Требования Роскомнадзора к сайту в 2026 году перестали быть теоретическим риском, о котором вспоминают раз в пять лет. Ещё недавно проверка начиналась с жалобы недовольного пользователя или конкурента, и до большинства коммерческих ресурсов очередь просто не доходила. Сейчас первичный обход выполняет автоматизированная система: она сканирует сайты круглосуточно и фиксирует признаки нарушения в момент обхода, без предупреждения и без участия человека. Изменился не только механизм контроля, но и цена ошибки.
Порядок сумм такой. Обработка персональных данных без надлежащего основания по части 1 статьи 13.11 КоАП РФ — от 150 000 до 300 000 рублей для организаций. Неподача уведомления о начале обработки — от 100 000 до 300 000 рублей по части 10 той же статьи. Нарушение требования о локализации баз данных — до 6 млн рублей за первое нарушение и до 18 млн за повторное. За утечку персональных данных предусмотрены отдельные составы, а за повторную утечку для компаний введён оборотный штраф в размере от 1 до 3% годовой выручки. Ниже — разбор того, что действительно предписано законом, что сложилось как практика регулятора, а что разошлось по отраслевым материалам в виде мифа. Материал актуален на август 2026 года.
Роскомнадзор применяет автоматизированную систему мониторинга соблюдения прав субъектов персональных данных. Робот обходит ресурсы в доменных зонах .RU, .РФ и .SU и ведёт себя как обычный посетитель: открывает страницы, находит формы, подгружает скрипты. Никакого уведомления владельцу сайта перед обходом не направляется, потому что это не проверка в процессуальном смысле, а сбор сведений.
Что система видит без всякого доступа к вашей админке: наличие и адрес политики обработки персональных данных, ссылку на неё в футере и в формах, атрибуты чекбоксов прямо в HTML-разметке, подключённые счётчики веб-аналитики и рекламные пиксели, наличие cookie-уведомления и работоспособность отказа, реквизиты организации в подвале, протокол соединения и параметры сертификата, а также сопоставление домена и юридического лица с записями в открытых реестрах. Отдельно сверяется, подано ли уведомление об обработке — то есть присутствует ли оператор в реестре.
Важно понимать границу: бот не выносит постановление о штрафе. Он формирует признак нарушения, дальше материал попадает к инспектору, и в адрес компании уходит требование об устранении с конкретным сроком. Именно на этом этапе решается, обойдётся ли дело исправлением или дойдёт до административного дела. Жалоба пользователя или конкурента при этом никуда не делась и по-прежнему остаётся полноценным триггером для внеплановых мероприятий — просто теперь она не единственный источник претензий.
Самое распространённое возражение звучит так: «у нас информационный сайт, мы ничего не собираем». Обязанность оператора возникает не с момента появления формы, а с момента любой обработки персональных данных — включая сбор, запись и хранение. Счётчики веб-аналитики фиксируют IP-адрес, идентификаторы устройства и браузера, историю переходов. Такие сведения при определённых условиях позволяют соотнести действия с конкретным человеком, и регулятор последовательно исходит из того, что это персональные данные. Сайт-визитка с одной только Яндекс Метрикой уже попадает в периметр.
Полный список типовых точек сбора шире, чем кажется на этапе согласования технического задания: форма заявки и обратного звонка, форма подписки на рассылку, онлайн-чат и виджет мессенджера, комментарии, авторизация и личный кабинет, корзина и оформление заказа, форма отклика на вакансию с загрузкой резюме, квиз и калькулятор с полем «куда прислать расчёт», а также любые интеграции, передающие контакты в CRM. Если хотя бы один пункт про вас — вы оператор со всеми обязанностями, независимо от размера бизнеса и оборота.
Это базовый блок, с которого начинается любая проверка. Три документа связаны между собой, и несостыковка между ними — самостоятельное замечание: политика описывает одни цели, форма согласия — другие, а в уведомлении, поданном три года назад, указаны третьи.
Документ должен быть опубликован в свободном доступе, а ссылка на него — стоять на всех страницах сайта, а не только на главной. Содержание закреплено требованиями 152-ФЗ, и минимальный набор разделов такой: цели и правовые основания обработки; категории субъектов и перечень обрабатываемых данных; перечень действий с данными и способы обработки, включая автоматизированную; сроки хранения и порядок уничтожения; права субъекта персональных данных и порядок их реализации; сведения о передаче данных третьим лицам и о трансграничной передаче, если она есть; описание применяемых мер защиты; актуальные контакты оператора и ответственного за организацию обработки.
Типовая ошибка выглядит одинаково у большинства компаний: политику скачали из первого результата поиска, поменяли название организации, а телефон, адрес и дату утверждения оставили чужие. Регулятор читает конкретные формулировки, а не факт наличия файла. Отдельно проверяется, соответствует ли описанный в политике состав данных тому, что реально запрашивают формы на сайте: если в форме есть поле «дата рождения», а в политике этой категории нет — это расхождение.
Согласие оформляется в форме, из которой однозначно следует воля пользователя. Разбор по пунктам такой. Чекбокс изначально пустой — предустановленная галочка видна автоматической проверке прямо в разметке и трактуется как отсутствие добровольного волеизъявления. Цель обработки формулируется конкретно: «даю согласие на обработку персональных данных для обработки заявки и связи со мной» работает, а «согласен с политикой» цель не заменяет и согласием не является.
Второй важный момент, который в отраслевых чек-листах часто пропускают: согласие на обработку персональных данных и согласие на получение рекламных рассылок — разные основания и разные документы. Объединять их в один чекбокс нельзя, потому что пользователь должен иметь возможность оставить заявку, не подписываясь на маркетинг. Кроме того, у пользователя должен быть работающий механизм отзыва согласия с указанием адреса для обращения, а рядом с формой — ссылка на политику.
Уведомление о намерении осуществлять обработку персональных данных подаётся в Роскомнадзор до начала обработки, через портал персональных данных ведомства. За неисполнение этой обязанности предусмотрен штраф по части 10 статьи 13.11 КоАП РФ — от 100 000 до 300 000 рублей для организаций и индивидуальных предпринимателей. Проверить, есть ли ваша компания в реестре, можно самостоятельно — реестр операторов открытый.
Менее очевидная часть обязанности: уведомление нужно актуализировать. Изменились цели обработки, состав собираемых данных, юридический адрес, ответственное лицо или подрядчик, которому передаются данные, — сведения в реестре должны быть обновлены. Устаревшая запись формально означает, что фактическая обработка не соответствует заявленной, и это самостоятельный повод для замечания.
Здесь начинается зона, где отраслевые материалы массово выдают практику за норму. Прямого требования «покажи cookie-баннер» в российском законодательстве нет — этим оно отличается от европейского регулирования, где такая обязанность закреплена явно. Утверждения вида «с марта 2025 года отсутствие баннера с кнопкой отказа само по себе является нарушением» ссылки на конкретную норму не имеют.
При этом сама тема реальна. Cookie и идентификаторы, по которым можно соотнести поведение с конкретным пользователем, подпадают под действие 152-ФЗ. Значит, нужны правовое основание обработки и информирование субъекта. На практике регулятор исходит из того, что упоминания cookie в тексте политики недостаточно: пользователь, скорее всего, документ не откроет и информацию не увидит. Отсюда практический вывод — баннер нужен не потому, что так написано в законе, а потому что это самый простой способ доказать, что информирование состоялось и основание получено.
Что должно быть в корректной реализации: понятный текст о том, какие данные собираются и зачем; раздельное управление аналитическими и рекламными трекерами; прямая ссылка на политику из самого баннера; работающий отказ — то есть после нажатия «отклонить» данные действительно не уходят в рекламные системы, а не только исчезает всплывающее окно. Последний пункт проверяется элементарно через панель разработчика в браузере, и именно на нём чаще всего ломаются готовые решения из каталогов дополнений.
Самый дешёвый в исправлении блок и при этом один из самых часто нарушаемых. Посетитель должен понимать, с кем именно он имеет дело. Минимальный набор в футере или на отдельной странице «Реквизиты»: полное наименование с организационно-правовой формой, ОГРН или ОГРНИП, ИНН, адрес, телефон и адрес электронной почты для обращений.
Для интернет-магазинов набор шире: законодательство о защите прав потребителей и правила продажи товаров дистанционным способом требуют раскрывать информацию о продавце, товаре, цене, порядке оплаты, доставки, возврата и сроках рассмотрения претензий. Правило распространяется на любой формат присутствия — корпоративный сайт, лендинг, одностраничник и микросайт под акцию. На заполнение футера уходит пятнадцать минут, а отсутствие реквизитов — не только типовое замечание регулятора, но и удобная зацепка для потребительской претензии.
Требование о локализации закреплено в статье 18 152-ФЗ. В феврале 2025 года Федеральный закон № 23-ФЗ уточнил его формулировку, изменения действуют с 1 июля 2025 года. Смысл требования: запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России должны выполняться с использованием баз данных, находящихся на территории России.
Ключевой практический нюанс, на котором ошибаются чаще всего: значение имеет физическое расположение оборудования, а не юрисдикция провайдера, язык интерфейса панели управления или наличие у него российского юридического лица. Российская компания-реселлер, арендующая мощности в зарубежном дата-центре, требование не закрывает. Обратная ситуация тоже работает: зарубежный провайдер с собственным дата-центром на территории России в периметр укладывается. Ответственность — часть 8 статьи 13.11 КоАП РФ, до 6 млн рублей, при повторном нарушении по части 9 — до 18 млн, плюс предписание об устранении и риск ограничения доступа к ресурсу.
Проверять нужно не только основной хостинг. Под требование попадает вся цепочка обработки: CRM, сервисы почтовых рассылок, конструкторы форм, онлайн-чаты, системы записи звонков, облачные хранилища с файлами клиентов, сервисы электронной подписи и CDN, если он кеширует данные форм. Отдельная история — HTTPS: работа форм по незащищённому протоколу нарушает требования к мерам защиты данных при передаче. Нужны действующий сертификат, TLS версии 1.2 и выше, принудительный редирект с HTTP и отсутствие смешанного содержимого, когда часть ресурсов страницы всё ещё грузится по HTTP.
По тематическим материалам разошлось утверждение, что с 1 марта 2026 года ГОСТ Р 52872-2019 становится обязательным для всех сайтов, а отдельная кнопка «версия для слабовидящих» перестаёт засчитываться. Формулировка красивая, но юридическая рамка другая. Национальные стандарты в России применяются добровольно: обязательность возникает тогда, когда ссылка на стандарт закреплена в нормативном правовом акте, в договоре, в закупочной документации или используется как основание для декларирования соответствия.
Практический вывод для бизнеса такой. Для государственных органов, учреждений социальной сферы, образования и здравоохранения, а также для участников госзакупок доступность интерфейса предъявляется как обязательное условие — там требование приходит из отраслевых актов и условий контракта. Для рядового коммерческого сайта соблюдение стандарта на сегодня остаётся хорошей практикой и требованием отдельных заказчиков, а не составом административного правонарушения, за который штрафует Роскомнадзор. Делать доступность стоит — но по другим причинам, о которых ниже, и без аврала.
Для компаний, аккредитованных в реестре Минцифры, к общим требованиям добавляется отдельный набор. Приказ Минцифры России от 2 июня 2025 года № 511 установил дополнительные требования к информации на официальном сайте, изменения действуют с 21 ноября 2025 года.
Что должно быть опубликовано: полное наименование организации, адрес, ИНН, основной код ОКВЭД, адрес электронной почты, номер телефона, а также коды видов деятельности в области информационных технологий. Дополнительно раскрываются сведения об используемых языках программирования, программных средствах и инструментах разработки, если компания ими располагает. Правообладателям программного обеспечения из реестра отечественного ПО нужно разместить сведения, позволяющие идентифицировать программу в реестре, и описать способы предоставления прав использования. Отдельное условие — сайт функционирует круглосуточно и обеспечивает свободный доступ к этой информации без регистрации и без предоставления персональных данных посетителя. Замечу: требование публиковать конкретные тарифы вместо формулировки «цена по запросу» в тексте приказа прямо не закреплено, хотя в пересказах встречается регулярно.
Эту часть не разбирает почти никто, а она стоит трафика. Комплаенс меняет интерфейс, инфраструктуру и систему сбора данных — то есть ровно те слои, на которых держится поисковая видимость.
Первое — cookie-баннер. Модальное окно во весь экран, которое нельзя закрыть без согласия, увеличивает отказы на мобильных устройствах и портит поведенческие метрики. Рабочий вариант — компактная нижняя панель, не перекрывающая первый экран, с визуально равнозначными кнопками принятия и отказа. Юридически это не хуже, а по метрикам разница заметна.
Второе — сама аналитика. После внедрения баннера часть визитов перестаёт попадать в отчёты, потому что счётчик не запускается до получения согласия. Сравнивать периоды «до» и «после» напрямую нельзя: падение в отчёте не означает падения трафика. Дату внедрения нужно зафиксировать аннотацией, а для оценки динамики опираться на данные панелей вебмастеров поисковых систем, где источник сведений не зависит от согласия пользователя на cookie.
Третье — переезд на российский хостинг. Меняется IP-адрес и время ответа сервера, а вместе с ними — скорость загрузки. Перед переносом стоит снять базовые показатели, после переноса проверить коды ответов на ключевых разделах, доступность robots.txt и карты сайта, корректность редиректов и отсутствие технических поддоменов провайдера в индексе. Отдельно проверяется склейка HTTPS: несогласованные редиректы и смешанное содержимое — классическая причина просадки позиций, которую потом месяцами ищут в контенте.
Четвёртое — доступность. Alt-атрибуты у изображений, достаточный контраст, работа навигации с клавиатуры, корректная иерархия заголовков и осмысленные подписи к ссылкам одновременно закрывают требования доступности и улучшают понимание страницы поисковыми алгоритмами. И последнее: страницы политики, согласий и реквизитов закрывать от индексации не нужно. Это документы, подтверждающие реальность организации, и сквозные ссылки на них — нормальная практика, а не размывание веса.
Плоский чек-лист на тридцать пунктов парализует: непонятно, с чего начинать, и в итоге не делается ничего. Работы стоит разложить по соотношению «цена ошибки к стоимости исправления».
Первая очередь — закрывается за один рабочий день силами своей команды и снимает максимум формальных замечаний:
Вторая очередь — требует юриста, срок от нескольких дней до двух недель:
Третья очередь — требует бюджета и планирования на квартал:
Требование об устранении нарушения — это ещё не штраф, а возможность закрыть вопрос малой кровью. Игнорировать указанный срок нельзя: устраните нарушение и направьте ответ с подтверждениями — скриншотами страниц, датами внесения изменений, адресами исправленных разделов. Своевременное исправление учитывается при решении вопроса о привлечении к ответственности.
С инцидентом, при котором данные стали доступны посторонним, порядок жёстче. Первичное уведомление регулятору направляется в течение 24 часов с момента обнаружения инцидента, итоговое — с результатами внутреннего расследования и сведениями о причинах — в течение 72 часов. Молчание образует самостоятельный состав правонарушения, то есть штраф можно получить и за саму утечку, и отдельно за то, что о ней не сообщили.
Практический совет: назначьте ответственного и пропишите порядок действий заранее. Сутки — это меньше, чем средний срок согласования любого документа внутри компании, и в реальном инциденте время уходит на выяснение того, кто вообще имеет право подписать уведомление.
Нужно ли подавать уведомление, если на сайте только форма обратного звонка? Да. Номер телефона в связке с именем позволяет идентифицировать человека, значит обработка персональных данных ведётся. Объём собираемых данных на обязанность подать уведомление не влияет.
Достаточно ли упомянуть cookie в политике вместо баннера? Прямой нормы, обязывающей показывать баннер, в законодательстве нет. Но регулятор исходит из того, что информирование должно быть заметным для пользователя, а не спрятанным в документе по ссылке в подвале. Баннер — самый простой способ подтвердить, что информирование состоялось.
Считается ли нарушением зарубежный конструктор сайтов? Значение имеет физическое расположение серверов, на которых хранятся данные пользователей. Проверяйте, где находится оборудование, а не в какой стране зарегистрирован сервис и на каком языке его интерфейс.
Нужен ли отдельный документ для согласия на рассылку? Согласие на получение рекламных сообщений — самостоятельное основание с отдельным регулированием. Объединять его с общим согласием на обработку в одном чекбоксе нельзя.
Что будет, если исправить нарушение до истечения срока по требованию? В большинстве случаев это позволяет закрыть вопрос без административного дела. Добровольное устранение и содействие регулятору относятся к обстоятельствам, которые учитываются при рассмотрении.
Требования Роскомнадзора к сайту в 2026 году держатся на трёх опорах: корректные документы, честная работа с согласиями и российская инфраструктура обработки. Большая часть замечаний закрывается за один рабочий день без бюджета — реквизиты, ссылки на политику, чекбоксы, HTTPS, баннер. Дорогие пункты — миграция инфраструктуры и внутренние регламенты — планируются на квартал. А то, что подаётся в отраслевых материалах как новая обязанность с конкретной датой, стоит перепроверять по первоисточнику: половина громких формулировок нормой не является.
Материал носит информационный характер, отражает практику на август 2026 года и не заменяет консультацию юриста по вашей конкретной ситуации.
Интересует приведение сайта в соответствие требованиям Роскомнадзора? Пишите в тг, обсудим ваш проект: @th3inventor