Написать нам в Telegram

Требования 152-ФЗ к сайту в 2026: как проверить соответствие

Безопасность
19 сентября 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

Требования 152-ФЗ к сайту касаются почти любого бизнеса в интернете: достаточно одной формы «Перезвоните мне» или счётчика аналитики. С 2025 года правила заметно ужесточились: согласие на обработку оформляется отдельно от других документов, базы при сборе данных должны быть только в России, а за утечки и несообщение о них появились многомиллионные штрафы. Разбираем, что закон требует от сайта в 2026 году и как проверить соответствие самостоятельно. Нормы — по редакции 152-ФЗ и КоАП на сентябрь 2026 года.

Что такое 152-ФЗ и почему он касается любого сайта с формой

Персональные данные — любая информация, прямо или косвенно относящаяся к определённому или определяемому человеку (ст. 3). На сайте это:

  • имя, телефон, e-mail, адрес доставки из форм заявки, корзины, квиза, регистрации;
  • переписка в онлайн-чате, данные личного кабинета;
  • cookie, идентификаторы Яндекс Метрики и рекламных пикселей, IP-адрес — в связке с другими сведениями они позволяют определить человека, и практика Роскомнадзора склоняется к тому, чтобы относить их к персональным данным.

Оператор — тот, кто определяет цели и состав обработки: сама компания или ИП, а не веб-студия, хостер или CRM-сервис. Подрядчики работают по поручению оператора (ч. 3 ст. 6), отвечает владелец сайта.

Если на сайте есть хотя бы одна форма с именем и телефоном, вы оператор персональных данных. Размер компании, число заявок и то, что сайт «просто визитка», значения не имеют.

Требования 152-ФЗ к сайту: сводная таблица обязанностей

ОбязанностьНормаЧто это значит для сайта
Уведомить Роскомнадзор до начала обработкист. 22 152-ФЗКомпания есть в реестре операторов, сведения актуальны
Опубликовать политику обработки ПДнч. 2 ст. 18.1Политика доступна на страницах, где собираются данные
Оформить согласие отдельно от других документовч. 1 ст. 9 (156-ФЗ, с 01.09.2025)Отдельный текст согласия и пустой чекбокс у каждой формы
Собирать данные только в российские базыч. 5 ст. 18 (23-ФЗ, с 01.07.2025)Сервер, база, формы и CRM для первичной записи — в России
Уведомить о трансграничной передачеч. 3 ст. 12 (с 01.03.2023)Отдельное уведомление, если данные уходят зарубежным сервисам
Принять меры защитыст. 18.1, 19; ПП № 1119; приказ ФСТЭК № 21Доступы, обновления, шифрование, журналы, бэкапы, документы
Сообщить об утечке за 24 и 72 часач. 3.1 ст. 21Регламент реагирования на инцидент
Отвечать на запросы посетителейст. 14, 20, 21Ответ за 10 рабочих дней, продление — до 5 с мотивированным уведомлением

Уведомление Роскомнадзора об обработке (ст. 22)

С 1 сентября 2022 года большинство исключений из ч. 2 ст. 22 утратили силу: без уведомления работают в основном те, кто обрабатывает данные без средств автоматизации. Сайт — автоматизированная обработка, поэтому уведомление нужно почти всем. Подают его до начала обработки через сайт Роскомнадзора, в течение 30 дней сведения вносят в реестр операторов.

При изменении целей, состава данных, мер защиты, появлении трансграничной передачи об изменениях нужно сообщить не позднее 15-го числа следующего месяца (ч. 7 ст. 22).

Политика обработки персональных данных (ч. 2 ст. 18.1)

Оператор, собирающий данные через интернет, обязан опубликовать политику и сведения о мерах защиты на страницах сайта, где идёт сбор: отдельная страница, ссылка в футере и рядом с каждой формой. Политика описывает реальную обработку: цели, категории данных, сервисы-получатели (Метрика, CRM, доставка), сроки хранения и порядок отзыва согласия.

Отдельное согласие на обработку (ст. 9, 156-ФЗ)

С 1 сентября 2025 года согласие должно быть «оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект» (ч. 1 ст. 9 в ред. 156-ФЗ), а также быть конкретным, предметным, информированным, сознательным и однозначным. Для сайта это значит: у каждой формы свой пустой чекбокс и ссылка на отдельный текст согласия с целью, перечнем данных, действиями и сроком. Согласие на рекламную рассылку — отдельный необязательный чекбокс (ст. 18 закона о рекламе).

Доказать получение согласия обязан оператор (ч. 3 ст. 9), поэтому вместе с заявкой стоит сохранять дату, время, версию текста согласия и страницу отправки.

Локализация и трансграничная передача: где должны храниться данные

С 1 июля 2025 года действует новая редакция ч. 5 ст. 18 (закон 23-ФЗ): при сборе персональных данных граждан РФ, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами России не допускаются. Первичный сбор через зарубежную базу прямо запрещён, в том числе для подрядчиков, работающих по поручению.

Для сайта это значит: сервер с базой, CRM и облако, куда первично попадают заявки, — в России, формы не отправляют данные напрямую в Google Forms, Typeform или зарубежный сервис рассылок. За нарушение локализации ч. 8 ст. 13.11 КоАП предусматривает для юрлиц от 1 до 6 млн ₽, за повтор (ч. 9) — от 6 до 18 млн ₽.

Трансграничная передача — отдельное требование (ст. 12). Передавать данные за рубеж после сбора в российскую базу можно, но до начала передачи нужно получить от иностранного получателя сведения о мерах защиты и уведомить Роскомнадзор отдельно от уведомления по ст. 22. Если страны нет в перечне государств с адекватной защитой, передавать данные нельзя, пока не истекут 10 рабочих дней на рассмотрение уведомления (ч. 9, 11 ст. 12). Закон 265-ФЗ от 26.07.2026 привязал критерии этого перечня к Конвенции Совета Европы о защите персональных данных, но обязанность уведомлять не изменилась.

Локализация и трансграничная передача — разные требования. Уведомление о трансграничной передаче не разрешает собирать заявки сразу в зарубежный сервис: сначала запись в российскую базу, потом передача.

Сторонние сервисы на сайте: формы, CRM, чаты, CDN и Google Fonts

Браузер посетителя сам обращается к серверам сторонних сервисов и отправляет им как минимум IP-адрес, а аналитика и капча — ещё и cookie. Если сервер зарубежный, Роскомнадзор рассматривает такую передачу как трансграничную, о которой нужно уведомлять регулятора.

Сервис на сайтеЧто уходитРискКак решают
Google Fonts с серверов GoogleIP каждого посетителяТрансграничная передачаШрифты в WOFF2 на своём сервере
Google Analytics, зарубежные пикселиIP, cookie, поведениеТрансграничная передача, база за рубежомЯндекс Метрика, запуск после согласия
Google reCAPTCHAIP, cookie, данные браузераТрансграничная передачаYandex SmartCaptcha
Зарубежные формы и квизыВсё, что ввёл посетительНарушение локализацииСвои формы или российские сервисы
Онлайн-чат, CRM, рассылкиИмя, телефон, перепискаЛокализация, поручение обработкиСерверы в РФ, договор-поручение, упоминание в политике
Внешние CDN со скриптамиIP, заголовки запросаТрансграничная передача, подмена скриптаЛокальные копии библиотек, российский CDN
Вход через Google, Apple IDУчётные данныеШтраф по ст. 13.55 КоАПТелефон, Госуслуги, VK ID, Яндекс ID или свой логин и пароль

Яндекс Метрика хранит данные в России, но получает cookie и данные о действиях посетителя, а Вебвизор — ещё и ввод в формы. Прямого запрета на аналитику без согласия в законе нет, позиции юристов расходятся. Осторожный подход: баннер с выбором, счётчик после согласия, Метрика упомянута в политике, личные поля скрыты от записи. Как настроить маскировку полей, мы разбирали в статье о Вебвизоре и анализе поведения посетителей.

Требования к защите персональных данных: ст. 19, ПП № 1119 и приказ ФСТЭК № 21

Статья 18.1 обязывает назначить ответственного за обработку, издать политику и локальные акты, провести оценку вреда субъектам (приказ Роскомнадзора от 27.10.2022 № 178), ознакомить сотрудников и вести внутренний контроль. Статья 19 добавляет технические меры: модель угроз, средства защиты, учёт носителей, обнаружение несанкционированного доступа, восстановление данных, журнал действий.

Постановление Правительства № 1119 задаёт четыре уровня защищённости (УЗ-1 — самый строгий, УЗ-4 — базовый) в зависимости от категории данных, типа угроз и числа субъектов. Для сайта или магазина с обычными контактными данными клиентов при угрозах 3-го типа обычно получается УЗ-4, а при базе более 100 000 человек — УЗ-3; окончательно уровень определяют по модели угроз. Конкретные меры для каждого уровня перечисляет приказ ФСТЭК № 21.

На языке сайта это HTTPS, актуальная CMS, двухфакторный вход в админку, минимум прав у подрядчиков, журнал входов, проверенные бэкапы. Бумаги без технической защиты от утечки не спасают, поэтому юридическую проверку полезно совмещать с аудитом безопасности сайта, а типовые уязвимости сверять по OWASP Top 10.

Утечка данных: уведомление за 24 и 72 часа

По ч. 3.1 ст. 21 оператор, установивший факт неправомерной или случайной передачи данных, обязан уведомить Роскомнадзор: в течение 24 часов — об инциденте, предполагаемых причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования и виновных, если они известны. Отсчёт идёт с момента выявления инцидента оператором, Роскомнадзором или иным заинтересованным лицом. Ответственных за уведомление стоит назначить заранее: за неподанное уведомление об утечке юрлицу грозит 1–3 млн ₽.

Штрафы за нарушение 152-ФЗ по ст. 13.11 КоАП в 2026 году

С 30 мая 2025 года действуют поправки 420-ФЗ: в ст. 13.11 появились части 10–18 и выросли санкции по ч. 1 и 1.1. Суммы ниже — для юридических лиц. По частям 1.1 и 8–18 индивидуальные предприниматели отвечают как юрлица.

НарушениеЧасть ст. 13.11Штраф для юрлицаПовторно
Обработка без законного основания или несовместимая с целями сборач. 1 / 1.1150–300 тыс. ₽300–500 тыс. ₽
Нет письменного согласия, когда закон требует именно письменное, или в нём не хватает сведенийч. 2 / 2.1300–700 тыс. ₽1–1,5 млн ₽
Политика не опубликованач. 330–60 тыс. ₽ (ИП — 10–20 тыс. ₽)
Не ответили на запрос субъектач. 440–80 тыс. ₽
Не уточнили, не заблокировали или не удалили данные по требованиюч. 5 / 5.150–90 тыс. ₽300–500 тыс. ₽
Сбор с использованием зарубежных базч. 8 / 91–6 млн ₽6–18 млн ₽
Не подано или подано с опозданием уведомление об обработкеч. 10100–300 тыс. ₽
Не уведомили Роскомнадзор об утечкеч. 111–3 млн ₽
Утечка: 1–10 тыс. человек или 10–100 тыс. идентификаторовч. 123–5 млн ₽ч. 15: оборотный
Утечка: 10–100 тыс. человек или 100 тыс. – 1 млн идентификаторовч. 135–10 млн ₽ч. 15: оборотный
Утечка: более 100 тыс. человек или более 1 млн идентификаторовч. 1410–15 млн ₽ч. 15: оборотный
Утечка специальных категорий (например, о здоровье)ч. 1610–15 млн ₽ч. 18: оборотный
Утечка биометрических данныхч. 1715–20 млн ₽ч. 18: оборотный

Разница между ч. 1 и ч. 2 важна для обычного сайта. Письменное согласие закон требует в отдельных случаях (ч. 4 ст. 9): например, для данных о здоровье и биометрии. Для формы заявки с именем и телефоном письменная форма не нужна, поэтому обработка без надлежащего согласия, как правило, подпадает под ч. 1, а не под ч. 2.

Оборотный штраф — 1–3% выручки за прошлый год, но не менее 20 млн ₽ по ч. 15 и 25 млн ₽ по ч. 18 и не более 500 млн ₽ — назначают за повторную утечку, а не за первую ошибку в форме. Отдельно с 7 июля 2026 года действует ст. 13.55 КоАП (закон 199-ФЗ): если сайт с авторизацией пускает российских пользователей через иностранные сервисы вроде Google или Apple ID, а не способами из п. 10 ст. 8 закона 149-ФЗ, юрлицу грозит от 500 до 700 тыс. ₽.

Проверка сайта на соответствие 152-ФЗ: пошаговый самоаудит

Базовую проверку можно провести самостоятельно за 2–3 часа: нужны браузер с инструментами разработчика (F12, вкладки Network и Application), доступ в админку и к CRM.

  1. Составьте список точек сбора: формы, попапы, квизы, корзина, регистрация, чат, обратный звонок, подписка.
  2. Проверьте каждую форму. Есть ли пустой чекбокс, ведёт ли ссылка на отдельный текст согласия, отделено ли согласие на рассылку, нет ли лишних полей.
  3. Откройте вкладку Network в режиме инкогнито. До клика по cookie-баннеру посмотрите, какие домены загружаются: fonts.googleapis.com, google-analytics.com, gstatic.com, mc.yandex.ru, пиксели.
  4. Отправьте тестовую заявку и посмотрите, куда уходит запрос: на ваш домен или на внешний сервис, и в какой стране его сервер.
  5. Сверьте политику с реальными целями и сервисами.
  6. Найдите себя в реестре операторов на сайте Роскомнадзора по ИНН и сравните цели, состав данных и сведения о трансграничной передаче с тем, что нашли на шагах 1–4.
  7. Проверьте хостинг, доступы и вход. Где физически стоят сервер и база, кто имеет доступ к админке и выгрузкам заявок, есть ли бэкапы, нет ли на странице авторизации входа через Google и Apple ID.
Онлайн-сканеры видят только внешние признаки: есть ли политика, чекбокс и баннер. Куда реально уходят данные из формы и что лежит в CRM, покажут только вкладка Network и доступ к коду. Если сайт собирали разные подрядчики, надёжнее заказать аудит сайта на соответствие 152-ФЗ с проверкой кода и сетевых запросов.

Типичные ошибки владельцев сайтов

  • Галочка по умолчанию. Предзаполненный чекбокс не даёт сознательного и однозначного согласия: такое согласие легко оспорить.
  • Согласие внутри оферты или политики. Фраза «Нажимая кнопку, вы соглашаетесь с политикой и офертой» с 1 сентября 2025 года не работает: согласие оформляется отдельно.
  • Google-сервисы «по наследству». Analytics, Fonts и reCAPTCHA подключили при разработке, о трансграничной передаче никто не думал.
  • Устаревшее уведомление. В реестре — сведения до смены хостинга и CRM.
  • Выгрузки заявок в открытом доступе: файлы экспорта в папке сайта или общая таблица по ссылке — прямой путь к штрафу по ч. 12–14.

Чек-лист соответствия сайта 152-ФЗ

  • Подано уведомление об обработке ПДн, сведения в реестре совпадают с работой сайта
  • Политика опубликована, ссылка есть в футере и у каждой формы, в ней реальные цели, сервисы и сроки
  • У каждой точки сбора — отдельное согласие и пустой по умолчанию чекбокс, согласие на рассылку — отдельно
  • Cookie-баннер даёт выбор, аналитика и пиксели загружаются после согласия, в Вебвизоре скрыты личные поля
  • Сервер, база, формы и CRM для первичной записи — в России
  • Нет Google Fonts, Google Analytics, reCAPTCHA и зарубежных форм, или подано уведомление о трансграничной передаче
  • Вход на сайт без Google и Apple ID
  • Назначен ответственный, определён уровень защищённости, есть регламент уведомления об утечке за 24 и 72 часа

Итог

Соответствие 152-ФЗ — это совпадение трёх вещей: написанного в политике и уведомлении, того, что видит посетитель в формах и баннере, и того, куда на самом деле уходят данные в коде. Большинство нарушений исправляются технически за несколько дней, а штрафы после 420-ФЗ стоят в разы больше. Начните с самоаудита по шагам выше, обязательные страницы и блоки сверьте со статьёй о структуре сайта компании, а если данных много или подключено несколько внешних сервисов, проверка сайта на 152-ФЗ с разбором кода закроет то, что не видно снаружи. Формулировки политики и согласий для сложных случаев — медицины, детей, биометрии — согласуйте с юристом.

Частые вопросы
Да. Получение, хранение и пересылка заявок с именем и телефоном — это обработка, и владелец сайта становится оператором. Если почта на зарубежном сервисе, например Gmail, заявки первично записываются в базу за пределами России, а это риск нарушения ч. 5 ст. 18 152-ФЗ. Безопаснее принимать заявки на корпоративную почту или в CRM с серверами в РФ.
Прямой нормы, обязывающей показывать баннер, в 152-ФЗ нет, и юристы трактуют вопрос по-разному. Но Метрика использует cookie и идентификаторы, которые могут быть признаны персональными данными. Осторожный вариант — баннер с выбором, загрузка счётчика после согласия и упоминание Метрики в политике: это недорого и снимает спорный риск.
Отвечает оператор, то есть компания или ИП, от имени которых работает сайт и которые определяют цели обработки. Студия, хостинг и CRM-сервис обрабатывают данные по поручению оператора и отвечают перед ним по договору. Поэтому в договоре с подрядчиком стоит прописать поручение на обработку, меры защиты и размещение данных в России.
Уведомление по ст. 12 закрывает вопрос передачи данных за рубеж, но не требование о локализации при сборе. Google Analytics записывает идентификаторы и сведения о посетителе сразу в зарубежную инфраструктуру, поэтому остаётся риск по ч. 5 ст. 18. Проще и надёжнее перейти на Яндекс Метрику, которая хранит данные в России.
Для исполнения договора, стороной которого является покупатель, согласие не требуется: основание — п. 5 ч. 1 ст. 6 152-ФЗ. Но только в объёме, нужном для заказа и доставки. Рассылки, аналитика, передача данных партнёрам для рекламы требуют отдельного согласия, а политика и уведомление в Роскомнадзор нужны в любом случае.
Бесплатные онлайн-сканеры показывают только внешние признаки. Технико-правовой аудит с отчётом и планом исправлений в нашей студии стоит от 20 000 ₽, аудит с внедрением исправлений — от 50 000 ₽, точечные правки — от 5 000 ₽. Итоговая цена зависит от числа форм, сервисов, наличия личного кабинета и интеграций.
Аудит сайта на соответствие 152-ФЗ
Поможем с этой задачей под ключ — от идеи до результата. Рассчитаем стоимость и сроки под вашу задачу.
Читать подробнее
Услуги по теме
Проверяем, как сайт собирает и передаёт персональные данные: формы и отдельные согласия по 156-ФЗ, политику обработки ПДн, cookie и Метрику, локализацию базы и иностранные сервисы, уведомления в Роскомнадзор. Аудит сайта на 152-ФЗ проводят разработчики, поэтому найденные нарушения мы сами исправляем в коде, а документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.
Проводим превентивный аудит безопасности сайта до того, как вас взломали: ищем уязвимости по методологии OWASP — SQL-инъекции, XSS, дыры в правах и доступах, разбираем устаревшую CMS, плагины и настройки хостинга, делаем пентест-лайт «чёрным» и «белым» ящиком. На выходе — понятный отчёт с уязвимостями, оценкой риска и приоритизированным планом устранения. Работаем на фикс-смете.
Переносим сайт на новый хостинг, другой домен, новый сервер или на WordPress без потери позиций, трафика и данных. Карта 301-редиректов, сохранение структуры URL, перенос базы, почты и SSL — на фикс-смете, с проверкой индексации до и после переезда. Если сайт потеряет позиции по нашей вине — бесплатно вернём.
Развиваем и дорабатываем существующий сайт: новый функционал, аккуратные правки, ускорение и рефакторинг — на Битрикс, WordPress, Yii, Laravel и любой другой CMS, даже если код писали не мы.