Организация Meta, владеющая соцсетями Instagram и Facebook, признана в России экстремистской и запрещена в РФ

Требования Роскомнадзора к сайтам в 2026 году: полный чек-лист для бизнеса

2026-07-29 10:39:47 Время чтения 19 мин 140

Роскомнадзор уже давно активно использует автоматический мониторинг сайтов с применением искусственного интеллекта. Проверки идут сплошным методом — алгоритмы круглосуточно сканируют интернет-ресурсы в зонах .ru, .рф и .su. ИИ находит нарушения моментально, затем отчет попадает уже инспектору. В результате владельцы сайтов получают как минимум предписания, как максимум — штрафы. Мы расскажем, какие требования Роскомнадзора к сайтам нужно соблюдать в 2026 году, чтобы снизить риски. 

Что важно знать руководителю за 2 минуты

Основные требования Роскомнадзора к сайтам в 2026 году сводятся к нескольким ключевым правилам, которые обязан соблюдать каждый владелец интернет-ресурса, собирающего данные пользователей.

  1. На сайте должна быть размещена актуальная Политика обработки персональных данных в открытом доступе и так, чтобы ее можно было открыть с любой страницы. 
  2. Каждая форма сбора данных обязана содержать пустой чекбокс согласия с прямой ссылкой на полный текст. 
  3. При использовании cookie-файлов нужен баннер с возможностью выбора категорий и блокировкой аналитических скриптов до получения согласия. 
  4. Серверы, на которых хранятся данные российских пользователей, должны физически находиться на территории РФ. 
  5. Компания обязана зарегистрироваться в реестре операторов персональных данных — уведомление в Роскомнадзор подается до начала сбора информации.

Почему Роскомнадзор проверяет сайты

Основная цель Роскомнадзора — защита личной информации граждан. Сейчас проверки проводятся в автоматическом режиме: нейросети круглосуточно сканируют сайты и моментально находят отклонения от закона. Задача не в том, чтобы наказать, а в том, чтобы предупредить нарушения и снизить риск утечек.

Под проверку подпадают практически все коммерческие и некоммерческие организации, ИП, государственные органы — любой, у кого есть сайт с формами обратной связи, подписки или личным кабинетом. 

Автоматический мониторинг работает круглосуточно. Специальный бот сканирует все подряд: код страниц, скрипты, файлы cookie, формы для сбора данных и внешние подключения. Алгоритм обучен замечать типичные ошибки — например, отсутствие Политики конфиденциальности, предустановленные галочки согласия или скрытую передачу данных к зарубежным сервисам вроде Google Analytics и Meta Pixel.

Если бот находит несоответствие, он не блокирует сайт, а направляет материалы живому инспектору. Тот перепроверяет все вручную и, если нарушение подтверждается, выносит предписание с требованием все исправить. Обычно на это дают до 10 дней. В некоторых случаях штраф могут назначить сразу, без предварительного предписания.

Какие сайты обязаны соблюдать требования

Требования к сайтам по 152-ФЗ распространяются на все интернет-ресурсы, которые собирают любую личную информацию пользователей. Если на сайте есть хотя бы одно поле для ввода контактов — форма обратной связи, заявка, регистрация, онлайн-чат, корзина интернет-магазина — его владелец автоматически становится оператором персональных данных и обязан соблюдать все нормы.

Под регулирование подпадают коммерческие и некоммерческие организации, индивидуальные предприниматели, самозанятые, медицинские организации, образовательные учреждения, IT-компании, государственные органы. Даже простой лендинг с единственной формой «Заказать звонок» уже находится в зоне действия ФЗ №152-ФЗ. 

Разберем на конкретных примерах.

Интернет-магазин. При оформлении заказа покупатель оставляет имя, телефон, адрес доставки и e-mail. Все эти данные заносятся в CRM-систему. Магазин считается оператором и обязан разместить на сайте Политику обработки ПДн, настроить чекбоксы согласия и зарегистрироваться в реестре Роскомнадзора.

Сайт частной стоматологии. Через форму обратной связи компания запрашивает имя, телефон и причину обращения. Уже на этом этапе клиника обрабатывает персональные данные, а после первого визита пациента к ним добавятся сведения о состоянии здоровья — специальная категория, требующая усиленных мер защиты (ст. 10 ФЗ №152-ФЗ).

Лендинг с формой заявки. Чтобы пользователь мог получить консультацию, ему предлагается ввести имя и номер телефона в этой форме. Никаких других функций у ресурса нет, но сбор контактов уже делает его владельца оператором, который обязан соблюдать все требования Роскомнадзора к сайтам.

Корпоративный портал. Сайт содержит раздел с вакансиями и форму для отправки резюме. Соискатели загружают анкеты с контактными данными, сведениями об образовании и предыдущих местах работы. Организация обязана защищать эти сведения наравне с данными действующих сотрудников.

Блог с подпиской на рассылку. Блогер предлагает подписаться на еженедельную email-рассылку, запрашивая имя и адрес электронной почты. Даже если владелец блога — физическое лицо, он считается оператором и должен соблюдать ФЗ №152-ФЗ.

Полный перечень требований Роскомнадзора к сайту по персональным данным

Требования Роскомнадзора к сайтам в 2026 году охватывают несколько ключевых направлений. Разберем каждый пункт подробно.

  1. Cookie-баннер. При первом посещении сайта пользователь должен увидеть всплывающее окно с кратким описанием используемых файлов cookie и возможностью выбора категорий: принять все, принять только необходимые или отклонить. Баннер должен блокировать загрузку маркетинговых и аналитических cookie до получения согласия.
  2. Информация о владельце сайта. В футере размещаются полные реквизиты компании: для юрлиц — наименование, организационно-правовая форма, юридический адрес, ОГРН, ИНН, контакты; для ИП — ФИО, ОГРНИП, ИНН, адрес регистрации; для самозанятых — ФИО, ИНН, контактная информация.
  3. Соответствие деятельности ОКВЭДам. Товары и услуги, предлагаемые на сайте, должны соответствовать виду деятельности организации по ОКВЭД. При несоответствии сайт может быть заблокирован.
  4. Локализация персональных данных. С 1 июля 2025 года первичный сбор ПДн граждан РФ должен осуществляться на серверах, физически расположенных в России. Использовать зарубежные сервисы для первичного накопления нельзя, за это предусмотрен штраф.
  5. Принадлежность домена и хостинга. Они должны принадлежать лицу, указанному в футере. С 1 сентября 2026 года регистрация, продление и изменение данных о доменном имени в зонах .ru, .рф и .su возможны только с подтверждением личности администратора через портал «Госуслуги».

Какие документы должны быть на сайте

Минимальный набор документов для сайта включает три позиции, каждая из которых обязательна к размещению в открытом доступе:

  1. Политика обработки персональных данных. Документ должен быть размещен в открытом доступе, обычно в футере сайта, и доступен с любой страницы, включая мобильную версию. В Политике обязательно указываются цели обработки, категории собираемых данных, правовые основания, категории субъектов, порядок и условия работы с ПДн. Главное правило — документ обязан отражать реальные процессы вашего бизнеса, вы не можете просто скопировать шаблон из интернета и разместить его без адаптации.
  2. Согласие на обработку персональных данных. Каждая форма на сайте должна содержать пустой по умолчанию чекбокс. Пользователь сам ставит галочку — предустановленная галочка является нарушением. Рядом с чекбоксом размещается прямая ссылка на полный текст согласия. Факт дачи согласия фиксируется в логах с сохранением IP-адреса и времени.
  3. Политика конфиденциальности — документ, подробно описывающий все аспекты сбора и использования информации о посетителях, включая автоматически собираемые технические данные: IP-адреса, файлы cookie.

Какие документы должны быть внутри компании

Помимо публичных документов, размещенных на сайте, у оператора должен быть полный комплект внутренних локальных актов, которые инспектор может запросить при проверке.

  1. Положение об обработке и защите персональных данных.
  2. Приказ о назначении ответственного за организацию обработки ПДн.
  3. Журнал учета обращений субъектов ПДн.
  4. Журнал учета машинных носителей персональных данных.
  5. Журнал учета средств защиты информации.
  6. Инструкция администратора информационной безопасности.
  7. Инструкция ответственного за организацию обработки.
  8. Инструкция по применению антивирусных средств защиты.
  9. Инструкция по работе с машинными носителями.
  10. Правила выявления инцидентов информационной безопасности.
  11. Правила оценки вреда субъектам ПДн.
  12. Правила рассмотрения обращений субъектов.
  13. Правила проведения внутреннего контроля.
  14. Регламент резервного копирования и восстановления информации.
  15. Акт определения уровня защищенности ИСПДн.
  16. Акт оценки вреда субъектам.
  17. Акты об уничтожении данных и машинных носителей.

Это примерный пакет документов. Полный перечень зависит от масштаба бизнеса и ряда других факторов: например, ИП без сотрудников понадобится меньше документов, чем ООО. Но в любом случае все документы нужно вовремя актуализировать при изменении бизнес-процессов, затрагивающих обработку персональных данных.

Требования к формам сайта

Каждая форма сбора данных — это место, к которому инспекторы присматриваются особенно тщательно. Что нужно настроить правильно:

  1. Галочка согласия не должна стоять заранее. Пользователь проставляет ее сам, и этот момент обязательно фиксируется: в логи записываются IP-адрес, точное время и версия текста, с которой человек ознакомился. Если галочка уже стоит по умолчанию, это считается нарушением.
  2. Рядом с чекбоксом размещают прямую ссылку на полный текст согласия. Документ открывается на отдельной странице, а не прячется в мелком всплывающем окне. Ссылка должна быть заметной и давать понять: с тем, на что человек соглашается, можно ознакомиться прямо сейчас, до отправки формы.
  3. Для разных целей — отдельные галочки. Если вы собираете данные и для ответа на заявку, и для рекламной рассылки, и для передачи партнерам, на каждую цель нужно свое согласие. Одна общая галочка «на все» прямо запрещена.
  4. Собирать можно только те данные, которые нужны для достижения целей обработки. Имени, телефона и e-mail для обратной связи достаточно. Требовать паспортные данные для подписки на рассылку — это уже нарушение.

Локализация персональных данных

С 1 июля 2025 года запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ должны осуществляться исключительно на серверах, которые физически находятся в России.

Это касается хостинга сайта, CRM-системы, почтового сервера и любых облачных сервисов, используемых для первичного накопления данных. Зарубежное ПО можно применять только для работы с уже локализованной в РФ базой — например, через API.

Использование иностранных аналитических систем вроде Google Analytics или Meta Pixel без уведомления о трансграничной передаче трактуется как нарушение. Рекомендуется отказаться от зарубежных сервисов либо подать соответствующее уведомление в Роскомнадзор о трансграничной передаче.

Для соблюдения требования о локализации вы можете использовать российские аналоги. Например:

  1. Reg.ru, Beget, Timeweb, SpaceWeb — хостинг-провайдеры с российскими дата-центрами;
  2. Яндекс.Метрика, VK Реклама, Roistat — системы веб-аналитики с серверами в РФ;
  3. Битрикс24, AmoCRM, Мегаплан — CRM-системы, размещенные на российских серверах;
  4. Яндекс.Почта 360, VK WorkMail, RuPost — почтовые сервисы с локализацией данных в России.

При выборе сервиса запросите у провайдера документальное подтверждение того, что его серверы действительно находятся в России. Это может понадобиться при проверке Роскомнадзора.

Регистрация оператора персональных данных

Подать уведомление в Роскомнадзор обязан любой оператор, который обрабатывает персональные данные с использованием средств автоматизации. Например, это нужно сделать, если на вашем сайте доступна регистрация или есть онлайн-чат. Регистрация проводится до начала сбора информации.

Освобождены от подачи уведомления только три категории: операторы, обрабатывающие ПДн исключительно на бумаге без компьютеров; государственные информационные системы, созданные для защиты безопасности; обработка данных в рамках транспортной безопасности (ст. 22

Как зарегистрироваться в Роскомнадзоре:

Шаг 1: назначьте ответственного за организацию обработки ПДн. Для этого оформляется отдельный приказ с указанием конкретного сотрудника и его обязанностей. 

Шаг 2: подготовьте документы по персональным данным. Разработайте Политику обработки ПДн, положение об обработке и защите, формы согласий и другие локальные акты. Без этого комплекта вы не сможете корректно заполнить уведомление, поскольку в нем указываются сведения из локальных актов.

Шаг 3: заполните уведомление. Зайдите на портал Роскомнадзора, авторизуйтесь через Госуслуги или с помощью УКЭП. Последовательно заполните все разделы формы: сведения об операторе, цели обработки, категории данных и субъектов, правовые основания, описание мер защиты и т.д.

Шаг 4: отправьте уведомление. Подпишите заявление УКЭП или через ЕСИА и направьте в ведомство. Альтернативный способ — заполнить форму на сайте, распечатать, подписать и представить в территориальное отделение РКН.

Шаг 5: проверьте регистрацию. В течение 30 календарных дней проверьте появление вашей компании в реестре операторов на сайте Роскомнадзора по ИНН или наименованию.

Проверки Роскомнадзора

Роскомнадзор проверяет бизнес двумя способами: по плану и внезапно. Плановые проверки назначают по графику, и чем выше категория риска у компании, тем чаще к ней приходят инспекторы. Внеплановые запускают, если, например, поступила жалоба от гражданина, в СМИ просочилась информация об утечке или система автоматического мониторинга нашла подозрительный сайт.

При проверке в первую очередь запрашивают Политику обработки персональных данных, положение об обработке и защите, формы согласий, приказ о назначении ответственного, журнал учета обращений, договоры с подрядчиками. Но первым делом смотрят на сайт: стоят ли галочки согласия по умолчанию, работает ли cookie-баннер. Именно эти недостатки чаще всего приводят к штрафам.

Штрафы Роскомнадзора

Ответственность за несоблюдение требований Роскомнадзора к сайтам установлена статьей 13.11 КоАП РФ:

  1. Отсутствие Политики обработки ПДн в открытом доступе: штраф для юрлиц — от 30 000 до 60 000 рублей, для ИП — от 10 000 до 20 000 рублей.
  2. Обработка ПДн без согласия либо с нарушением требований к его содержанию: штраф для юрлиц — от 300 000 до 700 000 рублей, для ИП — от 100 000 до 300 000 рублей.
  3. Повторное нарушение правил получения согласия: штраф для юрлиц — от 1 млн до 1,5 млн рублей, для ИП — от 500 000 до 1 млн рублей.
  4. Нарушение требования о локализации ПДн: штраф для юрлиц и ИП — от 1 млн до 6 млн рублей, при повторном нарушении — от 6 млн до 18 млн рублей.
  5. Неуведомление Роскомнадзора об обработке ПДн: штраф для юрлиц и ИП — от 100 000 до 300 000 рублей.
  6. Неуведомление Роскомнадзора об утечке ПДн: штраф для юрлиц и ИП — от 1 млн до 3 млн рублей.
  7. Утечка ПДн — от 3 до 20 млн рублей в зависимости от категорий данных и масштаба инцидента.
  8. Повторная утечка любого масштаба: оборотный штраф — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.

Чек-лист проверки сайта

  1. Проверьте наличие и актуальность Политики обработки персональных данных — она должна быть размещена в футере и доступна с любой страницы.
  2. Убедитесь, что все формы сбора данных содержат пустые чекбоксы с прямыми ссылками на тексты согласий.
  3. Настройте cookie-баннер с блокировкой аналитических скриптов до получения согласия пользователя.
  4. Разместите в футере полные реквизиты компании — наименование, ОГРН, ИНН, адрес, контакты.
  5. Сверьте товары и услуги на сайте с кодами ОКВЭД в ЕГРЮЛ или ЕГРИП.
  6. Проверьте географию серверов — данные российских пользователей должны храниться на территории РФ.
  7. Откажитесь от зарубежных трекеров или подайте уведомление о трансграничной передаче данных.
  8. Проверьте, состоит ли компания в реестре операторов персональных данных, и при необходимости подайте уведомление в Роскомнадзор.
  9. Подготовьте полный комплект документов по персональным данным — от политики и положения о защите до журналов учета и инструкций для сотрудников.
  10. Проведите технический аудит сайта на наличие в коде скрытых скриптов зарубежных сервисов.