Проверка сайта на 152-ФЗ: полное руководство и чек-лист 2026
Обновлено 20 июля 2026 года · нормы сверены с действующими редакциями 152-ФЗ и КоАП
Большинство владельцев сайтов уверены, что с 152-ФЗ у них порядок: политика конфиденциальности опубликована, галочка в форме стоит. Проверка обычно показывает другое. В наших исследованиях сайтов образовательных организаций сторонние скрипты грузились до получения согласия практически везде, а политика обработки данных оказывалась дефектной у подавляющего большинства — при том что документ формально был у всех.
Расхождение между «документы оформлены» и «сайт ведёт себя правильно» — это и есть то, за что штрафуют. Ниже — что именно проверять, как проверить самостоятельно, что можно автоматизировать, а что нельзя, и как привести сайт в порядок по шагам.
- Кого касается закон и что считается персональными данными
- Чем рискует бизнес: штрафы 2026
- Что проверять: чек-лист по 8 направлениям
- Ручная проверка в браузере за 30 минут
- Что автопроверка находит, а что нет
- Отдельный случай: Google Analytics и Яндекс Метрика
- Особенности по типам сайтов
- План приведения в соответствие
- Частые вопросы
Кого касается закон и что считается персональными данными
Федеральный закон № 152-ФЗ регулирует обработку персональных данных физических лиц. Оператором вы становитесь не после регистрации где-либо, а в момент, когда начинаете собирать данные. Это юридический факт, а не выбор.
Достаточно любого из этих элементов на сайте:
- форма заявки или обратной связи с полями «Имя», «Телефон», «E-mail»;
- подписка на рассылку;
- онлайн-чат или виджет обратного звонка;
- регистрация личного кабинета, корзина, оформление заказа;
- аналитические счётчики и рекламные пиксели, собирающие IP и поведение.
Что относится к персональным данным
| Тип | Примеры | Нюанс |
|---|---|---|
| Прямые | ФИО, телефон, email, адрес доставки | Очевидны и обычно учтены |
| Косвенные | IP-адрес, идентификаторы cookie, история кликов, идентификатор устройства | Признаются персональными, если позволяют идентифицировать человека. Именно их чаще всего забывают |
| Специальные (ст. 10) | Сведения о здоровье, национальность, убеждения | Усиленный режим, отдельное согласие |
| Биометрические (ст. 11) | Фото и видео для идентификации, слепок голоса | Требуют отдельного письменного согласия |
Чем рискует бизнес: штрафы 2026
Суммы в статье 13.11 КоАП пересматривались несколько раз, последний крупный пересмотр действует с 30 мая 2025 года. Выдержка по составам, которые реально ловятся на сайте:
| Нарушение | Норма | Должностное лицо / ИП | Юридическое лицо |
|---|---|---|---|
| Обработка ПДн без законных оснований | ч. 1 ст. 13.11 | 50 000–100 000 ₽ | 150 000–300 000 ₽ |
| Обработка без письменного согласия там, где оно обязательно | ч. 2 | 100 000–300 000 ₽ | 300 000–700 000 ₽ |
| Нет политики обработки ПДн на сайте | ч. 3 | 6 000–12 000 ₽ | 30 000–60 000 ₽ |
| Нарушение локализации: база не в России | ч. 8 | 100 000–200 000 ₽ | 1–6 млн ₽ |
| Не подано уведомление в Роскомнадзор | ч. 10 | 30 000–50 000 ₽ (ИП — 100 000–300 000 ₽) | 100 000–300 000 ₽ |
| Утечка данных до 10 тыс. субъектов | ч. 12 | 200 000–400 000 ₽ | 3–5 млн ₽ |
Полная таблица по всем составам, включая оборотные штрафы за повторные утечки, — в отдельном материале о штрафах за нарушение 152-ФЗ. С 28 декабря 2025 года дела по статье 13.11 рассматривают мировые судьи.
Что проверять: чек-лист по 8 направлениям
Данные собираются не только видимыми формами. Виджеты, пиксели и счётчики, подключённые через менеджер тегов, работают в фоне, и владелец сайта о половине из них не знает. Начинать нужно с полного списка точек сбора: формы, чаты, калькуляторы, счётчики, рекламные пиксели, сервисы записи сессий.
Ключевой вопрос по каждой точке: какие поля собираются, куда данные уходят и на каком основании.
Публикация политики — обязанность по ст. 18.1 152-ФЗ. Документ должен быть доступен с любой страницы и содержать: категории собираемых данных, цели по каждой категории, правовые основания, сроки хранения, условия передачи третьим лицам, права субъекта и порядок их реализации, контакты оператора, дату актуализации.
Типичные дефекты: шаблон с чужими реквизитами; документ 2019–2021 годов без учёта поправок; перечислены сервисы, которых на сайте нет, и не перечислены те, что есть; PDF без текстового слоя; битая ссылка в футере.
Согласие должно быть конкретным, информированным и сознательным. Практические требования: чекбокс не отмечен заранее; рядом рабочая ссылка на политику; согласие на обработку отделено от принятия оферты; согласие на рекламные рассылки — отдельным чекбоксом; в тексте указана цель.
Частая ошибка: одно согласие «на всё» — на обработку, рассылку и передачу партнёрам сразу. При споре такое согласие легко оспорить целиком.
Самое массовое нарушение из тех, что мы видим в сканах. Баннер стоит, но аналитические и рекламные скрипты срабатывают в момент загрузки страницы — до того, как посетитель что-либо нажал. Формально согласие получено, фактически данные уже ушли.
Корректный cookie-баннер: информирует о типах cookie, даёт возможность отказаться от нетехнических (не только «Принять все»), содержит ссылку на политику и, главное, блокирует нетехнические скрипты до получения согласия.
Базы данных, в которых собираются и хранятся персональные данные граждан России, должны находиться в России — требование ч. 5 ст. 18 152-ФЗ. Отдельно регулируется передача данных за рубеж: до её начала подаётся уведомление в Роскомнадзор, а для стран вне утверждённого перечня требуется дождаться решения регулятора. Разбор — в материале о трансграничной передаче.
Проверять нужно каждый сервис отдельно: хостинг, CRM, сервис рассылок, конструктор форм, чат, хранилище файлов, шрифты и капчу.
Проверьте себя в реестре операторов на pd.rkn.gov.ru по ИНН. Если записи нет — уведомление не подано, а это отдельный состав с 30 мая 2025 года. Учтите: основания, которые раньше освобождали от уведомления (только данные сотрудников, только исполнение договора, только ФИО), утратили силу с 1 сентября 2022 года. Подробно — в инструкции как заполнить уведомление в РКН.
Публичная политика — только вершина. При проверке запрашивают пакет: приказ о назначении ответственного за организацию обработки, положение об обработке ПДн, перечень обрабатываемых данных и мест хранения, журнал учёта обращений субъектов, подтверждение инструктажа сотрудников, договоры-поручения с подрядчиками, которым передаются данные.
Финальный и самый недооценённый шаг. Политика перечисляет одни сервисы, а страница грузит другие. В уведомлении написано «трансграничная передача не осуществляется», а капча и шрифты тянутся с зарубежных серверов. Заявлен срок хранения, которого никто не соблюдает.
Проверяющему не нужно ничего доказывать сложным путём: расхождение между документом и поведением сайта видно снаружи.
Ручная проверка в браузере за 30 минут
Что можно сделать самостоятельно, без инструментов:
- Откройте сайт в режиме инкогнито. Появился ли баннер до любых действий?
- DevTools (F12) → Application → Cookies. Ничего не нажимая, посмотрите, какие cookie уже установлены и с каких доменов. Всё нетехническое здесь — потенциальное нарушение.
- DevTools → Network, перезагрузите страницу. Отфильтруйте по внешним доменам: увидите, куда уходят запросы. Ищите зарубежные адреса аналитики, капчи, шрифтов, чатов.
- Футер каждого шаблона страницы. Ссылка на политику есть? Открывается? Ведёт на актуальный документ, а не на 404?
- Каждая форма. Чекбокс не отмечен заранее? Ссылка на политику рядом рабочая? Согласие на рассылку отделено?
- Реестр операторов на pd.rkn.gov.ru. Поиск по ИНН — запись есть и сведения актуальны?
Что автопроверка находит, а что нет
Честный ответ важнее рекламного: автоматический аудит закрывает не всё, и понимать границу нужно до того, как вы решите, что «сайт проверен».
| Проверяется автоматически | Требует человека |
|---|---|
| Сторонние скрипты и трекеры, включая срабатывающие до согласия | Фактическое место хранения баз и договоры с подрядчиками |
| Наличие и доступность политики, полнота обязательных разделов | Юридическое качество формулировок под конкретный бизнес |
| Формы, чекбоксы, ссылки на политику, разделение согласий | Внутренние приказы, регламенты, инструктажи |
| Признаки трансграничной передачи и локализации | Оценка законности конкретной цепочки передачи данных |
| Наличие записи в реестре операторов РКН | Соответствие заявленного в уведомлении реальным процессам компании |
Как устроена проверка в ScanBase
Раз уж речь о границах автоматизации, скажем прямо, чем наш подход отличается от «чекера по списку признаков»:
- Сайт открывается как настоящим пользователем. Страница рендерится в браузере, а не читается как исходный HTML: скрипты, подключённые через менеджер тегов и цепочки загрузок, статичным запросом не видны.
- Документы сверяются с фактическим поведением. Отдельный слой читает политику, оферту и согласие, проверяет обязательные разделы и показывает расхождения: политика обещает одно, формы и скрипты делают другое. Цитаты из документа проверяются программно, а не пересказываются.
- Оператор сверяется с реестром РКН по ИНН — фактом записи, а не упоминанием в тексте политики.
- Осторожность вместо угадывания. Если данных для вывода не хватает, проверка ставит пометку «проверьте вручную», а не выдаёт нарушение со штрафом. Ложный вердикт в юридической теме дороже пропуска.
- На выходе не список проблем, а план: приоритеты P1/P2/P3 и техническое задание для разработчика — то, что можно передать в работу как есть.
- История контроля сохраняется: что нашли, что устранили и когда. При проверке это аргумент добросовестности, а не пересказ по памяти.
- Регулярный мониторинг, потому что соответствие сползает: маркетолог добавит пиксель, подрядчик подключит виджет — и сайт снова расходится с документами.
Проверьте сайт по всем направлениям сразу
Скан покажет трекеры до согласия, дефекты политики, формы без корректного согласия, трансграничную передачу и запись в реестре РКН
Запустить проверку →Отдельный случай: Google Analytics и Яндекс Метрика
Вопрос, который задают чаще всего. Разница между двумя счётчиками принципиальная, но не в том, что «один разрешён, другой запрещён».
Google Analytics передаёт данные посетителей на серверы за пределами России. Это трансграничная передача со всеми её требованиями: уведомление регулятора до начала передачи, законное основание, отражение в политике. Само по себе использование сервиса не запрещено — незаконной его делает передача без выполнения этих условий.
Яндекс Метрика снимает вопрос локализации, но не отменяет остальные: счётчик всё равно должен быть указан в политике как третье лицо, а его загрузка — гейтиться согласием на аналитические cookie. Мы разбирали различия подробнее в сравнении Метрики и Google Analytics.
Особенности по типам сайтов
Лендинг и сайт-визитка
Минимальный контур: политика, корректное согласие в форме, cookie-баннер с реальной блокировкой скриптов, уведомление в РКН. Главный риск — уверенность «мы слишком маленькие, нас это не касается». Размер бизнеса на обязанности не влияет, а лендинги под рекламу почти всегда несут набор пикселей.
Интернет-магазин
Добавляются адреса доставки, история заказов, платёжные данные. Отдельно: передача данных курьерским службам и маркетплейсам — это передача третьим лицам, которая должна быть отражена в политике и обеспечена договором-поручением. Платёжные данные не должны проходить через ваш сервер без соответствующей инфраструктуры.
Корпоративный сайт и B2B
Недооценённый раздел — «Карьера». Резюме соискателя — это персональные данные, часто со специальными категориями, и хранить их «на всякий случай» без основания нельзя. Второй пробел — данные представителей контрагентов, которые обрабатываются на другом основании, чем данные клиентов.
Сервис, SaaS, личный кабинет
Самый высокий уровень требований: пользовательские данные в приложении, разграничение ролей доступа, журналирование, договоры поручения с B2B-клиентами, сроки хранения и процедура удаления по запросу. Здесь автоматическая проверка внешнего периметра — только первый слой.
Медицина, образование, дети
Отраслевые профили с усиленными требованиями: данные о здоровье и данные несовершеннолетних относятся к чувствительным. Мы разбирали их отдельно — для сайтов медицинских клиник и образовательных организаций.
План приведения в соответствие
Выполнено: 0/7
- ✓Провести инвентаризацию точек сбора данных и внешних сервисов — 1–2 дня
- ✓Переписать политику под реальную инфраструктуру, а не по шаблону — 2–3 дня
- ✓Исправить формы: чекбоксы, ссылки, разделение согласий — 1 день
- ✓Настроить cookie-баннер так, чтобы он реально блокировал скрипты до согласия — 1 день
- ✓Проверить инфраструктуру: где хранятся данные, что уходит за рубеж — 2–5 дней
- ✓Подать или актуализировать уведомление в Роскомнадзор — 1–2 дня
- ✓Поставить регулярную перепроверку: при каждом изменении сайта и планово раз в квартал
Седьмой пункт — тот, который обычно пропускают. Соответствие не является состоянием, которого достигают один раз: каждый новый виджет, пиксель или форма возвращает сайт к началу списка.
Частые вопросы
Если сайт не собирает данные вообще — ни формами, ни счётчиками, ни трекерами — обязанностей почти нет. На практике счётчик аналитики стоит почти везде, а он уже собирает IP и идентификаторы. Тогда нужны политика, корректное информирование о cookie и уведомление в РКН.
Сам по себе — нет. Проблему создаёт передача данных на зарубежные серверы без выполнения требований к трансграничной передаче: уведомления регулятора, законного основания и отражения в политике. Плюс счётчик не должен грузиться до получения согласия на аналитические cookie.
Баннер сам по себе ничего не решает. Значение имеет, блокирует ли он нетехнические скрипты до согласия и можно ли отказаться так же просто, как принять. Баннер, который показывается поверх уже запущенных трекеров, соответствия не создаёт.
Составить базовый документ можно самостоятельно, но главное требование — чтобы политика описывала ваш реальный сайт: те сервисы, что действительно подключены, те данные, что действительно собираются. Шаблон с чужими реквизитами создаёт иллюзию соответствия и не защищает. Юрист нужен при специальных категориях данных, трансграничной передаче и нестандартных договорах поручения.
С 30 мая 2025 года действует ч. 10 ст. 13.11 КоАП: должностные лица — 30 000–50 000 ₽, ИП и юридические лица — 100 000–300 000 ₽. Для субъектов МСП при первом нарушении штраф может быть заменён предупреждением по ст. 4.1.1 КоАП.
При каждом существенном изменении: новая форма, новый сторонний сервис, редизайн, новая посадочная страница под рекламу. Планово — не реже раза в квартал: законодательство обновляется, а подключённые сервисы меняются без ведома юриста.
Нет. Автопроверка видит внешний периметр: что грузится, что написано в опубликованных документах, есть ли запись в реестре, совпадает ли заявленное с фактическим. Она не видит внутренние приказы, договоры с подрядчиками и фактическое место хранения баз. Это первый слой, который снимает большую часть типовых нарушений и показывает, где нужен юрист.
Да. Закон применяется исходя из того, чьи данные обрабатываются, а не где зарегистрирован домен или юридическое лицо. Если аудитория российская и вы собираете данные этих людей, требования действуют.
