Написать нам в Telegram

Аудит сайта на соответствие 152-ФЗ

Проверяем, как сайт собирает и передаёт персональные данные: формы и отдельные согласия по 156-ФЗ, политику обработки ПДн, cookie и Метрику, локализацию базы и иностранные сервисы, уведомления в Роскомнадзор. Аудит сайта на 152-ФЗ проводят разработчики, поэтому найденные нарушения мы сами исправляем в коде, а документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.
Рассчитать стоимость
Какой у вас сайт?
Типичные ситуации

Признаки, что сайт не соответствует 152-ФЗ

01Под формой написано «нажимая кнопку, вы соглашаетесь с политикой», а отдельного согласия с 1 сентября 2025 года так и не появилось
02Чекбокс согласия стоит заранее или его нет в попапах, квизах, корзине и виджете обратного звонка
03Политику обработки ПДн когда-то скачали из интернета: в ней чужие цели, нет реальных сервисов, а на страницах с формами нет ссылки на неё
04На сайте подключены Google Fonts, Analytics, reCAPTCHA или зарубежная форма, а о трансграничной передаче никто не думал
05Метрика и рекламные пиксели срабатывают до того, как посетитель что-то нажал в cookie-баннере
06Уведомление в Роскомнадзор не подавали или подали несколько лет назад, и с тех пор сайт, сервисы и хостинг поменялись

Сколько стоит аудит сайта на 152-ФЗ

Рынок в 2026 году разбит на три уровня. Онлайн-сканеры за 0–1 000 ₽ показывают формальные признаки: есть ли политика, чекбокс и баннер. Юридические компании берут за экспертный аудит 25 000–50 000 ₽, в медицине, edtech и при биометрии — от 60 000 ₽, пакетные тарифы доходят до 85 000–110 000 ₽. При этом исправления на самом сайте в эти суммы, как правило, не входят: юрист отдаёт отчёт, а формы и баннер переделывает ваш разработчик.

У нас порядок цен такой. Технико-правовой аудит сайта с отчётом и планом исправлений — от 20 000 ₽. Аудит вместе с внедрением (формы, отдельные согласия, cookie-баннер, замена иностранных сервисов, шаблоны документов) — от 50 000 ₽. Точечные правки, если вы уже знаете, что чинить, например добавить чекбокс или ссылку на политику, — от 5 000 ₽. Крупные проекты с личными кабинетами, CRM и переездом базы в РФ оцениваем по этапам, по ставке 2 500 ₽/час. Смету фиксируем в договоре до начала работ.

Отдельное согласие с 1 сентября 2025 года: что это меняет в формах

Федеральный закон № 156-ФЗ дополнил ч. 1 ст. 9 152-ФЗ: согласие на обработку персональных данных теперь оформляется отдельно от других документов, которые подтверждает пользователь. Формулировка «нажимая кнопку, вы соглашаетесь с офертой и политикой» больше не работает, и согласие, спрятанное внутри политики или пользовательского соглашения, тоже. Для сайта это значит следующее: у каждой формы свой чекбокс, по нему открывается отдельный текст согласия с целями, перечнем данных и сроком, а галочка не стоит заранее. Согласие должно быть конкретным, информированным и сознательным, а предзаполненный чекбокс под это определение не подходит. Согласие на рекламную рассылку выносим в отдельный необязательный чекбокс. Проверяем все точки сбора: попапы, квизы, корзину, регистрацию, виджеты обратного звонка. Обычно нарушения находятся как раз в них, а не в основной форме «Контакты».

Локализация и иностранные сервисы на сайте

С 1 июля 2025 года действует новая редакция ч. 5 ст. 18 152-ФЗ: при сборе персональных данных граждан РФ запрещено использовать базы, расположенные за рубежом. Первичная запись должна идти на сервер в России. Исключения закон оставил только для случаев по пп. 2, 3, 4 и 8 ч. 1 ст. 6 152-ФЗ: обработка по международному договору или закону, для правосудия и исполнения судебных актов, для полномочий органов власти и оказания госуслуг, а также для журналистской, научной и иной творческой деятельности — к обычному сайту с формой они не относятся. На практике чаще всего попадаются Google Forms и Typeform для заявок, зарубежные сервисы рассылок и форм, хостинг или облачная база за границей. За нарушение локализации ч. 8 ст. 13.11 КоАП предусматривает для юрлиц штраф от 1 до 6 млн ₽, за повтор — от 6 до 18 млн ₽. Отдельно отмечаем в отчёте как риски Google Fonts и Google Analytics, reCAPTCHA и зарубежные чаты: они передают за рубеж как минимум IP-адрес посетителя, а аналитика и капча — ещё и cookie. Роскомнадзор рассматривает такую передачу как трансграничную, о которой по ст. 12 нужно уведомлять Роскомнадзор. С 1 марта 2023 года о намерении осуществлять трансграничную передачу по ч. 3 ст. 12 уведомляют отдельно от уведомления об обработке по ст. 22. Решение, как правило, техническое: шрифты загружаются с вашего сервера, reCAPTCHA меняется на Yandex SmartCaptcha, формы и чаты — на российские аналоги.

Cookie, Метрика и уведомление в Роскомнадзор

Нужен ли отдельный баннер и согласие для Яндекс Метрики, юристы до сих пор трактуют по-разному. Прямого запрета на аналитику без согласия в законе нет, но cookie и другие идентификаторы могут быть признаны персональными данными, если в связке с другими сведениями по ним можно определить человека. Поэтому мы делаем осторожно: баннер с выбором категорий, аналитические и рекламные скрипты загружаются только после согласия, цели сбора описаны в политике. Итоговую модель согласуем с вашим юристом. Попутно проверяем, не записывает ли Вебвизор содержимое полей форм. Ещё один пункт отчёта — уведомление Роскомнадзора. Уведомление о намерении обрабатывать персональные данные по ст. 22 обязательно почти для любого сайта с формой, за его отсутствие ч. 10 ст. 13.11 КоАП предусматривает для юрлиц штраф от 100 000 до 300 000 ₽. Проверяем по реестру операторов, подано ли уведомление и совпадают ли в нём цели, состав данных и сведения о трансграничной передаче с тем, что на самом деле происходит на сайте.

Штрафы после 420-ФЗ: за что и сколько

Статья 13.11 КоАП разделяет нарушения по составам, а 420-ФЗ с 30 мая 2025 года добавил к ней штрафы за неуведомление и утечки (ч. 10–18). Обработка без законного основания или несовместимая с целями сбора (ч. 1) — от 150 000 до 300 000 ₽ для юрлица, повторно — от 300 000 до 500 000 ₽; под эту часть обычно и подпадает обычная форма на сайте. Часть 2 — от 300 000 до 700 000 ₽, повторно от 1 до 1,5 млн ₽ — применяется там, где закон требует именно письменное согласие: специальные категории данных и биометрия. Отсутствие опубликованной политики (ч. 3) — от 30 000 до 60 000 ₽. Не уведомили Роскомнадзор об утечке (ч. 11) — от 1 до 3 млн ₽. Сама утечка оценивается по числу пострадавших: от 3 до 5 млн ₽ при 1 000–10 000 субъектов (ч. 12) и до 10–15 млн ₽ при утечке свыше 100 000 (ч. 14). Оборотный штраф, от 1 до 3% выручки, но не менее 20 млн ₽, назначается при повторной утечке (ч. 15), а не за первую ошибку в форме. Мы не пугаем максимальными суммами: в отчёте у каждой находки указана конкретная часть статьи и реальная вилка штрафа.

Кому нужен аудит сайта на 152-ФЗ
01
Бизнесу, который собирает на сайте заявки, заказы и регистрации: любая форма с именем и телефоном делает вас оператором ПДн
02
Интернет-магазинам и сервисам с личным кабинетом, где данные клиентов уходят в CRM, 1С, службы доставки и платёжные системы
03
Компаниям, получившим запрос или предостережение от Роскомнадзора, которым нужно быстро закрыть нарушения на сайте
04
Медицине, образованию, HR и сервисам для детей: данные о здоровье относятся к специальным категориям с повышенными штрафами за утечку, а данные несовершеннолетних и соискателей требуют особой аккуратности
05
Тем, кто готовится к сделке, проверке партнёра или тендеру и должен показать, что сайт приведён в порядок
06
Владельцам сайтов, которые собирали разные подрядчики: никто не знает, какие скрипты и формы куда отправляют данные
Что проверяем на сайте
Все точки сбора данных: формы, попапы, квизы, корзина, регистрация, чаты и виджеты. Смотрим, какие поля собираются и куда уходят запросы
Согласия: отдельный документ по ч. 1 ст. 9 в редакции 156-ФЗ, пустой по умолчанию чекбокс, цели и состав данных, отдельное согласие на рассылку
Политику обработки ПДн: опубликована ли на страницах сбора (ст. 18.1), совпадают ли цели, сервисы и сроки с реальной обработкой
Cookie и аналитику: какие скрипты загружаются до согласия, как работает баннер, не пишет ли Вебвизор содержимое полей
Локализацию по ч. 5 ст. 18: где сервер и база, не идёт ли первичный сбор через зарубежные формы, CRM и облака
Иностранные сервисы и трансграничную передачу: Google Fonts, Analytics, reCAPTCHA, виджеты, CDN. Сверяем с уведомлениями в Роскомнадзор по ст. 12 и 22
Авторизацию на сайте: с 7 июля 2026 года действует ст. 13.55 КоАП (закон 199-ФЗ) — за вход через иностранные сервисы вроде Google и Apple ID юрлицу грозит от 500 000 до 700 000 ₽. Разрешены телефон, Госуслуги, ЕБС, российские сервисы (VK ID, Яндекс ID) и свой логин с паролем
Как проходит аудит
1
/ 6
Бриф — узнаём, какие данные вы собираете, какие сервисы подключены и куда уходят заявки, получаем доступ к сайту и CRM
2
/ 6
Инвентаризация — проходим все формы и сценарии, фиксируем сетевые запросы, cookie, сторонние скрипты и страну каждого получателя
3
/ 6
Сверка с законом — сравниваем найденное с 152-ФЗ, 156-ФЗ, уведомлениями в реестре операторов и текстом вашей политики
4
/ 6
Отчёт — по каждой находке указываем норму, часть ст. 13.11 КоАП, приоритет и конкретное техническое исправление
5
/ 6
Внедрение — переделываем формы и согласия, ставим cookie-баннер, заменяем иностранные сервисы, готовим шаблоны документов
6
/ 6
Контрольная проверка — проходим сайт повторно и передаём список изменений для юриста и данные для уведомления в Роскомнадзор
1
/ 6
Бриф — узнаём, какие данные вы собираете, какие сервисы подключены и куда уходят заявки, получаем доступ к сайту и CRM
2
/ 6
Инвентаризация — проходим все формы и сценарии, фиксируем сетевые запросы, cookie, сторонние скрипты и страну каждого получателя
3
/ 6
Сверка с законом — сравниваем найденное с 152-ФЗ, 156-ФЗ, уведомлениями в реестре операторов и текстом вашей политики
4
/ 6
Отчёт — по каждой находке указываем норму, часть ст. 13.11 КоАП, приоритет и конкретное техническое исправление
5
/ 6
Внедрение — переделываем формы и согласия, ставим cookie-баннер, заменяем иностранные сервисы, готовим шаблоны документов
6
/ 6
Контрольная проверка — проходим сайт повторно и передаём список изменений для юриста и данные для уведомления в Роскомнадзор

Что меняется после аудита

Формы с отдельным согласием
Было
0–30% форм
Стало
100% точек сбора
Скрипты, загружаемые до согласия на cookie
Было
Метрика, пиксели, виджеты
Стало
только технически необходимые
Иностранные сервисы, получающие данные
Было
3–7 штук
Стало
0–1, с отражением в уведомлении
Соответствие политики реальной обработке
Было
шаблон с чужими целями
Стало
цели, сервисы и сроки как на самом деле
Сведения в реестре операторов РКН
Было
не подавались или устарели
Стало
подготовлены по факту работы сайта

Почему АП-ИМ

  • Разработчики с 2008 года: видим не только текст под формой, но и то, куда реально уходят данные в коде, CRM и сторонних скриптах
  • Закрываем весь цикл: аудит, исправления, баннер, согласия, перенос сервисов. Не нужно искать отдельного программиста под отчёт юриста
  • Честно обозначаем границы: юридические документы готовим по шаблонам, для сложных случаев рекомендуем привлечь вашего юриста и работаем с ним в связке, гарантию от проверки не обещаем
  • Отчёт на языке бизнеса: по каждой находке указана часть ст. 13.11 и реальная вилка штрафа, без запугивания 500 миллионами
  • Работаем с популярными CMS: Битрикс, WordPress, самописные сайты, React и наша собственная CMS
  • Российские замены под рукой: Yandex SmartCaptcha, шрифты с вашего сервера, формы и чаты с хранением данных в РФ

АП-ИМ, фрилансер или юрфирма

КритерийАП-ИМФрилансерЮрфирма
Проверка кода и сетевых запросовДа, смотрим, куда реально уходят данныеПоверхностноОбычно по внешнему осмотру и анкете
Отдельные согласия и формыПеределываем сами во всех точках сбораПоправит одну-две формыДаёт рекомендации, внедряет ваш разработчик
Cookie-баннер и загрузка скриптовНастраиваем с выбором и блокировкой до согласияСтавит готовый плагинОписывает требования
Замена иностранных сервисовШрифты, капча, формы, чаты — делаемНе всегдаНе делает
Юридические документыШаблоны, сложные случаи — в связке с вашим юристомШаблон из интернетаИндивидуально, сильная сторона
ДоговорФикс-сметаУстноДоговор на консультацию
Проверка кода и сетевых запросов
АП-ИМДа, смотрим, куда реально уходят данные
ФрилансерПоверхностно
ЮрфирмаОбычно по внешнему осмотру и анкете
Отдельные согласия и формы
АП-ИМПеределываем сами во всех точках сбора
ФрилансерПоправит одну-две формы
ЮрфирмаДаёт рекомендации, внедряет ваш разработчик
Cookie-баннер и загрузка скриптов
АП-ИМНастраиваем с выбором и блокировкой до согласия
ФрилансерСтавит готовый плагин
ЮрфирмаОписывает требования
Замена иностранных сервисов
АП-ИМШрифты, капча, формы, чаты — делаем
ФрилансерНе всегда
ЮрфирмаНе делает
Юридические документы
АП-ИМШаблоны, сложные случаи — в связке с вашим юристом
ФрилансерШаблон из интернета
ЮрфирмаИндивидуально, сильная сторона
Договор
АП-ИМФикс-смета
ФрилансерУстно
ЮрфирмаДоговор на консультацию

Условия работы

  • Договор с фиксированной сметой: объём проверки, сроки и цена согласованы до начала работ
  • Оплата поэтапная, по схеме 50/50: отдельно за аудит, отдельно за внедрение, если решите делать его у нас
  • Отчёт, исходники и доступы остаются у вас, исправления может внедрить любой подрядчик
  • Работаем на тестовой копии с бэкапом, так что заявки с живого сайта не теряются
  • Бесплатная повторная проверка после исправлений по нашему отчёту
  • Сопровождение после запуска — остаёмся на связи: дорабатываем и развиваем проект по договору поддержки.
Максим Козлов
Услугу контролирует эксперт
Максим Козлов
Руководитель отдела разработки

15 лет опыта

Частые вопросы
Технико-правовой аудит с отчётом и планом исправлений стоит от 20 000 ₽. Аудит с внедрением (формы, отдельные согласия, cookie-баннер, замена иностранных сервисов, шаблоны документов) — от 50 000 ₽. Точечные правки — от 5 000 ₽. Точную сумму называем, когда посмотрим сайт, и фиксируем в договоре.
Нет, мы веб-студия, и гарантию от штрафа честно дать не может никто. Наша зона — техническая сторона: находим нарушения на сайте и исправляем их в коде. Политику и тексты согласий готовим по актуальным шаблонам, для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.
Сканер видит то, что заметно в браузере: есть ли политика, чекбокс и баннер. Он не проверяет, куда на самом деле уходят данные из формы, в каком виде они лежат в CRM, где стоит сервер, подгружается ли Метрика до согласия и совпадает ли политика с реальной обработкой. Это проверяем мы, с доступом к коду и настройкам.
Да. Одна форма обратной связи уже делает вас оператором персональных данных. Значит, нужны политика на сайте, отдельное согласие и уведомление в Роскомнадзор. На небольшом сайте аудит и исправления занимают несколько дней и стоят в разы меньше штрафа по ч. 1 или ч. 10 ст. 13.11 КоАП.
Однозначного ответа в законе нет, позиции юристов расходятся. Мы советуем осторожную схему: баннер с выбором, аналитика и реклама загружаются только после согласия, цели сбора описаны в политике. Это снижает риск и почти не сказывается на качестве аналитики.
Как вам удобнее. Можем передать отчёт вашему разработчику, а можем сами внедрить всё по плану: переделать формы и согласия, поставить cookie-баннер, заменить Google Fonts, reCAPTCHA и зарубежные формы, помочь с переносом базы в РФ и подготовить данные для уведомления в Роскомнадзор.

Аудит сайта на 152-ФЗ — это проверка того, как сайт собирает, хранит и передаёт персональные данные посетителей: есть ли политика обработки ПДн, отдельное согласие у каждой формы, корректен ли cookie-баннер, где физически хранится база и какие иностранные сервисы получают данные. Студия АП-ИМ (Санкт-Петербург, с 2008 года) проводит технико-правовой аудит. Мы разработчики, поэтому находим нарушения в коде и настройках сайта и сами их исправляем. Юридические документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке. Юридическую гарантию не обещаем, потому что её не может дать ни один подрядчик.

Проверка сайта на 152-ФЗ отличается от аудита безопасности — это отдельная услуга со своей сметой. Здесь нас интересует не взлом, а соответствие закону и требованиям Роскомнадзора: 156-ФЗ об отдельном согласии, новая редакция ч. 5 ст. 18 о локализации, уведомления по ст. 12 и 22, составы ст. 13.11 КоАП после 420-ФЗ. На выходе вы получаете отчёт со ссылками на нормы, план исправлений по приоритетам и, если нужно, их внедрение на сайте.

Полезные статьи
Виды кибератак на сайты и бизнес: как их распознать и защититься
Фишинг, шифровальщики, DDoS, взлом CMS, веб-шеллы и атаки через подрядчиков: как распознать каждую угрозу, что закрывает её в первую очередь и что делать малому бизнесу, если атака уже случилась.
Читать дальше
Защита от парсинга: как защитить сайт от кражи контента
Разбираем, зачем конкуренты и копипастеры выкачивают цены, каталог и тексты, как заметить парсинг по логам и какие технические и юридические меры реально работают, не мешая покупателям и поисковым роботам.
Читать дальше