Аудит сайта на соответствие 152-ФЗ заканчивается отчётом, где десятки пунктов - от отсутствующей политики обработки персональных данных до незащищённого канала передачи форм. Не все находки одинаково важны: часть требует немедленного исправления, часть можно запланировать на ближайший спринт, а часть носит рекомендательный характер. В этой статье - как читать результаты аудита, на какие критерии опираться при расстановке приоритетов и какие нормы 152-ФЗ и КоАП РФ стоят за каждым типом находок.
Коротко
- Находки аудита делятся по критичности: критические, средние и рекомендательные - от них зависит порядок исправления.
- Критические находки чаще всего связаны с отсутствием согласия на обработку персональных данных (ст. 9 152-ФЗ) и отсутствием политики обработки (ст. 18.1).
- За многие нарушения предусмотрена административная ответственность по ст. 13.11 КоАП РФ, включая оборотные штрафы, действующие с 30.05.2025.
- Приоритет исправления определяется не только тяжестью нормы, но и тем, сколько форм и пользователей затрагивает находка.
- Часть находок требует не разовой правки, а изменения процесса - например, порядка получения согласий или локализации баз данных.
Как устроен отчёт аудита
Отчёт аудита обычно строится по разделам сайта: главная страница, формы сбора данных, cookie-механизмы, интеграции со сторонними сервисами, раздел с документами. По каждому разделу фиксируется, какие элементы обработки персональных данных обнаружены и соответствуют ли они требованиям 152-ФЗ. Важно понимать, что сама по себе находка - это констатация факта, а не автоматический штраф; дальнейшие шаги зависят от того, к какой категории риска она относится.
Типовая находка описывается по одной и той же схеме: что обнаружено, какая норма нарушена или под угрозой, какой риск это создаёт и какой объём работ нужен для исправления. Это позволяет сравнивать разнородные пункты между собой и выстраивать очередь исправлений, а не хвататься за всё сразу.
Критерии критичности находок
На практике находки аудита удобно делить на три уровня критичности - критические, средние и рекомендательные. Ниже - обобщённая таблица с примерами и ссылками на нормы.
| Уровень | Типичные находки | Норма | Что грозит |
|---|---|---|---|
| Критический | Нет согласия на обработку персональных данных, нет политики обработки, форма отправляет данные без защиты | ст. 9, ст. 18.1, ст. 19 152-ФЗ | ч. 2, ч. 2.1 ст. 13.11 КоАП, оборотные штрафы |
| Средний | Неполная или устаревшая политика, нет уведомления о трансграничной передаче, не указана цель обработки | ст. 12, ст. 18 ч. 5, ст. 22 152-ФЗ | ч. 1, ч. 3.2 ст. 13.11 КоАП |
| Рекомендательный | Формулировки согласия можно уточнить, нет отдельной формы отзыва согласия, устаревшие ссылки в политике | ст. 9, ст. 21 ч. 4 152-ФЗ | риск при повторной проверке |
Такое деление помогает не тратить ресурсы на второстепенные правки, пока не закрыты критические пробелы. При этом граница между уровнями не абсолютна: одна и та же находка может быть критической для сайта с большим трафиком и средней - для внутреннего сервиса с узкой аудиторией.
Что означают конкретные типы находок
Отсутствие или неполнота согласия на обработку
Если форма собирает персональные данные без явного и отдельного согласия пользователя, это нарушает ст. 9 152-ФЗ, которая требует конкретного, информированного и сознательного согласия. Часто в отчётах видна смежная находка - согласие "зашито" в общий чекбокс с пользовательским соглашением, без отдельной формулировки под обработку персональных данных.
Отсутствие политики обработки персональных данных
Ст. 18.1 152-ФЗ обязывает оператора опубликовать документ, определяющий политику в отношении обработки персональных данных, и обеспечить свободный доступ к нему. Если раздел отсутствует или ссылка нерабочая, это фиксируется как критическая находка - именно с проверки этого документа обычно начинают надзорные проверки.
Трансграничная передача и хранение данных
Использование зарубежных сервисов аналитики, форм или email-рассылок может означать трансграничную передачу персональных данных. Ст. 12 152-ФЗ требует уведомления Роскомнадзора о трансграничной передаче в отдельных случаях, а сама передача должна быть отражена в политике. Ст. 18 ч. 5 152-ФЗ закрепляет требование о локализации: при сборе данных граждан России запись, систематизация и хранение должны вестись с использованием баз данных на территории России. Такая находка требует инвентаризации интеграций и часто - смены инфраструктуры, а не только правки текста.
Уведомление об обработке и права субъекта
Ст. 22, ст. 22.1 и ст. 23 152-ФЗ описывают обязанности оператора по уведомлению уполномоченного органа и права субъекта персональных данных, включая право на отзыв согласия и удаление данных. Если на сайте нет понятного механизма отзыва согласия, это тоже фиксируется как находка - обычно среднего уровня критичности.
Как расставить приоритеты исправления
После того как отчёт классифицирован по уровням критичности, стоит учитывать ещё несколько факторов.
- Сколько форм и разделов сайта затрагивает находка - системная проблема с шаблоном формы важнее точечной опечатки.
- Насколько находка близка к типовым основаниям проверок - отсутствие политики и согласий проверяется чаще прочего.
- Трудоёмкость исправления - правка текста политики займёт часы, смена хостинга - недели.
- Зависимость от подрядчиков - если форму делает сторонняя студия или CMS-плагин, время закладывайте с запасом.
Рабочий подход - сначала закрыть все критические находки, затем средние, и только потом переходить к рекомендательным.
Ответственность за находки, которые остаются без исправления
Административная ответственность по ст. 13.11 КоАП РФ дифференцирована по типу нарушения. Ч. 1 применяется к обработке персональных данных в случаях, не предусмотренных законодательством, либо обработке, несовместимой с целями сбора. Ч. 2 и ч. 2.1 касаются нарушений, связанных с обработкой без согласия или с нарушением условий согласия, при этом для определённых категорий операторов с 30.05.2025 действуют оборотные штрафы, привязанные к выручке компании. Ч. 3.2 касается невыполнения обязанности по локализации баз данных. Ч. 8 и ч. 9 ст. 13.11 КоАП относятся к утечке персональных данных и повторному нарушению после утечки - самая чувствительная категория, где размер штрафов существенно выше стандартных.
Находки, связанные с защитой каналов передачи данных и хранением, стоит рассматривать не только как формальность, но и как фактор риска в случае инцидента. Требования к защите персональных данных при их обработке в информационных системах закреплены в ст. 19 152-ФЗ.
Что проверить у себя на сайте
- Есть ли отдельный чекбокс согласия на обработку персональных данных на каждой форме сбора данных.
- Опубликована ли политика обработки персональных данных и работает ли ссылка на неё из всех форм.
- Актуальны ли в политике цели обработки, состав данных и сроки хранения.
- Используются ли зарубежные сервисы аналитики, чатов, форм и упомянуты ли они в политике.
- Где физически хранятся базы данных с персональными данными пользователей из России.
- Есть ли понятный способ отозвать согласие или запросить удаление данных.
- Настроен ли cookie-баннер и синхронизирован ли он с текстом политики.
- Проверены ли формы обратной связи, подписки и авторизации на предмет избыточного сбора данных.
- Назначено ли ответственное лицо за организацию обработки персональных данных согласно ст. 22.1.
- Подавалось ли уведомление в Роскомнадзор об обработке персональных данных, если оно требуется.
Частые вопросы
Все ли находки аудита требуют немедленного исправления?
Нет. Критические находки - отсутствие согласий и политики - стоит закрывать в первую очередь, остальные можно включить в план на ближайшие недели.
Можно ли получить штраф сразу после аудита, без проверки Роскомнадзора?
Нет, аудит - внутренняя оценка рисков. Ответственность наступает по итогам проверки уполномоченного органа или суда, но чем больше критических находок остаётся, тем выше риск при такой проверке.
Что делать, если сайт на сторонней CMS и часть находок нельзя исправить самостоятельно?
Такие пункты стоит фиксировать отдельно и обсуждать с разработчиком - часть решений, например настройка cookie-баннера, обычно доступна через стандартные инструменты платформы.
Как часто нужно повторять аудит после исправления находок?
Разумная практика - повторять проверку после значимых изменений на сайте, а также не реже раза в год.
Где посмотреть точные формулировки норм, на которые ссылается отчёт?
Перечень статей 152-ФЗ и связанных норм КоАП РФ удобно держать под рукой в разделе документов.
Список находок - это не приговор, а рабочий план: разумно распределить усилия по уровню критичности, и большинство критических пробелов закрывается без серьёзных изменений архитектуры сайта.
Если после разбора отчёта остались вопросы по конкретным пунктам, можно свериться со формой аудита и пройти проверку заново после исправлений - это помогает убедиться, что критические находки действительно закрыты.