Роскомнадзор уже давно активно использует автоматический мониторинг сайтов с применением искусственного интеллекта. Проверки идут сплошным методом — алгоритмы круглосуточно сканируют интернет-ресурсы в зонах .ru, .рф и .su. ИИ находит нарушения моментально, затем отчет попадает уже инспектору. В результате владельцы сайтов получают как минимум предписания, как максимум — штрафы. Мы расскажем, какие требования Роскомнадзора к сайтам нужно соблюдать в 2026 году, чтобы снизить риски.
Основные требования Роскомнадзора к сайтам в 2026 году сводятся к нескольким ключевым правилам, которые обязан соблюдать каждый владелец интернет-ресурса, собирающего данные пользователей.
Основная цель Роскомнадзора — защита личной информации граждан. Сейчас проверки проводятся в автоматическом режиме: нейросети круглосуточно сканируют сайты и моментально находят отклонения от закона. Задача не в том, чтобы наказать, а в том, чтобы предупредить нарушения и снизить риск утечек.
Под проверку подпадают практически все коммерческие и некоммерческие организации, ИП, государственные органы — любой, у кого есть сайт с формами обратной связи, подписки или личным кабинетом.
Автоматический мониторинг работает круглосуточно. Специальный бот сканирует все подряд: код страниц, скрипты, файлы cookie, формы для сбора данных и внешние подключения. Алгоритм обучен замечать типичные ошибки — например, отсутствие Политики конфиденциальности, предустановленные галочки согласия или скрытую передачу данных к зарубежным сервисам вроде Google Analytics и Meta Pixel.
Если бот находит несоответствие, он не блокирует сайт, а направляет материалы живому инспектору. Тот перепроверяет все вручную и, если нарушение подтверждается, выносит предписание с требованием все исправить. Обычно на это дают до 10 дней. В некоторых случаях штраф могут назначить сразу, без предварительного предписания.
Требования к сайтам по 152-ФЗ распространяются на все интернет-ресурсы, которые собирают любую личную информацию пользователей. Если на сайте есть хотя бы одно поле для ввода контактов — форма обратной связи, заявка, регистрация, онлайн-чат, корзина интернет-магазина — его владелец автоматически становится оператором персональных данных и обязан соблюдать все нормы.
Под регулирование подпадают коммерческие и некоммерческие организации, индивидуальные предприниматели, самозанятые, медицинские организации, образовательные учреждения, IT-компании, государственные органы. Даже простой лендинг с единственной формой «Заказать звонок» уже находится в зоне действия ФЗ №152-ФЗ.
Разберем на конкретных примерах.
Интернет-магазин. При оформлении заказа покупатель оставляет имя, телефон, адрес доставки и e-mail. Все эти данные заносятся в CRM-систему. Магазин считается оператором и обязан разместить на сайте Политику обработки ПДн, настроить чекбоксы согласия и зарегистрироваться в реестре Роскомнадзора.
Сайт частной стоматологии. Через форму обратной связи компания запрашивает имя, телефон и причину обращения. Уже на этом этапе клиника обрабатывает персональные данные, а после первого визита пациента к ним добавятся сведения о состоянии здоровья — специальная категория, требующая усиленных мер защиты (ст. 10 ФЗ №152-ФЗ).
Лендинг с формой заявки. Чтобы пользователь мог получить консультацию, ему предлагается ввести имя и номер телефона в этой форме. Никаких других функций у ресурса нет, но сбор контактов уже делает его владельца оператором, который обязан соблюдать все требования Роскомнадзора к сайтам.
Корпоративный портал. Сайт содержит раздел с вакансиями и форму для отправки резюме. Соискатели загружают анкеты с контактными данными, сведениями об образовании и предыдущих местах работы. Организация обязана защищать эти сведения наравне с данными действующих сотрудников.
Блог с подпиской на рассылку. Блогер предлагает подписаться на еженедельную email-рассылку, запрашивая имя и адрес электронной почты. Даже если владелец блога — физическое лицо, он считается оператором и должен соблюдать ФЗ №152-ФЗ.
Требования Роскомнадзора к сайтам в 2026 году охватывают несколько ключевых направлений. Разберем каждый пункт подробно.
Минимальный набор документов для сайта включает три позиции, каждая из которых обязательна к размещению в открытом доступе:
Помимо публичных документов, размещенных на сайте, у оператора должен быть полный комплект внутренних локальных актов, которые инспектор может запросить при проверке.
Это примерный пакет документов. Полный перечень зависит от масштаба бизнеса и ряда других факторов: например, ИП без сотрудников понадобится меньше документов, чем ООО. Но в любом случае все документы нужно вовремя актуализировать при изменении бизнес-процессов, затрагивающих обработку персональных данных.
Каждая форма сбора данных — это место, к которому инспекторы присматриваются особенно тщательно. Что нужно настроить правильно:
С 1 июля 2025 года запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ должны осуществляться исключительно на серверах, которые физически находятся в России.
Это касается хостинга сайта, CRM-системы, почтового сервера и любых облачных сервисов, используемых для первичного накопления данных. Зарубежное ПО можно применять только для работы с уже локализованной в РФ базой — например, через API.
Использование иностранных аналитических систем вроде Google Analytics или Meta Pixel без уведомления о трансграничной передаче трактуется как нарушение. Рекомендуется отказаться от зарубежных сервисов либо подать соответствующее уведомление в Роскомнадзор о трансграничной передаче.
Для соблюдения требования о локализации вы можете использовать российские аналоги. Например:
При выборе сервиса запросите у провайдера документальное подтверждение того, что его серверы действительно находятся в России. Это может понадобиться при проверке Роскомнадзора.
Подать уведомление в Роскомнадзор обязан любой оператор, который обрабатывает персональные данные с использованием средств автоматизации. Например, это нужно сделать, если на вашем сайте доступна регистрация или есть онлайн-чат. Регистрация проводится до начала сбора информации.
Освобождены от подачи уведомления только три категории: операторы, обрабатывающие ПДн исключительно на бумаге без компьютеров; государственные информационные системы, созданные для защиты безопасности; обработка данных в рамках транспортной безопасности (ст. 22
Шаг 1: назначьте ответственного за организацию обработки ПДн. Для этого оформляется отдельный приказ с указанием конкретного сотрудника и его обязанностей.
Шаг 2: подготовьте документы по персональным данным. Разработайте Политику обработки ПДн, положение об обработке и защите, формы согласий и другие локальные акты. Без этого комплекта вы не сможете корректно заполнить уведомление, поскольку в нем указываются сведения из локальных актов.
Шаг 3: заполните уведомление. Зайдите на портал Роскомнадзора, авторизуйтесь через Госуслуги или с помощью УКЭП. Последовательно заполните все разделы формы: сведения об операторе, цели обработки, категории данных и субъектов, правовые основания, описание мер защиты и т.д.
Шаг 4: отправьте уведомление. Подпишите заявление УКЭП или через ЕСИА и направьте в ведомство. Альтернативный способ — заполнить форму на сайте, распечатать, подписать и представить в территориальное отделение РКН.
Шаг 5: проверьте регистрацию. В течение 30 календарных дней проверьте появление вашей компании в реестре операторов на сайте Роскомнадзора по ИНН или наименованию.
Роскомнадзор проверяет бизнес двумя способами: по плану и внезапно. Плановые проверки назначают по графику, и чем выше категория риска у компании, тем чаще к ней приходят инспекторы. Внеплановые запускают, если, например, поступила жалоба от гражданина, в СМИ просочилась информация об утечке или система автоматического мониторинга нашла подозрительный сайт.
При проверке в первую очередь запрашивают Политику обработки персональных данных, положение об обработке и защите, формы согласий, приказ о назначении ответственного, журнал учета обращений, договоры с подрядчиками. Но первым делом смотрят на сайт: стоят ли галочки согласия по умолчанию, работает ли cookie-баннер. Именно эти недостатки чаще всего приводят к штрафам.
Ответственность за несоблюдение требований Роскомнадзора к сайтам установлена статьей 13.11 КоАП РФ: