проводить не разово, а при каждом изменении форм, виджетов или подключении новых сервисов аналитики.
Зачем проводить самопроверку
Формальное требование закона - обеспечить законность обработки персональных данных на всех этапах: от сбора до уничтожения (ст. 5, ст. 9 152-ФЗ). На практике это означает, что оператор должен показать, откуда взялось согласие пользователя, как данные хранятся и кому передаются. Самопроверка сайта - способ увидеть эти процессы глазами проверяющего и найти пробелы до того, как их найдёт кто-то другой.
За нарушения обработки персональных данных предусмотрена административная ответственность по ст. 13.11 КоАП РФ. Штрафы дифференцированы по составу нарушения - от отсутствия согласия до неуведомления об утечке. Знание этой шкалы помогает расставить приоритеты при аудите: сначала закрываются пробелы с наибольшим потенциальным риском.
Что именно проверяется
Полноценная проверка сайта на 152-ФЗ включает несколько блоков. Их удобно свести в таблицу.
| Блок проверки | Что смотреть | Норма закона |
|---|---|---|
| Формы сбора данных | Есть ли чекбокс согласия рядом с каждой формой, не собираются ли лишние поля | ст. 9 |
| Политика обработки ПД | Опубликован ли документ, актуален ли текст, есть ли ссылка из футера | ст. 18.1 |
| Согласие на обработку | Формулировка согласия, отдельное согласие на рассылку, если она есть | ст. 9 |
| Cookie и трекеры | Баннер, список используемых счётчиков и пикселей | ст. 18.1 |
| Хранение и локализация | Где физически размещена база данных пользователей РФ | ч. 5 ст. 18 |
| Передача третьим лицам | Указаны ли в политике сервисы-получатели данных (CRM, рассылки, аналитика) | ст. 6, ст. 12 |
Документы, которые должны быть на сайте
Минимальный пакет документов для оператора персональных данных - это политика обработки персональных данных и форма согласия. Политика должна быть в свободном доступе, обычно ссылку размещают в подвале сайта или рядом с формами. В документе описывают цели обработки, состав данных, сроки хранения и то, кому данные передаются дальше.
Отдельный момент - уведомление Роскомнадзора об обработке персональных данных (ст. 22 152-ФЗ). Не каждый оператор обязан подавать уведомление: есть перечень исключений в ст. 22.1, но проверить свой статус стоит заранее, а не по запросу проверяющего органа.
Уведомление об утечках и трансграничная передача
С 2023 года действует обязанность уведомлять Роскомнадзор об инцидентах, связанных с утечкой персональных данных, в течение 24 часов с момента обнаружения (ст. 21 ч. 4, ст. 19 152-ФЗ). Неуведомление в срок формирует отдельный состав правонарушения по ч. 3.2 ст. 13.11 КоАП РФ со штрафом 100 000-150 000 рублей для юридических лиц.
Если сайт использует зарубежные сервисы аналитики, платёжные системы или облачные CRM, стоит проверить, куда именно уходят данные пользователей. Правила трансграничной передачи персональных данных закреплены в ст. 12 152-ФЗ, а требование хранить базы данных граждан РФ на территории страны - в ч. 5 ст. 18. Несоблюдение требования локализации баз данных наказывается по ч. 8 ст. 13.11 КоАП РФ - штраф от 1 до 6 млн рублей, при повторном нарушении - по ч. 9, от 6 до 18 млн рублей.
Шкала ответственности
Для ориентира - действующие размеры штрафов для юридических лиц по ст. 13.11 КоАП РФ.
| Нарушение | Часть статьи | Штраф для юрлица |
|---|---|---|
| Обработка ПД без законных оснований или с превышением заявленных целей | ч. 1 | 10 000-30 000 руб. |
| Отсутствие или неполнота публикуемой политики обработки ПД | ч. 2 | 60 000-100 000 руб. |
| Повторное нарушение по ч. 2 | ч. 2.1 | 100 000-300 000 руб. |
| Неуведомление об утечке в течение 24 часов | ч. 3.2 | 100 000-150 000 руб. |
| Нарушение требования о локализации баз данных | ч. 8 | 1 000 000-6 000 000 руб. |
| Повторное нарушение локализации | ч. 9 | 6 000 000-18 000 000 руб. |
Отдельно с 30 мая 2025 года введены оборотные штрафы за утечку персональных данных - их размер привязан к проценту от выручки компании, а не к фиксированной сумме. Это отдельное основание, применяемое дополнительно к составам ст. 13.11 КоАП РФ при подтверждённой утечке.
Что проверить у себя на сайте
- На сайте опубликована политика обработки персональных данных, ссылка доступна с любой страницы.
- Рядом с каждой формой сбора данных стоит чекбокс согласия, который не проставлен по умолчанию.
- Формулировка согласия соответствует целям обработки, указанным в политике.
- Если есть рассылка, согласие на неё оформлено отдельно от согласия на обработку данных формы.
- Установлен cookie-баннер, пользователь может отказаться от необязательных cookie.
- В политике перечислены все сервисы, которым передаются данные: CRM, платёжные системы, аналитика, рассылки.
- Известно, на каких серверах и в какой стране хранится база данных пользователей.
- Определён порядок действий на случай утечки данных и ответственный за уведомление Роскомнадзора.
- Проверено, требуется ли подавать уведомление в Роскомнадзор об обработке персональных данных.
- Формы на сайте не запрашивают данные, которые фактически не используются в работе компании.
Частые вопросы
Нужна ли политика обработки данных для сайта-визитки без интернет-магазина?
Если на сайте есть хотя бы форма обратной связи или заявки, где указывается имя и телефон, - да, политика нужна. Требование не зависит от того, продаёт ли сайт товары.
Достаточно ли скачать типовой шаблон политики из интернета?
Типовой текст - лишь основа. Политика должна отражать реальный состав данных, сервисы и сроки хранения, которые использует конкретный сайт, иначе документ не будет соответствовать действительности.
Как понять, нужно ли локализовывать базу данных в России?
Требование ч. 5 ст. 18 152-ФЗ распространяется на операторов, собирающих данные граждан РФ. Стоит проверить, где физически размещены серверы CRM, форм и аналитики, которые используются на сайте.
Что делать, если на сайте обнаружена утечка данных?
Порядок действий и сроки уведомления Роскомнадзора закреплены в ст. 21 ч. 4 152-ФЗ - уведомить нужно в течение 24 часов с момента обнаружения инцидента, далее направляется дополнительная информация по итогам внутреннего расследования.
Можно ли провести проверку сайта самостоятельно, без юриста?
Базовую самопроверку по чек-листу можно сделать своими силами. Для более глубокого разбора формулировок политики и согласий полезно свериться с профильным аудитом.
Если после самопроверки остались вопросы по конкретным формам или документам на сайте, можно провести проверку формы сбора данных и свериться с примерами документов в разделе документы для сайта. Это поможет спокойно закрыть оставшиеся пробелы без спешки.