WordPress и 152-ФЗ: типичные нарушения и как их устранить
WordPress «из коробки» не соответствует 152-ФЗ. Большинство нарушений — не злой умысел, а незнание: включены комментарии, подключены Google Fonts, установлен плагин аналитики — и сайт уже передаёт данные пользователей за рубеж без уведомления регулятора. Штрафы по ст. 13.11 КоАП с 2023–2025 гг. накапливаются за каждое нарушение отдельно.
Актуальная таблица штрафов (ст. 13.11 КоАП)
| Нарушение | ИП | Юрлицо |
|---|---|---|
| Обработка ПД без согласия (ч. 2) | до 300 000 ₽ | до 500 000 ₽ |
| Отсутствие политики конфиденциальности (ч. 3) | до 20 000 ₽ | до 30 000 ₽ |
| Трансграничная передача без оснований (ч. 12) | до 300 000 ₽ | до 6 000 000 ₽ |
| Неуведомление Роскомнадзора (ч. 1) | до 10 000 ₽ | до 30 000 ₽ |
| Повторное нарушение (ч. 13) | до 1 000 000 ₽ | до 18 000 000 ₽ |
7 типичных нарушений WordPress-сайтов
Страница есть, но скопирована из шаблона с чужими реквизитами, не обновлена после подключения новых сервисов, или ссылка на неё отсутствует рядом с формами. Исправить: указать реальные реквизиты, перечислить все сервисы, добавить ссылку в подвал и рядом с каждой формой.
Популярные плагины форм по умолчанию не добавляют чекбокс согласия. «Нажимая кнопку, вы соглашаетесь…» — не считается законным согласием. Исправить: добавить незаполненный чекбокс с явным текстом согласия и ссылкой на политику; для разных целей (заказ, рассылка) — отдельные чекбоксы.
Google Fonts, подключённые через внешний URL, отправляют IP пользователя на серверы Google. То же — рекламные пиксели, иностранные CDN, внешние плагины с зарубежным бэкендом. Штраф до 6 млн рублей. Исправить: перенести Google Fonts на локальный сервер, заменить иностранные трекеры российскими аналогами или уведомить РКН о трансграничной передаче.
Любой сайт с формой регистрации, подпиской или личным кабинетом обязан уведомить РКН до начала обработки данных (ст. 22 152-ФЗ). Исключения на публичные веб-формы не распространяются. Исправить: подать уведомление через pd.rkn.gov.ru.
Ст. 18 152-ФЗ: первичная запись ПД граждан РФ — только на серверах в России. Зарубежный хостинг и автоматические бэкапы в иностранное облако — нарушение. Исправить: перейти на российский хостинг, настроить бэкапы на российское облачное хранилище.
Аналитические и маркетинговые cookie требуют согласия. Частая ошибка: баннер добавлен плагином, но появляется только на главной, а не на всех страницах первого входа, или исчезает при скролле без фиксации выбора. Исправить: проверить, что баннер отображается на всех страницах до загрузки трекеров и запоминает выбор пользователя.
Пользователь имеет право потребовать удаления своих данных (ст. 21 152-ФЗ). Стандартная страница «Мой аккаунт» в WooCommerce не предоставляет эту функцию. Плюс передача данных доставке и платёжному шлюзу должна быть отражена в политике. Исправить: добавить форму/email для запросов об удалении, дополнить политику конфиденциальности разделом о передаче данных третьим лицам.
Чек-лист соответствия WordPress-сайта 152-ФЗ
Выполнено: 0/12
- ✓Документы: Политика конфиденциальности опубликована с реальными реквизитами и перечнем всех сервисов
- ✓Документы: Ссылка на политику размещена на всех страницах с формами и в подвале сайта
- ✓Документы: Уведомление подано в Роскомнадзор (pd.rkn.gov.ru)
- ✓Формы: Все формы содержат незаполненный чекбокс согласия с явным текстом
- ✓Формы: Согласие на рассылку оформлено отдельным чекбоксом от согласия на обработку заказа
- ✓Формы: В комментариях WP имя и email публикуются только с явного согласия пользователя
- ✓Техника: Сайт размещён на российском хостинге (дата-центр в РФ)
- ✓Техника: Бэкапы хранятся на российских серверах, а не в зарубежном облаке
- ✓Техника: Google Fonts подключены локально, а не через fonts.googleapis.com
- ✓Техника: Cookie-баннер появляется на всех страницах до загрузки трекеров и запоминает выбор
- ✓Организация: Назначен ответственный за обработку персональных данных
- ✓Организация: Есть процедура удаления данных по запросу пользователя (форма или email)
Привести WordPress-сайт в соответствие с 152-ФЗ реально за 1–2 рабочих дня, если знать, что именно исправлять. Начните с технического аудита: он покажет внешние запросы, отсутствующие чекбоксы и проблемы с cookie — без необходимости вручную анализировать каждую страницу.
Проверьте WordPress-сайт на нарушения 152-ФЗ
Автоматический сканер выявит внешние трекеры, иностранные запросы и технические несоответствия
Запустить проверку →Частые вопросы
Да. Если включены комментарии WordPress (имя и email автора), установлены счётчики аналитики, пиксели ретаргетинга или подключены Google Fonts через внешний URL — данные пользователей (включая IP-адрес) обрабатываются и передаются третьим лицам. Это уже обработка персональных данных по 152-ФЗ.
Скачайте нужные шрифты с сервиса Google Fonts (кнопка «Download family»), загрузите файлы в папку темы или в медиабиблиотеку WordPress, подключите через @font-face в CSS или через плагин для локального хостинга шрифтов. Это исключает запросы к серверам Google и устраняет нарушение трансграничной передачи.
Да, если новый плагин передаёт данные пользователей на внешние серверы (аналитика, форма с внешним бэкендом, интеграция с CRM). Политика должна перечислять всех третьих лиц, которым передаются данные. Рекомендуется ревизия политики после каждого значимого обновления сайта или добавления нового инструмента.
