Бесплатная проверка
Руководства

Как проверить сайт на соответствие требованиям Роскомнадзора: Самопроверка

Пошаговая инструкция: как проверить сайт на соответствие требованиям Роскомнадзора. Самопроверка.

Проверка сайта на соответствие требованиям Роскомнадзора - это последовательный разбор всех точек, где сайт собирает или передаёт персональные данные. Ниже - пошаговый чек-лист самопроверки: что искать, какие документы должны быть на сайте и на какие статьи 152-ФЗ опираться. Материал подходит и для интернет-магазинов, и для сайтов-визиток с формой обратной связи.

Коротко

  • Любая форма на сайте, где человек указывает имя, телефон или e-mail, - это сбор персональных данных, который регулируется 152-ФЗ.
  • На сайте должна быть опубликована политика обработки персональных данных (ст. 18.1 152-ФЗ) и корректно оформлено согласие на обработку.
  • Cookie-баннер и уведомление об использовании метрик и рекламных пикселей - тоже часть проверки.
  • Если сайт передаёт данные за рубеж, действуют отдельные требования по трансграничной передаче (ст. 12) и локализации баз (ч. 5 ст. 18).
  • Самопроверку стоит проводить не разово, а при каждом изменении форм, виджетов или подключении новых сервисов аналитики.

Зачем проводить самопроверку

Формальное требование закона - обеспечить законность обработки персональных данных на всех этапах: от сбора до уничтожения (ст. 5, ст. 9 152-ФЗ). На практике это означает, что оператор должен показать, откуда взялось согласие пользователя, как данные хранятся и кому передаются. Самопроверка сайта - способ увидеть эти процессы глазами проверяющего и найти пробелы до того, как их найдёт кто-то другой.

За нарушения обработки персональных данных предусмотрена административная ответственность по ст. 13.11 КоАП РФ. Штрафы дифференцированы по составу нарушения - от отсутствия согласия до неуведомления об утечке. Знание этой шкалы помогает расставить приоритеты при аудите: сначала закрываются пробелы с наибольшим потенциальным риском.

Что именно проверяется

Полноценная проверка сайта на 152-ФЗ включает несколько блоков. Их удобно свести в таблицу.

Блок проверкиЧто смотретьНорма закона
Формы сбора данныхЕсть ли чекбокс согласия рядом с каждой формой, не собираются ли лишние поляст. 9
Политика обработки ПДОпубликован ли документ, актуален ли текст, есть ли ссылка из футераст. 18.1
Согласие на обработкуФормулировка согласия, отдельное согласие на рассылку, если она естьст. 9
Cookie и трекерыБаннер, список используемых счётчиков и пикселейст. 18.1
Хранение и локализацияГде физически размещена база данных пользователей РФч. 5 ст. 18
Передача третьим лицамУказаны ли в политике сервисы-получатели данных (CRM, рассылки, аналитика)ст. 6, ст. 12

Документы, которые должны быть на сайте

Минимальный пакет документов для оператора персональных данных - это политика обработки персональных данных и форма согласия. Политика должна быть в свободном доступе, обычно ссылку размещают в подвале сайта или рядом с формами. В документе описывают цели обработки, состав данных, сроки хранения и то, кому данные передаются дальше.

Отдельный момент - уведомление Роскомнадзора об обработке персональных данных (ст. 22 152-ФЗ). Не каждый оператор обязан подавать уведомление: есть перечень исключений в ст. 22.1, но проверить свой статус стоит заранее, а не по запросу проверяющего органа.

Уведомление об утечках и трансграничная передача

С 2023 года действует обязанность уведомлять Роскомнадзор об инцидентах, связанных с утечкой персональных данных, в течение 24 часов с момента обнаружения (ст. 21 ч. 4, ст. 19 152-ФЗ). Неуведомление в срок формирует отдельный состав правонарушения по ч. 3.2 ст. 13.11 КоАП РФ со штрафом 100 000-150 000 рублей для юридических лиц.

Если сайт использует зарубежные сервисы аналитики, платёжные системы или облачные CRM, стоит проверить, куда именно уходят данные пользователей. Правила трансграничной передачи персональных данных закреплены в ст. 12 152-ФЗ, а требование хранить базы данных граждан РФ на территории страны - в ч. 5 ст. 18. Несоблюдение требования локализации баз данных наказывается по ч. 8 ст. 13.11 КоАП РФ - штраф от 1 до 6 млн рублей, при повторном нарушении - по ч. 9, от 6 до 18 млн рублей.

Шкала ответственности

Для ориентира - действующие размеры штрафов для юридических лиц по ст. 13.11 КоАП РФ.

НарушениеЧасть статьиШтраф для юрлица
Обработка ПД без законных оснований или с превышением заявленных целейч. 110 000-30 000 руб.
Отсутствие или неполнота публикуемой политики обработки ПДч. 260 000-100 000 руб.
Повторное нарушение по ч. 2ч. 2.1100 000-300 000 руб.
Неуведомление об утечке в течение 24 часовч. 3.2100 000-150 000 руб.
Нарушение требования о локализации баз данныхч. 81 000 000-6 000 000 руб.
Повторное нарушение локализациич. 96 000 000-18 000 000 руб.

Отдельно с 30 мая 2025 года введены оборотные штрафы за утечку персональных данных - их размер привязан к проценту от выручки компании, а не к фиксированной сумме. Это отдельное основание, применяемое дополнительно к составам ст. 13.11 КоАП РФ при подтверждённой утечке.

Что проверить у себя на сайте

  • На сайте опубликована политика обработки персональных данных, ссылка доступна с любой страницы.
  • Рядом с каждой формой сбора данных стоит чекбокс согласия, который не проставлен по умолчанию.
  • Формулировка согласия соответствует целям обработки, указанным в политике.
  • Если есть рассылка, согласие на неё оформлено отдельно от согласия на обработку данных формы.
  • Установлен cookie-баннер, пользователь может отказаться от необязательных cookie.
  • В политике перечислены все сервисы, которым передаются данные: CRM, платёжные системы, аналитика, рассылки.
  • Известно, на каких серверах и в какой стране хранится база данных пользователей.
  • Определён порядок действий на случай утечки данных и ответственный за уведомление Роскомнадзора.
  • Проверено, требуется ли подавать уведомление в Роскомнадзор об обработке персональных данных.
  • Формы на сайте не запрашивают данные, которые фактически не используются в работе компании.

Частые вопросы

Нужна ли политика обработки данных для сайта-визитки без интернет-магазина?
Если на сайте есть хотя бы форма обратной связи или заявки, где указывается имя и телефон, - да, политика нужна. Требование не зависит от того, продаёт ли сайт товары.

Достаточно ли скачать типовой шаблон политики из интернета?
Типовой текст - лишь основа. Политика должна отражать реальный состав данных, сервисы и сроки хранения, которые использует конкретный сайт, иначе документ не будет соответствовать действительности.

Как понять, нужно ли локализовывать базу данных в России?
Требование ч. 5 ст. 18 152-ФЗ распространяется на операторов, собирающих данные граждан РФ. Стоит проверить, где физически размещены серверы CRM, форм и аналитики, которые используются на сайте.

Что делать, если на сайте обнаружена утечка данных?
Порядок действий и сроки уведомления Роскомнадзора закреплены в ст. 21 ч. 4 152-ФЗ - уведомить нужно в течение 24 часов с момента обнаружения инцидента, далее направляется дополнительная информация по итогам внутреннего расследования.

Можно ли провести проверку сайта самостоятельно, без юриста?
Базовую самопроверку по чек-листу можно сделать своими силами. Для более глубокого разбора формулировок политики и согласий полезно свериться с профильным аудитом.

Если после самопроверки остались вопросы по конкретным формам или документам на сайте, можно провести проверку формы сбора данных и свериться с примерами документов в разделе документы для сайта. Это поможет спокойно закрыть оставшиеся пробелы без спешки.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку