Форма обратной связи, онлайн-запись, чат и счётчик аналитики могут быть связаны со сбором и обработкой персональных данных. Владелец сайта, который определяет цели обработки, состав данных и действия с ними, считается оператором по ст. 3 152-ФЗ.
Ниже — пять зон риска из предоставленного материала: сторонние скрипты, согласие в формах, политика обработки данных, уведомление Роскомнадзора и cookie-баннер. Для каждой зоны собрали, что именно проверить.
Проверка обработки персональных данных на сайте в этой статье оформлена как последовательный чек-лист: от технических элементов страницы до документов и сведений, поданных оператором.
Какие штрафы действуют в 2026 году
С 30 мая 2025 года действуют изменения в КоАП РФ, внесённые Федеральным законом № 420-ФЗ. Они увеличили штрафы в сфере персональных данных и ввели оборотную ответственность за повторную утечку. Конкретный состав нарушения и размер санкции определяются по ст. 13.11 КоАП РФ.
| Нарушение | Штраф для ИП | Штраф для юрлица |
|---|---|---|
| Нет уведомления в РКН | 100–300 тыс. ₽ | 100–300 тыс. ₽ |
| Первичное нарушение правил обработки ПДн | 50–100 тыс. ₽ | 150–300 тыс. ₽ |
| Повторное нарушение правил обработки ПДн | 100–300 тыс. ₽ | 500 тыс.–1 млн ₽ |
| Утечка ПДн | 1–15 млн ₽ | 3–15 млн ₽ |
| Повторная утечка | 1–3% выручки, от 20 млн ₽ | 1–3% выручки, от 20 млн до 500 млн ₽ |
Нарушение № 1: иностранные трекеры и скрипты
Google Analytics, Meta Pixel*, Google Maps, reCAPTCHA и виджеты иностранных сервисов могут передавать сведения посетителей на зарубежные серверы. В таком случае нужно проверить, возникает ли трансграничная передача персональных данных и выполнены ли требования ст. 12 152-ФЗ.
В исходном материале предложены два варианта: заменить иностранные инструменты российскими аналогами либо, если замена невозможна, оформить трансграничную передачу с учётом требований закона. Для проверки нужно учитывать не только HTML страницы, но и скрипты, которые загружаются после её открытия.
Нарушение № 2: форма без отдельного согласия
Обратная связь, онлайн-запись, подписка и регистрация предполагают передачу данных пользователем. С 1 сентября 2025 года согласие на их обработку должно оформляться отдельно от других документов. Требования к согласию закреплены в ст. 9 152-ФЗ.
В форме стоит проверить пять пунктов:
- галочка не установлена заранее — действие совершает сам пользователь;
- согласие содержит конкретную цель обработки данных;
- пользователю объяснено, как отозвать согласие;
- согласие оформлено отдельно, а не включено в политику или пользовательское соглашение;
- разные цели обработки не объединены автоматически одной галочкой.
Нарушение № 3: формальная или устаревшая политика
Ссылка в подвале сайта сама по себе не подтверждает, что документ соответствует фактической обработке данных. Политику нужно сопоставить с формами, подключёнными сервисами и реальными бизнес-процессами. Обязанность опубликовать документ установлена ч. 2 ст. 18.1 152-ФЗ.
По перечню из исходного материала в политике проверяют:
- конкретные цели обработки персональных данных;
- категории обрабатываемых данных;
- сроки их хранения;
- права субъекта персональных данных;
- реквизиты оператора;
- порядок обращений по вопросам обработки ПДн;
- сведения о трансграничной передаче, если используются иностранные сервисы.
Нарушение № 4: нет уведомления в Роскомнадзор
По общему правилу оператор до начала обработки персональных данных уведомляет Роскомнадзор. Обязанность и исключения перечислены в ст. 22 152-ФЗ. Поэтому сначала нужно определить, относится ли работа сайта к одному из предусмотренных законом исключений.
Если уведомление требуется, его можно заполнить через официальную электронную форму Роскомнадзора. В исходном материале отсутствие уведомления названо одной из самых простых для устранения ошибок.
Порядок подачи и содержание формы подробно рассмотрены в материале об уведомлении Роскомнадзора.
Нарушение № 5: нет корректного cookie-баннера
Cookie и метрические программы могут собирать сведения о посетителях сайта. Если эти сведения позволяют прямо или косвенно определить человека, к их обработке применяются требования 152-ФЗ. Одна кнопка «ОК» не показывает, какие данные и для каких целей обрабатываются.
В исходном материале для cookie-баннера приведён такой чек-лист:
- категории cookie разделены на технические, аналитические и маркетинговые;
- есть возможность не только принять, но и отклонить необязательные cookie;
- размещена ссылка на политику использования cookie;
- продолжение просмотра сайта не считается молчаливым согласием.
Проверка сайта на соответствие 152-ФЗ: чек-лист
Автоматический аудит может найти код трекеров, формы и ссылки на документы, но поверхностная проверка HTML способна пропустить динамические элементы. Поэтому техническую проверку нужно дополнить чтением документов и сопоставлением их с тем, какие данные сайт действительно собирает и куда передаёт.
- Составить перечень форм, чатов, счётчиков, карт, капч и других сторонних скриптов.
- Проверить каждую форму: галочки, цели, ссылки на документы и порядок отзыва согласия.
- Сопоставить политику обработки ПДн и cookie-политику с подключёнными инструментами.
- Проверить наличие уведомления в реестре операторов и актуальность поданных сведений.
- Разделить исправления на технические задачи для разработчика и документы для юриста.
Базовые понятия, роли оператора и субъекта, а также обязанности по 152-ФЗ собраны в отдельном разборе о персональных данных.
* Meta Platforms Inc. признана экстремистской организацией и запрещена на территории РФ.
Нужно проверить сайт по 152-ФЗ? Помогу
Опишите сайт и используемые сервисы — отвечу в рабочее время (Пн–Пт, 10:00–18:00 по Москве) и проведу бесплатную 15-минутную диагностику. Без обязательств.
Юрист по персональным данным