Tilda и 152-ФЗ: 9 частых нарушений и как их устранить

Tilda и 152-ФЗ: 9 частых нарушений, за которые штрафует Роскомнадзор в 2025 году

До 87% российских сайтов нарушают 152-ФЗ — и Tilda здесь не исключение. Конструктор удобен для сборки лендингов, но встроенные формы, интеграции с CRM и подключённые счётчики аналитики создают нарушения «из коробки», о которых платформа не предупреждает. Ответственность при этом несёт владелец сайта, а не Tilda: именно вы — оператор персональных данных по 152-ФЗ.

⚠️ Штрафы накапливаются за каждое нарушение отдельно. Один визит инспектора РКН может принести сразу несколько протоколов.

Штрафы по ст. 13.11 КоАП РФ в 2025 году

Нарушение ИП Юрлицо
Обработка ПДн без согласия до 300 000 ₽ до 700 000 ₽
Нет политики конфиденциальности до 60 000 ₽ до 100 000 ₽
Передача данных за рубеж без уведомления до 6 000 000 ₽ до 6 000 000 ₽
Повторное нарушение до 500 000 ₽ до 15 000 000 ₽

9 нарушений, которые встречаются чаще всего

1
Нет политики обработки персональных данных

Ст. 18.1 152-ФЗ требует опубликовать политику в открытом доступе до начала сбора данных. Исправить: создать отдельную HTML-страницу (не PDF) в проекте Tilda, добавить ссылку в футер сайта.

2
Форма без чекбокса согласия

Кнопка «Отправить» без явного согласия — не основание для обработки ПДн. Исправить: в редакторе формы Tilda добавить поле «Чекбокс» → сделать обязательным → вписать текст «Я даю согласие на обработку персональных данных» со ссылкой на политику. Чекбокс не должен быть отмечен по умолчанию.

3
Один чекбокс для разных целей

Одним согласием нельзя охватить сразу обработку заказа и маркетинговую рассылку — это разные цели (ст. 9 152-ФЗ). Исправить: добавить отдельные чекбоксы: один на обработку ПДн, второй — на рассылку (необязательный).

4
Cookie-баннер отсутствует или декоративный

Счётчики Яндекс.Метрики активируются при загрузке страницы ещё до согласия пользователя. Исправить: подключить корректный consent-баннер через Zero Block или HTML-код в настройках сайта Tilda — скрипты аналитики должны загружаться только после нажатия «Принять».

5
Интеграция с CRM не отражена в политике

Если данные из форм Tilda уходят в AmoCRM, Битрикс24 или любой другой сервис — эта передача должна быть прописана в политике как «третье лицо». Исправить: перечислить всех получателей данных в тексте политики. Если CRM с зарубежными серверами — уведомить РКН о трансграничной передаче.

6

Любой сайт с формой сбора данных обязан уведомить РКН до начала обработки (ст. 22 152-ФЗ). Исправить: подать уведомление через pd.rkn.gov.ru. Уведомление бессрочное, но обновляется при изменении целей обработки.

7
Форма собирает избыточные данные

Принцип минимизации: каждое поле должно быть обосновано конкретной целью. Форма «Получить прайс» с полем «Дата рождения» — нарушение. Исправить: оставить только поля, реально нужные для выполнения заявки.

8
Нет механизма отзыва согласия

152-ФЗ гарантирует пользователю право отозвать согласие в любой момент. Исправить: в политике конфиденциальности указать email и порядок подачи запроса, срок ответа — не более 30 дней.

9
Данные хранятся без ограничения срока

Заявки из форм Tilda годами копятся в Google Таблицах — это нарушение. Исправить: прописать сроки хранения в политике ПДн, установить регламент регулярной очистки базы (раз в квартал или по выполнении цели).

Чек-лист: проверьте сайт на Tilda за 20 минут

Выполнено: 0/10

  • Политика конфиденциальности опубликована как HTML-страница (не PDF) и ссылка на неё в футере
  • Каждая форма содержит незаполненный чекбокс согласия со ссылкой на политику
  • Согласие на рассылку оформлено отдельным чекбоксом от согласия на обработку заявки
  • Cookie-баннер блокирует скрипты аналитики до нажатия «Принять»
  • Все интеграции (CRM, рассыльщик, чат) перечислены в политике как третьи лица
  • Уведомление подано в Роскомнадзор (pd.rkn.gov.ru)
  • Формы запрашивают только те данные, которые нужны для конкретной цели
  • В политике указан email и порядок отзыва согласия
  • Сроки хранения данных прописаны в политике, установлен регламент очистки базы
  • Если используются зарубежные сервисы с иностранными серверами — РКН уведомлён о трансграничной передаче

Большинство нарушений устраняются за один рабочий день. Главное — сначала понять полную картину: какие именно скрипты работают на сайте, куда уходят данные и какие страницы не имеют корректных форм согласия. Ручной анализ занимает часы, автоматическое сканирование — минуты: scanbase.ru выявит внешние трекеры, проблемные формы и технические несоответствия без погружения в код.

Проверьте ваш сайт на Tilda

Автоматическое сканирование найдёт внешние трекеры, формы без согласия и другие нарушения за несколько минут

Запустить проверку →

Частые вопросы

Является ли Tilda оператором персональных данных, которые собираются через мои формы? +

Нет. Tilda — технический посредник (платформа), но оператором персональных данных является владелец сайта — тот, кто настраивает формы и определяет цели сбора данных. Именно вы несёте ответственность перед Роскомнадзором и пользователями.

Яндекс.Метрика на сайте Tilda — это нарушение 152-ФЗ? +

Не само по себе. Нарушением является загрузка скриптов аналитики до получения согласия пользователя. Если на сайте работает корректный cookie-баннер, блокирующий Метрику до нажатия «Принять» — нарушения нет. Если баннер декоративный или его нет — это нарушение.

Если данные из форм Tilda уходят в AmoCRM — нужно ли уведомлять РКН о трансграничной передаче? +

Зависит от расположения серверов. Если серверы AmoCRM в России — передача не трансграничная, уведомление не требуется, но CRM всё равно должна быть упомянута в политике конфиденциальности как третье лицо. Если серверы за рубежом — уведомление РКН обязательно до начала передачи, штраф за нарушение до 6 млн рублей.

Олег Просин
Об авторе
Олег Просин
Основатель Scanbase

Эксперт по соответствию сайтов 152-ФЗ. Пишет о практике защиты персональных данных, требованиях Роскомнадзора и технической стороне закона.