Проверка сайта на 152-ФЗ: полное руководство и чек-лист 2026

Проверка сайта на 152-ФЗ: полное руководство и чек-лист 2026

Обновлено 20 июля 2026 года · нормы сверены с действующими редакциями 152-ФЗ и КоАП

Большинство владельцев сайтов уверены, что с 152-ФЗ у них порядок: политика конфиденциальности опубликована, галочка в форме стоит. Проверка обычно показывает другое. В наших исследованиях сайтов образовательных организаций сторонние скрипты грузились до получения согласия практически везде, а политика обработки данных оказывалась дефектной у подавляющего большинства — при том что документ формально был у всех.

Расхождение между «документы оформлены» и «сайт ведёт себя правильно» — это и есть то, за что штрафуют. Ниже — что именно проверять, как проверить самостоятельно, что можно автоматизировать, а что нельзя, и как привести сайт в порядок по шагам.

Кого касается закон и что считается персональными данными

Федеральный закон № 152-ФЗ регулирует обработку персональных данных физических лиц. Оператором вы становитесь не после регистрации где-либо, а в момент, когда начинаете собирать данные. Это юридический факт, а не выбор.

Достаточно любого из этих элементов на сайте:

  • форма заявки или обратной связи с полями «Имя», «Телефон», «E-mail»;
  • подписка на рассылку;
  • онлайн-чат или виджет обратного звонка;
  • регистрация личного кабинета, корзина, оформление заказа;
  • аналитические счётчики и рекламные пиксели, собирающие IP и поведение.

Что относится к персональным данным

ТипПримерыНюанс
ПрямыеФИО, телефон, email, адрес доставкиОчевидны и обычно учтены
КосвенныеIP-адрес, идентификаторы cookie, история кликов, идентификатор устройстваПризнаются персональными, если позволяют идентифицировать человека. Именно их чаще всего забывают
Специальные (ст. 10)Сведения о здоровье, национальность, убежденияУсиленный режим, отдельное согласие
Биометрические (ст. 11)Фото и видео для идентификации, слепок голосаТребуют отдельного письменного согласия
💡 Сайт-визитка без единой формы — не автоматически «вне закона». Но если на нём стоит счётчик аналитики, сбор данных уже идёт, а значит, нужны политика и корректное информирование о cookie.

Чем рискует бизнес: штрафы 2026

Суммы в статье 13.11 КоАП пересматривались несколько раз, последний крупный пересмотр действует с 30 мая 2025 года. Выдержка по составам, которые реально ловятся на сайте:

НарушениеНормаДолжностное лицо / ИПЮридическое лицо
Обработка ПДн без законных основанийч. 1 ст. 13.1150 000–100 000 ₽150 000–300 000 ₽
Обработка без письменного согласия там, где оно обязательноч. 2100 000–300 000 ₽300 000–700 000 ₽
Нет политики обработки ПДн на сайтеч. 36 000–12 000 ₽30 000–60 000 ₽
Нарушение локализации: база не в Россиич. 8100 000–200 000 ₽1–6 млн ₽
Не подано уведомление в Роскомнадзорч. 1030 000–50 000 ₽ (ИП — 100 000–300 000 ₽)100 000–300 000 ₽
Утечка данных до 10 тыс. субъектовч. 12200 000–400 000 ₽3–5 млн ₽

Полная таблица по всем составам, включая оборотные штрафы за повторные утечки, — в отдельном материале о штрафах за нарушение 152-ФЗ. С 28 декабря 2025 года дела по статье 13.11 рассматривают мировые судьи.

⚠️ Поводом для внеплановой проверки достаточно жалобы одного пользователя. Отдельный риск — предписание об устранении: невыполнение в срок само по себе образует состав.

Что проверять: чек-лист по 8 направлениям

1
Инвентаризация: какие данные сайт собирает на самом деле

Данные собираются не только видимыми формами. Виджеты, пиксели и счётчики, подключённые через менеджер тегов, работают в фоне, и владелец сайта о половине из них не знает. Начинать нужно с полного списка точек сбора: формы, чаты, калькуляторы, счётчики, рекламные пиксели, сервисы записи сессий.

Ключевой вопрос по каждой точке: какие поля собираются, куда данные уходят и на каком основании.

2
Политика обработки персональных данных

Публикация политики — обязанность по ст. 18.1 152-ФЗ. Документ должен быть доступен с любой страницы и содержать: категории собираемых данных, цели по каждой категории, правовые основания, сроки хранения, условия передачи третьим лицам, права субъекта и порядок их реализации, контакты оператора, дату актуализации.

Типичные дефекты: шаблон с чужими реквизитами; документ 2019–2021 годов без учёта поправок; перечислены сервисы, которых на сайте нет, и не перечислены те, что есть; PDF без текстового слоя; битая ссылка в футере.

3
Формы и согласия

Согласие должно быть конкретным, информированным и сознательным. Практические требования: чекбокс не отмечен заранее; рядом рабочая ссылка на политику; согласие на обработку отделено от принятия оферты; согласие на рекламные рассылки — отдельным чекбоксом; в тексте указана цель.

Частая ошибка: одно согласие «на всё» — на обработку, рассылку и передачу партнёрам сразу. При споре такое согласие легко оспорить целиком.

4
Cookie и трекеры до согласия

Самое массовое нарушение из тех, что мы видим в сканах. Баннер стоит, но аналитические и рекламные скрипты срабатывают в момент загрузки страницы — до того, как посетитель что-либо нажал. Формально согласие получено, фактически данные уже ушли.

Корректный cookie-баннер: информирует о типах cookie, даёт возможность отказаться от нетехнических (не только «Принять все»), содержит ссылку на политику и, главное, блокирует нетехнические скрипты до получения согласия.

5
Локализация и трансграничная передача

Базы данных, в которых собираются и хранятся персональные данные граждан России, должны находиться в России — требование ч. 5 ст. 18 152-ФЗ. Отдельно регулируется передача данных за рубеж: до её начала подаётся уведомление в Роскомнадзор, а для стран вне утверждённого перечня требуется дождаться решения регулятора. Разбор — в материале о трансграничной передаче.

Проверять нужно каждый сервис отдельно: хостинг, CRM, сервис рассылок, конструктор форм, чат, хранилище файлов, шрифты и капчу.

6
Уведомление в Роскомнадзор и запись в реестре

Проверьте себя в реестре операторов на pd.rkn.gov.ru по ИНН. Если записи нет — уведомление не подано, а это отдельный состав с 30 мая 2025 года. Учтите: основания, которые раньше освобождали от уведомления (только данные сотрудников, только исполнение договора, только ФИО), утратили силу с 1 сентября 2022 года. Подробно — в инструкции как заполнить уведомление в РКН.

7
Внутренние документы

Публичная политика — только вершина. При проверке запрашивают пакет: приказ о назначении ответственного за организацию обработки, положение об обработке ПДн, перечень обрабатываемых данных и мест хранения, журнал учёта обращений субъектов, подтверждение инструктажа сотрудников, договоры-поручения с подрядчиками, которым передаются данные.

8
Сверка: совпадает ли заявленное с фактическим

Финальный и самый недооценённый шаг. Политика перечисляет одни сервисы, а страница грузит другие. В уведомлении написано «трансграничная передача не осуществляется», а капча и шрифты тянутся с зарубежных серверов. Заявлен срок хранения, которого никто не соблюдает.

Проверяющему не нужно ничего доказывать сложным путём: расхождение между документом и поведением сайта видно снаружи.

Ручная проверка в браузере за 30 минут

Что можно сделать самостоятельно, без инструментов:

  1. Откройте сайт в режиме инкогнито. Появился ли баннер до любых действий?
  2. DevTools (F12) → Application → Cookies. Ничего не нажимая, посмотрите, какие cookie уже установлены и с каких доменов. Всё нетехническое здесь — потенциальное нарушение.
  3. DevTools → Network, перезагрузите страницу. Отфильтруйте по внешним доменам: увидите, куда уходят запросы. Ищите зарубежные адреса аналитики, капчи, шрифтов, чатов.
  4. Футер каждого шаблона страницы. Ссылка на политику есть? Открывается? Ведёт на актуальный документ, а не на 404?
  5. Каждая форма. Чекбокс не отмечен заранее? Ссылка на политику рядом рабочая? Согласие на рассылку отделено?
  6. Реестр операторов на pd.rkn.gov.ru. Поиск по ИНН — запись есть и сведения актуальны?
💡 Проверять нужно не только главную. Формы на внутренних страницах, лендингах под рекламу и в блоге живут своей жизнью и чаще всего отстают от исправлений.

Что автопроверка находит, а что нет

Честный ответ важнее рекламного: автоматический аудит закрывает не всё, и понимать границу нужно до того, как вы решите, что «сайт проверен».

Проверяется автоматическиТребует человека
Сторонние скрипты и трекеры, включая срабатывающие до согласияФактическое место хранения баз и договоры с подрядчиками
Наличие и доступность политики, полнота обязательных разделовЮридическое качество формулировок под конкретный бизнес
Формы, чекбоксы, ссылки на политику, разделение согласийВнутренние приказы, регламенты, инструктажи
Признаки трансграничной передачи и локализацииОценка законности конкретной цепочки передачи данных
Наличие записи в реестре операторов РКНСоответствие заявленного в уведомлении реальным процессам компании

Как устроена проверка в ScanBase

Раз уж речь о границах автоматизации, скажем прямо, чем наш подход отличается от «чекера по списку признаков»:

  • Сайт открывается как настоящим пользователем. Страница рендерится в браузере, а не читается как исходный HTML: скрипты, подключённые через менеджер тегов и цепочки загрузок, статичным запросом не видны.
  • Документы сверяются с фактическим поведением. Отдельный слой читает политику, оферту и согласие, проверяет обязательные разделы и показывает расхождения: политика обещает одно, формы и скрипты делают другое. Цитаты из документа проверяются программно, а не пересказываются.
  • Оператор сверяется с реестром РКН по ИНН — фактом записи, а не упоминанием в тексте политики.
  • Осторожность вместо угадывания. Если данных для вывода не хватает, проверка ставит пометку «проверьте вручную», а не выдаёт нарушение со штрафом. Ложный вердикт в юридической теме дороже пропуска.
  • На выходе не список проблем, а план: приоритеты P1/P2/P3 и техническое задание для разработчика — то, что можно передать в работу как есть.
  • История контроля сохраняется: что нашли, что устранили и когда. При проверке это аргумент добросовестности, а не пересказ по памяти.
  • Регулярный мониторинг, потому что соответствие сползает: маркетолог добавит пиксель, подрядчик подключит виджет — и сайт снова расходится с документами.

Проверьте сайт по всем направлениям сразу

Скан покажет трекеры до согласия, дефекты политики, формы без корректного согласия, трансграничную передачу и запись в реестре РКН

Запустить проверку →

Отдельный случай: Google Analytics и Яндекс Метрика

Вопрос, который задают чаще всего. Разница между двумя счётчиками принципиальная, но не в том, что «один разрешён, другой запрещён».

Google Analytics передаёт данные посетителей на серверы за пределами России. Это трансграничная передача со всеми её требованиями: уведомление регулятора до начала передачи, законное основание, отражение в политике. Само по себе использование сервиса не запрещено — незаконной его делает передача без выполнения этих условий.

Яндекс Метрика снимает вопрос локализации, но не отменяет остальные: счётчик всё равно должен быть указан в политике как третье лицо, а его загрузка — гейтиться согласием на аналитические cookie. Мы разбирали различия подробнее в сравнении Метрики и Google Analytics.

⚠️ Наименее заметный источник проблем — не сами счётчики, а «мелочи»: капча, веб-шрифты, встроенные видео, карты и виджеты соцсетей. Они подгружаются с зарубежных серверов и передают IP посетителя ещё до того, как он что-то нажал.

Особенности по типам сайтов

Лендинг и сайт-визитка

Минимальный контур: политика, корректное согласие в форме, cookie-баннер с реальной блокировкой скриптов, уведомление в РКН. Главный риск — уверенность «мы слишком маленькие, нас это не касается». Размер бизнеса на обязанности не влияет, а лендинги под рекламу почти всегда несут набор пикселей.

Интернет-магазин

Добавляются адреса доставки, история заказов, платёжные данные. Отдельно: передача данных курьерским службам и маркетплейсам — это передача третьим лицам, которая должна быть отражена в политике и обеспечена договором-поручением. Платёжные данные не должны проходить через ваш сервер без соответствующей инфраструктуры.

Корпоративный сайт и B2B

Недооценённый раздел — «Карьера». Резюме соискателя — это персональные данные, часто со специальными категориями, и хранить их «на всякий случай» без основания нельзя. Второй пробел — данные представителей контрагентов, которые обрабатываются на другом основании, чем данные клиентов.

Сервис, SaaS, личный кабинет

Самый высокий уровень требований: пользовательские данные в приложении, разграничение ролей доступа, журналирование, договоры поручения с B2B-клиентами, сроки хранения и процедура удаления по запросу. Здесь автоматическая проверка внешнего периметра — только первый слой.

Медицина, образование, дети

Отраслевые профили с усиленными требованиями: данные о здоровье и данные несовершеннолетних относятся к чувствительным. Мы разбирали их отдельно — для сайтов медицинских клиник и образовательных организаций.

План приведения в соответствие

Минимальный комплект, если нужно быстро закрыть критичное: политика, соответствующая реальному сайту; корректные согласия в формах; блокировка нетехнических скриптов до согласия; уведомление в РКН. Это не полное соответствие, но снимает самые дорогие и самые заметные снаружи риски.

Выполнено: 0/7

  • Провести инвентаризацию точек сбора данных и внешних сервисов — 1–2 дня
  • Переписать политику под реальную инфраструктуру, а не по шаблону — 2–3 дня
  • Исправить формы: чекбоксы, ссылки, разделение согласий — 1 день
  • Настроить cookie-баннер так, чтобы он реально блокировал скрипты до согласия — 1 день
  • Проверить инфраструктуру: где хранятся данные, что уходит за рубеж — 2–5 дней
  • Подать или актуализировать уведомление в Роскомнадзор — 1–2 дня
  • Поставить регулярную перепроверку: при каждом изменении сайта и планово раз в квартал

Седьмой пункт — тот, который обычно пропускают. Соответствие не является состоянием, которого достигают один раз: каждый новый виджет, пиксель или форма возвращает сайт к началу списка.

Частые вопросы

Нужно ли соблюдать 152-ФЗ, если у меня простой сайт-визитка без форм? +

Если сайт не собирает данные вообще — ни формами, ни счётчиками, ни трекерами — обязанностей почти нет. На практике счётчик аналитики стоит почти везде, а он уже собирает IP и идентификаторы. Тогда нужны политика, корректное информирование о cookie и уведомление в РКН.

Google Analytics нарушает 152-ФЗ? +

Сам по себе — нет. Проблему создаёт передача данных на зарубежные серверы без выполнения требований к трансграничной передаче: уведомления регулятора, законного основания и отражения в политике. Плюс счётчик не должен грузиться до получения согласия на аналитические cookie.

Достаточно ли поставить cookie-баннер? +

Баннер сам по себе ничего не решает. Значение имеет, блокирует ли он нетехнические скрипты до согласия и можно ли отказаться так же просто, как принять. Баннер, который показывается поверх уже запущенных трекеров, соответствия не создаёт.

Можно ли написать политику самому или нужен юрист? +

Составить базовый документ можно самостоятельно, но главное требование — чтобы политика описывала ваш реальный сайт: те сервисы, что действительно подключены, те данные, что действительно собираются. Шаблон с чужими реквизитами создаёт иллюзию соответствия и не защищает. Юрист нужен при специальных категориях данных, трансграничной передаче и нестандартных договорах поручения.

Что будет, если не подать уведомление в Роскомнадзор? +

С 30 мая 2025 года действует ч. 10 ст. 13.11 КоАП: должностные лица — 30 000–50 000 ₽, ИП и юридические лица — 100 000–300 000 ₽. Для субъектов МСП при первом нарушении штраф может быть заменён предупреждением по ст. 4.1.1 КоАП.

Как часто нужно повторять проверку? +

При каждом существенном изменении: новая форма, новый сторонний сервис, редизайн, новая посадочная страница под рекламу. Планово — не реже раза в квартал: законодательство обновляется, а подключённые сервисы меняются без ведома юриста.

Заменяет ли автоматическая проверка юридический аудит? +

Нет. Автопроверка видит внешний периметр: что грузится, что написано в опубликованных документах, есть ли запись в реестре, совпадает ли заявленное с фактическим. Она не видит внутренние приказы, договоры с подрядчиками и фактическое место хранения баз. Это первый слой, который снимает большую часть типовых нарушений и показывает, где нужен юрист.

Сайт зарегистрирован за рубежом — 152-ФЗ применяется? +

Да. Закон применяется исходя из того, чьи данные обрабатываются, а не где зарегистрирован домен или юридическое лицо. Если аудитория российская и вы собираете данные этих людей, требования действуют.

Олег Просин
Об авторе
Олег Просин
Основатель ScanBase

Основатель и разработчик платформы соблюдения законодательства о персональных данных. Пишет о практике 152-ФЗ, требованиях Роскомнадзора и технической стороне соответствия.