Автоматический сканер сайта - удобный первый шаг для проверки соответствия 152-ФЗ: он быстро находит формы сбора персональных данных, проверяет наличие политики конфиденциальности и cookie-баннера. Но результаты такого сканирования - это ориентир, а не итоговый вывод о соответствии закону. Разберём, что именно видит автоматика, а что остаётся за кадром и требует ручной проверки документов и внутренних процессов.
Коротко
- Сканер анализирует то, что видно на страницах сайта: формы, cookie, ссылки на документы.
- Он не читает содержание политики конфиденциальности и не оценивает её соответствие ст. 18.1 152-ФЗ.
- Автоматика не проверяет, как данные хранятся, передаются и удаляются внутри компании.
- Результат сканера - повод для дальнейшего разбора, а не готовое заключение об отсутствии нарушений.
- Более полную картину даёт ручной аудит - например, форма на /audit-form.
Что видит автоматический сканер
Сканер обходит страницы сайта как обычный посетитель и ищет технические признаки обработки персональных данных: поля ввода в формах, скрипты сбора аналитики, cookie-файлы, всплывающие уведомления о согласии. Это делает его быстрым инструментом первичной диагностики - за несколько минут можно понять, есть ли на сайте формы с персональными данными и упоминается ли где-то политика конфиденциальности.
| Элемент сайта | Как проверяет сканер | Что остаётся за пределами проверки |
|---|---|---|
| Формы обратной связи | Наличие полей: имя, телефон, email | Есть ли рядом чекбокс согласия и его формулировка |
| Cookie-файлы | Факт установки cookie до и после клика | Корректность категоризации cookie по целям |
| Политика конфиденциальности | Наличие ссылки и страницы по ней | Соответствие текста политики ст. 18.1 152-ФЗ |
| Согласие на обработку | Наличие текста рядом с формой | Является ли согласие конкретным, информированным и сознательным по ст. 9 |
Формы и согласие: где чаще всего ошибаются
Формальное наличие галочки "согласен на обработку персональных данных" сканер фиксирует как факт. Но закон требует не просто текста рядом с полем, а конкретного и осознанного согласия субъекта (ст. 9 152-ФЗ). Автоматика не может оценить, читаемо ли согласие, не предустановлена ли галочка по умолчанию, доступен ли текст согласия для ознакомления до отправки формы.
То же касается целей обработки: сканер не знает, зачем компания собирает данные и совпадает ли это с тем, что указано в политике. Это уже вопрос внутренних процессов, а не технической проверки страницы.
Cookie-баннеры: наличие не равно корректность
Многие сканеры отмечают cookie-баннер как признак соответствия. Но важно, что происходит технически: устанавливаются ли аналитические и рекламные cookie до получения согласия пользователя, есть ли реальная возможность отказаться, а не только "принять всё". Разбор терминологии и требований к cookie на сайтах разобран отдельно в материале о корректных формулировках - см. /anglicisms.
| Ситуация | Видно сканеру | Требует ручной проверки |
|---|---|---|
| Баннер показывается при заходе | Да, факт отображения | Работает ли отказ технически, а не только визуально |
| Cookie ставятся до клика | Можно зафиксировать по сетевым запросам | Какие именно данные передаются третьим лицам |
| Есть ссылка на политику cookie | Да | Соответствует ли текст политики фактическому поведению сайта |
Что вообще нельзя проверить сканером
За пределами возможностей автоматической проверки остаются внутренние процессы компании, которые напрямую регулируются законом:
- Наличие и содержание документов оператора персональных данных: политики, приказов, положений (ст. 18 ч. 5 152-ФЗ).
- Уведомление в уполномоченный орган об обработке персональных данных (ст. 22, 22.1 152-ФЗ) - сканер не имеет доступа к таким сведениям.
- Порядок хранения и защиты данных, включая размещение баз данных на территории РФ (ст. 18 ч. 5).
- Процедуры реагирования на запросы субъектов персональных данных - уточнение, блокирование, уничтожение (ст. 20, 21 ч. 4).
- Меры по обеспечению безопасности при обработке данных (ст. 19 152-ФЗ).
- Порядок и основания трансграничной передачи данных (ст. 12).
- Уведомление регулятора об инцидентах, связанных с утечкой данных (ст. 21, ст. 23).
Список актуален с учётом положений о полноте документов, требуемых для операторов персональных данных согласно 152-ФЗ.
Почему точность результата зависит от глубины проверки
Сканер хорошо справляется с задачей первичного скрининга: он покажет, есть ли вообще на сайте формы, cookie и упоминания политики. Но интерпретация результата требует контекста. Например, отсутствие явного согласия рядом с формой - это техническая находка, а вот квалификация нарушения и его серьёзность зависят от того, какие данные собираются, для каких целей и есть ли у оператора надлежащим образом оформленные документы.
Именно поэтому результаты автоматической проверки стоит рассматривать как список гипотез для дальнейшей проверки, а не как готовый вердикт. Комплексная проверка, которая учитывает и техническую часть сайта, и документы оператора, доступна через форму на странице /audit-form.
Ответственность за неполную картину
Если сайт формально прошёл автоматическую проверку, но не соответствует закону по существу - например, отсутствуют требуемые документы или не подано уведомление об обработке персональных данных, - это не снимает ответственности. С 30 мая 2025 года в КоАП РФ по ст. 13.11 действуют оборотные штрафы, размер которых привязан к выручке компании, а не является фиксированной суммой. Отдельные составы предусмотрены за необеспечение безопасности при обработке данных (ч. 2, ч. 2.1 ст. 13.11), за повторные нарушения (ч. 3.2), а также за нарушения, связанные с локализацией и хранением баз данных (ч. 8, ч. 9). Часть 1 ст. 13.11 касается общих нарушений порядка обработки персональных данных, включая отсутствие надлежащего согласия.
Что проверить у себя на сайте
- Есть ли на сайте отдельная страница с политикой обработки персональных данных и доступна ли она из футера.
- Стоит ли рядом с каждой формой сбора данных чекбокс согласия и не предустановлен ли он по умолчанию.
- Совпадают ли заявленные в политике цели обработки с реальными формами и скриптами на сайте.
- Показывается ли cookie-баннер до, а не после установки аналитических и рекламных cookie.
- Есть ли у оператора внутренние документы: положение об обработке персональных данных, приказ о назначении ответственного лица.
- Подано ли уведомление об обработке персональных данных в уполномоченный орган, если оно требуется по закону.
- Определён ли порядок ответа на обращения субъектов персональных данных - об уточнении, блокировании или удалении данных.
- Если данные передаются за рубеж или третьим лицам - оформлены ли соответствующие основания и договоры.
- Хранятся ли базы данных пользователей РФ на серверах, расположенных на территории России.
Частые вопросы
Достаточно ли автоматического сканера, чтобы убедиться в соответствии сайта 152-ФЗ?
Нет. Сканер покажет технические признаки на сайте, но не проверит документы оператора, уведомление регулятора и внутренние процессы обработки данных.
Может ли сканер ошибочно посчитать сайт соответствующим закону?
Да, если на сайте формально есть баннер и ссылка на политику, но их содержание не соответствует фактической обработке данных, автоматическая проверка это не всегда распознает.
Нужно ли проверять сайт повторно после изменений на нём?
Да, любое добавление новой формы, виджета или скрипта аналитики может изменить картину обработки персональных данных, поэтому стоит повторять проверку регулярно.
С чего лучше начать, если сканер нашёл нарушения?
С уточнения, какие именно данные и с какой целью собираются, и сверки этого списка с действующими документами оператора и текстом политики конфиденциальности.
Где посмотреть требования к самим документам оператора?
Общий разбор требуемых документов и их структуры собран в материале /documents.
Автоматическая проверка - хорошая отправная точка, но не финальный ответ. Если результаты сканера вызывают вопросы, есть смысл разобраться в них подробнее - без спешки и без лишней драматизации.