Проверить сайт на соответствие 152-ФЗ можно самостоятельно, если двигаться по понятному чек-листу и последовательно закрывать каждый пункт. Ниже - структура такой проверки: от базовых документов до технических настроек форм и cookie. Материал подойдёт как для интернет-магазина, так и для сайта-визитки с формой обратной связи.
Коротко
- 152-ФЗ распространяется на любой сайт, где посетитель оставляет имя, телефон, email или иные персональные данные.
- Базовый минимум - политика обработки персональных данных, согласие на обработку и корректно настроенные формы.
- Отдельно проверяются cookie-уведомление, передача данных сторонним сервисам и правило о первичной записи данных на территории РФ (ст. 18 ч.5).
- С 30.05.2025 за утечки персональных данных предусмотрены оборотные штрафы - процент от выручки компании, а не фиксированная сумма.
- Проверку стоит проводить не разово, а при каждом изменении форм, счётчиков или интеграций на сайте.
Какие документы должны быть на сайте
Первый блок проверки - публичные документы. Их отсутствие или формальное несоответствие содержимому сайта - одна из самых частых причин претензий при проверках.
| Документ | Что должен содержать | Норма 152-ФЗ |
|---|---|---|
| Политика обработки персональных данных | Цели обработки, состав данных, сроки хранения, права субъекта | ст. 18.1 |
| Согласие на обработку персональных данных | Отдельный текст или чекбокс рядом с формой, конкретные цели | ст. 9 |
| Уведомление об обработке (для Роскомнадзора) | Подаётся оператором в надзорный орган, а не публикуется на сайте | ст. 22 |
Если сайт использует поведенческую аналитику или показывает рекламу на основе интересов, в политике стоит отдельно описать эти цели - это снижает вопросы при проверке.
Формы сбора данных и согласие
Каждая форма на сайте - точка входа персональных данных, и именно здесь чаще всего встречаются технические недоработки.
- Чекбокс согласия не должен быть отмечен по умолчанию.
- Рядом с формой должна быть ссылка на актуальную политику обработки данных.
- Форма не должна отправляться, если согласие не дано явно.
- Список собираемых полей в форме должен соответствовать целям, указанным в политике.
Отдельная ситуация - формы обратного звонка и подписки на рассылку: часто в них собираются те же данные, но согласие оформлено только на основной форме заказа. Это стоит проверить отдельно по каждому типу формы.
Cookie и счётчики
Требование об уведомлении про использование файлов cookie закреплено отдельно и часто выпадает из поля зрения при аудите сайта.
| Элемент | Что проверяется |
|---|---|
| Cookie-баннер | Отображается при первом визите, содержит ссылку на политику cookie |
| Счётчики аналитики | Подключены после согласия либо описаны в политике как необходимые |
| Пиксели рекламных сетей | Указаны как получатели данных, если передают идентификаторы пользователя |
Если на сайте используются зарубежные сервисы аналитики или рекламы, полезно свериться со списком признанных иностранными агентами и нежелательных сервисов - подборка таких материалов есть в разделе законодательства.
Передача данных и локализация
Отдельный блок проверки - куда фактически уходят данные с сайта: собственная база, CRM, email-рассылки, платёжные сервисы, хостинг.
- Первичный сбор, запись, систематизация и хранение данных граждан РФ должны происходить в базах данных на территории России (ст. 18 ч.5).
- Если данные передаются за рубеж, оператор должен убедиться в наличии адекватной защиты в стране получателя (ст. 12) и уведомить Роскомнадзор о трансграничной передаче.
- Хостинг и СУБД, где хранится основная база пользователей, стоит зафиксировать документально - это первое, что спрашивают при проверке.
Проверить, где физически расположен хостинг сайта и как это соотносится с требованием о локализации, можно через раздел с обзором хостинг-провайдеров.
Что делать при инциденте
Даже при аккуратной настройке сайта стоит заранее понимать порядок действий на случай утечки данных - это требование закона, а не рекомендация.
| Срок | Действие | Норма |
|---|---|---|
| 24 часа с момента обнаружения | Уведомить Роскомнадзор о факте утечки | ст. 21 ч.4, ч.3.2 ст.13.11 КоАП |
| 72 часа | Сообщить о результатах внутреннего расследования инцидента | ст. 21 ч.4 |
За нарушение сроков уведомления об утечке (24 часа) предусмотрен отдельный штраф по ч.3.2 ст.13.11 КоАП - от 100 000 до 150 000 рублей для юридических лиц. Сама утечка персональных данных, произошедшая по вине оператора, с 30.05.2025 может повлечь оборотный штраф - процент от выручки компании, размер определяется по совокупности обстоятельств дела.
Что проверить у себя на сайте
- Есть ли на сайте актуальная политика обработки персональных данных и ссылка на неё рядом с каждой формой.
- Оформлено ли согласие отдельным незаполненным чекбоксом, а не общей фразой в футере.
- Соответствует ли список полей формы целям, заявленным в политике.
- Настроен ли cookie-баннер и указаны ли в политике используемые счётчики и пиксели.
- Известно ли, где физически хранится основная база пользователей сайта.
- Подано ли уведомление об обработке персональных данных в Роскомнадзор.
- Есть ли внутренний порядок действий на случай утечки данных с сайта.
- Проверены ли интеграции с зарубежными сервисами на предмет трансграничной передачи данных.
- Обновляется ли политика при добавлении новых форм или сервисов на сайт.
Частые вопросы
Нужна ли политика обработки персональных данных, если на сайте только форма подписки на новости?
Да, email - это персональные данные, и на его сбор распространяются те же требования, что и на любые другие формы.
Достаточно ли одной общей фразы о согласии в подвале сайта?
Общая фраза в футере обычно не считается надлежащим образом оформленным согласием - предпочтительнее отдельный чекбокс рядом с конкретной формой.
Какая ответственность предусмотрена за отсутствие политики обработки данных?
По ч.1 ст.13.11 КоАП для юридических лиц штраф составляет от 10 000 до 30 000 рублей; при повторном нарушении суммы по другим частям статьи выше.
Обязательно ли хранить базу пользователей на сервере в России?
Да, ст. 18 ч.5 152-ФЗ требует, чтобы первичный сбор и хранение данных граждан РФ велись в базах данных на территории страны.
С чего начать проверку, если сайт уже давно работает без пересмотра документов?
Стоит начать с сверки текущих форм и подключённых сервисов с действующей политикой - список типовых документов для проверки собран в разделе документов.
Если пройтись по этому чек-листу самостоятельно сложно или не хватает времени, можно заказать независимый разбор сайта - без обязательств и в удобном формате через форму аудита.