Аудит сайта на соответствие 152-ФЗ - это способ увидеть реальную картину обработки персональных данных до того, как её увидит регулятор. Для руководителя IT это не разовая проверка, а управленческий инструмент: он показывает, какие процессы нужно закрыть, кто за них отвечает и сколько времени потребуется на исправление. Ниже - структура аудита, которую можно применить к любому сайту, независимо от отрасли и размера команды.
Коротко
- Аудит проверяет три слоя: документы оператора, технические меры защиты и фактическую работу сайта с cookie и формами.
- Без согласия по ст. 9 152-ФЗ и без Политики обработки по ст. 18.1 сайт нарушает закон уже на этапе первого визита посетителя.
- С 30.05.2025 действуют оборотные штрафы, поэтому цена ошибки перестала быть символической.
- Итог аудита - список конкретных доработок с приоритетами, а не абстрактный отчёт.
- Ответственность лучше распределить заранее: часть задач решает разработка, часть - юрист или назначенное лицо по ст. 18.1.
Что проверяет аудит
Формально аудит опирается на требования ст. 18.1 152-ФЗ, которая обязывает оператора подтверждать соответствие своей обработки закону. Это значит, что проверка должна затрагивать не только тексты документов, но и то, как сайт устроен технически - какие данные собираются, куда передаются и как долго хранятся.
| Слой проверки | Что оценивается |
|---|---|
| Документы | Политика обработки, согласия, основания сбора по ст. 9 и ст. 22 |
| Технические меры | Шифрование, контроль доступа, защита от утечек по ст. 19 |
| Локализация | Место хранения баз данных граждан РФ по ст. 18 ч.5 |
| Cookie и формы | Реальное поведение баннера, трекеров, форм обратной связи |
Этапы аудита сайта
Удобно разбить проверку на последовательные этапы - так легче планировать нагрузку на команду и не потерять важные пункты.
| Этап | Содержание | Обычный срок |
|---|---|---|
| 1. Инвентаризация | Список всех форм, счётчиков, интеграций и мест сбора данных на сайте | 1-3 дня |
| 2. Проверка документов | Сверка Политики, согласий и уведомления в Роскомнадзор по ст. 22 | 2-5 дней |
| 3. Техническая проверка | SSL, хранение, права доступа, резервное копирование, журнал доступа | 3-7 дней |
| 4. Проверка cookie | Баннер, категории согласия, блокировка скриптов до клика | 1-2 дня |
| 5. Устранение замечаний | Правки документов и кода, назначение ответственных | от 1 недели |
Кто за что отвечает
Одна из частых причин, по которой доработки после аудита затягиваются - размытая ответственность. Полезно закрепить зоны заранее, чтобы задачи не терялись между отделами.
| Роль | Зона ответственности |
|---|---|
| Руководитель IT | Контроль сроков, приоритизация задач, взаимодействие с подрядчиками |
| Разработчик | Технические доработки: шифрование, cookie-баннер, логирование, хостинг |
| Юрист или ответственное лицо по ст. 18.1 | Тексты Политики, форм согласия, взаимодействие с субъектами данных по ст. 20 |
| Маркетинг | Настройка трекеров и рекламных пикселей в соответствии с согласием пользователя |
Такое распределение особенно важно, если сайт использует сторонние сервисы аналитики: ответственность за корректную настройку интеграций всё равно остаётся на операторе, а не на подрядчике.
Ответственность за нарушения
Штрафы по ст. 13.11 КоАП различаются в зависимости от вида нарушения. Обработка данных без надлежащего согласия наказывается по ч.1, отсутствие или ненадлежащая Политика обработки - по ч.2, нарушение требований локализации баз данных из ст. 18 ч.5 - по ч.8, а повторные нарушения - по ч.9. Отдельно предусмотрена ответственность по ч.2.1 за неисполнение обязанностей при трансграничной передаче данных, регулируемой ст. 12. С 30.05.2025 для ряда составов действуют оборотные штрафы, привязанные к выручке компании, а ч.3.2 устанавливает ответственность за нарушения, связанные с утечками персональных данных, которые также подпадают под требования ст. 21 ч.4 об уведомлении Роскомнадзора и субъектов при инциденте.
Требования к обработке специальных категорий данных описаны в ст. 10, к общедоступным источникам - в ст. 8, а к трансграничной передаче - в ст. 12. Право субъекта на отзыв согласия и удаление данных закреплено в ст. 21 и ст. 20, а обязанность оператора реагировать на обращения - в ст. 20 и ст. 22.1, регулирующей уведомление об обработке.
Что проверить у себя на сайте
- Есть ли на сайте действующая Политика обработки персональных данных, доступная по прямой ссылке из футера.
- Стоит ли согласие на обработку данных отдельным чекбоксом рядом с каждой формой, а не общим текстом внизу страницы.
- Блокируются ли аналитические и рекламные скрипты до того, как пользователь дал согласие через cookie-баннер.
- Хранятся ли базы данных пользователей из РФ на серверах, расположенных на территории России, согласно ст. 18 ч.5.
- Подано ли уведомление об обработке персональных данных в Роскомнадзор в соответствии со ст. 22.
- Назначено ли лицо, ответственное за организацию обработки персональных данных, по ст. 18.1.
- Настроено ли шифрование каналов передачи данных и ограничение доступа сотрудников к базе.
- Есть ли процедура реагирования на обращения субъектов данных об отзыве согласия или удалении.
- Проверены ли формы обратной связи, подписки и заказа на предмет избыточного сбора данных сверх необходимого по ст. 5.
- Актуален ли перечень третьих лиц, которым передаются данные, включая хостинг-провайдера и сервисы рассылок.
Частые вопросы
Сколько времени занимает полный аудит сайта?
Для типового корпоративного сайта с несколькими формами инвентаризация и проверка документов обычно занимают 1-2 недели, дальнейшие сроки зависят от объёма доработок.
Нужен ли аудит, если на сайте нет интернет-магазина?
Да, любая форма обратной связи, заявка на консультацию или подписка на рассылку уже означает сбор персональных данных и подпадает под требования 152-ФЗ.
Что делать, если сайт использует сторонние виджеты аналитики?
Проверить, передают ли они данные за пределы РФ, и убедиться, что их запуск связан с согласием пользователя через cookie-баннер, а не происходит автоматически.
Можно ли провести аудит своими силами, без внешнего подрядчика?
Можно, если в команде есть человек, знакомый с требованиями ст. 18.1 и техническими аспектами защиты данных - структура аудита, описанная выше, подходит и для внутренней проверки.
Что делать с результатами аудита?
Оформить их в список задач с приоритетами и сроками, распределить между разработкой и ответственным за обработку данных, зафиксировать точку повторной проверки.
Аудит - это не разовое мероприятие, а способ убедиться, что сайт остаётся в правовом поле по мере того, как меняются формы, интеграции и рекламные инструменты.
Если хочется начать с малого - можно свериться со списком типовых документов оператора персональных данных или пройти короткую форму предварительной проверки сайта. Никакой спешки: даже частичное закрытие пунктов из списка выше уже снижает риски.