Три слоя проверки Роскомнадзора по 152-ФЗ

Три слоя проверки Роскомнадзора по 152-ФЗ: реестр, документы и реальный код сайта

Обновлено: июнь 2026 г. Штрафы актуализированы по ФЗ № 420-ФЗ от 30.11.2024, вступившему в силу 30 мая 2025 г.

С 2022 года РКН перешёл от единичных проверок к автоматизированным кампаниям совместно с Прокуратурой РФ — под сканирование попадают тысячи сайтов в месяц. Штраф за повторное нарушение локализации данных достигает 18 000 000 ₽, а первичная проверка запускается без жалоб — роботом, автоматически.

Регулятор не читает политику конфиденциальности сверху вниз. Он работает как аудитор с чек-листом из трёх уровней. Большинство материалов описывают только верхний слой — документы. Эта статья разберёт все три, включая анализ кода, который конкуренты не раскрывают. Начать с быстрой проверки первого слоя можно на scanbase.ru.

Почему РКН усилил проверки: контекст 2024–2026

Ключевые изменения: ФЗ № 420-ФЗ от 30.11.2024 резко увеличил штрафы (вступил в силу 30 мая 2025). С 1 января 2026 года дела по ст. 13.11 КоАП рассматривают мировые судьи — это ускорило правоприменение. В апреле 2026 московский суд оштрафовал три иностранные компании за нарушение локализации на 2 млн, 1 млн и 2 млн ₽ каждую — норма работает, не теоретически.

Тип проверки Кто попадает Триггер Предупреждение
Плановая Крупные операторы из реестра График РКН 3 рабочих дня
Внеплановая Любой оператор Жалоба, утечка, сигнал прокуратуры Уведомление или без
Дистанционная автоматическая Все сайты Массовое сканирование Без предупреждения
Выездная Организации с ИСПДн По результатам дистанционной 24 часа
⚠️ Если на вашем сайте есть хотя бы одно поле ввода данных пользователя — вы оператор ПДн. Это касается ИП, самозанятых, НКО, лендингов с формой «оставьте телефон». Исключений по организационно-правовой форме в 152-ФЗ нет.

Слой 1 — Реестр операторов персональных данных

Первая точка проверки: автоматизированный робот РКН сверяет домен сайта с базой реестра операторов (pd.rkn.gov.ru). Обязанность подачи уведомления — ст. 22 152-ФЗ. Штраф за отсутствие: ч. 10 ст. 13.11 КоАП — 100 000–300 000 ₽ для юрлиц (актуально 2026).

Как проверить статус в реестре

  1. Узнать ИНН организации — из реквизитов на сайте или через whois example.ru (поле registrant/org у ряда .ru-доменов).
  2. Открыть pd.rkn.gov.ru → раздел «Реестр операторов» → поиск по ИНН.
  3. Сверить данные уведомления с реальностью: совпадают ли заявленные категории ПДн с тем, что реально собирают формы на сайте.
💡 Критичный момент, который конкуренты упускают: даже если вы в реестре, инспектор сверяет данные уведомления с реальным сайтом. В уведомлении написано «только ФИО и email» — а форма регистрации дополнительно запрашивает дату рождения и телефон. Это нарушение.

Слой 2 — Документы на сайте

Конкуренты описывают этот слой поверхностно: «нужна политика конфиденциальности». Ниже — операционный перечень с привязкой к статьям закона и типичными ошибками.

Документ / элемент Норма закона Типичная ошибка
Политика конфиденциальности Ст. 18.1 152-ФЗ PDF без индексации; шаблон 2018 года без актуализации
Согласие на обработку ПДн (чекбокс) Ст. 9 152-ФЗ Pre-checked (галочка по умолчанию)
Cookie-уведомление Ст. 6 152-ФЗ (для cookie с ПДн), позиция РКН Баннер есть, но согласие не фиксируется и нет возможности отказать
Согласие на рекламную рассылку Ст. 18 Закона о рекламе Объединено с согласием на обработку ПДн в одном чекбоксе
Информация об операторе Ст. 14 152-ФЗ Только название ООО без реквизитов

Важно про cookie-баннер: наличие баннера ≠ соответствие. РКН оценивает, предоставлена ли реальная возможность отказаться, гранулированы ли категории (аналитика / маркетинг / необходимые), фиксируется ли выбор. Баннер без кнопки «Отказать» — то же самое, что его отсутствие.

Про согласие: «продолжая использование сайта, вы соглашаетесь» — не является согласием по позиции РКН. Требуется конкретное, информированное, свободное и однозначное согласие.

Слой 3 — Реальный код сайта: что видит автоматический сканер

Это главный дифференциатор. Документы могут быть идеальными — но если в коде страницы есть скрипты и запросы, отправляющие данные за рубеж, это самостоятельное нарушение (ст. 18.1 152-ФЗ, нарушение локализации). Штраф — до 6 000 000 ₽, повторно до 18 000 000 ₽.

Что ищет сканер РКН в коде

Что ищут Норма Риск
Пиксели аналитики, передающие данные на зарубежные серверы Ст. 18.1 Высокий
Формы, отправляющие ПДн на иностранные SaaS-серверы Ст. 18.1 Критический
Авторизация через иностранные сервисы (Google/Apple/Facebook) Поправки КоАП 09.06.2026 Критический
Скрытые формы, собирающие данные без согласия Ст. 6 Критический
Pre-checked чекбокс согласия Ст. 9 Высокий
HTTP (не HTTPS) на страницах с формами Ст. 19 Средний

Как проверить свой сайт на уровне кода — практически

Покажем на учебном примере с демо-сайтом «ООО Ромашка», в котором намеренно зашиты типовые нарушения (GA4, Яндекс.Метрика, FB Pixel, Hotjar, Intercom, форма на formspree.io, вход через Google, pre-checked согласие).

Шаг 1. Все внешние хосты, которым страница шлёт запросы

$ grep -oE 'https?://[a-zA-Z0-9.-]+' index.html | sort -u

https://accounts.google.com
https://connect.facebook.net
https://formspree.io
https://mc.yandex.ru
https://static.hotjar.com
https://widget.intercom.io
https://www.googletagmanager.com

Шаг 2. Отфильтровать трекеры и аналитику — передача ПДн третьим лицам

$ grep -oE 'https?://[a-zA-Z0-9.-]+' index.html | sort -u | \
    grep -Ei 'googletagmanager|google-analytics|mc.yandex|facebook|hotjar|intercom'

https://connect.facebook.net
https://mc.yandex.ru
https://static.hotjar.com
https://widget.intercom.io
https://www.googletagmanager.com

Пять интеграций передают пользовательские данные на сторонние серверы. Каждая должна быть упомянута в политике и не нарушать требования локализации (ст. 18.1).

Шаг 3. Куда уходят формы — action на чужом сервере = сбор ПДн вне РФ

$ grep -oE 'action="[^"]+"' index.html

action="https://formspree.io/f/mqkrabcd"

Форма заказа (ФИО, email, телефон) отправляется на formspree.io — сервис в США. Первичный сбор ПДн граждан РФ за рубежом: прямое нарушение локализации.

Шаг 4. Вход через иностранный сервис

$ grep -oE 'accounts\.google\.com[^"]*' index.html

accounts.google.com/o/oauth2/auth?client_id=demo

С 9 июня 2026 года за авторизацию через Google, Apple и аналогичные иностранные сервисы для юрлиц — 500 000–700 000 ₽, повторно 1 400 000–2 000 000 ₽ (поправки в КоАП от 09.06.2026).

Шаг 5. Согласие проставлено по умолчанию

$ grep -n 'checked' index.html

31: <label><input type="checkbox" name="consent" checked> Согласен на обработку и рекламную рассылку</label>

Два нарушения в одной строке: галочка по умолчанию (согласие недействительно по ст. 9) и объединение «обработка + реклама» в одном чекбоксе (нарушение ст. 18 Закона о рекламе).

Метод без кода: DevTools → Network

  1. Открыть сайт в Chrome, нажать Cmd+Option+I (macOS) или F12 (Windows).
  2. Вкладка Network, поставить ☑ Preserve log.
  3. Заполнить и отправить любую форму на сайте.
  4. В колонке Domain видно все хосты, получившие запросы. Не-.ru и иностранные IP — кандидаты на нарушение локализации.

Связь трёх слоёв — почему нельзя исправить один и игнорировать другие

Типичный сценарий: оператор зарегистрирован в реестре (слой 1 ✅), политика опубликована (слой 2 ✅), но в политике написано «данные не передаются третьим лицам», а в коде стоит FB Pixel, отправляющий данные на серверы Facebook в США (слой 3 ❌). Итог: нарушение двух статей одновременно — несоответствие политики реальности + нарушение локализации.

Полный чек-лист по трём слоям

Выполнено: 0/14

Слой 1 — Реестр
  • Определить: является ли организация оператором ПДн (есть ли любая форма сбора данных)
  • Проверить наличие в реестре операторов на pd.rkn.gov.ru по ИНН
  • Убедиться, что данные уведомления актуальны — цели, категории ПДн, местонахождение баз
  • При изменении данных — подать уведомление об изменениях
Слой 2 — Документы
  • Политика конфиденциальности: опубликована, доступна без авторизации, ссылка в футере
  • Чекбоксы согласия: пустые по умолчанию, со ссылкой на политику, у каждой формы
  • Согласие на рекламу: отдельный чекбокс, не объединён с согласием на обработку ПДн
  • Cookie-баннер: есть кнопка «Отказать», согласие фиксируется, категории гранулированы
  • В политике перечислены ВСЕ реальные получатели данных — включая аналитику, CRM, чаты
Слой 3 — Код
  • Все формы отправляют данные на серверы в РФ (проверить атрибут action каждой формы)
  • Авторизация через иностранные сервисы убрана или заменена на ЕСИА / российский сервис
  • Все сторонние скрипты идентифицированы (grep или DevTools) и упомянуты в политике
  • Сайт работает только по HTTPS, нет страниц с формами на HTTP
  • Проведён технический аудит через DevTools (Network) или специализированный сканер
✅ 14 из 14 — сайт готов к проверке РКН по всем трём слоям.

Таблица штрафов — актуально 2026 (ФЗ № 420-ФЗ)

Нарушение Часть ст. 13.11 Граждане Должн. лица Юрлица
Обработка без законного основания ч. 1 10–15 тыс 50–100 тыс 150–300 тыс
Обработка без согласия / порок согласия ч. 2 10–15 тыс 100–300 тыс 300–700 тыс
Нет политики обработки ПДн ч. 3 1,5–3 тыс 6–12 тыс 30–60 тыс
Нарушение локализации (базы не в РФ) ч. 8 30–50 тыс 100–200 тыс 1–6 млн
Повторное нарушение локализации ч. 9 6–18 млн
Неуведомление РКН о намерении обработки ч. 10 5–10 тыс 30–50 тыс 100–300 тыс

Штрафы за утечки (новые составы)

Нарушение Юрлица
Неуведомление РКН об утечке в 24 часа1–3 млн
Утечка 1 000–10 000 субъектов3–5 млн
Утечка 10 000–100 000 субъектов5–10 млн
Утечка более 100 000 субъектов10–15 млн
Утечка спецкатегорий ПДн / биометрии10–20 млн
Повторная утечка (оборотный штраф)1–3% годовой выручки, мин ~20–25 млн, макс 500 млн

Источник: КонсультантПлюс, ст. 13.11 КоАП РФ; обзор реформы от 30.05.2025 consultant.ru/legalnews/28492/

Частые вопросы

Как РКН узнаёт о нарушениях, если я не подавал уведомление? +

С 2022 года РКН использует автоматизированное сканирование: роботы обходят сайты и выявляют признаки сбора ПДн без документации. Жалоба пользователя не нужна — сайт может попасть под проверку в любой момент в рамках планового мониторинга.

Нужно ли регистрироваться в реестре, если у меня только форма подписки? +

Да. Форма с полем email — это сбор персональных данных. Если вы не попадаете в исчерпывающий перечень исключений ч. 2 ст. 22 152-ФЗ (например, данные не используются для оценки деловых качеств и не обрабатываются в рамках договора с субъектом), вы обязаны подать уведомление.

Что такое нарушение локализации и как оно проявляется в коде? +

Нарушение локализации — первичный сбор или хранение ПДн граждан РФ на серверах за пределами России (ст. 18.1 152-ФЗ). В коде это выглядит как: форма с action="https://formspree.io/...", пиксели Facebook/Hotjar на страницах со сбором данных, чат-боты, обрабатывающие данные на зарубежных серверах. Проверить — grep по коду или DevTools → Network → колонка Domain.

Cookie-баннер на сайте уже есть — этого достаточно? +

Нет. РКН оценивает: предоставлена ли возможность отказаться от необязательных cookies, гранулированы ли категории (аналитика / маркетинг / необходимые), фиксируется ли выбор пользователя технически. Баннер без кнопки «Отказать» равнозначен его отсутствию.

Как быстро нужно устранить нарушение после предписания РКН? +

Стандартный срок по предписанию — 10 рабочих дней. Повторное нарушение в течение года кратно увеличивает санкции — для юрлиц по составу нарушения локализации до 18 000 000 ₽.

Достаточно ли шаблонной политики конфиденциальности из интернета? +

Нет. РКН сверяет содержание политики с данными в реестре операторов и с реальными данными, которые собирает сайт (слой 3). Шаблон, не отражающий реальные процессы обработки и реальных получателей данных — основание для предписания.

Могут ли проверить сайт ИП или самозанятого? +

Да. Любое лицо, собирающее ПДн через веб-форму, является оператором по ст. 3 152-ФЗ. Исключений по организационно-правовой форме в законе нет — ИП, самозанятый и НКО проверяются так же, как ООО.

Как за 5 минут проверить, уходят ли данные за рубеж? +

Откройте сайт в Chrome, нажмите Cmd+Option+I (или F12), вкладка Network, включите Preserve log и заполните форму. В колонке Domain видны все хосты-получатели. Не-.ru и иностранные серверы — кандидаты на нарушение локализации.

Проверьте все три слоя за 5 минут

Автоматический сканер находит нарушения в реестре, документах и коде — до того как это сделает регулятор

Запустить проверку →
ОП
Олег Просин
Основатель ScanBase. Эксперт по защите персональных данных и соответствию сайтов требованиям 152-ФЗ.

Meta Platforms Inc. (включая социальные сети Facebook и Instagram) признана в России экстремистской организацией, её деятельность на территории РФ запрещена.