152ФЗ тест

Как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов

Привести сайт в соответствие с 152-ФЗ — это не «поставить один документ и забыть». Требования к сайту по 152-ФЗ складываются из нескольких элементов: политика, согласия в формах, cookie-баннер, уведомление в Роскомнадзор, порядок хранения данных. Пропустишь один — и формально вы уже нарушитель, даже если всё остальное сделано идеально.

Ниже — чеклист из 9 пунктов. По каждому написано, что именно требует закон и как проверить это у себя прямо сейчас, не привлекая юриста.

Коротко: почему это не формальность

Роскомнадзор всё чаще ловит нарушителей не по жалобам, а мониторингом — инспектор открывает сайт и смотрит, есть ли ссылка на политику, как оформлены формы. Отсутствие политики — самое массовое нарушение, и штраф за него выписывают буквально «с порога». А с 30 мая 2025 года к обычным штрафам добавились оборотные — за утечки от 3 до 20 млн ₽. Поэтому дешевле пройти по чеклисту сейчас, чем объяснять потом.

Чеклист из 9 пунктов

ПунктЧто требуетсяШтраф за отсутствие (юрлица)
1Политика обработки ПДнОпубликована и доступна с любой страницыдо 60 000 ₽
2Ссылка в футереРаботает на всех страницах— (часть п.1)
3Согласия в формахОтдельная непреднастроенная галочкадо 700 000 ₽
4Cookie-баннерАктивное действие пользователядо 700 000 ₽
5Уведомление в РКНПодано, вы в реестре операторовдо 300 000 ₽
6Раздельные согласияНа каждую цель — своёдо 700 000 ₽
7Локализация данныхПервичный сбор на серверах РФдо 6 000 000 ₽
8Защита форм (HTTPS)Шифрование при передачечасть требований к безопасности
9Порядок отзыва и удаленияУказан канал, отрабатывается за 30 днейдо 300 000 ₽

Дальше — по каждому пункту подробно.

1. Политика обработки персональных данных

Это базовый документ. По ст. 18.1 152-ФЗ оператор обязан опубликовать документ, определяющий политику обработки ПДн, и обеспечить к нему неограниченный доступ. Для сайта это значит: политика лежит по постоянной ссылке и открывается без регистрации.

Как проверить: откройте свой сайт в режиме инкогнито и найдите ссылку «Политика конфиденциальности» или «Политика обработки персональных данных». Открывается? Актуальна ли (реквизиты компании, дата)? Если документа нет или он — пустой шаблон из интернета с чужими реквизитами, это нарушение. Готовый разбор с образцом есть в статье Политика конфиденциальности для сайта: образец и требования.

2. Ссылка на политику в футере на каждой странице

Мало разместить политику — на неё должна вести ссылка со всех страниц, где собираются данные. Стандарт — футер сайта. Частая ошибка: политика есть на главной, но пропадает в разделах блога или в лендингах кампаний.

Как проверить: пройдите по 4–5 разным типам страниц (главная, услуга, статья блога, страница контактов) и убедитесь, что ссылка на месте везде.

3. Согласие рядом с каждой формой

Любая форма сбора данных — заявка, обратный звонок, подписка, регистрация — должна сопровождаться согласием на обработку ПДн. Причём галочка:

  • не должна быть проставлена заранее — согласием считается только активное действие пользователя;
  • должна содержать ссылку на политику;
  • формулировка — конкретная, без «соглашаюсь со всем сразу».

Как проверить: отправьте тестовую заявку через каждую форму. Есть ли галочка? Стоит ли она по умолчанию (это нарушение)? Ведёт ли ссылка на политику?

Если cookie позволяют идентифицировать посетителя (связаны с IP, ID устройства, поведением), это обработка персональных данных, и на неё нужно согласие. Формулировка «продолжая просмотр, вы соглашаетесь» уже не считается корректной: нужен баннер с активным действием — кнопкой «Принять».

Как проверить: зайдите на сайт впервые (инкогнито). Появляется ли баннер? Требует ли он нажатия, или аналитика грузится сразу до всякого согласия? Как настроить баннер правильно — отдельная тема, но сам факт его наличия проверяется за секунду.

5. Уведомление в Роскомнадзор

Почти любой оператор, собирающий данные через сайт, обязан подать уведомление об обработке ПДн и попасть в реестр операторов. После отмены большинства исключений в 2025 году «мне не надо» — редкий случай. Срок внесения в реестр — 30 дней с момента подачи.

Как проверить: найдите свою компанию в реестре операторов на сайте РКН по ИНН или названию. Нет в реестре — значит, уведомление пора подавать. Пошаговый разбор — в статье Кто должен подавать уведомление в Роскомнадзор.

6. Раздельные согласия на разные цели

С 1 сентября 2025 года «пакетное» согласие запрещено. Нельзя одной галочкой закрыть и обработку заявки, и рассылку, и передачу данных подрядчикам. На каждую цель и на каждого получателя данных — отдельное согласие.

Как проверить: посмотрите, сколько разных вещей делает одна галочка на вашем сайте. Если она разрешает и заказ, и маркетинг, и передачу третьим лицам — её нужно разбить. Подробности — в разборе новых правил согласия с 1 сентября 2025.

7. Локализация: первичный сбор данных в России

По ст. 18 152-ФЗ первичный сбор и хранение персональных данных россиян должны происходить на серверах в РФ. Зарубежный хостинг, иностранные CRM и сервисы рассылок — зона риска, особенно если данные туда попадают до записи в российскую базу.

Как проверить: составьте список, куда физически уходят данные из форм (хостинг, CRM, email-сервис, аналитика). Если первичный приём идёт мимо российских серверов — это повод разобраться с локализацией.

8. Защита форм при передаче

Данные из форм должны передаваться по защищённому каналу. Минимум — сайт работает по HTTPS (SSL-сертификат), а не по открытому HTTP. Это не только про 152-ФЗ, но и базовый признак того, что оператор принимает меры безопасности.

Как проверить: в адресной строке — замочек и https://? Если сайт открывается по http:// без шифрования, данные из форм уходят в открытом виде.

9. Порядок отзыва согласия и удаления данных

Человек вправе отозвать согласие и потребовать удалить его данные. Оператор обязан прекратить обработку — как правило, в течение 30 дней. Для этого в политике и в согласии указывают конкретный канал: email или адрес, куда направить обращение.

Как проверить: есть ли в вашей политике раздел о правах субъекта и адрес для обращений? Знает ли команда, что делать с заявлением об отзыве, если оно придёт?

Что делать после чеклиста

Пройдя по всем девяти пунктам, вы получите честную картину: где сайт уже в порядке, а где — дыры. Типичный результат малого бизнеса — «политика есть, но галочка преднастроена, cookie-баннера нет и в реестре РКН не значимся». Три нарушения из девяти — и каждое со своим штрафом.

Дальше есть два пути. Закрывать пункты вручную по нашим разборам — по каждому из них на сайте есть отдельная статья с образцами и инструкциями. Или начать с полного комплекта документов оператора — что в него входит, разобрано в статье Документы по 152-ФЗ: полный перечень.

Быстрее всего — не проверять пункты на глаз, а прогнать сайт через автоматическую проверку: сканер пройдёт по политике, формам, баннеру и HTTPS и выдаст список конкретных несоответствий с привязкой к страницам. Это снимает главную проблему ручного чеклиста — легко не заметить нарушение на собственном сайте, к которому привык.

Вернуться к обзору всех материалов силоса можно на странице хаба Политика конфиденциальности.

Частые вопросы

Что проверяет Роскомнадзор на сайте? +

В первую очередь наличие и доступность политики обработки персональных данных (её отсутствие — самое частое нарушение), корректность форм сбора данных и согласий, баннер cookie. Проверки бывают плановыми, внеплановыми и «мониторинговыми» — когда инспектор просто открывает сайт из браузера и фиксирует, есть ли ссылка на политику в футере.

Можно ли проверить сайт на 152-ФЗ бесплатно? +

Да. Базовые вещи — наличие политики в футере, cookie-баннер, отдельные согласия в формах — видно без специальных знаний. Автоматический сканер проходит по этим пунктам за пару минут и выдаёт список конкретных несоответствий, которые нужно исправить.

Какие формы на сайте требуют согласия? +

Любая форма, где человек оставляет данные, по которым его можно идентифицировать: заявка, обратный звонок, регистрация, подписка на рассылку, форма заказа, чат. Рядом с кнопкой отправки должна быть отдельная галочка согласия (не преднастроенная) со ссылкой на политику.

Что грозит сайту за нарушение 152-ФЗ? +

Отсутствие политики обработки ПДн — до 60 000 ₽ для юрлиц, обработка данных без надлежащего согласия — до 700 000 ₽ (при повторном нарушении до 1 500 000 ₽). Отдельно с 30 мая 2025 года действуют оборотные штрафы за утечки — от 3 до 20 млн ₽ за первичное нарушение.

Обязательно ли размещать документы именно в футере сайта? +

Закон требует «неограниченного доступа» к политике, но не диктует точное место. На практике футер — стандарт, который ждёт и Роскомнадзор, и пользователь. Главное — чтобы ссылка была на каждой странице и вела на актуальный, открывающийся без регистрации документ.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#152-ФЗ#чеклист#требования к сайту#персональные данные#соответствие