Бесплатная проверка
Штрафы

Проверка Роскомнадзора сайта: типичные замечания

Как подготовиться к проверке сайта Роскомнадзором: типичные замечания. Документы, технические меры.

Роскомнадзор проверяет сайты на соответствие 152-ФЗ по конкретному набору критериев: наличие политики обработки персональных данных, корректность форм согласия, работу cookie-баннера и локализацию баз данных. Разбираем, какие замечания встречаются чаще всего и как их устранить до визита проверяющих.

Коротко

  • Чаще всего проверяющие находят отсутствие или неполноту политики обработки персональных данных.
  • Форма согласия должна быть отдельной, с чётко читаемым текстом и активным действием пользователя.
  • Cookie-баннер без реальной возможности отказаться от необязательных cookie считается нарушением.
  • Данные российских пользователей должны при первичном сборе обрабатываться на серверах в РФ (ст. 18 ч.5 152-ФЗ).
  • Плановые и внеплановые проверки Роскомнадзора проводятся по разным основаниям, но перечень требований совпадает.

Какие замечания встречаются чаще всего

По практике проверок сайтов замечания повторяются из года в год. Ниже - основные группы нарушений, которые фиксируют инспекторы.

ЗамечаниеНорма законаКак проявляется
Нет политики обработки ПДнст. 18.1 152-ФЗДокумент отсутствует или не опубликован в открытом доступе на сайте
Некорректное согласиест. 9 152-ФЗСогласие "зашито" в общий текст оферты, нет отдельного чекбокса
Не уведомлён Роскомнадзорст. 22 152-ФЗОператор обрабатывает ПДн, но не подал уведомление в реестр операторов
Данные хранятся за рубежомст. 18 ч.5 152-ФЗПервичный сбор и запись данных россиян идут на зарубежный сервер
Нет ответственного за обработку ПДнст. 22.1 152-ФЗНе назначено лицо, отвечающее за организацию обработки данных

Согласие на обработку персональных данных

Форма согласия - один из первых элементов, которые проверяют. Согласие должно быть конкретным, информированным и сознательным (ст. 9 152-ФЗ): пользователь заранее видит, какие данные собираются, для какой цели и кто является оператором. Автоматически проставленная галочка или согласие, объединённое с подпиской на рассылку без права выбора, обычно вызывает вопросы.

Отдельное требование касается трансграничной передачи данных: если сервис использует зарубежные сервисы аналитики, рассылок или CRM, нужно убедиться, что порядок передачи соответствует ст. 12 152-ФЗ, а согласие пользователя это учитывает.

Локализация и трансграничная передача

Часть 5 статьи 18 152-ФЗ обязывает операторов при сборе персональных данных граждан РФ, включая через интернет, обеспечить запись, систематизацию и хранение данных на серверах, физически расположенных в России. Это одно из требований, которое проверяющие оценивают в первую очередь для сайтов с формами регистрации, личным кабинетом или оплатой.

Если часть инфраструктуры размещена за рубежом (например, резервное хранение или отдельные сервисы), стоит зафиксировать, что первичная запись данных всё равно происходит на российском сервере. Подробнее о требованиях к размещению данных можно посмотреть в разделе хостинг-провайдеров.

Cookie-файлы и трекеры

Отдельная категория замечаний связана с cookie-баннерами. Формально закон не описывает их дизайн детально, но с учётом статьи 9 152-ФЗ о согласии сбор данных через необязательные cookie (аналитика, реклама, ретаргетинг) без явного согласия пользователя расценивается как обработка без надлежащего основания. Баннер должен позволять отказаться от необязательных категорий cookie так же просто, как согласиться.

Ответственность за нарушения

Административная ответственность по ст. 13.11 КоАП РФ предусмотрена за разные виды нарушений в сфере обработки персональных данных.

Часть статьиНарушениеШтраф для юрлица
ч.1 ст.13.11Обработка ПДн без законных оснований10 000 - 30 000 руб.
ч.2 ст.13.11Обработка ПДн без надлежащего согласия60 000 - 100 000 руб.
ч.2.1 ст.13.11Повторное нарушение по ч.2100 000 - 300 000 руб.
ч.3.2 ст.13.11Неуведомление Роскомнадзора об утечке в течение 24 часов100 000 - 150 000 руб.
ч.8 ст.13.11Нарушение требования о локализации (ст. 18 ч.5)1 000 000 - 6 000 000 руб.
ч.9 ст.13.11Повторное нарушение по ч.86 000 000 - 18 000 000 руб.

Отдельно с 30 мая 2025 года действуют оборотные штрафы за утечку персональных данных: их размер рассчитывается как процент от выручки компании, а не фиксированной суммой, и применяется в дополнение к другим составам ст. 13.11 КоАП РФ.

Что проверить у себя на сайте

  • На сайте опубликована актуальная политика обработки персональных данных, доступная по прямой ссылке.
  • Формы сбора данных (регистрация, обратная связь, подписка) содержат отдельный чекбокс согласия, не проставленный заранее.
  • Текст согласия указывает цель обработки, перечень данных и оператора.
  • Cookie-баннер даёт возможность отказаться от необязательных cookie так же легко, как принять их.
  • Компания подала уведомление об обработке ПДн в Роскомнадзор, если это требуется по закону.
  • Назначен ответственный за организацию обработки персональных данных (ст. 22.1).
  • Первичная запись данных пользователей из РФ происходит на сервере, расположенном в России.
  • Есть внутренний порядок действий на случай утечки данных, включая уведомление регулятора в течение 24 часов (ст. 21 ч.4).
  • Проверена передача данных сторонним сервисам - аналитике, CRM, платёжным системам.

Частые вопросы

Как узнать, что сайт попал в план проверок Роскомнадзора?
Плановые проверки проводятся по графику, который публикуется заранее; внеплановые - по жалобам или иным основаниям, предусмотренным ст. 20-21 152-ФЗ. Точную информацию по конкретной компании можно уточнить в открытых источниках или через официальные каналы регулятора.

Обязательно ли подавать уведомление в Роскомнадзор?
Обязанность зависит от характера обработки данных: часть операторов освобождена от уведомления по основаниям, перечисленным в ст. 22 152-ФЗ. В спорных случаях стоит свериться с перечнем исключений или провести аудит.

Что делать, если на сайте уже есть замечания?
Стоит начать с приведения в порядок политики обработки ПДн и форм согласия - это база, которую проверяют в первую очередь. Полный список необходимых документов собран в разделе документов.

Распространяются ли требования на небольшие сайты и ИП?
Да, требования 152-ФЗ не зависят от масштаба бизнеса: если сайт собирает персональные данные (имя, телефон, email), правила применяются к любому оператору независимо от организационно-правовой формы.

Как понять, соответствует ли сайт требованиям закона?
Системная проверка включает анализ форм сбора данных, документов, cookie-механизмов и технической инфраструктуры. Отправная точка - самостоятельный аудит по чек-листу выше.

Приведение сайта в соответствие требованиям 152-ФЗ - процесс, который проще проходить поэтапно: сначала документы и согласия, затем техническая часть. Если нужен структурированный взгляд со стороны, можно пройти бесплатный экспресс-аудит и получить список конкретных пунктов для доработки.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку