Политика обработки персональных данных в футере еще не означает, что сайт соответствует 152-ФЗ. Проверять нужно весь путь данных: от первого визита и cookie-баннера до формы заявки, CRM, рассылки, подрядчиков, хостинга и удаления информации.
Для бизнеса сайт давно перестал быть просто витриной. Через него одновременно работают маркетинг, продажи, поддержка, аналитика, регистрация пользователей, рассылки и другие процессы. Новый лендинг, подключенная метрика или форма регистрации могут изменить фактическую обработку персональных данных быстрее, чем компания успеет обновить документы.
В 2026 году среди основных рисков для сайтов остаются локализация персональных данных, отсутствие подходящего правового основания, некорректные согласия, метрические программы и расхождения между политикой и тем, как сайт работает на самом деле.
Корпоративный сайт, интернет-магазин, лендинг, блог, личный кабинет или страница мероприятия могут собирать персональные данные сразу через несколько каналов.
Это могут быть:
У каждого такого элемента должна быть понятная цель обработки, соответствующее правовое основание и корректная информация для пользователя. А документы на сайте должны отражать реальные процессы, а не существовать отдельно от них.
Ответственность за нарушения в сфере персональных данных в основном сосредоточена в статье 13.11 КоАП РФ. Она охватывает в том числе обработку без правового основания, нарушения требований к согласию, отсутствие доступной политики, нарушения локализации, уведомлений, правил работы с инцидентами и неправомерную передачу данных.
При этом для индивидуальных предпринимателей правила ответственности различаются. Если прямо не предусмотрено иное или в санкции нет отдельной категории для ИП, они отвечают как должностные лица по статье 2.4 КоАП РФ. За нарушения, предусмотренные частью 1.1 и частями 8–18 статьи 13.11 КоАП РФ, ИП несут ответственность как юридические лица.
Для частей 10–18 статьи 13.11 под должностными лицами понимаются лица, работающие в государственных или муниципальных органах либо в некоммерческих организациях. Для юридических лиц действует обратный подход: это все юрлица, кроме государственных и муниципальных органов и НКО.
Самые чувствительные штрафные риски связаны с локализацией, неправомерной передачей ПДн, инцидентами, специальными категориями и биометрическими данными. Но проблема часто обнаруживается гораздо раньше: форма собирает сведения, которых нет в политике, cookie-баннер не отражает аналитику, а один чек-бокс пытается одновременно заменить согласие, оферту и другие основания.
Поэтому сайт компании лучше проверять как единую цепочку обработки ПДн: посещение, cookie, форма, заявка, CRM, рассылка, подрядчик, хранение и удаление.
Сверим формы, cookie, аналитику, CRM и документы с фактическими процессами и покажем, где сайт уже расходится с требованиями 152-ФЗ.
Удобно разделить задачу на три приоритетных направления.
Первое — требования локализации.
Второе — правовые основания, на которых сайт обрабатывает персональные данные.
Третье — политика обработки ПДн и ее соответствие фактическому функционалу сайта.
Такой порядок позволяет сначала проверить зоны с наиболее существенными последствиями: где физически появляются и хранятся данные, какие сервисы подключены к сайту и участвуют ли в цепочке иностранные инструменты.
После этого можно переходить к текстам: согласиям, оферте, политике, cookie-баннеру, формам и ссылкам рядом с чек-боксами.
Проверка почти всегда выходит за пределы одного подразделения. Юрист отвечает за документы, маркетинг знает подключенные формы, пиксели и аналитику, ИТ — хостинг, CDN и интеграции, продажи работают с CRM, поддержка получает обращения пользователей. Расхождения часто появляются именно между этими зонами.
Вместо проверки «есть ли у нас политика» полезнее пройтись по конкретным точкам.
Локализация ПДн. Посмотрите на хостинг, CRM, формы, аналитику, чаты, рассылки и CDN. Типовой риск возникает, когда данные российских пользователей сначала попадают в зарубежный сервис.
Cookie и метрики. Проверьте cookie-баннер, политику и работающие на сайте скрипты. Частая проблема — метрическая программа уже собирает данные, но в баннере она не названа.
Формы. Заявка, подписка, регистрация, квиз и личный кабинет должны собирать тот набор сведений, который соответствует документам и заявленной цели.
Правовые основания. Согласие, оферта и политика не должны превращаться в одно универсальное действие пользователя.
Рекламные рассылки. Особое внимание стоит уделить предустановленным галочкам и согласию на рекламу, встроенному в оферту.
Политика обработки ПДн. Само наличие файла недостаточно: документ должен описывать фактическую работу сайта.
Подрядчики и сервисы. CRM, рассылки, аналитика, чат, коллтрекинг и хостинг нужно проверять с точки зрения роли контрагента и условий работы с ПДн.
Изменения сайта. Новая акция, форма или интеграция требуют повторной privacy-проверки. Документы не должны отставать от функционала.
Часть 5 статьи 18 Федерального закона № 152-ФЗ требует при сборе персональных данных граждан РФ, в том числе через интернет, обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории России.
Ответственность за нарушение требований локализации установлена частью 8 статьи 13.11 КоАП РФ. Для юридических лиц и ИП штраф составляет от 1 000 000 до 6 000 000 рублей. При повторном нарушении по части 9 — от 6 000 000 до 18 000 000 рублей.
При этом локализацию нельзя оценивать только по серверу с основной базой.
В цепочке могут участвовать:
Риск нередко появляется не потому, что компания сознательно решила хранить базу за рубежом. Маркетинг подключил сервис аналитики, подрядчик добавил виджет, ИТ-команда настроила инфраструктурный сервис — и фактический путь данных изменился.
Один из чувствительных вопросов — использование иностранных аналитических и инфраструктурных сервисов.
Указание Google Analytics в согласии на обработку персональных данных или в согласии на cookie не решает проблему локализации. Поскольку у Google нет дата-центров в России, обеспечить первичный сбор ПДн российских пользователей на территории РФ при использовании Google Analytics невозможно.
Территориальные органы Роскомнадзора рассматривают использование Google Analytics как нарушение требований локализации. Такую позицию, в частности, публиковало Управление Роскомнадзора по Приволжскому федеральному округу. В рамках проверок без взаимодействия с оператором Роскомнадзор выявляет подобные несоответствия и направляет запросы о подтверждении соблюдения локализации. Иностранные сервисы также обсуждались на семинаре Роскомнадзора 29 сентября 2022 года.
Другой пример — Cloudflare. Роскомнадзор рекомендовал владельцам российских интернет-ресурсов отказаться от CDN-сервиса компании Cloudflare, которая использует технологии обхода ограничений доступа к запрещенной информации, и перейти на отечественные CDN-сервисы.
Для бизнеса вывод практический: мало знать, где расположен сайт. Нужно понимать, через какие сервисы проходят трафик, аналитика, кеширование, логирование и пользовательские события.
По каждому элементу можно задать свой контрольный вопрос:
Чем чаще маркетинг и ИТ подключают новые сервисы, тем сложнее поддерживать такую карту вручную.
Privacy Box помогает фиксировать сервисы, цели, категории данных и ответственных и поддерживать реестр обработки ПДн без ручной сверки разрозненных таблиц.
Наличие правового основания — одна из базовых частей соответствия 152-ФЗ.
Ответственность за обработку ПДн без надлежащего основания или обработку, несовместимую с целями сбора, предусмотрена частью 1 статьи 13.11 КоАП РФ. Для юридических лиц штраф составляет от 150 000 до 300 000 рублей, для должностных лиц и ИП — от 50 000 до 100 000 рублей. За повторное нарушение по части 1.1 штраф для юридических лиц составляет от 300 000 до 500 000 рублей.
Части 2 и 2.1 статьи 13.11 КоАП РФ касаются специальных категорий ПДн и биометрических данных, когда требуется письменное согласие, а также нарушений требований к его оформлению.
По части 2 штраф для должностных лиц и ИП составляет от 100 000 до 300 000 рублей, для юридических лиц — от 300 000 до 700 000 рублей. При повторном нарушении по части 2.1 штраф для ИП составляет от 500 000 до 1 000 000 рублей, для юридических лиц — от 1 000 000 до 1 500 000 рублей.
На сайте основание нужно определять не «на весь сайт», а отдельно по целям. Например:
Именно поэтому один чек-бокс «согласен со всем» не закрывает все процессы. Пользователь должен понимать, на что дает согласие, а компания — иметь возможность доказать конкретность такого волеизъявления.
При этом согласие не следует выбирать автоматически как основание для любой формы. В некоторых случаях обработка может осуществляться на другом основании из статьи 6 Федерального закона № 152-ФЗ.
Типовой сценарий: на сайте работает Яндекс.Метрика, но cookie-баннер сообщает только о том, что компания «использует cookie для улучшения сайта».
На Дне открытых дверей Роскомнадзора 27 августа 2025 года были отмечены особенности обработки ПДн на сайте с использованием метрических программ.
Пользователь должен быть проинформирован о сборе персональных данных с помощью метрических программ уже при входе на сайт, поскольку такой функционал начинает обработку с момента использования ресурса.
В cookie-баннере нужно учитывать как сам факт обработки с помощью метрики, так и название используемой программы.
На практике для сайта полезно:
Отдельная зона риска — срок действия согласия и перечень персональных данных.
Если согласие прекращается только после отзыва субъектом, фактически оно становится бессрочным до момента такого отзыва. В согласии должны быть предусмотрены условия прекращения обработки.
Статья 5 Федерального закона № 152-ФЗ требует, чтобы обработка ограничивалась конкретными, заранее определенными и законными целями, а сами данные соответствовали этим целям.
В практической работе это означает:
Иначе возникает типичная картина: сайт собирает один набор сведений, политика описывает другой, согласие — третий, а в CRM в итоге оказывается четвертый.
Объединение нескольких целей в одном согласии, для которого 152-ФЗ требует обязательную письменную форму, остается распространенной проблемой.
Письменное согласие требуется, в частности, при работе со специальными категориями ПДн и биометрическими данными.
Показателен пример решения Савеловского районного суда Москвы от 16 декабря 2025 года № 12-3763/2025. Суд оставил в силе постановление мирового судьи о штрафе банку в размере 300 000 рублей за неполучение в установленной форме согласия на обработку и передачу биометрических данных в ЕБС.
Банк собирал согласия через банкоматы и мобильное приложение: пользователь вводил ПИН-код или одноразовый код, направленный на телефон. Суд не увидел подтверждения того, что требования к простой электронной подписи были соблюдены, и квалифицировал это как нарушение части 4 статьи 9 Федерального закона № 152-ФЗ.
Дополнительно суд отметил, что в согласии на обработку биометрических данных было несколько целей, в том числе не связанных с установлением личности.
Для обычного сайта вывод шире: чем больше независимых процессов компания пытается упаковать в одно согласие, тем слабее становится доказательство того, что пользователь действительно выразил конкретную волю.
Ошибки в формах регистрации, заказа и заявки часто повторяются.
Например:
Согласие на обработку ПДн для рекламы должно быть явным, конкретным и сознательным. Предустановленная галочка противоречит принципам согласия, закрепленным частью 1 статьи 9 Федерального закона № 152-ФЗ. Само согласие должно быть конкретным, предметным, информированным, сознательным и однозначным.
Согласие и оферта при этом представляют разные основания по смыслу статьи 6 Федерального закона № 152-ФЗ.
Пользователь не должен автоматически подписываться на рекламу только потому, что оформил заказ.
Эту логику подтверждает постановление Седьмого арбитражного апелляционного суда от 23 ноября 2023 года № 07АП-7822/2023 по делу № А67-5786/2023. Суд оставил в силе решение, которым банку отказали в обжаловании предписания территориального органа ФАС. Нарушение заключалось в том, что согласие на рекламные сообщения было включено в оферту.
Принятие пользовательского соглашения и политики обработки ПДн при отправке заявки не подтверждает согласие на получение рекламы.
Для рекламной рассылки возможна отдельная конструкция:
«Подтверждая почту, вы подписываетесь на рассылку и даете согласие на обработку своих персональных данных».
Рядом нужна ссылка на соответствующее согласие для рекламных рассылок.
При заказе логика другая. Политика конфиденциальности сама по себе не является правовым основанием обработки ПДн, поэтому пользователю не нужно с ней «соглашаться». Он может подтвердить ознакомление с политикой или принять оферту, если данные нужны для исполнения договора.
Например:
«Отправляя заказ, я принимаю условия оферты в соответствии с политикой конфиденциальности».
Рядом размещаются ссылки на оферту и политику.
Эти формулировки не следует переносить на все формы без изменений. Текст должен соответствовать конкретному сценарию: заказу, заявке, регистрации, подписке, акции, обратной связи или личному кабинету.
Сверим чек-боксы, цели обработки, тексты согласий и ссылки на документы, чтобы форма не создавала нарушение еще до отправки данных в CRM.
Сам факт размещения политики обработки персональных данных еще не подтверждает соблюдение 152-ФЗ.
При контрольных мероприятиях Роскомнадзор оценивает не только наличие документа, но и его структуру и содержание. Об этом начальник Управления РКН по защите прав субъектов ПДн Ю. Е. Контемиров говорил на Днях открытых дверей Роскомнадзора 29 сентября 2022 года и 1 марта 2023 года.
Политика должна отражать реальные процессы сайта, а не быть универсальным шаблоном.
В ней имеет смысл сверить:
Один из частых сценариев — политика просто остается в прошлом. Компания изменила форму регистрации, добавила онлайн-чат или метрику, запустила рассылку, а документ продолжает описывать старую версию сайта.
Такое расхождение показывает отсутствие системного управления процессом.
1. Инвентаризируйте сайт.Найдите формы, cookie, скрипты, чаты, пиксели, подписки и личные кабинеты. В результате должна появиться карта всех точек сбора ПДн.
2. Проверьте локализацию.Посмотрите на хостинг, CRM, аналитику, CDN, сервисы рассылок и подрядчиков. Нужно понимать, где данные записываются и хранятся первоначально.
3. Определите цели.У каждой формы и каждого сервиса должна быть конкретная цель обработки.
4. Разберите основания.Не смешивайте договор, согласие, рекламу, аналитику и обратную связь в одну конструкцию.
5. Проверьте согласия.Уберите предустановленные галочки, объединенные цели и неопределенные по сроку формулировки.
6. Сверьте политику с реальностью.Документ должен соответствовать текущей версии сайта.
7. Проверьте cookie-баннер.Укажите используемые метрические программы и цель сбора.
8. Отделите рекламу от заказа.Покупка или заявка не должны автоматически означать согласие на рекламные сообщения.
9. Проверьте подрядчиков.Нужно понимать, кто получает данные и в какой роли.
10. Настройте контроль изменений.После подключения новой формы, акции, метрики или интеграции privacy-часть сайта должна пересматриваться.
Появляется новый лендинг, регистрация или акция, данные уходят в CRM, а политика и согласия продолжают описывать старый процесс.
Для разработчика или маркетолога это может быть несколько строк кода. Для обработки ПДн это может означать новые cookie, IP-адреса, поведенческие данные, третьих лиц и вопросы локализации.
Человек оформляет заказ и одновременно становится подписчиком рекламной рассылки. Отдельного добровольного волеизъявления в такой схеме нет.
Функционал изменился, но документ нет. Для регулятора такое расхождение может указывать на отсутствие контроля.
CRM, рассылка, чат, коллтрекинг, хостинг или компания, обслуживающая сайт, получают доступ к ПДн, но в договорных отношениях не определено, кто действует как обработчик по поручению, самостоятельный оператор или технический поставщик без доступа к данным.
По итогам первичной проверки проблемы удобно разделить на три группы.
Критичные нарушения: иностранные сервисы с риском локализации, отсутствие основания, предустановленные галочки, отсутствующая политика, реклама внутри оферты, неработающие ссылки на документы.
Расхождения: формы и политика описывают разные данные, cookie-баннер не учитывает метрики, подрядчики не отражены, функционал изменился быстрее документов.
Процессные риски: никто не отвечает за обновления, маркетинг или ИТ подключают сервисы без privacy-проверки, версии согласий не сохраняются как доказательство.
Рабочий результат проверки — не еще одна редакция политики. Компании нужен процесс: кто согласует новые формы, кто проверяет cookie и скрипты, кто отвечает за документы, кто контролирует подрядчиков и где хранятся доказательства полученных согласий.
Именно поэтому privacy-контроль сайта должен повторяться после его существенных изменений, а не проводиться один раз перед запуском.
Проверим критичные нарушения, расхождения между документами и сайтом и процессные риски и составим приоритетный список доработок.
Формы, cookie-баннер, метрические программы, согласия, политику, оферту, рекламные рассылки, локализацию, подрядчиков, CRM, хостинг и фактический путь пользовательских данных.
Нет. Она должна соответствовать реальным процессам: формам, cookie, аналитике, рассылкам, подрядчикам и фактически собираемым данным.
Нет. Политика не является правовым основанием обработки персональных данных. Пользователь может подтвердить ознакомление с ней, но это не заменяет согласие или другое основание.
Предустановленная галочка, несколько целей в одном согласии, ссылка на политику вместо согласия, реклама внутри оферты и отсутствие отдельного добровольного согласия на рассылку.
Проблема связана с локализацией: обеспечить первичную запись ПДн российских пользователей в базу на территории РФ при использовании Google Analytics невозможно из-за отсутствия дата-центров Google в России.
Да. При использовании метрической программы пользователь должен быть проинформирован о сборе ПДн при входе на сайт. В баннере учитываются сам факт такого сбора и название программы.
После существенных изменений: новой формы, метрики, cookie, рассылки, акции, смены CRM, хостинга, подрядчика или механики регистрации.
Соответствие сайта 152-ФЗ в 2026 году не сводится к размещению политики и нескольких чек-боксов.
Сайт представляет собой рабочий контур обработки персональных данных. В нем связаны цели, основания, формы, cookie, системы аналитики, CRM, рассылки, подрядчики и внутренняя ответственность.
Поэтому зрелая модель строится вокруг постоянного процесса: инвентаризации, проверки локализации, разделения целей и оснований, корректного оформления согласий, актуализации политики и privacy-проверки каждого существенного изменения сайта.