Аудит сайта на соответствие 152-ФЗ
Признаки, что сайт не соответствует 152-ФЗ
Сколько стоит аудит сайта на 152-ФЗ
Рынок в 2026 году разбит на три уровня. Онлайн-сканеры за 0–1 000 ₽ показывают формальные признаки: есть ли политика, чекбокс и баннер. Юридические компании берут за экспертный аудит 25 000–50 000 ₽, в медицине, edtech и при биометрии — от 60 000 ₽, пакетные тарифы доходят до 85 000–110 000 ₽. При этом исправления на самом сайте в эти суммы, как правило, не входят: юрист отдаёт отчёт, а формы и баннер переделывает ваш разработчик.
У нас порядок цен такой. Технико-правовой аудит сайта с отчётом и планом исправлений — от 20 000 ₽. Аудит вместе с внедрением (формы, отдельные согласия, cookie-баннер, замена иностранных сервисов, шаблоны документов) — от 50 000 ₽. Точечные правки, если вы уже знаете, что чинить, например добавить чекбокс или ссылку на политику, — от 5 000 ₽. Крупные проекты с личными кабинетами, CRM и переездом базы в РФ оцениваем по этапам, по ставке 2 500 ₽/час. Смету фиксируем в договоре до начала работ.
Отдельное согласие с 1 сентября 2025 года: что это меняет в формах
Федеральный закон № 156-ФЗ дополнил ч. 1 ст. 9 152-ФЗ: согласие на обработку персональных данных теперь оформляется отдельно от других документов, которые подтверждает пользователь. Формулировка «нажимая кнопку, вы соглашаетесь с офертой и политикой» больше не работает, и согласие, спрятанное внутри политики или пользовательского соглашения, тоже. Для сайта это значит следующее: у каждой формы свой чекбокс, по нему открывается отдельный текст согласия с целями, перечнем данных и сроком, а галочка не стоит заранее. Согласие должно быть конкретным, информированным и сознательным, а предзаполненный чекбокс под это определение не подходит. Согласие на рекламную рассылку выносим в отдельный необязательный чекбокс. Проверяем все точки сбора: попапы, квизы, корзину, регистрацию, виджеты обратного звонка. Обычно нарушения находятся как раз в них, а не в основной форме «Контакты».
Локализация и иностранные сервисы на сайте
С 1 июля 2025 года действует новая редакция ч. 5 ст. 18 152-ФЗ: при сборе персональных данных граждан РФ запрещено использовать базы, расположенные за рубежом. Первичная запись должна идти на сервер в России. Исключения закон оставил только для случаев по пп. 2, 3, 4 и 8 ч. 1 ст. 6 152-ФЗ: обработка по международному договору или закону, для правосудия и исполнения судебных актов, для полномочий органов власти и оказания госуслуг, а также для журналистской, научной и иной творческой деятельности — к обычному сайту с формой они не относятся. На практике чаще всего попадаются Google Forms и Typeform для заявок, зарубежные сервисы рассылок и форм, хостинг или облачная база за границей. За нарушение локализации ч. 8 ст. 13.11 КоАП предусматривает для юрлиц штраф от 1 до 6 млн ₽, за повтор — от 6 до 18 млн ₽. Отдельно отмечаем в отчёте как риски Google Fonts и Google Analytics, reCAPTCHA и зарубежные чаты: они передают за рубеж как минимум IP-адрес посетителя, а аналитика и капча — ещё и cookie. Роскомнадзор рассматривает такую передачу как трансграничную, о которой по ст. 12 нужно уведомлять Роскомнадзор. С 1 марта 2023 года о намерении осуществлять трансграничную передачу по ч. 3 ст. 12 уведомляют отдельно от уведомления об обработке по ст. 22. Решение, как правило, техническое: шрифты загружаются с вашего сервера, reCAPTCHA меняется на Yandex SmartCaptcha, формы и чаты — на российские аналоги.
Cookie, Метрика и уведомление в Роскомнадзор
Нужен ли отдельный баннер и согласие для Яндекс Метрики, юристы до сих пор трактуют по-разному. Прямого запрета на аналитику без согласия в законе нет, но cookie и другие идентификаторы могут быть признаны персональными данными, если в связке с другими сведениями по ним можно определить человека. Поэтому мы делаем осторожно: баннер с выбором категорий, аналитические и рекламные скрипты загружаются только после согласия, цели сбора описаны в политике. Итоговую модель согласуем с вашим юристом. Попутно проверяем, не записывает ли Вебвизор содержимое полей форм. Ещё один пункт отчёта — уведомление Роскомнадзора. Уведомление о намерении обрабатывать персональные данные по ст. 22 обязательно почти для любого сайта с формой, за его отсутствие ч. 10 ст. 13.11 КоАП предусматривает для юрлиц штраф от 100 000 до 300 000 ₽. Проверяем по реестру операторов, подано ли уведомление и совпадают ли в нём цели, состав данных и сведения о трансграничной передаче с тем, что на самом деле происходит на сайте.
Штрафы после 420-ФЗ: за что и сколько
Статья 13.11 КоАП разделяет нарушения по составам, а 420-ФЗ с 30 мая 2025 года добавил к ней штрафы за неуведомление и утечки (ч. 10–18). Обработка без законного основания или несовместимая с целями сбора (ч. 1) — от 150 000 до 300 000 ₽ для юрлица, повторно — от 300 000 до 500 000 ₽; под эту часть обычно и подпадает обычная форма на сайте. Часть 2 — от 300 000 до 700 000 ₽, повторно от 1 до 1,5 млн ₽ — применяется там, где закон требует именно письменное согласие: специальные категории данных и биометрия. Отсутствие опубликованной политики (ч. 3) — от 30 000 до 60 000 ₽. Не уведомили Роскомнадзор об утечке (ч. 11) — от 1 до 3 млн ₽. Сама утечка оценивается по числу пострадавших: от 3 до 5 млн ₽ при 1 000–10 000 субъектов (ч. 12) и до 10–15 млн ₽ при утечке свыше 100 000 (ч. 14). Оборотный штраф, от 1 до 3% выручки, но не менее 20 млн ₽, назначается при повторной утечке (ч. 15), а не за первую ошибку в форме. Мы не пугаем максимальными суммами: в отчёте у каждой находки указана конкретная часть статьи и реальная вилка штрафа.
Что меняется после аудита
Почему АП-ИМ
- Разработчики с 2008 года: видим не только текст под формой, но и то, куда реально уходят данные в коде, CRM и сторонних скриптах
- Закрываем весь цикл: аудит, исправления, баннер, согласия, перенос сервисов. Не нужно искать отдельного программиста под отчёт юриста
- Честно обозначаем границы: юридические документы готовим по шаблонам, для сложных случаев рекомендуем привлечь вашего юриста и работаем с ним в связке, гарантию от проверки не обещаем
- Отчёт на языке бизнеса: по каждой находке указана часть ст. 13.11 и реальная вилка штрафа, без запугивания 500 миллионами
- Работаем с популярными CMS: Битрикс, WordPress, самописные сайты, React и наша собственная CMS
- Российские замены под рукой: Yandex SmartCaptcha, шрифты с вашего сервера, формы и чаты с хранением данных в РФ
АП-ИМ, фрилансер или юрфирма
| Критерий | АП-ИМ | Фрилансер | Юрфирма |
|---|---|---|---|
| Проверка кода и сетевых запросов | Да, смотрим, куда реально уходят данные | Поверхностно | Обычно по внешнему осмотру и анкете |
| Отдельные согласия и формы | Переделываем сами во всех точках сбора | Поправит одну-две формы | Даёт рекомендации, внедряет ваш разработчик |
| Cookie-баннер и загрузка скриптов | Настраиваем с выбором и блокировкой до согласия | Ставит готовый плагин | Описывает требования |
| Замена иностранных сервисов | Шрифты, капча, формы, чаты — делаем | Не всегда | Не делает |
| Юридические документы | Шаблоны, сложные случаи — в связке с вашим юристом | Шаблон из интернета | Индивидуально, сильная сторона |
| Договор | Фикс-смета | Устно | Договор на консультацию |
Условия работы
- Договор с фиксированной сметой: объём проверки, сроки и цена согласованы до начала работ
- Оплата поэтапная, по схеме 50/50: отдельно за аудит, отдельно за внедрение, если решите делать его у нас
- Отчёт, исходники и доступы остаются у вас, исправления может внедрить любой подрядчик
- Работаем на тестовой копии с бэкапом, так что заявки с живого сайта не теряются
- Бесплатная повторная проверка после исправлений по нашему отчёту
- Сопровождение после запуска — остаёмся на связи: дорабатываем и развиваем проект по договору поддержки.
Аудит сайта на 152-ФЗ — это проверка того, как сайт собирает, хранит и передаёт персональные данные посетителей: есть ли политика обработки ПДн, отдельное согласие у каждой формы, корректен ли cookie-баннер, где физически хранится база и какие иностранные сервисы получают данные. Студия АП-ИМ (Санкт-Петербург, с 2008 года) проводит технико-правовой аудит. Мы разработчики, поэтому находим нарушения в коде и настройках сайта и сами их исправляем. Юридические документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке. Юридическую гарантию не обещаем, потому что её не может дать ни один подрядчик.
Проверка сайта на 152-ФЗ отличается от аудита безопасности — это отдельная услуга со своей сметой. Здесь нас интересует не взлом, а соответствие закону и требованиям Роскомнадзора: 156-ФЗ об отдельном согласии, новая редакция ч. 5 ст. 18 о локализации, уведомления по ст. 12 и 22, составы ст. 13.11 КоАП после 420-ФЗ. На выходе вы получаете отчёт со ссылками на нормы, план исправлений по приоритетам и, если нужно, их внедрение на сайте.





