Бесплатная проверка
152-ФЗ

Проверить сайт на соответствие 152-ФЗ: с помощью чек-листа

Как проверить сайт на соответствие 152-ФЗ: с помощью чек-листа. Автоматическая и ручная проверка.

Проверить сайт на соответствие 152-ФЗ можно самостоятельно, если двигаться по понятному чек-листу и последовательно закрывать каждый пункт. Ниже - структура такой проверки: от базовых документов до технических настроек форм и cookie. Материал подойдёт как для интернет-магазина, так и для сайта-визитки с формой обратной связи.

Коротко

  • 152-ФЗ распространяется на любой сайт, где посетитель оставляет имя, телефон, email или иные персональные данные.
  • Базовый минимум - политика обработки персональных данных, согласие на обработку и корректно настроенные формы.
  • Отдельно проверяются cookie-уведомление, передача данных сторонним сервисам и правило о первичной записи данных на территории РФ (ст. 18 ч.5).
  • С 30.05.2025 за утечки персональных данных предусмотрены оборотные штрафы - процент от выручки компании, а не фиксированная сумма.
  • Проверку стоит проводить не разово, а при каждом изменении форм, счётчиков или интеграций на сайте.

Какие документы должны быть на сайте

Первый блок проверки - публичные документы. Их отсутствие или формальное несоответствие содержимому сайта - одна из самых частых причин претензий при проверках.

ДокументЧто должен содержатьНорма 152-ФЗ
Политика обработки персональных данныхЦели обработки, состав данных, сроки хранения, права субъектаст. 18.1
Согласие на обработку персональных данныхОтдельный текст или чекбокс рядом с формой, конкретные целист. 9
Уведомление об обработке (для Роскомнадзора)Подаётся оператором в надзорный орган, а не публикуется на сайтест. 22

Если сайт использует поведенческую аналитику или показывает рекламу на основе интересов, в политике стоит отдельно описать эти цели - это снижает вопросы при проверке.

Формы сбора данных и согласие

Каждая форма на сайте - точка входа персональных данных, и именно здесь чаще всего встречаются технические недоработки.

  • Чекбокс согласия не должен быть отмечен по умолчанию.
  • Рядом с формой должна быть ссылка на актуальную политику обработки данных.
  • Форма не должна отправляться, если согласие не дано явно.
  • Список собираемых полей в форме должен соответствовать целям, указанным в политике.

Отдельная ситуация - формы обратного звонка и подписки на рассылку: часто в них собираются те же данные, но согласие оформлено только на основной форме заказа. Это стоит проверить отдельно по каждому типу формы.

Cookie и счётчики

Требование об уведомлении про использование файлов cookie закреплено отдельно и часто выпадает из поля зрения при аудите сайта.

ЭлементЧто проверяется
Cookie-баннерОтображается при первом визите, содержит ссылку на политику cookie
Счётчики аналитикиПодключены после согласия либо описаны в политике как необходимые
Пиксели рекламных сетейУказаны как получатели данных, если передают идентификаторы пользователя

Если на сайте используются зарубежные сервисы аналитики или рекламы, полезно свериться со списком признанных иностранными агентами и нежелательных сервисов - подборка таких материалов есть в разделе законодательства.

Передача данных и локализация

Отдельный блок проверки - куда фактически уходят данные с сайта: собственная база, CRM, email-рассылки, платёжные сервисы, хостинг.

  • Первичный сбор, запись, систематизация и хранение данных граждан РФ должны происходить в базах данных на территории России (ст. 18 ч.5).
  • Если данные передаются за рубеж, оператор должен убедиться в наличии адекватной защиты в стране получателя (ст. 12) и уведомить Роскомнадзор о трансграничной передаче.
  • Хостинг и СУБД, где хранится основная база пользователей, стоит зафиксировать документально - это первое, что спрашивают при проверке.

Проверить, где физически расположен хостинг сайта и как это соотносится с требованием о локализации, можно через раздел с обзором хостинг-провайдеров.

Что делать при инциденте

Даже при аккуратной настройке сайта стоит заранее понимать порядок действий на случай утечки данных - это требование закона, а не рекомендация.

СрокДействиеНорма
24 часа с момента обнаруженияУведомить Роскомнадзор о факте утечкист. 21 ч.4, ч.3.2 ст.13.11 КоАП
72 часаСообщить о результатах внутреннего расследования инцидентаст. 21 ч.4

За нарушение сроков уведомления об утечке (24 часа) предусмотрен отдельный штраф по ч.3.2 ст.13.11 КоАП - от 100 000 до 150 000 рублей для юридических лиц. Сама утечка персональных данных, произошедшая по вине оператора, с 30.05.2025 может повлечь оборотный штраф - процент от выручки компании, размер определяется по совокупности обстоятельств дела.

Что проверить у себя на сайте

  1. Есть ли на сайте актуальная политика обработки персональных данных и ссылка на неё рядом с каждой формой.
  2. Оформлено ли согласие отдельным незаполненным чекбоксом, а не общей фразой в футере.
  3. Соответствует ли список полей формы целям, заявленным в политике.
  4. Настроен ли cookie-баннер и указаны ли в политике используемые счётчики и пиксели.
  5. Известно ли, где физически хранится основная база пользователей сайта.
  6. Подано ли уведомление об обработке персональных данных в Роскомнадзор.
  7. Есть ли внутренний порядок действий на случай утечки данных с сайта.
  8. Проверены ли интеграции с зарубежными сервисами на предмет трансграничной передачи данных.
  9. Обновляется ли политика при добавлении новых форм или сервисов на сайт.

Частые вопросы

Нужна ли политика обработки персональных данных, если на сайте только форма подписки на новости?
Да, email - это персональные данные, и на его сбор распространяются те же требования, что и на любые другие формы.

Достаточно ли одной общей фразы о согласии в подвале сайта?
Общая фраза в футере обычно не считается надлежащим образом оформленным согласием - предпочтительнее отдельный чекбокс рядом с конкретной формой.

Какая ответственность предусмотрена за отсутствие политики обработки данных?
По ч.1 ст.13.11 КоАП для юридических лиц штраф составляет от 10 000 до 30 000 рублей; при повторном нарушении суммы по другим частям статьи выше.

Обязательно ли хранить базу пользователей на сервере в России?
Да, ст. 18 ч.5 152-ФЗ требует, чтобы первичный сбор и хранение данных граждан РФ велись в базах данных на территории страны.

С чего начать проверку, если сайт уже давно работает без пересмотра документов?
Стоит начать с сверки текущих форм и подключённых сервисов с действующей политикой - список типовых документов для проверки собран в разделе документов.

Если пройтись по этому чек-листу самостоятельно сложно или не хватает времени, можно заказать независимый разбор сайта - без обязательств и в удобном формате через форму аудита.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 165 сайтов уже проверено.

Начать бесплатную проверку