WordPress и 152-ФЗ: типичные нарушения и как их устранить

WordPress и 152-ФЗ: типичные нарушения и как их устранить

WordPress «из коробки» не соответствует 152-ФЗ. Большинство нарушений — не злой умысел, а незнание: включены комментарии, подключены Google Fonts, установлен плагин аналитики — и сайт уже передаёт данные пользователей за рубеж без уведомления регулятора. Штрафы по ст. 13.11 КоАП с 2023–2025 гг. накапливаются за каждое нарушение отдельно.

⚠️ Штрафы накапливаются за каждое нарушение отдельно. Один сайт может получить несколько протоколов одновременно — суммарно до 18 000 000 ₽ при повторных нарушениях.

Актуальная таблица штрафов (ст. 13.11 КоАП)

Нарушение ИП Юрлицо
Обработка ПД без согласия (ч. 2) до 300 000 ₽ до 500 000 ₽
Отсутствие политики конфиденциальности (ч. 3) до 20 000 ₽ до 30 000 ₽
Трансграничная передача без оснований (ч. 12) до 300 000 ₽ до 6 000 000 ₽
Неуведомление Роскомнадзора (ч. 1) до 10 000 ₽ до 30 000 ₽
Повторное нарушение (ч. 13) до 1 000 000 ₽ до 18 000 000 ₽

7 типичных нарушений WordPress-сайтов

1
Отсутствие или «пустая» политика конфиденциальности

Страница есть, но скопирована из шаблона с чужими реквизитами, не обновлена после подключения новых сервисов, или ссылка на неё отсутствует рядом с формами. Исправить: указать реальные реквизиты, перечислить все сервисы, добавить ссылку в подвал и рядом с каждой формой.

2
Формы без чекбокса согласия (Contact Form 7, WPForms и др.)

Популярные плагины форм по умолчанию не добавляют чекбокс согласия. «Нажимая кнопку, вы соглашаетесь…» — не считается законным согласием. Исправить: добавить незаполненный чекбокс с явным текстом согласия и ссылкой на политику; для разных целей (заказ, рассылка) — отдельные чекбоксы.

3
Трансграничная передача через внешние сервисы

Google Fonts, подключённые через внешний URL, отправляют IP пользователя на серверы Google. То же — рекламные пиксели, иностранные CDN, внешние плагины с зарубежным бэкендом. Штраф до 6 млн рублей. Исправить: перенести Google Fonts на локальный сервер, заменить иностранные трекеры российскими аналогами или уведомить РКН о трансграничной передаче.

4
Нет уведомления в Роскомнадзор

Любой сайт с формой регистрации, подпиской или личным кабинетом обязан уведомить РКН до начала обработки данных (ст. 22 152-ФЗ). Исключения на публичные веб-формы не распространяются. Исправить: подать уведомление через pd.rkn.gov.ru.

5
Хостинг и бэкапы на зарубежных серверах

Ст. 18 152-ФЗ: первичная запись ПД граждан РФ — только на серверах в России. Зарубежный хостинг и автоматические бэкапы в иностранное облако — нарушение. Исправить: перейти на российский хостинг, настроить бэкапы на российское облачное хранилище.

6
Cookie-баннер отсутствует или некорректен

Аналитические и маркетинговые cookie требуют согласия. Частая ошибка: баннер добавлен плагином, но появляется только на главной, а не на всех страницах первого входа, или исчезает при скролле без фиксации выбора. Исправить: проверить, что баннер отображается на всех страницах до загрузки трекеров и запоминает выбор пользователя.

7
WooCommerce: нет функции удаления аккаунта и данных

Пользователь имеет право потребовать удаления своих данных (ст. 21 152-ФЗ). Стандартная страница «Мой аккаунт» в WooCommerce не предоставляет эту функцию. Плюс передача данных доставке и платёжному шлюзу должна быть отражена в политике. Исправить: добавить форму/email для запросов об удалении, дополнить политику конфиденциальности разделом о передаче данных третьим лицам.

Чек-лист соответствия WordPress-сайта 152-ФЗ

Выполнено: 0/12

  • Документы: Политика конфиденциальности опубликована с реальными реквизитами и перечнем всех сервисов
  • Документы: Ссылка на политику размещена на всех страницах с формами и в подвале сайта
  • Документы: Уведомление подано в Роскомнадзор (pd.rkn.gov.ru)
  • Формы: Все формы содержат незаполненный чекбокс согласия с явным текстом
  • Формы: Согласие на рассылку оформлено отдельным чекбоксом от согласия на обработку заказа
  • Формы: В комментариях WP имя и email публикуются только с явного согласия пользователя
  • Техника: Сайт размещён на российском хостинге (дата-центр в РФ)
  • Техника: Бэкапы хранятся на российских серверах, а не в зарубежном облаке
  • Техника: Google Fonts подключены локально, а не через fonts.googleapis.com
  • Техника: Cookie-баннер появляется на всех страницах до загрузки трекеров и запоминает выбор
  • Организация: Назначен ответственный за обработку персональных данных
  • Организация: Есть процедура удаления данных по запросу пользователя (форма или email)
💡 После каждого обновления темы или установки нового плагина проверяйте: cookie-баннер на месте, ссылка на политику не пропала, не появились новые внешние запросы. Это быстрее делать автоматически — scanbase.ru отслеживает изменения на страницах сайта и уведомляет при появлении/исчезновении критических элементов.

Привести WordPress-сайт в соответствие с 152-ФЗ реально за 1–2 рабочих дня, если знать, что именно исправлять. Начните с технического аудита: он покажет внешние запросы, отсутствующие чекбоксы и проблемы с cookie — без необходимости вручную анализировать каждую страницу.

Проверьте WordPress-сайт на нарушения 152-ФЗ

Автоматический сканер выявит внешние трекеры, иностранные запросы и технические несоответствия

Запустить проверку →

Частые вопросы

Может ли сайт нарушать 152-ФЗ, если на нём нет ни одной формы? +

Да. Если включены комментарии WordPress (имя и email автора), установлены счётчики аналитики, пиксели ретаргетинга или подключены Google Fonts через внешний URL — данные пользователей (включая IP-адрес) обрабатываются и передаются третьим лицам. Это уже обработка персональных данных по 152-ФЗ.

Как локально подключить Google Fonts в WordPress? +

Скачайте нужные шрифты с сервиса Google Fonts (кнопка «Download family»), загрузите файлы в папку темы или в медиабиблиотеку WordPress, подключите через @font-face в CSS или через плагин для локального хостинга шрифтов. Это исключает запросы к серверам Google и устраняет нарушение трансграничной передачи.

Нужно ли обновлять политику конфиденциальности при установке нового плагина? +

Да, если новый плагин передаёт данные пользователей на внешние серверы (аналитика, форма с внешним бэкендом, интеграция с CRM). Политика должна перечислять всех третьих лиц, которым передаются данные. Рекомендуется ревизия политики после каждого значимого обновления сайта или добавления нового инструмента.

Олег Просин
Об авторе
Олег Просин
Основатель Scanbase

Эксперт по соответствию сайтов 152-ФЗ. Пишет о практике защиты персональных данных, требованиях Роскомнадзора и технической стороне закона.