Как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов
Привести сайт в соответствие с 152-ФЗ — это не «поставить один документ и забыть». Требования к сайту по 152-ФЗ складываются из нескольких элементов: политика, согласия в формах, cookie-баннер, уведомление в Роскомнадзор, порядок хранения данных. Пропустишь один — и формально вы уже нарушитель, даже если всё остальное сделано идеально.
Ниже — чеклист из 9 пунктов. По каждому написано, что именно требует закон и как проверить это у себя прямо сейчас, не привлекая юриста.
Коротко: почему это не формальность
Роскомнадзор всё чаще ловит нарушителей не по жалобам, а мониторингом — инспектор открывает сайт и смотрит, есть ли ссылка на политику, как оформлены формы. Отсутствие политики — самое массовое нарушение, и штраф за него выписывают буквально «с порога». А с 30 мая 2025 года к обычным штрафам добавились оборотные — за утечки от 3 до 20 млн ₽. Поэтому дешевле пройти по чеклисту сейчас, чем объяснять потом.
Чеклист из 9 пунктов
| № | Пункт | Что требуется | Штраф за отсутствие (юрлица) |
|---|---|---|---|
| 1 | Политика обработки ПДн | Опубликована и доступна с любой страницы | до 60 000 ₽ |
| 2 | Ссылка в футере | Работает на всех страницах | — (часть п.1) |
| 3 | Согласия в формах | Отдельная непреднастроенная галочка | до 700 000 ₽ |
| 4 | Cookie-баннер | Активное действие пользователя | до 700 000 ₽ |
| 5 | Уведомление в РКН | Подано, вы в реестре операторов | до 300 000 ₽ |
| 6 | Раздельные согласия | На каждую цель — своё | до 700 000 ₽ |
| 7 | Локализация данных | Первичный сбор на серверах РФ | до 6 000 000 ₽ |
| 8 | Защита форм (HTTPS) | Шифрование при передаче | часть требований к безопасности |
| 9 | Порядок отзыва и удаления | Указан канал, отрабатывается за 30 дней | до 300 000 ₽ |
Дальше — по каждому пункту подробно.
1. Политика обработки персональных данных
Это базовый документ. По ст. 18.1 152-ФЗ оператор обязан опубликовать документ, определяющий политику обработки ПДн, и обеспечить к нему неограниченный доступ. Для сайта это значит: политика лежит по постоянной ссылке и открывается без регистрации.
Как проверить: откройте свой сайт в режиме инкогнито и найдите ссылку «Политика конфиденциальности» или «Политика обработки персональных данных». Открывается? Актуальна ли (реквизиты компании, дата)? Если документа нет или он — пустой шаблон из интернета с чужими реквизитами, это нарушение. Готовый разбор с образцом есть в статье Политика конфиденциальности для сайта: образец и требования.
2. Ссылка на политику в футере на каждой странице
Мало разместить политику — на неё должна вести ссылка со всех страниц, где собираются данные. Стандарт — футер сайта. Частая ошибка: политика есть на главной, но пропадает в разделах блога или в лендингах кампаний.
Как проверить: пройдите по 4–5 разным типам страниц (главная, услуга, статья блога, страница контактов) и убедитесь, что ссылка на месте везде.
3. Согласие рядом с каждой формой
Любая форма сбора данных — заявка, обратный звонок, подписка, регистрация — должна сопровождаться согласием на обработку ПДн. Причём галочка:
- не должна быть проставлена заранее — согласием считается только активное действие пользователя;
- должна содержать ссылку на политику;
- формулировка — конкретная, без «соглашаюсь со всем сразу».
Как проверить: отправьте тестовую заявку через каждую форму. Есть ли галочка? Стоит ли она по умолчанию (это нарушение)? Ведёт ли ссылка на политику?
4. Cookie-баннер с активным действием
Если cookie позволяют идентифицировать посетителя (связаны с IP, ID устройства, поведением), это обработка персональных данных, и на неё нужно согласие. Формулировка «продолжая просмотр, вы соглашаетесь» уже не считается корректной: нужен баннер с активным действием — кнопкой «Принять».
Как проверить: зайдите на сайт впервые (инкогнито). Появляется ли баннер? Требует ли он нажатия, или аналитика грузится сразу до всякого согласия? Как настроить баннер правильно — отдельная тема, но сам факт его наличия проверяется за секунду.
5. Уведомление в Роскомнадзор
Почти любой оператор, собирающий данные через сайт, обязан подать уведомление об обработке ПДн и попасть в реестр операторов. После отмены большинства исключений в 2025 году «мне не надо» — редкий случай. Срок внесения в реестр — 30 дней с момента подачи.
Как проверить: найдите свою компанию в реестре операторов на сайте РКН по ИНН или названию. Нет в реестре — значит, уведомление пора подавать. Пошаговый разбор — в статье Кто должен подавать уведомление в Роскомнадзор.
6. Раздельные согласия на разные цели
С 1 сентября 2025 года «пакетное» согласие запрещено. Нельзя одной галочкой закрыть и обработку заявки, и рассылку, и передачу данных подрядчикам. На каждую цель и на каждого получателя данных — отдельное согласие.
Как проверить: посмотрите, сколько разных вещей делает одна галочка на вашем сайте. Если она разрешает и заказ, и маркетинг, и передачу третьим лицам — её нужно разбить. Подробности — в разборе новых правил согласия с 1 сентября 2025.
7. Локализация: первичный сбор данных в России
По ст. 18 152-ФЗ первичный сбор и хранение персональных данных россиян должны происходить на серверах в РФ. Зарубежный хостинг, иностранные CRM и сервисы рассылок — зона риска, особенно если данные туда попадают до записи в российскую базу.
Как проверить: составьте список, куда физически уходят данные из форм (хостинг, CRM, email-сервис, аналитика). Если первичный приём идёт мимо российских серверов — это повод разобраться с локализацией.
8. Защита форм при передаче
Данные из форм должны передаваться по защищённому каналу. Минимум — сайт работает по HTTPS (SSL-сертификат), а не по открытому HTTP. Это не только про 152-ФЗ, но и базовый признак того, что оператор принимает меры безопасности.
Как проверить: в адресной строке — замочек и https://? Если сайт открывается по http:// без шифрования, данные из форм уходят в открытом виде.
9. Порядок отзыва согласия и удаления данных
Человек вправе отозвать согласие и потребовать удалить его данные. Оператор обязан прекратить обработку — как правило, в течение 30 дней. Для этого в политике и в согласии указывают конкретный канал: email или адрес, куда направить обращение.
Как проверить: есть ли в вашей политике раздел о правах субъекта и адрес для обращений? Знает ли команда, что делать с заявлением об отзыве, если оно придёт?
Что делать после чеклиста
Пройдя по всем девяти пунктам, вы получите честную картину: где сайт уже в порядке, а где — дыры. Типичный результат малого бизнеса — «политика есть, но галочка преднастроена, cookie-баннера нет и в реестре РКН не значимся». Три нарушения из девяти — и каждое со своим штрафом.
Дальше есть два пути. Закрывать пункты вручную по нашим разборам — по каждому из них на сайте есть отдельная статья с образцами и инструкциями. Или начать с полного комплекта документов оператора — что в него входит, разобрано в статье Документы по 152-ФЗ: полный перечень.
Быстрее всего — не проверять пункты на глаз, а прогнать сайт через автоматическую проверку: сканер пройдёт по политике, формам, баннеру и HTTPS и выдаст список конкретных несоответствий с привязкой к страницам. Это снимает главную проблему ручного чеклиста — легко не заметить нарушение на собственном сайте, к которому привык.
Вернуться к обзору всех материалов силоса можно на странице хаба Политика конфиденциальности.
Частые вопросы
Что проверяет Роскомнадзор на сайте? +
В первую очередь наличие и доступность политики обработки персональных данных (её отсутствие — самое частое нарушение), корректность форм сбора данных и согласий, баннер cookie. Проверки бывают плановыми, внеплановыми и «мониторинговыми» — когда инспектор просто открывает сайт из браузера и фиксирует, есть ли ссылка на политику в футере.
Можно ли проверить сайт на 152-ФЗ бесплатно? +
Да. Базовые вещи — наличие политики в футере, cookie-баннер, отдельные согласия в формах — видно без специальных знаний. Автоматический сканер проходит по этим пунктам за пару минут и выдаёт список конкретных несоответствий, которые нужно исправить.
Какие формы на сайте требуют согласия? +
Любая форма, где человек оставляет данные, по которым его можно идентифицировать: заявка, обратный звонок, регистрация, подписка на рассылку, форма заказа, чат. Рядом с кнопкой отправки должна быть отдельная галочка согласия (не преднастроенная) со ссылкой на политику.
Что грозит сайту за нарушение 152-ФЗ? +
Отсутствие политики обработки ПДн — до 60 000 ₽ для юрлиц, обработка данных без надлежащего согласия — до 700 000 ₽ (при повторном нарушении до 1 500 000 ₽). Отдельно с 30 мая 2025 года действуют оборотные штрафы за утечки — от 3 до 20 млн ₽ за первичное нарушение.
Обязательно ли размещать документы именно в футере сайта? +
Закон требует «неограниченного доступа» к политике, но не диктует точное место. На практике футер — стандарт, который ждёт и Роскомнадзор, и пользователь. Главное — чтобы ссылка была на каждой странице и вела на актуальный, открывающийся без регистрации документ.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →