Tilda и 152-ФЗ: 9 частых нарушений, за которые штрафует Роскомнадзор в 2025 году
До 87% российских сайтов нарушают 152-ФЗ — и Tilda здесь не исключение. Конструктор удобен для сборки лендингов, но встроенные формы, интеграции с CRM и подключённые счётчики аналитики создают нарушения «из коробки», о которых платформа не предупреждает. Ответственность при этом несёт владелец сайта, а не Tilda: именно вы — оператор персональных данных по 152-ФЗ.
Штрафы по ст. 13.11 КоАП РФ в 2025 году
| Нарушение | ИП | Юрлицо |
|---|---|---|
| Обработка ПДн без согласия | до 300 000 ₽ | до 700 000 ₽ |
| Нет политики конфиденциальности | до 60 000 ₽ | до 100 000 ₽ |
| Передача данных за рубеж без уведомления | до 6 000 000 ₽ | до 6 000 000 ₽ |
| Повторное нарушение | до 500 000 ₽ | до 15 000 000 ₽ |
9 нарушений, которые встречаются чаще всего
Ст. 18.1 152-ФЗ требует опубликовать политику в открытом доступе до начала сбора данных. Исправить: создать отдельную HTML-страницу (не PDF) в проекте Tilda, добавить ссылку в футер сайта.
Кнопка «Отправить» без явного согласия — не основание для обработки ПДн. Исправить: в редакторе формы Tilda добавить поле «Чекбокс» → сделать обязательным → вписать текст «Я даю согласие на обработку персональных данных» со ссылкой на политику. Чекбокс не должен быть отмечен по умолчанию.
Одним согласием нельзя охватить сразу обработку заказа и маркетинговую рассылку — это разные цели (ст. 9 152-ФЗ). Исправить: добавить отдельные чекбоксы: один на обработку ПДн, второй — на рассылку (необязательный).
Счётчики Яндекс.Метрики активируются при загрузке страницы ещё до согласия пользователя. Исправить: подключить корректный consent-баннер через Zero Block или HTML-код в настройках сайта Tilda — скрипты аналитики должны загружаться только после нажатия «Принять».
Если данные из форм Tilda уходят в AmoCRM, Битрикс24 или любой другой сервис — эта передача должна быть прописана в политике как «третье лицо». Исправить: перечислить всех получателей данных в тексте политики. Если CRM с зарубежными серверами — уведомить РКН о трансграничной передаче.
Любой сайт с формой сбора данных обязан уведомить РКН до начала обработки (ст. 22 152-ФЗ). Исправить: подать уведомление через pd.rkn.gov.ru. Уведомление бессрочное, но обновляется при изменении целей обработки.
Принцип минимизации: каждое поле должно быть обосновано конкретной целью. Форма «Получить прайс» с полем «Дата рождения» — нарушение. Исправить: оставить только поля, реально нужные для выполнения заявки.
152-ФЗ гарантирует пользователю право отозвать согласие в любой момент. Исправить: в политике конфиденциальности указать email и порядок подачи запроса, срок ответа — не более 30 дней.
Заявки из форм Tilda годами копятся в Google Таблицах — это нарушение. Исправить: прописать сроки хранения в политике ПДн, установить регламент регулярной очистки базы (раз в квартал или по выполнении цели).
Чек-лист: проверьте сайт на Tilda за 20 минут
Выполнено: 0/10
- ✓Политика конфиденциальности опубликована как HTML-страница (не PDF) и ссылка на неё в футере
- ✓Каждая форма содержит незаполненный чекбокс согласия со ссылкой на политику
- ✓Согласие на рассылку оформлено отдельным чекбоксом от согласия на обработку заявки
- ✓Cookie-баннер блокирует скрипты аналитики до нажатия «Принять»
- ✓Все интеграции (CRM, рассыльщик, чат) перечислены в политике как третьи лица
- ✓Уведомление подано в Роскомнадзор (pd.rkn.gov.ru)
- ✓Формы запрашивают только те данные, которые нужны для конкретной цели
- ✓В политике указан email и порядок отзыва согласия
- ✓Сроки хранения данных прописаны в политике, установлен регламент очистки базы
- ✓Если используются зарубежные сервисы с иностранными серверами — РКН уведомлён о трансграничной передаче
Большинство нарушений устраняются за один рабочий день. Главное — сначала понять полную картину: какие именно скрипты работают на сайте, куда уходят данные и какие страницы не имеют корректных форм согласия. Ручной анализ занимает часы, автоматическое сканирование — минуты: scanbase.ru выявит внешние трекеры, проблемные формы и технические несоответствия без погружения в код.
Проверьте ваш сайт на Tilda
Автоматическое сканирование найдёт внешние трекеры, формы без согласия и другие нарушения за несколько минут
Запустить проверку →Частые вопросы
Нет. Tilda — технический посредник (платформа), но оператором персональных данных является владелец сайта — тот, кто настраивает формы и определяет цели сбора данных. Именно вы несёте ответственность перед Роскомнадзором и пользователями.
Не само по себе. Нарушением является загрузка скриптов аналитики до получения согласия пользователя. Если на сайте работает корректный cookie-баннер, блокирующий Метрику до нажатия «Принять» — нарушения нет. Если баннер декоративный или его нет — это нарушение.
Зависит от расположения серверов. Если серверы AmoCRM в России — передача не трансграничная, уведомление не требуется, но CRM всё равно должна быть упомянута в политике конфиденциальности как третье лицо. Если серверы за рубежом — уведомление РКН обязательно до начала передачи, штраф за нарушение до 6 млн рублей.
