Риски SEO Скорость Документы Цены Блог Атлас Проверить сайт
Главная / Блог / Чек-лист ФЗ-152
Персональные данные на сайте: чек-лист ФЗ-152

Персональные данные на сайте: полный чек-лист соответствия ФЗ‑152 в 2026 году

Актуально на: февраль 2026 15 мин чтения
Коротко:

1. Кого это касается

Короткий ответ — всех, у кого есть сайт.

ФЗ-152 «О персональных данных» распространяется на любого, кто обрабатывает персональные данные — от крупных корпораций до ИП и самозанятых. Вы становитесь оператором персональных данных, если ваш сайт:

«Часто встречаются заблуждения: если данных немного, если они "нечувствительные" — значит, закон не про нас. Это не так.»
b-152.ru

Даже если на сайте нет ни одной формы, но установлена Яндекс.Метрика — вы собираете IP-адреса и cookies. Это персональные данные, и закон уже распространяется на вас.

2. Что изменилось в 2025-2026

2025 год стал переломным для защиты персональных данных в России:

ДатаЧто изменилось
11.12.2024Вступила в силу ст. 272.1 УК РФ — уголовная ответственность за незаконный оборот ПД (до 10 лет)
30.05.2025Новые штрафы — увеличение в 10-20 раз. Оборотные штрафы за утечки (до 3% выручки)
01.07.2025Запрет первичного сбора ПД на зарубежных серверах — фактический запрет Google Analytics, reCAPTCHA, Google Fonts CDN
01.09.2025Согласие — отдельный документ. Нельзя включать в оферту, договор, пользовательское соглашение
2026РКН анонсировал массовые проверки с полномасштабным применением всех новых норм

Главное: Роскомнадзор перешёл от реактивной модели (реагировал на жалобы) к проактивной — теперь ИИ-система мониторит сайты 24/7, а 84% нарушений выявляется автоматически.

3. Политика конфиденциальности: 16 обязательных разделов

Статья 18.1 ФЗ-152 обязывает каждого оператора опубликовать на сайте документ, определяющий политику обработки персональных данных. Как правильно составить этот документ — в статье «Политика обработки персональных данных для сайта».

Это не шаблон из интернета. Роскомнадзор проверяет не «наличие бумажки», а соответствие документа реальным процессам обработки данных.

Что обязательно должно быть в политике

#РазделЧто содержитСтатья
1Общие положенияТерминология, область примененияСт. 3
2Наименование оператораПолное название, адрес, ИНН, контактыСт. 18.1
3Цели обработкиКонкретные цели для каждой категорииСт. 5 ч.2
4Категории ПДФИО, телефон, email, IP, cookiesСт. 18.1
5Категории субъектовКлиенты, сотрудники, посетителиСт. 18.1
6Правовые основанияСогласие, договор, законный интересСт. 6
7Способы обработкиСбор, хранение, передача, уничтожениеСт. 3
8Сроки храненияКонкретные сроки для каждой категорииСт. 5 ч.7
9Порядок уничтоженияКак и когда данные удаляютсяСт. 21
10Права субъектаДоступ, исправление, удаление, отзывСт. 14, 15
11Меры безопасностиТехнические и организационные мерыСт. 19
12Трансграничная передачаСтраны, организации, основанияСт. 12
13Передача третьим лицамХостинг, аналитика, CRM, рассылкиСт. 6 ч.3
14CookiesКакие, зачем, как отказатьсяРазъяснения РКН
15Ответственный за ПДФИО и контакты DPOСт. 22.1
16Порядок разрешения споровКуда обращаться: РКН, судСт. 17

Как должна быть размещена

Типичная ошибка: формулировка целей вроде «для улучшения сервиса». РКН требует конкретики: «для обработки заявки на обратный звонок», «для отправки email-рассылки».

4. Формы и согласия на обработку данных

Обязательные элементы каждой формы

  1. Чекбокс согласия — неактивен по умолчанию (предзаполненный = нарушение)
  2. Ссылка на политику конфиденциальности — рядом с формой, а не только в футере
  3. Указание цели сбора — конкретная формулировка
  4. Передача по HTTPS — данные обязаны передаваться по защищённому каналу

Новое с 1 сентября 2025: согласие — отдельный документ

Ключевое изменение (ФЗ от 24.06.2025 № 156-ФЗ): согласие на обработку ПД теперь должно быть отдельным документом. Нельзя встраивать его в пользовательское соглашение, оферту, договор или политику конфиденциальности. Подробнее об оформлении и образец — в статье «Согласие на обработку персональных данных».

«Согласие, не оформленное отдельным документом, приравнивается к его отсутствию. Штраф: 300 000 – 700 000 руб. для юрлиц.»
ГАРАНТ

5. Cookie-баннер: требования закона

Cookies, позволяющие идентифицировать пользователя, признаны персональными данными. Это подтверждено позицией РКН и решением Таганского районного суда (дело № 12-559/2024).

«К персональным данным относятся не сами файлы cookie, а их содержимое.»
Право.ру
ТребованиеПояснение
Появляется при первом посещенииДо загрузки маркетинговых cookies
Виден без прокруткиПользователь должен увидеть сразу
Кнопка «Принять»Активное согласие, а не прокрутка
Возможность отказатьсяОт маркетинговых cookies
Ссылка на политику cookiesПользователь должен знать, что собирается
Маркетинговые cookies не грузятся до согласияИначе баннер — формальность

6. Запрещённые зарубежные сервисы

С 1 июля 2025 года запрещён первичный сбор ПД россиян на серверах за пределами РФ:

КатегорияЗапрещеноАльтернатива
АналитикаGoogle Analytics, GTM, Meta Pixel, HotjarЯндекс.Метрика, Matomo
CAPTCHAGoogle reCAPTCHAЯндекс SmartCaptcha
ШрифтыGoogle Fonts (CDN)Скачать и подключить локально
КартыGoogle Maps embedЯндекс.Карты, 2ГИС
ЧатыIntercom, Zendesk, Tawk.toJivoSite, LiveTex
ФормыTypeform, JotForm, CalendlyЯндекс.Формы, Marquiz
РассылкиMailchimp, SendGridUnisender, DashaMail

Штраф: 1 – 6 млн ₽ (повторно: 6 – 18 млн ₽).

Почему GA нельзя «легализовать»: Архитектура Google Analytics предполагает первичный сбор данных на серверах Google в США. Уведомление РКН о трансграничной передаче не снимает этого ограничения.

7. Реестр операторов персональных данных

Все организации, ИП и самозанятые, обрабатывающие ПД, обязаны уведомить РКН до начала обработки (ст. 22 ФЗ-152). Подробная инструкция — в статье Реестр операторов ПДн: как подать уведомление.

На май 2025 года в реестре — 987 378 операторов.

Как зарегистрироваться

  1. Зайти на pd.rkn.gov.ru
  2. Заполнить форму уведомления (цели, категории ПД, меры безопасности)
  3. Подписать электронной подписью или отправить бумажно
  4. РКН вносит в реестр в течение 30 дней

Штраф за отсутствие уведомления: 100 000 – 300 000 ₽

8. Техническая безопасность

SSL/HTTPS

Ст. 19 ФЗ-152 обязывает защищать данные от несанкционированного доступа. Передача по HTTP — прямое нарушение. Все формы должны работать по HTTPS, сертификат — валидным. Подробнее — в статье HTTPS и SSL-сертификат для сайта.

Локализация данных

С 1 июля 2025 года хостинг для баз данных с ПД — только на территории РФ. Штраф: 1 – 6 млн ₽ (повторно: 6 – 18 млн ₽).

Сроки уничтожения данных

ОснованиеСрок
Достижение цели обработки30 дней
Отзыв согласия30 дней
Выявление незаконной обработки10 рабочих дней
Запрос субъекта10 рабочих дней

9. Полный чек-лист: 37 пунктов

А. Документы и регистрация

  1. Компания зарегистрирована в реестре операторов ПД
  2. Сведения в реестре актуальны (цели, категории данных)
  3. Если есть трансграничная передача — подано уведомление в РКН

Б. Политика конфиденциальности

  1. Политика опубликована на сайте
  2. Доступна без регистрации
  3. Ссылка в футере каждой страницы
  4. Ссылка рядом с каждой формой
  5. Содержит все 16 обязательных разделов
  6. Указаны конкретные цели обработки
  7. Указаны сроки хранения данных
  8. Перечислены третьи лица — получатели данных
  9. Указаны страны трансграничной передачи
  10. Указана дата последнего обновления
  11. Оформлена как отдельная HTML-страница

В. Формы и согласия

  1. Каждая форма имеет чекбокс согласия
  2. Чекбокс не предзаполнен
  3. Текст содержит ссылку на политику
  4. Указана конкретная цель сбора
  5. Согласие — отдельный документ (с 01.09.2025)
  6. Формы не отправляют данные на зарубежные URL
  7. Нет скрытых полей

Г. Cookie-баннер

  1. Баннер появляется при первом посещении
  2. Виден без прокрутки
  3. Есть кнопка «Принять»
  4. Есть возможность отказаться
  5. Есть ссылка на политику cookies
  6. Маркетинговые cookies не грузятся до согласия
  7. Нет автоматического согласия

Д. Зарубежные сервисы

  1. Нет Google Analytics / GTM / Meta Pixel
  2. Нет Google reCAPTCHA
  3. Нет Google Fonts с CDN
  4. Нет зарубежных чатов
  5. Нет зарубежных форм / рассылок

Е. Техническая безопасность

  1. Сайт работает по HTTPS
  2. SSL-сертификат валиден
  3. Нет mixed content
  4. Хостинг на территории РФ

Не хотите проверять 37 пунктов вручную?

Наш сканер проверит ключевые технические пункты за 30 секунд и покажет, что нужно исправить вручную в первую очередь.

Проверить сайт — 490 ₽
Мы уже проверили 2 400+ сайтов

10. Штрафы: сколько стоит несоблюдение

НарушениеЮрлица / ИП
Обработка без законного основания150 000 – 300 000 ₽
Обработка без согласия300 000 – 700 000 ₽
Не опубликована политика ПД30 000 – 60 000 ₽
Зарубежные серверы (локализация)1 – 6 млн ₽
Повторное нарушение локализации6 – 18 млн ₽
Не уведомлён РКН100 000 – 300 000 ₽
Утечка (1 000 – 10 000 субъектов)3 – 5 млн ₽
Утечка (100 000+ субъектов)10 – 15 млн ₽
Повторная утечка (оборотный)1 – 3% выручки (макс. 500 млн ₽)

Важно: с 30 мая 2025 года отменена скидка 50% за быструю оплату штрафов по ст. 13.11 КоАП.

Подробная таблица — в статье «Штрафы за персональные данные с 30 мая 2025».

11. Как РКН находит нарушения

С 2025 года Роскомнадзор использует автоматическую ИИ-систему мониторинга сайтов:

Цифры: ~78 000 сайтов проверено за 2024 – первую половину 2025. 83% имели нарушения. 1 000+ сайтов проверяется ежедневно.

«Роскомнадзор фиксирует нарушения не в ходе визитов, а с помощью автоматических систем анализа. Предписания могут быть выставлены без предварительных уведомлений.»
Клерк

FAQ

Да. Любой, кто обрабатывает персональные данные, обязан уведомить РКН — вне зависимости от формы бизнеса. Регистрация бесплатна на pd.rkn.gov.ru.

Нет. С 1 июля 2025 года запрещён первичный сбор ПД на зарубежных серверах. Архитектура GA не позволяет сбор данных на серверах в РФ. Используйте Яндекс.Метрику.

Да, если они позволяют идентифицировать пользователя (через IP, поведение, device ID). Это подтверждено решением Таганского районного суда (дело № 12-559/2024).

Скорее всего да. Если на сайте стоит счётчик аналитики, загружаются шрифты с CDN или установлены cookies — вы уже обрабатываете персональные данные.

Начните с автоматической проверки — сканер Reova покажет все нарушения за 30 секунд. Затем пройдите по чек-листу из 37 пунктов выше.

Кстати, помимо ФЗ-152, ваш сайт может терять клиентов из-за ошибок в SEO. Бесплатный SEO-аудит →
Не хватает документов? Подготовьте политику, согласия, уведомление в РКН и ещё 5 документов за 4 990 ₽. Создать документы →