Проверка сайта на соответствие 152-ФЗ: что проверить в 2026 году
Практический чек-лист проверки сайта по 152-ФЗ: формы, согласия, политика персональных данных, Роскомнадзор, cookie и Яндекс.Метрика. Актуально на 2026 год.
Проверить сайт по 152-ФЗ бесплатно
У сайта может быть красивый дизайн, рабочая форма заявки и корректный HTTPS - и при этом проблемы с персональными данными. Для 152-ФЗ важен не внешний вид страницы, а то, какие данные сайт получает, на каком основании, что сообщает человеку до отправки формы и какие сторонние сервисы запускает.
Причем проблема уже не сводится к формальному наличию страницы «Политика конфиденциальности». В 2025-2026 годах одновременно действуют повышенные штрафы, отдельное требование оформлять согласие на обработку персональных данных отдельно от иных подтверждаемых документов и реальная практика мониторинга интернет-ресурсов.
Если вы владелец сайта, интернет-магазина, онлайн-сервиса или обычного лендинга с формой «Оставить заявку», ниже - практический маршрут проверки.
Коротко: начните с самой страницы, где пользователь вводит имя, телефон, email или другие сведения. Проверьте форму, согласие, политику, сторонние счетчики и то, исполняются ли обязанности оператора за пределами интерфейса сайта.
1. Сначала найдите все места, где сайт получает данные человека
Самая частая ошибка - считать персональными данными только паспорт, СНИЛС и дату рождения. Закон определяет персональные данные шире: это любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу.
Для обычного коммерческого сайта проверку стоит начать как минимум с:
- формы обратной связи;
- заказа обратного звонка;
- регистрации и личного кабинета;
- оформления заказа;
- подписки на новости или акции;
- онлайн-чата;
- загрузки резюме или файлов;
- формы вопроса специалисту;
- аналитических и рекламных счетчиков, если их работа связана с идентификацией пользователя, cookie, поведением и передачей данных сервису.
Практический тест простой: откройте сайт как новый посетитель в режиме инкогнито и пройдите весь пользовательский путь. Запишите каждое место, где сайт что-либо узнает о посетителе или его устройстве.
2. У формы должно быть правовое основание, а согласие нельзя прятать внутри всего остального
С 1 сентября 2025 года часть 1 статьи 9 Федерального закона № 152-ФЗ прямо требует, чтобы согласие на обработку персональных данных оформлялось отдельно от иной информации и документов, которые пользователь подтверждает или подписывает.
Это делает особенно рискованными конструкции вроде:
«Нажимая кнопку, вы принимаете оферту, соглашаетесь с политикой, даете согласие на обработку персональных данных, рекламу, передачу партнерам и все последующие изменения документов».
Такой текст может выглядеть удобно для дизайнера, но юридически смешивает несколько разных действий пользователя.
При проверке формы задайте себе вопросы:
- Понятно ли пользователю, что именно произойдет с его данными?
- Есть ли самостоятельная механика согласия там, где согласие является выбранным правовым основанием?
- Не установлена ли галочка заранее?
- Можно ли открыть документ, на который ссылается форма, до отправки данных?
- Не объединено ли согласие на обработку ПДн с рекламной рассылкой?
- Соответствует ли текст реальным целям и реальному набору полей?
Важно: наличие чекбокса само по себе не делает обработку законной. Сначала определяют правовое основание обработки, затем под него проектируют интерфейс и документы.
3. Проверьте политику обработки персональных данных - не только наличие ссылки
Часть 2 статьи 18.1 Закона № 152-ФЗ требует опубликовать или иным образом обеспечить неограниченный доступ к политике оператора. Если данные собираются через интернет, документ должен быть доступен в сети, в том числе на страницах сайта, где происходит сбор персональных данных.
Для первичной проверки:
- ссылка на политику должна реально открываться;
- документ не должен требовать авторизации;
- оператор в документе должен совпадать с фактическим владельцем процесса;
- цели и категории данных должны соответствовать существующим формам;
- контакты для обращений должны работать;
- документ должен учитывать реально используемые подрядчики и сервисы;
- политика не должна быть копией чужого сайта с чужими реквизитами.
За невыполнение обязанности по публикации или обеспечению доступа к политике часть 3 статьи 13.11 КоАП РФ предусматривает для юридических лиц штраф от 30 000 до 60 000 рублей.
Но это только один состав. Если одновременно есть незаконная обработка персональных данных, ответственность может наступать уже по другим частям статьи 13.11.
4. Не забудьте про уведомление Роскомнадзора
Статья 22 Закона № 152-ФЗ устанавливает общее правило: оператор до начала обработки уведомляет Роскомнадзор о намерении осуществлять обработку персональных данных, кроме прямо предусмотренных законом исключений.
После изменений 2022 года прежний широкий перечень исключений был существенно сокращен. Для обычного бизнеса с сайтом нельзя автоматически исходить из старой логики «мы просто получаем заявки клиентов, поэтому уведомление не нужно».
С 30 мая 2025 года часть 10 статьи 13.11 КоАП РФ предусматривает за неподачу или несвоевременную подачу такого уведомления штраф для юридических лиц от 100 000 до 300 000 рублей.
В мае 2025 года Роскомнадзор сообщал «Российской газете», что только за одни сутки через портал персональных данных поступило около 390 тыс. уведомлений, а число зарегистрированных уведомлений выросло с 0,97 млн в конце апреля до 1,28 млн. Это хорошо показывает, насколько серьезно бизнес воспринял новый риск.
Уведомление - не элемент HTML-страницы, поэтому автоматическая проверка сайта не может заменить юридическую оценку этого вопроса. Но сам факт, что сайт собирает данные, - повод отдельно проверить статус оператора и сведения в реестре.
5. Проверьте Яндекс.Метрику, cookie и другие трекеры
Вот здесь многие владельцы сайтов неожиданно обнаруживают второй слой риска.
В 2025 году в судебных делах неоднократно фигурировала ситуация, когда при мониторинге интернет-ресурса обнаруживалась установленная Яндекс.Метрика, а у сайта не было надлежащей механики согласия или иного доказанного правового основания для соответствующей обработки.
Например:
- в деле ООО «КСМ-Комфорт» Управление Роскомнадзора проводило мониторинг сайта и установило использование Яндекс.Метрики; суд в решении от 8 октября 2025 года описывает отсутствие согласия на обработку данных, собираемых метрическими программами, и отсутствие иного правового основания;
- в деле АО «Терминал-Рощино» мониторинг интернет-ресурса выявил Яндекс.Метрику, отсутствие предупреждения о cookie и механизма получения согласия; суд признал вину по ч. 1 ст. 13.11 КоАП РФ доказанной;
- в деле «РЖД-Медицина» в Нижнем Новгороде проверка выявила Яндекс.Метрику и Google Analytics; сведения об обработке посредством этих сервисов не были отражены в политике, а получение согласия организовано не было;
- аналогичные фактические обстоятельства встречаются в делах SIZOMarket и центра «Тараскуль».
Это не означает, что любой сайт с Метрикой автоматически нарушает закон. Значение имеют конкретная настройка, состав обработки, правовое основание, информирование пользователя, политика и фактическая работа скриптов. Но тезис «счетчик - это просто статистика и к персональным данным отношения не имеет» в 2026 году уже опасно использовать как исходное допущение.
6. Роскомнадзор действительно автоматизирует поиск нарушений - но не нужно придумывать «ИИ, который штрафует сайты»
Глава Роскомнадзора Андрей Липов в октябре 2025 года сообщил, что ведомство использует автоматизированную систему выявления неправомерных согласий на обработку персональных данных. По его словам, она выявляет нарушения в согласиях, объеме собираемых данных, сроках хранения и других параметрах.
За январь-май 2025 года сообщалось о 6,5 тыс. выявленных нарушений, а за сентябрь-октябрь - еще о 3,5 тыс.
Из этого следует практический вывод: рассчитывать только на то, что «наш маленький сайт никто никогда не увидит», становится все менее разумной стратегией.
Но корректно говорить именно об автоматизированном мониторинге и выявлении определенных нарушений. Утверждение, что «искусственный интеллект Роскомнадзора автоматически проверяет каждый сайт и выписывает штрафы», официальными источниками, которые мы проверили, не подтверждается.
7. Какие штрафы реально относятся к обычному сайту
Статья 13.11 КоАП РФ содержит несколько разных составов. Нельзя складывать их максимумы и писать, что любому сайту «грозит 500 млн рублей».
Для повседневной проверки сайта чаще важны такие ориентиры для юридических лиц:
| Ситуация | Возможный штраф |
|---|---|
| Обработка ПДн без предусмотренного законом основания либо несовместимо с целью сбора - ч. 1 ст. 13.11 | 150 000-300 000 ₽ |
| Отсутствие опубликованной/доступной политики - ч. 3 ст. 13.11 | 30 000-60 000 ₽ |
| Неподача или несвоевременная подача уведомления Роскомнадзору - ч. 10 ст. 13.11 | 100 000-300 000 ₽ |
Для утечек и специальных категорий данных действуют отдельные, значительно более высокие составы. Их следует анализировать только если соответствующие обстоятельства реально есть.
8. Чек-лист владельца сайта
Перед запуском рекламы или после заметного изменения сайта пройдите хотя бы этот список:
- [ ] найдено каждое место, где пользователь передает данные;
- [ ] для каждой формы определено правовое основание обработки;
- [ ] согласие не спрятано внутри оферты/правил/рекламного согласия;
- [ ] ссылка на политику находится рядом с релевантной точкой сбора и открывается;
- [ ] политика соответствует реальному оператору и реальным процессам;
- [ ] состав полей формы не избыточен для заявленной цели;
- [ ] проверен статус уведомления Роскомнадзора;
- [ ] инвентаризированы Яндекс.Метрика, пиксели, GTM и другие сторонние скрипты;
- [ ] понятно, какие cookie/трекеры запускаются до выбора пользователя;
- [ ] изменения сайта сопровождаются обновлением документов и настроек, а не только дизайна.
Можно ли проверить сайт автоматически
Часть проверки - да.
LegalScan в Бесплатном аудите проверяет одну публичную страницу по базовому набору Core12 1-8, связанному прежде всего с формальной механикой персональных данных на странице: наличие и доступность связанных документов, элементы согласия и другие детектируемые признаки.
Это полезно как первая диагностика: вместо абстрактного чек-листа вы получаете результат по своей странице.
Но автоматический отчет не заменяет юридическую оценку содержания документов, внутренних процессов оператора, реестра Роскомнадзора и всех обстоятельств конкретной обработки.
Если базовая проверка пройдена, следующий слабый слой - cookie, счетчики и сторонние трекеры. Они входят в расширенный Core12 1-12 Экспресс-аудита.
Источники
- Федеральный закон № 152-ФЗ, ст. 9: https://www.consultant.ru/document/cons_doc_LAW_61801/6c94959bc017ac80140621762d2ac59f6006b08c/
- Федеральный закон № 152-ФЗ, ст. 18.1: https://www.consultant.ru/document/cons_doc_LAW_61801/eeeebe22bf738fd65bb66b95cc278911ae2525ee/
- Федеральный закон № 152-ФЗ, ст. 22: https://www.consultant.ru/document/cons_doc_LAW_61801/d996966e22e1320c9de1ab82d9f6be12c3d9d765/
- КоАП РФ, ст. 13.11: https://www.consultant.ru/document/cons_doc_LAW_34661/1f421640c6775ff67079ebde06a7d2f6d17b96db/
- РКН об автоматизированном контроле согласий, Российская газета: https://rg.ru/2025/10/31/rkn-vyiavleno-65-tys-narushenij-v-rabote-s-soglasiiami-na-obrabotku-dannyh.html
- КСМ-Комфорт, решение 12-667/2025: https://sudact.ru/regular/doc/zlKtwTmS3Pbm/
- Терминал-Рощино, 5-403/2025: https://sudact.ru/regular/doc/ckPVlfENutw/
- РЖД-Медицина, решение 12-515/2025: https://sudact.ru/regular/doc/RAoiOhDKoElq/
- Тараскуль, 5-280/2025: https://sudact.ru/magistrate/doc/ire5crdKcgbK/
- SIZOMarket, 05-1081/452/2025: https://sudact.ru/magistrate/doc/xA7tHPilKGlY/
- РКН о росте уведомлений, Российская газета: https://rg.ru/2025/05/30/rkn-fiksiruet-rekordnye-cifry-po-chislu-uvedomlenij-ob-obrabotke-persdannyh.html
Как проверить сайт
Пройдите по чек-листу в статье: формы, документы, cookie и сценарии согласия. Затем сверьте результат с фактическим поведением сайта в браузере.
Как эту зону проверяет LegalScan
LegalScan в Бесплатном аудите проверяет одну публичную страницу по базовому набору Core12 1-8, связанному прежде всего с формальной механикой персональных данных на странице.
Проверить сайт
LegalScan в Бесплатном аудите проверяет одну публичную страницу по базовому набору Core12 1-8, связанному прежде всего с формальной механикой персональных данных на странице.
Проверить сайт по 152-ФЗ бесплатно Проверить cookie и трекеры в Экспресс-аудите
Материал носит общий информационный характер и не заменяет юридическую консультацию с учётом конкретной ситуации.