Требования Роскомнадзора к сайтам в 2026 году — 152-ФЗ

Персональные данные, согласия, политика, локализация, cookies, трансграничная передача, безопасность и штрафы

Требования Роскомнадзора к сайтам: персональные данные, политика, согласия и безопасность

Владелец сайта, который собирает сведения о посетителях, должен учитывать не только требования к содержанию страниц, но и правила обработки персональных данных, хранения информации, использования сторонних сервисов и защиты данных.

При этом отдельного закона с названием «Требования Роскомнадзора к сайтам» не существует. Требования складываются из нескольких нормативных актов. Основной документ в части персональных данных — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».

Для владельца корпоративного сайта это означает, что проверять необходимо не только наличие политики обработки персональных данных. Нужно понимать, какие данные собираются через формы, куда они передаются, где хранятся, какие сторонние сервисы используются и на каком основании осуществляется обработка.

В этой статье разберём основные требования к сайтам в 2026 году, связанные с законодательством о персональных данных и информационных ресурсах.

Важно: материал носит информационный характер и не заменяет юридическую консультацию. Применение конкретных требований зависит от статуса владельца сайта, характера его деятельности, состава обрабатываемых данных и технической архитектуры сайта.

Какие законы устанавливают требования к сайтам

Для большинства корпоративных сайтов ключевое значение имеют несколько нормативных актов.

Нормативный актЧто регулируетКакие вопросы сайта затрагивает
Федеральный закон № 152-ФЗ «О персональных данных»Обработку персональных данныхФормы заявок, согласия, политика, хранение, защита и передача данных
Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»Распространение и защиту информацииТребования к информации и отдельным видам интернет-ресурсов
Федеральный закон № 38-ФЗ «О рекламе»РекламуРекламные материалы на сайте и интернет-рекламу
КоАП РФОтветственность за нарушенияШтрафы за нарушения законодательства о персональных данных и рекламы
Отраслевые федеральные законы и нормативные актыОсобенности отдельных сферДополнительные требования к медицинским, финансовым, образовательным и другим сайтам

Для обычного корпоративного сайта основное внимание следует уделять именно 152-ФЗ. Закон устанавливает обязанности оператора персональных данных независимо от того, является ли сайт интернет-магазином или небольшой корпоративной визиткой.

Когда сайт подпадает под требования законодательства о персональных данных

Сам сайт не является оператором персональных данных. Оператором является организация, индивидуальный предприниматель или другое лицо, которое определяет цели обработки персональных данных и осуществляет такую обработку либо организует её.

Например, компания размещает на сайте форму:

«Заказать консультацию»

и просит указать:

  • имя;
  • номер телефона;
  • адрес электронной почты.

Если эти сведения относятся к конкретному человеку, они могут являться персональными данными.

В этом случае организация должна учитывать требования законодательства о персональных данных.

Что считается персональными данными

Статья 3 Федерального закона № 152-ФЗ определяет персональные данные как любую информацию, относящуюся прямо или косвенно к определённому или определяемому физическому лицу.

Поэтому к персональным данным в зависимости от конкретной ситуации могут относиться:

  • фамилия, имя, отчество;
  • номер телефона;
  • адрес электронной почты;
  • адрес проживания;
  • сведения о заказе;
  • сведения, указанные в заявке;
  • идентификаторы пользователя;
  • иные сведения, которые позволяют прямо или косвенно определить человека.

Само по себе наличие одного конкретного поля формы не всегда позволяет однозначно определить правовой статус данных. Его необходимо оценивать с учётом всей совокупности обрабатываемой информации.

Основные статьи 152-ФЗ, которые нужно учитывать владельцу сайта

Для практической проверки сайта удобно ориентироваться на следующие нормы.

Статья 152-ФЗЧто регулируетЧто это означает для сайта
Ст. 3Основные понятияОпределяет, что такое персональные данные, обработка и оператор
Ст. 5Принципы обработкиДанные должны обрабатываться для конкретных, заранее определённых и законных целей
Ст. 6Условия обработкиОпределяет правовые основания обработки
Ст. 9Согласие субъектаУстанавливает требования к согласию на обработку
Ст. 10Специальные категории данныхРегулирует обработку специальных категорий персональных данных
Ст. 11Биометрические данныеУстанавливает специальные правила обработки биометрических персональных данных
Ст. 12Трансграничная передачаРегулирует передачу данных за пределы России
Ст. 14Права субъектаОпределяет право человека получать сведения об обработке его данных
Ст. 18Обязанности при сбореВ том числе устанавливает требования к локализации при сборе данных через интернет
Ст. 18.1Организационные мерыПолитика, локальные документы, контроль, назначение ответственного и другие меры
Ст. 19БезопасностьТребует принимать правовые, организационные и технические меры защиты
Ст. 20Обращения субъектовУстанавливает обязанности оператора при запросах граждан
Ст. 21Устранение нарушенийРегулирует блокирование, уточнение и уничтожение данных
Ст. 22Уведомление РоскомнадзораУстанавливает обязанность уведомлять Роскомнадзор об обработке персональных данных
Ст. 22.1Ответственный за обработкуРегулирует назначение ответственного в организациях

Принципы обработки персональных данных

Одно из ключевых требований содержится в статье 5 152-ФЗ.

Персональные данные должны обрабатываться:

  • законно и справедливо;
  • для конкретных, заранее определённых и законных целей;
  • только в объёме, необходимом для заявленных целей;
  • без избыточности;
  • с обеспечением точности и актуальности данных;
  • с учётом установленных законом сроков хранения.

Для сайта это имеет вполне практическое значение.

Например, если посетитель оставляет заявку на обратный звонок, компании может быть необходим номер телефона и имя.

Запрашивать при этом:

  • паспортные данные;
  • дату рождения;
  • адрес проживания;
  • сведения о родственниках

без соответствующего правового основания и необходимости для конкретной цели обработки может быть неоправданным.

Принцип минимизации

Владелец сайта должен задаваться вопросом:

Зачем нам нужны эти данные?

Если для обработки заявки достаточно имени и телефона, не следует автоматически добавлять в форму множество дополнительных полей.

На каком основании сайт может обрабатывать персональные данные

Статья 6 152-ФЗ предусматривает различные основания обработки персональных данных.

Одним из наиболее известных является согласие субъекта.

Однако согласие — не единственное возможное правовое основание.

В зависимости от ситуации обработка может осуществляться, например:

  • для исполнения договора;
  • для исполнения требований закона;
  • для осуществления прав и законных интересов оператора или третьих лиц в предусмотренных законом случаях;
  • на основании согласия;
  • по другим основаниям, предусмотренным статьёй 6 152-ФЗ.

Поэтому утверждение «для любой формы на сайте обязательно нужно согласие» является чрезмерным упрощением.

Юридическое основание необходимо определять для конкретной обработки.

Согласие на обработку персональных данных на сайте

Согласие регулируется статьёй 9 Федерального закона № 152-ФЗ.

Согласие должно быть:

  • конкретным;
  • предметным;
  • информированным;
  • сознательным;
  • однозначным.

Закон допускает получение согласия в форме, позволяющей подтвердить факт его получения, если федеральным законом не установлена иная форма.

Что изменилось с 1 сентября 2025 года

Одно из важных изменений последних лет связано с оформлением согласия.

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иной информации и документов, которые подтверждает или подписывает субъект персональных данных. Это требование закреплено в статье 9 152-ФЗ в редакции Федерального закона от 24.06.2025 № 156-ФЗ.

Поэтому старый подход:

«Внизу формы есть одна галочка, которая одновременно означает согласие с политикой, пользовательским соглашением и рекламной рассылкой»

не следует автоматически считать соответствующим современным требованиям.

Конкретная реализация должна оцениваться с учётом содержания документов, целей обработки и используемой формы согласия.

Политика обработки персональных данных

Статья 18.1 152-ФЗ устанавливает обязанность оператора принимать необходимые и достаточные меры для выполнения требований закона.

В частности, оператор должен иметь документы, определяющие политику в отношении обработки персональных данных, а также соответствующие локальные акты.

Если обработка осуществляется с использованием сайта, оператор обязан разместить политику в интернете и обеспечить доступ к ней со страниц сайта, посредством которых осуществляется сбор персональных данных.

Поэтому на сайте обычно должна быть доступна политика обработки персональных данных

Однако наличие страницы с названием «Политика конфиденциальности» само по себе ещё не означает соответствие требованиям закона.

Документ должен соответствовать реальным процессам обработки данных.

Например, если сайт:

  • собирает имя и телефон;
  • передаёт заявки в CRM;
  • использует аналитическую систему;
  • хранит заявки на сервере;
  • отправляет уведомления по электронной почте,

эти процессы должны быть учтены при юридической оценке обработки.

Сайт должен соответствовать собственной политике

Одна из распространённых ошибок — разработать универсальную политику и разместить её на сайте без анализа технической реализации.

Получается ситуация:

В политике:

Сайт собирает имя и номер телефона.

Фактически:

  • форма передаёт имя;
  • телефон;
  • email;
  • IP-адрес;
  • идентификаторы cookie;
  • технические параметры;
  • данные отправляются в CRM;
  • используются сторонние аналитические сервисы.

В этом случае необходимо анализировать, соответствует ли документ фактической обработке.

Поэтому проверка сайта должна включать не только чтение опубликованной политики, но и технический аудит.

Локализация персональных данных

Одно из наиболее важных требований для российских сайтов содержится в части 5 статьи 18 152-ФЗ.

При сборе персональных данных граждан Российской Федерации, в том числе через интернет, оператор не должен осуществлять запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных с использованием баз данных, находящихся за пределами территории Российской Федерации, за исключением предусмотренных законом случаев.

Проще говоря, при обработке персональных данных через сайт необходимо учитывать требования к российской базе данных.

Важно: российский хостинг не решает автоматически все вопросы

Фраза:

«Наш сайт находится на российском сервере, поэтому мы соблюдаем 152-ФЗ»

не является достаточной.

Необходимо анализировать всю цепочку обработки:

Браузер пользователя → сайт → сервер → база данных → CRM → email → аналитика → сторонние сервисы.

Если данные дополнительно передаются другим организациям или сервисам, необходимо отдельно оценивать такую обработку.

Трансграничная передача персональных данных

Трансграничная передача регулируется статьёй 12 152-ФЗ.

Под неё могут попадать ситуации, когда персональные данные передаются иностранным государствам, иностранным организациям или иным иностранным получателям.

Закон предусматривает отдельное уведомление Роскомнадзора о намерении осуществлять трансграничную передачу. Такое уведомление направляется отдельно от уведомления об обработке персональных данных по статье 22.

При этом с 2026 года требования к трансграничной передаче дополнительно изменялись, поэтому при использовании иностранных сервисов необходимо проверять актуальную редакцию статьи 12 и соответствующие решения Роскомнадзора.

Какие элементы сайта необходимо проверить

Особое внимание следует обратить на:

  • иностранные системы аналитики;
  • внешние формы;
  • зарубежные CRM;
  • облачные сервисы;
  • внешние API;
  • CDN;
  • сторонние виджеты;
  • сервисы карт;
  • рекламные и маркетинговые платформы.

Наличие стороннего JavaScript-кода на сайте само по себе ещё не доказывает трансграничную передачу персональных данных. Необходимо установить, какие данные фактически передаются, кому и на каких условиях.

Cookies и персональные данные

Cookie — один из наиболее неоднозначных вопросов при аудите сайтов.

Cookie могут использоваться для:

  • авторизации;
  • сохранения настроек;
  • работы корзины;
  • аналитики;
  • персонализации;
  • рекламы;
  • идентификации пользователя.

Нельзя корректно утверждать, что любые cookie автоматически являются персональными данными.

Правовая оценка зависит от конкретной технологии, состава информации и возможности связать идентификатор с определённым или определяемым человеком.

Поэтому при аудите сайта необходимо определить:

1. какие cookie устанавливаются;

2. кто их устанавливает;

3. для чего они используются;

4. какие идентификаторы содержат;

5. передаются ли сведения третьим лицам;

6. могут ли данные быть связаны с конкретным пользователем.

Счётчики аналитики и сторонние скрипты

Обычный корпоративный сайт может использовать десятки внешних компонентов:

  • системы веб-аналитики;
  • рекламные пиксели;
  • онлайн-чаты;
  • callback-сервисы;
  • карты;
  • видеоплееры;
  • шрифты;
  • CDN;
  • системы антиспама;
  • CRM-интеграции.

Каждый такой компонент следует рассматривать отдельно.

Особенно важно определить, какие сведения покидают сайт.

Например, внешний сервис может получать:

  • IP-адрес;
  • идентификатор пользователя;
  • cookie;
  • URL страницы;
  • технические характеристики браузера;
  • сведения о действиях пользователя;
  • данные, введённые в форму.

Поэтому юридический аудит сайта желательно проводить совместно с техническим аудитом.

Безопасность персональных данных

Статья 19 152-ФЗ требует от оператора принимать необходимые правовые, организационные и технические меры для защиты персональных данных.

В частности, речь идёт о защите от:

  • неправомерного доступа;
  • случайного доступа;
  • уничтожения;
  • изменения;
  • блокирования;
  • копирования;
  • предоставления;
  • распространения;
  • других неправомерных действий.

Что это означает для сайта

Техническая безопасность может включать:

  • использование HTTPS;
  • защиту административной панели;
  • ограничение доступа к базе данных;
  • управление правами пользователей;
  • обновление CMS;
  • обновление плагинов и компонентов;
  • защиту серверной инфраструктуры;
  • резервное копирование;
  • регистрацию событий доступа;
  • защиту от несанкционированного доступа;
  • контроль уязвимостей.

При этом HTTPS не равен выполнению всех требований статьи 19.

SSL/TLS защищает соединение пользователя с сервером, но не решает вопросы управления доступом, хранения, резервного копирования, внутренних прав сотрудников и других организационных и технических мер.

Нужна помощь с технической частью защиты данных на сайте? Проверим формы, хранение заявок, HTTPS и сторонние скрипты.

Ответственный за обработку персональных данных

Для организации статья 18.1 152-ФЗ предусматривает назначение ответственного за организацию обработки персональных данных.

Это уже не исключительно задача веб-разработчика.

Ответственный может участвовать в:

  • организации обработки;
  • контроле соблюдения требований;
  • подготовке внутренних документов;
  • взаимодействии с подразделениями;
  • контроле выполнения требований законодательства.

Поэтому технический подрядчик может реализовать необходимые изменения на сайте, но не заменяет лицо, ответственное за организацию обработки персональных данных у самого оператора.

Уведомление Роскомнадзора об обработке персональных данных

Статья 22 152-ФЗ устанавливает общее правило: оператор до начала обработки персональных данных должен уведомить уполномоченный орган о намерении осуществлять обработку.

Закон предусматривает исключения, но перечень исключений существенно изменился после реформы законодательства о персональных данных. Поэтому для большинства организаций исходить из старого принципа «для сайта уведомление не требуется» нельзя.

В уведомлении указываются, в частности:

  • сведения об операторе;
  • цели обработки;
  • категории персональных данных;
  • категории субъектов;
  • правовые основания;
  • перечень действий с данными;
  • способы обработки;
  • сведения об обеспечении безопасности.

При изменении соответствующих сведений оператору также может потребоваться актуализировать данные в реестре.

Какие документы могут потребоваться оператору

Сайт является только частью общей системы обработки персональных данных.

У оператора могут быть необходимы:

  • политика в отношении обработки персональных данных;
  • локальные нормативные документы;
  • документы о назначении ответственного;
  • документы, определяющие цели и порядок обработки;
  • документы о мерах защиты;
  • документы по уничтожению персональных данных;
  • документы, связанные с оценкой вреда;
  • документы по реагированию на инциденты;
  • уведомление Роскомнадзора;
  • отдельное уведомление о трансграничной передаче — если она осуществляется.

Конкретный состав документов зависит от организации и характера обработки.

Какие требования предъявляются непосредственно к информации на сайте

Помимо 152-ФЗ, необходимо учитывать Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации».

В частности, статья 10 устанавливает, что распространение информации осуществляется при соблюдении требований законодательства.

Для информации, распространяемой без использования СМИ, должны предоставляться достоверные сведения об её обладателе или ином лице, распространяющем информацию, в форме и объёме, достаточных для его идентификации.

Для владельца сайта статья 10 также предусматривает размещение информации о:

  • наименовании;
  • месте нахождения;
  • адресе электронной почты для направления предусмотренного законом заявления.

Применимость отдельных положений зависит от статуса сайта и характера распространяемой информации.

Требования к рекламе на сайте

Если сайт содержит рекламу, необходимо дополнительно учитывать Федеральный закон № 38-ФЗ «О рекламе».

Он регулирует, в частности:

  • содержание рекламы;
  • достоверность рекламной информации;
  • рекламу отдельных категорий товаров и услуг;
  • распространение рекламы в интернете;
  • специальные требования к интернет-рекламе.

Ответственность за нарушение законодательства о рекламе устанавливается, в частности, КоАП РФ и другими нормами законодательства.

Поэтому нельзя считать, что всё размещённое на корпоративном сайте является просто «информацией о компании». В зависимости от содержания и цели распространения отдельные материалы могут иметь признаки рекламы.

Специальные требования для отдельных типов сайтов

Не существует единого набора требований, одинакового для всех интернет-сайтов.

Дополнительные нормы могут применяться в зависимости от деятельности владельца.

Например:

Тип сайтаДополнительные требования
Медицинская организацияТребования законодательства об охране здоровья и медицинской деятельности
Интернет-магазинЗаконодательство о защите прав потребителей и дистанционной торговле
Финансовая организацияСпециальное финансовое законодательство и требования Банка России
Образовательная организацияЗаконодательство об образовании
Государственная организацияСпециальные требования к государственным информационным ресурсам
Сайт с пользовательским контентомДополнительные требования в зависимости от функционала и статуса ресурса
Сайт с личным кабинетомДополнительные вопросы идентификации, авторизации и защиты данных

Например, требования к сайту медицинской организации значительно шире общих требований к корпоративному сайту.

Подробнее об этом можно прочитать в статье:

Требования к сайту медицинской организации в 2026 году.

Требования к доступности сайта для людей с инвалидностью

Для отдельных категорий сайтов законодательство предусматривает специальные требования к доступности информации.

Это самостоятельное направление регулирования и его не следует смешивать с требованиями 152-ФЗ.

В частности, требования к доступности могут затрагивать:

  • структуру страниц;
  • навигацию;
  • контрастность;
  • альтернативные тексты;
  • работу с клавиатуры;
  • совместимость со средствами экранного доступа;
  • представление информации в доступной форме.

Подробнее:

Требования к сайту для слабовидящих и людей с инвалидностью.

Кто отвечает за нарушение требований

Важный практический вопрос — ответственность владельца сайта и веб-разработчика.

Если организация является оператором персональных данных, именно на неё возлагается значительная часть обязанностей, предусмотренных 152-ФЗ.

Передача технической работы подрядчику не означает автоматического освобождения оператора от ответственности.

При этом в конкретной ситуации ответственность может зависеть от:

  • характера нарушения;
  • условий договора;
  • действий каждого участника;
  • наличия вины;
  • состава правонарушения.

Поэтому утверждение «за всё отвечает разработчик сайта» является неправильным.

Штрафы за нарушения требований о персональных данных

Ответственность за нарушения законодательства о персональных данных предусмотрена, в частности, статьёй 13.11 КоАП РФ.

Размер ответственности зависит от конкретного состава нарушения.

Некоторые виды ответственности:

НарушениеОтветственность для юридического лица
Обработка персональных данных в случаях, не предусмотренных законодательством, либо обработка, несовместимая с целями сбора150 000–300 000 ₽
Повторное аналогичное нарушение300 000–500 000 ₽
Нарушение требований к согласию в случаях, когда требуется письменное согласие300 000–700 000 ₽
Повторное нарушение требований к согласию1 000 000–1 500 000 ₽
Отсутствие или ненадлежащее опубликование политики30 000–60 000 ₽
Непредоставление субъекту информации об обработке40 000–80 000 ₽
Невыполнение требований об уточнении, блокировании или уничтожении данных50 000–90 000 ₽
Неподача или несвоевременная подача уведомления об обработке100 000–300 000 ₽
Неподача уведомления об инциденте, повлекшем нарушение прав субъектов1 000 000–3 000 000 ₽

Размеры приведены по действующей редакции статьи 13.11 КоАП РФ на 2026 год; для отдельных составов предусмотрены значительно более высокие штрафы.

Ответственность при утечке персональных данных

Законодательство предусматривает отдельную ответственность за неправомерную передачу, предоставление, распространение или доступ к информации, содержащей персональные данные.

Размер штрафа зависит, в частности, от количества субъектов персональных данных и идентификаторов.

Например, статья 13.11 КоАП РФ предусматривает для юридических лиц:

Объём неправомерно переданных данныхШтраф
От 1 000 до 10 000 субъектов и/или от 10 000 до 100 000 идентификаторов3–5 млн ₽
От 10 000 до 100 000 субъектов и/или от 100 000 до 1 млн идентификаторов5–10 млн ₽
Более 100 000 субъектов и/или более 1 млн идентификаторов10–15 млн ₽
Повторные отдельные нарушенияДо 1–3% выручки в предусмотренных законом случаях

Для специальных категорий и биометрических персональных данных предусмотрены отдельные составы с ещё более высокими штрафами.

Поэтому защита форм обратной связи и базы заявок — это не только вопрос технического качества сайта.

Что проверить на сайте перед юридическим аудитом

Технический аудит сайта можно начать с простого чек-листа.

Формы

  • Найдены все формы на сайте.
  • Определён состав собираемых данных.
  • Понятно назначение каждого поля.
  • Определено, куда передаются заявки.
  • Проверена логика получения согласия.
  • Проверено соответствие формы опубликованным документам.

Документы

  • Размещена политика обработки персональных данных.
  • Политика соответствует фактической обработке.
  • Проверены тексты согласий.
  • Проверены пользовательские документы, если они используются.
  • Проверено наличие необходимых сведений об операторе.

Техническая часть

  • Используется HTTPS.
  • Защищена административная панель.
  • Ограничен доступ к базе данных.
  • Обновляется CMS.
  • Обновляются плагины и компоненты.
  • Настроено резервное копирование.
  • Проверены права доступа.
  • Проверены серверные журналы и механизмы контроля доступа.

Сторонние сервисы

  • Система аналитики.
  • Рекламные системы.
  • CRM.
  • Email-сервисы.
  • Онлайн-чаты.
  • Callback-сервисы.
  • Карты.
  • Внешние API.
  • CDN.
  • Другие сторонние скрипты.

Персональные данные

  • Проверена локализация.
  • Проверена трансграничная передача.
  • Проверены подрядчики, обрабатывающие данные.
  • Проверены сроки хранения.
  • Определён порядок уничтожения данных.
  • Проверена процедура обработки запросов субъектов.

Организационная часть

  • Определён оператор.
  • Определены цели обработки.
  • Проверено уведомление Роскомнадзора.
  • Актуальны сведения в реестре операторов.
  • Назначен ответственный за организацию обработки.
  • Разработаны необходимые локальные документы.

Частые ошибки владельцев сайтов

«У нас есть политика, значит сайт соответствует 152-ФЗ»

Нет. Политика — только один из элементов системы обработки персональных данных.

«Мы собираем только телефон»

Номер телефона может относиться к персональным данным. Вопрос необходимо оценивать с учётом конкретной ситуации.

«У нас есть галочка — значит согласие получено»

Наличие галочки само по себе не гарантирует соответствие требованиям к согласию. Важно содержание согласия, его оформление, цели обработки и возможность подтвердить факт его получения.

«Сайт находится на российском хостинге — значит персональные данные локализованы»

Не обязательно.

Нужно проверять всю инфраструктуру и движение данных.

«Cookie не имеют отношения к персональным данным»

Такой универсальный вывод делать нельзя. Необходимо анализировать конкретные идентификаторы и возможность связать их с субъектом.

«Роскомнадзор проверяет только наличие политики»

Проверка соблюдения законодательства о персональных данных значительно шире.

«За сайт отвечает разработчик»

Оператор персональных данных не освобождается от своих обязанностей только потому, что техническая часть передана подрядчику.

«Нам не нужно уведомлять Роскомнадзор, потому что сайт небольшой»

Количество страниц или посещаемость сайта сами по себе не определяют обязанность по уведомлению. Необходимо анализировать наличие обработки персональных данных и применимость предусмотренных законом исключений.

Как проверить сайт на соответствие требованиям

Комплексную проверку лучше проводить в несколько этапов.

Шаг 1. Определить владельца и оператора

Нужно установить, какая организация или лицо определяет цели и порядок обработки персональных данных.

Шаг 2. Найти все точки сбора данных

Проверяются:

  • формы;
  • регистрация;
  • личный кабинет;
  • корзина;
  • комментарии;
  • заявки;
  • подписки;
  • обратный звонок;
  • чат.

Шаг 3. Определить состав данных

Для каждого поля необходимо понять:

  • какие данные собираются;
  • зачем они нужны;
  • на каком основании обрабатываются;
  • сколько времени хранятся.

Шаг 4. Проверить движение данных

Необходимо установить:

куда отправляется заявка после нажатия кнопки.

Например:

Сайт → сервер → база → CRM → email → менеджер.

Шаг 5. Проверить сторонние сервисы

Нужно установить, какие данные передаются внешним сервисам.

Хотите разобрать ваш сайт по шагам? Поможем провести проверку и составить план доработок.

Шаг 6. Проверить локализацию

Нужно проверить, где находятся базы данных и где осуществляется обработка.

Шаг 7. Проверить трансграничную передачу

Если данные могут передаваться иностранным получателям, необходимо отдельно оценить применимость статьи 12 152-ФЗ.

Шаг 8. Проверить документы

Политика, согласия и другие документы должны соответствовать фактическим процессам.

Шаг 9. Проверить организационные требования

В том числе уведомление Роскомнадзора и внутренние документы оператора.

Шаг 10. Составить план устранения нарушений

По результатам проверки удобно разделить задачи на:

1. юридические;

2. организационные;

3. технические;

4. контентные.

Что должен сделать владелец сайта для соблюдения требований

Для большинства коммерческих сайтов алгоритм можно представить следующим образом:

1. Определить, какие персональные данные собираются.

2. Определить цели и правовые основания обработки.

3. Проверить обязанности оператора по 152-ФЗ.

4. Проверить уведомление Роскомнадзора.

5. Подготовить и актуализировать внутренние документы.

6. Разместить на сайте актуальную политику.

7. Корректно организовать получение необходимых согласий.

8. Проверить локализацию данных.

9. Проверить трансграничную передачу.

10. Проверить CRM, email, аналитику и другие сторонние сервисы.

11. Проверить технические меры защиты.

12. Провести повторный аудит после внесения изменений.

Главное: проверять нужно не страницу сайта, а всю систему обработки данных

Главная ошибка при оценке соответствия сайта требованиям законодательства — рассматривать сайт только как набор веб-страниц.

На практике сайт является частью цепочки:

Пользователь → браузер → сайт → сервер → база данных → CRM → сотрудники → сторонние сервисы.

Поэтому наличие:

  • политики;
  • согласия;
  • HTTPS;
  • страницы с реквизитами

не гарантирует само по себе соответствие законодательству.

Необходимо установить, что происходит с персональными данными после того, как посетитель нажимает кнопку «Отправить».

Именно техническая архитектура сайта во многих случаях определяет, какие требования законодательства необходимо учитывать.

Ответы на частые вопросы

Нужно ли соблюдать 152-ФЗ обычному корпоративному сайту?

Если через сайт осуществляется обработка персональных данных, требования 152-ФЗ могут применяться независимо от размера сайта и его посещаемости.

Нужно ли подавать уведомление в Роскомнадзор?

Общее правило статьи 22 152-ФЗ предусматривает уведомление до начала обработки персональных данных. Закон содержит исключения, поэтому вопрос необходимо оценивать применительно к конкретной обработке.

Достаточно ли разместить политику на сайте?

Нет. Политика является только одним из элементов выполнения обязанностей оператора.

Нужна ли галочка под формой?

Не всегда можно дать универсальный ответ. Необходимо определить правовое основание обработки и требования к конкретному согласию.

Является ли телефон персональными данными?

Телефон может являться персональными данными, если относится прямо или косвенно к определённому или определяемому физическому лицу.

Все ли cookie являются персональными данными?

Нет. Правовая квалификация зависит от конкретной технологии, состава информации и возможности идентификации пользователя.

Достаточно ли российского хостинга?

Нет. Необходимо анализировать всю цепочку обработки данных и используемые сторонние сервисы.

Можно ли использовать иностранные сервисы?

Само по себе использование иностранного сервиса не даёт универсального ответа о законности. Необходимо определить, какие данные передаются, кому, куда и на каком правовом основании, а также применяются ли требования о трансграничной передаче.

Кто отвечает за соответствие сайта?

В первую очередь необходимо определить оператора персональных данных и круг лиц, участвующих в обработке. Передача технических работ подрядчику не отменяет обязанностей оператора.

Может ли разработчик привести сайт в соответствие с законом?

Разработчик может выполнить техническую часть: изменить формы, настроить хранение, удалить или заменить сторонние сервисы, реализовать необходимые механизмы согласия и защиты.

Однако юридическую оценку правовых оснований обработки, содержания документов и соответствия деятельности организации законодательству должен проводить юрист.

Заключение

Требования Роскомнадзора к сайтам в 2026 году нельзя свести к нескольким элементам интерфейса.

Для сайта, который обрабатывает персональные данные, необходимо учитывать как минимум:

  • требования 152-ФЗ;
  • правовые основания обработки;
  • требования к согласию;
  • политику обработки персональных данных;
  • уведомление Роскомнадзора;
  • локализацию;
  • трансграничную передачу;
  • требования к безопасности;
  • работу сторонних сервисов;
  • фактическую архитектуру обработки данных.

Кроме того, для отдельных видов сайтов действуют специальные требования законодательства.

Поэтому проверка сайта должна проводиться комплексно: юридическая оценка + анализ документов + технический аудит + проверка фактического движения данных.

Если сайт собирает персональные данные, недостаточно проверить только то, что видит посетитель. Необходимо проверить и то, что происходит с информацией после её отправки.

Приведём сайт в соответствие с 152-ФЗ

Мы проводим аудит и доработку сайтов с учётом требований к персональным данным: формы, согласия, политика, локализация и сторонние сервисы.

Услуги:

  • аудит сайта на соответствие 152-ФЗ;
  • доработка форм и согласий;
  • размещение и актуализация политики обработки персональных данных;
  • проверка локализации и трансграничной передачи;
  • анализ сторонних скриптов и аналитики;
  • технические меры защиты и HTTPS;
  • интеграция с CRM и почтовыми сервисами с учётом ПДн;
  • регулярное администрирование и развитие сайта.

Хотите проверить ваш сайт?

Проведём аудит и подготовим конкретный список необходимых доработок: что исправить в документах, формах и технической части.

Основные нормативные документы

ДокументКлючевые нормы для сайтов
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»Ст. 3, 5, 6, 9, 10, 11, 12, 14, 18, 18.1, 19, 20, 21, 22, 22.1
Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»Ст. 10 и специальные нормы для отдельных видов информационных ресурсов
Федеральный закон от 13.03.2006 № 38-ФЗ «О рекламе»Общие требования к рекламе и специальные требования к интернет-рекламе
КоАП РФСт. 13.11 — ответственность за нарушения законодательства о персональных данных
КоАП РФОтветственность за нарушения законодательства о рекламе и другие составы в зависимости от ситуации

Дата актуальности материала: 29 августа 2026 года.

Перед принятием юридически значимых решений необходимо проверять действующую редакцию нормативных актов и учитывать особенности конкретной организации и её процессов обработки данных.

MAX