Требования 152-ФЗ к сайту в 2026: как проверить соответствие
Требования 152-ФЗ к сайту касаются почти любого бизнеса в интернете: достаточно одной формы «Перезвоните мне» или счётчика аналитики. С 2025 года правила заметно ужесточились: согласие на обработку оформляется отдельно от других документов, базы при сборе данных должны быть только в России, а за утечки и несообщение о них появились многомиллионные штрафы. Разбираем, что закон требует от сайта в 2026 году и как проверить соответствие самостоятельно. Нормы — по редакции 152-ФЗ и КоАП на сентябрь 2026 года.
Что такое 152-ФЗ и почему он касается любого сайта с формой
Персональные данные — любая информация, прямо или косвенно относящаяся к определённому или определяемому человеку (ст. 3). На сайте это:
- имя, телефон, e-mail, адрес доставки из форм заявки, корзины, квиза, регистрации;
- переписка в онлайн-чате, данные личного кабинета;
- cookie, идентификаторы Яндекс Метрики и рекламных пикселей, IP-адрес — в связке с другими сведениями они позволяют определить человека, и практика Роскомнадзора склоняется к тому, чтобы относить их к персональным данным.
Оператор — тот, кто определяет цели и состав обработки: сама компания или ИП, а не веб-студия, хостер или CRM-сервис. Подрядчики работают по поручению оператора (ч. 3 ст. 6), отвечает владелец сайта.
Требования 152-ФЗ к сайту: сводная таблица обязанностей
| Обязанность | Норма | Что это значит для сайта |
|---|---|---|
| Уведомить Роскомнадзор до начала обработки | ст. 22 152-ФЗ | Компания есть в реестре операторов, сведения актуальны |
| Опубликовать политику обработки ПДн | ч. 2 ст. 18.1 | Политика доступна на страницах, где собираются данные |
| Оформить согласие отдельно от других документов | ч. 1 ст. 9 (156-ФЗ, с 01.09.2025) | Отдельный текст согласия и пустой чекбокс у каждой формы |
| Собирать данные только в российские базы | ч. 5 ст. 18 (23-ФЗ, с 01.07.2025) | Сервер, база, формы и CRM для первичной записи — в России |
| Уведомить о трансграничной передаче | ч. 3 ст. 12 (с 01.03.2023) | Отдельное уведомление, если данные уходят зарубежным сервисам |
| Принять меры защиты | ст. 18.1, 19; ПП № 1119; приказ ФСТЭК № 21 | Доступы, обновления, шифрование, журналы, бэкапы, документы |
| Сообщить об утечке за 24 и 72 часа | ч. 3.1 ст. 21 | Регламент реагирования на инцидент |
| Отвечать на запросы посетителей | ст. 14, 20, 21 | Ответ за 10 рабочих дней, продление — до 5 с мотивированным уведомлением |
Уведомление Роскомнадзора об обработке (ст. 22)
С 1 сентября 2022 года большинство исключений из ч. 2 ст. 22 утратили силу: без уведомления работают в основном те, кто обрабатывает данные без средств автоматизации. Сайт — автоматизированная обработка, поэтому уведомление нужно почти всем. Подают его до начала обработки через сайт Роскомнадзора, в течение 30 дней сведения вносят в реестр операторов.
При изменении целей, состава данных, мер защиты, появлении трансграничной передачи об изменениях нужно сообщить не позднее 15-го числа следующего месяца (ч. 7 ст. 22).
Политика обработки персональных данных (ч. 2 ст. 18.1)
Оператор, собирающий данные через интернет, обязан опубликовать политику и сведения о мерах защиты на страницах сайта, где идёт сбор: отдельная страница, ссылка в футере и рядом с каждой формой. Политика описывает реальную обработку: цели, категории данных, сервисы-получатели (Метрика, CRM, доставка), сроки хранения и порядок отзыва согласия.
Отдельное согласие на обработку (ст. 9, 156-ФЗ)
С 1 сентября 2025 года согласие должно быть «оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект» (ч. 1 ст. 9 в ред. 156-ФЗ), а также быть конкретным, предметным, информированным, сознательным и однозначным. Для сайта это значит: у каждой формы свой пустой чекбокс и ссылка на отдельный текст согласия с целью, перечнем данных, действиями и сроком. Согласие на рекламную рассылку — отдельный необязательный чекбокс (ст. 18 закона о рекламе).
Доказать получение согласия обязан оператор (ч. 3 ст. 9), поэтому вместе с заявкой стоит сохранять дату, время, версию текста согласия и страницу отправки.
Локализация и трансграничная передача: где должны храниться данные
С 1 июля 2025 года действует новая редакция ч. 5 ст. 18 (закон 23-ФЗ): при сборе персональных данных граждан РФ, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами России не допускаются. Первичный сбор через зарубежную базу прямо запрещён, в том числе для подрядчиков, работающих по поручению.
Для сайта это значит: сервер с базой, CRM и облако, куда первично попадают заявки, — в России, формы не отправляют данные напрямую в Google Forms, Typeform или зарубежный сервис рассылок. За нарушение локализации ч. 8 ст. 13.11 КоАП предусматривает для юрлиц от 1 до 6 млн ₽, за повтор (ч. 9) — от 6 до 18 млн ₽.
Трансграничная передача — отдельное требование (ст. 12). Передавать данные за рубеж после сбора в российскую базу можно, но до начала передачи нужно получить от иностранного получателя сведения о мерах защиты и уведомить Роскомнадзор отдельно от уведомления по ст. 22. Если страны нет в перечне государств с адекватной защитой, передавать данные нельзя, пока не истекут 10 рабочих дней на рассмотрение уведомления (ч. 9, 11 ст. 12). Закон 265-ФЗ от 26.07.2026 привязал критерии этого перечня к Конвенции Совета Европы о защите персональных данных, но обязанность уведомлять не изменилась.
Сторонние сервисы на сайте: формы, CRM, чаты, CDN и Google Fonts
Браузер посетителя сам обращается к серверам сторонних сервисов и отправляет им как минимум IP-адрес, а аналитика и капча — ещё и cookie. Если сервер зарубежный, Роскомнадзор рассматривает такую передачу как трансграничную, о которой нужно уведомлять регулятора.
| Сервис на сайте | Что уходит | Риск | Как решают |
|---|---|---|---|
| Google Fonts с серверов Google | IP каждого посетителя | Трансграничная передача | Шрифты в WOFF2 на своём сервере |
| Google Analytics, зарубежные пиксели | IP, cookie, поведение | Трансграничная передача, база за рубежом | Яндекс Метрика, запуск после согласия |
| Google reCAPTCHA | IP, cookie, данные браузера | Трансграничная передача | Yandex SmartCaptcha |
| Зарубежные формы и квизы | Всё, что ввёл посетитель | Нарушение локализации | Свои формы или российские сервисы |
| Онлайн-чат, CRM, рассылки | Имя, телефон, переписка | Локализация, поручение обработки | Серверы в РФ, договор-поручение, упоминание в политике |
| Внешние CDN со скриптами | IP, заголовки запроса | Трансграничная передача, подмена скрипта | Локальные копии библиотек, российский CDN |
| Вход через Google, Apple ID | Учётные данные | Штраф по ст. 13.55 КоАП | Телефон, Госуслуги, VK ID, Яндекс ID или свой логин и пароль |
Яндекс Метрика хранит данные в России, но получает cookie и данные о действиях посетителя, а Вебвизор — ещё и ввод в формы. Прямого запрета на аналитику без согласия в законе нет, позиции юристов расходятся. Осторожный подход: баннер с выбором, счётчик после согласия, Метрика упомянута в политике, личные поля скрыты от записи. Как настроить маскировку полей, мы разбирали в статье о Вебвизоре и анализе поведения посетителей.
Требования к защите персональных данных: ст. 19, ПП № 1119 и приказ ФСТЭК № 21
Статья 18.1 обязывает назначить ответственного за обработку, издать политику и локальные акты, провести оценку вреда субъектам (приказ Роскомнадзора от 27.10.2022 № 178), ознакомить сотрудников и вести внутренний контроль. Статья 19 добавляет технические меры: модель угроз, средства защиты, учёт носителей, обнаружение несанкционированного доступа, восстановление данных, журнал действий.
Постановление Правительства № 1119 задаёт четыре уровня защищённости (УЗ-1 — самый строгий, УЗ-4 — базовый) в зависимости от категории данных, типа угроз и числа субъектов. Для сайта или магазина с обычными контактными данными клиентов при угрозах 3-го типа обычно получается УЗ-4, а при базе более 100 000 человек — УЗ-3; окончательно уровень определяют по модели угроз. Конкретные меры для каждого уровня перечисляет приказ ФСТЭК № 21.
На языке сайта это HTTPS, актуальная CMS, двухфакторный вход в админку, минимум прав у подрядчиков, журнал входов, проверенные бэкапы. Бумаги без технической защиты от утечки не спасают, поэтому юридическую проверку полезно совмещать с аудитом безопасности сайта, а типовые уязвимости сверять по OWASP Top 10.
Утечка данных: уведомление за 24 и 72 часа
По ч. 3.1 ст. 21 оператор, установивший факт неправомерной или случайной передачи данных, обязан уведомить Роскомнадзор: в течение 24 часов — об инциденте, предполагаемых причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования и виновных, если они известны. Отсчёт идёт с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Ответственных за уведомление стоит назначить заранее: за неподанное уведомление об утечке юрлицу грозит 1–3 млн ₽.
Штрафы за нарушение 152-ФЗ по ст. 13.11 КоАП в 2026 году
С 30 мая 2025 года действуют поправки 420-ФЗ: в ст. 13.11 появились части 10–18 и выросли санкции по ч. 1 и 1.1. Суммы ниже — для юридических лиц. По частям 1.1 и 8–18 индивидуальные предприниматели отвечают как юрлица.
| Нарушение | Часть ст. 13.11 | Штраф для юрлица | Повторно |
|---|---|---|---|
| Обработка без законного основания или несовместимая с целями сбора | ч. 1 / 1.1 | 150–300 тыс. ₽ | 300–500 тыс. ₽ |
| Нет письменного согласия, когда закон требует именно письменное, или в нём не хватает сведений | ч. 2 / 2.1 | 300–700 тыс. ₽ | 1–1,5 млн ₽ |
| Политика не опубликована | ч. 3 | 30–60 тыс. ₽ (ИП — 10–20 тыс. ₽) | — |
| Не ответили на запрос субъекта | ч. 4 | 40–80 тыс. ₽ | — |
| Не уточнили, не заблокировали или не удалили данные по требованию | ч. 5 / 5.1 | 50–90 тыс. ₽ | 300–500 тыс. ₽ |
| Сбор с использованием зарубежных баз | ч. 8 / 9 | 1–6 млн ₽ | 6–18 млн ₽ |
| Не подано или подано с опозданием уведомление об обработке | ч. 10 | 100–300 тыс. ₽ | — |
| Не уведомили Роскомнадзор об утечке | ч. 11 | 1–3 млн ₽ | — |
| Утечка: 1–10 тыс. человек или 10–100 тыс. идентификаторов | ч. 12 | 3–5 млн ₽ | ч. 15: оборотный |
| Утечка: 10–100 тыс. человек или 100 тыс. – 1 млн идентификаторов | ч. 13 | 5–10 млн ₽ | ч. 15: оборотный |
| Утечка: более 100 тыс. человек или более 1 млн идентификаторов | ч. 14 | 10–15 млн ₽ | ч. 15: оборотный |
| Утечка специальных категорий (например, о здоровье) | ч. 16 | 10–15 млн ₽ | ч. 18: оборотный |
| Утечка биометрических данных | ч. 17 | 15–20 млн ₽ | ч. 18: оборотный |
Разница между ч. 1 и ч. 2 важна для обычного сайта. Письменное согласие закон требует в отдельных случаях (ч. 4 ст. 9): например, для данных о здоровье и биометрии. Для формы заявки с именем и телефоном письменная форма не нужна, поэтому обработка без надлежащего согласия, как правило, подпадает под ч. 1, а не под ч. 2.
Оборотный штраф — 1–3% выручки за прошлый год, но не менее 20 млн ₽ по ч. 15 и 25 млн ₽ по ч. 18 и не более 500 млн ₽ — назначают за повторную утечку, а не за первую ошибку в форме. Отдельно с 7 июля 2026 года действует ст. 13.55 КоАП (закон 199-ФЗ): если сайт с авторизацией пускает российских пользователей через иностранные сервисы вроде Google или Apple ID, а не способами из п. 10 ст. 8 закона 149-ФЗ, юрлицу грозит от 500 до 700 тыс. ₽.
Проверка сайта на соответствие 152-ФЗ: пошаговый самоаудит
Базовую проверку можно провести самостоятельно за 2–3 часа: нужны браузер с инструментами разработчика (F12, вкладки Network и Application), доступ в админку и к CRM.
- Составьте список точек сбора: формы, попапы, квизы, корзина, регистрация, чат, обратный звонок, подписка.
- Проверьте каждую форму. Есть ли пустой чекбокс, ведёт ли ссылка на отдельный текст согласия, отделено ли согласие на рассылку, нет ли лишних полей.
- Откройте вкладку Network в режиме инкогнито. До клика по cookie-баннеру посмотрите, какие домены загружаются: fonts.googleapis.com, google-analytics.com, gstatic.com, mc.yandex.ru, пиксели.
- Отправьте тестовую заявку и посмотрите, куда уходит запрос: на ваш домен или на внешний сервис, и в какой стране его сервер.
- Сверьте политику с реальными целями и сервисами.
- Найдите себя в реестре операторов на сайте Роскомнадзора по ИНН и сравните цели, состав данных и сведения о трансграничной передаче с тем, что нашли на шагах 1–4.
- Проверьте хостинг, доступы и вход. Где физически стоят сервер и база, кто имеет доступ к админке и выгрузкам заявок, есть ли бэкапы, нет ли на странице авторизации входа через Google и Apple ID.
Типичные ошибки владельцев сайтов
- Галочка по умолчанию. Предзаполненный чекбокс не даёт сознательного и однозначного согласия: такое согласие легко оспорить.
- Согласие внутри оферты или политики. Фраза «Нажимая кнопку, вы соглашаетесь с политикой и офертой» с 1 сентября 2025 года не работает: согласие оформляется отдельно.
- Google-сервисы «по наследству». Analytics, Fonts и reCAPTCHA подключили при разработке, о трансграничной передаче никто не думал.
- Устаревшее уведомление. В реестре — сведения до смены хостинга и CRM.
- Выгрузки заявок в открытом доступе: файлы экспорта в папке сайта или общая таблица по ссылке — прямой путь к штрафу по ч. 12–14.
Чек-лист соответствия сайта 152-ФЗ
- Подано уведомление об обработке ПДн, сведения в реестре совпадают с работой сайта
- Политика опубликована, ссылка есть в футере и у каждой формы, в ней реальные цели, сервисы и сроки
- У каждой точки сбора — отдельное согласие и пустой по умолчанию чекбокс, согласие на рассылку — отдельно
- Cookie-баннер даёт выбор, аналитика и пиксели загружаются после согласия, в Вебвизоре скрыты личные поля
- Сервер, база, формы и CRM для первичной записи — в России
- Нет Google Fonts, Google Analytics, reCAPTCHA и зарубежных форм, или подано уведомление о трансграничной передаче
- Вход на сайт без Google и Apple ID
- Назначен ответственный, определён уровень защищённости, есть регламент уведомления об утечке за 24 и 72 часа
Итог
Соответствие 152-ФЗ — это совпадение трёх вещей: написанного в политике и уведомлении, того, что видит посетитель в формах и баннере, и того, куда на самом деле уходят данные в коде. Большинство нарушений исправляются технически за несколько дней, а штрафы после 420-ФЗ стоят в разы больше. Начните с самоаудита по шагам выше, обязательные страницы и блоки сверьте со статьёй о структуре сайта компании, а если данных много или подключено несколько внешних сервисов, проверка сайта на 152-ФЗ с разбором кода закроет то, что не видно снаружи. Формулировки политики и согласий для сложных случаев — медицины, детей, биометрии — согласуйте с юристом.
