Если сайт собирает имя, телефон, электронную почту или другие сведения, относящиеся к конкретному человеку, оператором персональных данных становится организация, ИП или физическое лицо, которое определяет цели и способы их обработки. Владение доменом само по себе статус не определяет: разработчик может владеть платформой, а оператором данных клиентов будет заказчик. Обработка начинается не только при отправке формы: cookie, IP-адреса и идентификаторы аналитических систем в зависимости от состава и способа использования тоже могут признаваться персональными данными.
Что нужно сделать оператору: определить цели и правовые основания обработки персональных данных, опубликовать политику, проверить необходимость уведомления Роскомнадзора, корректно настроить формы и cookie, обеспечить защиту и локализацию данных. Цена вопроса выросла: с 30 мая 2025 года по ст. 13.11 КоАП РФ неподанное уведомление стоит компании до 300 тыс. ₽, нарушения с письменным согласием до 700 тыс. ₽, а за повторную крупную утечку введен оборотный штраф вплоть до 500 млн ₽. Ниже чек-лист, разбор по элементам и таблица штрафов с указанием частей статьи.
Кто обязан соблюдать 152-ФЗ (спойлер: почти все)
Оператором может стать организация, ИП или самозанятый. Основные требования 152-ФЗ распространяются на всех операторов, но отдельные обязанности и размеры штрафов зависят от статуса лица.
Что относится к персональным данным на сайте:
- имя, фамилия, телефон, email, адрес доставки;
- логин личного кабинета, история заказов, содержимое корзины;
- IP-адрес, файлы cookie, идентификаторы устройства и браузера, если по ним можно выделить конкретного пользователя;
- фотографии, голосовые сообщения и вложения в чате поддержки;
- платежные и паспортные данные при оформлении доставки или рассрочки.
Отдельно про аналитику: Яндекс.Метрика, рекламные пиксели и коллтрекинг собирают идентификаторы посетителя без всяких форм, поэтому сайт-визитка со счетчиком, но без форм, тоже попадает под требования к сайту по 152-ФЗ.
Персональные данные интернет-магазина заслуживают особого внимания. Там обработка идет сразу по нескольким целям (оформление и доставка заказа, программа лояльности, рассылка, отзывы), причем у каждой цели свое правовое основание, а данные уходят в службы доставки, платежные сервисы и CRM.
Чек-лист: что должно быть на сайте по 152-ФЗ
- Уведомление в Роскомнадзор о намерении обрабатывать персональные данные. Подается до начала обработки через pd.rkn.gov.ru. Исключения в ст. 22 152-ФЗ остались (например, обработка без средств автоматизации), но для обычного коммерческого сайта с формами, аналитикой и передачей данных подрядчикам уведомление, как правило, требуется.
- Политика обработки персональных данных. Отдельная страница с доступной ссылкой на страницах, где собираются данные; обычно ссылку дополнительно ставят в подвале сайта.
- Определенное правовое основание для каждой формы. Согласие лишь одно из оснований (ст. 6 152-ФЗ). Данные, необходимые для заключения и исполнения договора по инициативе пользователя, обрабатываются на основании п. 5 ч. 1 ст. 6 и отдельного согласия могут не требовать.
- Отдельно оформленный текст согласия там, где основанием служит именно согласие. С 1 сентября 2025 года согласие оформляется отдельно от оферты, пользовательского соглашения и других подтверждаемых документов.
- Отдельное однозначное действие пользователя там, где требуется согласие. Обычно это чекбокс без предустановленной галочки, но допустим и другой способ, позволяющий подтвердить получение согласия.
- Корректный механизм работы с cookie. Специальной нормы о форме баннера в законе нет. Наиболее безопасная реализация: не запускать необязательные аналитические и рекламные счетчики до выбора пользователя, дать понятную возможность отказа и описать используемые cookie в политике.
- Сведения об операторе и канал для обращений: наименование или Ф. И. О., место нахождения, email для запросов субъектов и отзыва согласия. ИНН и ОГРН стоит указать для однозначной идентификации, хотя прямым требованием 152-ФЗ они не являются.
- Локализация и защита. Запись, систематизация, накопление, хранение, уточнение и извлечение данных россиян ведутся с использованием баз в РФ (ч. 5 ст. 18 152-ФЗ). Передача данных формами по HTTPS относится к базовым техническим мерам по ст. 19.
- Ответственный за организацию обработки. Ст. 22.1 сформулирована применительно к юридическим лицам. ИП и самозанятым тоже полезно определить, кто отвечает за обращения субъектов и инциденты.
- Проверка трансграничной передачи. Если данные уходят иностранному лицу или на зарубежную инфраструктуру, до начала передачи подается отдельное уведомление в Роскомнадзор, независимо от общего уведомления об обработке. Одного пользовательского согласия может быть недостаточно.
Полезно различать два уровня: что прямо предусмотрено законом и что относится к наиболее безопасной реализации на сайте.
Требование закона |
Как это обычно реализуют на сайте |
Определить цели и правовые основания обработки (ст. 5, 6) |
Карта форм с указанием основания по каждой |
Опубликовать политику и обеспечить неограниченный доступ (ст. 18.1) |
Страница /privacy, ссылка в подвале и в каждой форме |
Получать согласие отдельно от других документов (ст. 9) |
Отдельная страница с текстом согласия и ссылка рядом с чекбоксом |
Уведомить Роскомнадзор до начала обработки (ст. 22) |
Подача через портал РКН и проверка себя в реестре операторов |
Обеспечить безопасность данных (ст. 19) |
HTTPS, разграничение доступа к CRM, резервные копии, логи |
Вести первичную запись, систематизацию, накопление, хранение, уточнение и извлечение данных россиян в базе на территории РФ (ч. 5 ст. 18) |
Проверка маршрутов передачи данных и архитектуры зарубежных сервисов |
Уведомить РКН до трансграничной передачи (ст. 12) |
Инвентаризация зарубежных сервисов и отдельное уведомление |
Реагировать на инцидент (ч. 3.1 ст. 21) |
Регламент, уведомление в течение 24 часов и отчет за 72 часа |
Юрлицу назначить ответственного (ст. 22.1) |
Приказ о назначении, контакты в политике |
Специальной нормы о форме cookie-баннера в 152-ФЗ нет |
Отложенная загрузка счетчиков и понятная возможность отказа |
Политика обработки персональных данных: что в ней должно быть
Политика конфиденциальности сайта (по букве закона документ называется политикой в отношении обработки персональных данных) обязательна по ст. 18.1 152-ФЗ. Скачанный шаблон без правок работает плохо: инспектор сверяет текст с тем, что реально происходит на сайте.
Что следует отразить в политике: сведения об операторе; перечень обрабатываемых данных, включая cookie и данные систем аналитики; цели обработки по каждому сценарию; правовые основания; сроки хранения и порядок уничтожения; перечень лиц, которым передаются данные (доставка, эквайринг, CRM, сервисы рассылок); права субъекта и порядок отзыва согласия с конкретным адресом для обращений; меры защиты; дата вступления в силу.
Где размещать: отдельная страница, ссылка на которую доступна со страниц, где собираются данные; обычно ее дополнительно ставят в подвале сайта. Страница должна открываться без регистрации и иных искусственных ограничений, требования об обязательной индексации поисковыми системами в законе нет.
Где взять образец: Роскомнадзор публикует методические рекомендации и образцы документов по обработке персональных данных, на портале pd.rkn.gov.ru доступен конструктор шаблона согласия на обработку данных, разрешенных для распространения. Полноценную политику официальный сервис не формирует, поэтому ее собирают по рекомендациям регулятора или в коммерческих конструкторах документов. Уведомления об обработке и о трансграничной передаче подаются через портал персональных данных РКН. Любой шаблон нужно адаптировать под реальные процессы.
Правовые основания и формы согласия: как оформить правильно
Главная ошибка при настройке форм состоит в том, что согласие считают универсальным основанием и вешают чекбокс везде подряд. Правильный порядок обратный: сначала определяется основание, и только потом решается, нужен ли чекбокс.
- Оформление заказа. Данные, без которых договор не исполнить (имя, телефон, адрес доставки), обрабатываются для исполнения договора по инициативе пользователя, и отдельное согласие именно на эти данные может не требоваться. Передачу подрядчикам оформляют с учетом их роли. Если CRM, служба доставки или другой подрядчик обрабатывает данные исключительно по поручению оператора, в договоре закрепляют цели, перечень данных и операций, требования к конфиденциальности, безопасности, локализации и уведомлению об инцидентах. Согласие субъекта на поручение обработки получает оператор, если иное основание не предусмотрено федеральным законом (ч. 3 ст. 6 152-ФЗ), сам подрядчик отдельное согласие не собирает. Если получатель самостоятельно определяет цели и способы обработки, он может являться отдельным оператором, а не обработчиком по поручению.
- Рассылка, ретаргетинг, публикация отзыва, необязательная аналитика. Это дополнительные цели, для которых нужно самостоятельное основание, чаще всего согласие. Для рекламной рассылки согласие требуется еще и по закону «О рекламе».
- Публикация отзыва с именем и фото. Это распространение данных, для которого предусмотрено отдельное согласие по ст. 10.1 152-ФЗ.
Если основанием является согласие, оно должно соответствовать требованиям ст. 9 152-ФЗ в редакции Федерального закона от 24.06.2025 № 156-ФЗ, действующей с 1 сентября 2025 года. Текст согласия отделяется от оферты, пользовательского соглашения и других документов, которые человек подтверждает. Отдельная страница со ссылкой рядом с чекбоксом – это удобный, но не единственный способ реализации.
Как выглядят корректные формы согласия:
- галочка не проставлена заранее, пользователь ставит ее сам;
- цели сформулированы конкретно, обработка заявки и рекламная рассылка разведены на два чекбокса;
- рядом с чекбоксом кликабельные ссылки на политику и на текст согласия;
- факт согласия фиксируется на сервере: дата и время, IP-адрес, идентификатор формы, версия текста;
- работает механизм отзыва согласия, указан адрес для обращений;
- передача данных третьим лицам описана с указанием получателей и целей.
Cookie-баннер и уведомление об использовании cookie-файлов
Отдельного «закона о cookie» по образцу GDPR в России нет, и специальных требований к внешнему виду баннера 152-ФЗ не устанавливает. При этом Роскомнадзор в своих материалах прямо указывает на сбор cookie метрическими программами и на отсутствие механизма получения согласия как на нарушение. Отсюда наиболее безопасная модель: не загружать необязательные аналитические и рекламные технологии до активного действия пользователя и давать понятную возможность отказаться.
Как это выглядит на практике:
- Технические и функциональные cookie (сессия, авторизация, корзина, язык) ставятся сразу, но описываются в политике.
- Аналитические и рекламные cookie подключаются после согласия, скрипты счетчиков выносятся в отложенную загрузку.
- В баннере есть краткое описание категорий файлов и ссылка на политику.
- Возможность отказаться реализована так же просто, как возможность согласиться, а не спрятана в третьем уровне настроек.
- Выбор пользователя сохраняется, изменить решение можно позже, например через ссылку «Настройки cookie» в подвале.
Самая частая техническая ошибка: баннер стоит, но код Метрики размещен в и срабатывает раньше, чем пользователь что-то нажал. Формально уведомление cookie есть, фактически данные уже собраны. Проверяется за минуту: откройте сайт в режиме инкогнито, зайдите в инструменты разработчика на вкладки Network и Application и посмотрите, какие запросы и cookie появились до нажатия кнопки.
Уведомление Роскомнадзора: об обработке и о трансграничной передаче
С 1 сентября 2022 года большинство прежних исключений из обязанности подавать уведомление утратило силу (п. 1–6 ч. 2 ст. 22 отменены Федеральным законом от 14.07.2022 № 266-ФЗ), поэтому обычный коммерческий сайт с формами и CRM, как правило, уведомление подает. Порядок действий:
- Проверьте себя в реестре операторов на pd.rkn.gov.ru, возможно, уведомление уже подавалось.
- Заполните форму в электронном сервисе РКН: реквизиты, цели, категории данных и субъектов, перечень действий, сведения о месте нахождения баз и мерах защиты, данные ответственного.
- Отправьте уведомление через портал с подписью через Госуслуги или ЭЦП либо на бумаге в территориальное управление.
- При изменении сведений подайте уведомление об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором они возникли (ч. 7 ст. 22 152-ФЗ).
Трансграничная передача это отдельная процедура: до начала передачи данных иностранному лицу подается специальное уведомление, и Роскомнадзор вправе ее ограничить. Если сайт использует зарубежную аналитику, рассылку или хостинг форм, начните с инвентаризации сервисов и оценки основания передачи.
Про инциденты: при утечке Роскомнадзор уведомляют в течение 24 часов с момента обнаружения, а в течение 72 часов направляют информацию о результатах внутреннего расследования.
Штрафы за персональные данные в 2026 году
Суммы приведены для юридических лиц по ст. 13.11 КоАП РФ.
Нарушение |
Часть ст. 13.11 |
Штраф для юрлица |
Незаконная обработка или обработка, несовместимая с целями сбора |
ч. 1 |
150 000–300 000 ₽, повторно (ч. 1.1) 300 000–500 000 ₽ |
Обработка без письменного согласия, когда оно обязательно, либо нарушение требований к его содержанию |
ч. 2 |
300 000–700 000 ₽, повторно (ч. 2.1) 1–1,5 млн ₽ |
Нет политики или к ней не обеспечен неограниченный доступ |
ч. 3 |
30 000–60 000 ₽ (для ИП 10 000–20 000 ₽) |
Не подано уведомление о намерении обрабатывать данные |
ч. 10 |
100 000–300 000 ₽ |
Нарушение требования о локализации баз в РФ |
ч. 8,9 |
до 6 млн ₽, повторно до 18 млн ₽ |
Не уведомили Роскомнадзор об утечке |
ч. 11 |
1–3 млн ₽ |
Утечка данных от 1 000 до 10 000 субъектов |
ч. 12 |
3–5 млн ₽ |
Утечка данных более 100 000 субъектов |
ч. 14 |
10–15 млн ₽ |
Повторное нарушение, связанное с утечкой обычных категорий данных, предусмотренное ч. 12–14 |
ч. 15 |
1–3% выручки, от 20 до 500 млн ₽ |
Оговорка: составы приведены по ст. 13.11 КоАП РФ с учетом поправок Федерального закона от 30.11.2024 № 420-ФЗ, вступивших в силу 30.05.2025. Для специальных категорий и биометрических данных предусмотрены отдельные составы по ч. 16–18, там суммы выше, а при повторном нарушении оборотный штраф составляет не менее 25 млн ₽. По части новых составов, прежде всего связанных с утечками, штрафы для ИП установлены на уровне юридических лиц, по другим частям размеры для ИП, должностных лиц и организаций различаются, поэтому санкцию нужно проверять по конкретной части статьи. Дополнительно с декабря 2024 года действует ст. 272.1 УК РФ за незаконный оборот персональных данных, а с 1 января 2026 года дела по ст. 13.11 КоАП рассматривают мировые судьи.
Как привести сайт в соответствие: пошагово
- Самопроверка в режиме инкогнито. Грузятся ли счетчики до баннера, открывается ли политика из подвала и из форм, нет ли предустановленных галочек, указаны ли сведения об операторе и адрес для обращений.
- Инвентаризация. Все формы, поля, цели, получатели данных и подключенные сторонние сервисы в одной таблице, по каждой цели свое правовое основание.
- Документы. Политика и, где нужно, текст согласия плюс внутренний комплект: приказ о назначении ответственного для юридического лица, перечень данных, регламент реагирования на инциденты.
- Формы и код. Чекбоксы там, где основание согласие, логирование факта согласия, отложенная загрузка аналитики.
- Инфраструктура. Локализация баз, HTTPS, ревизия зарубежных сервисов и при необходимости уведомление о трансграничной передаче.
- Уведомление и контроль. Подача уведомления в РКН, проверка записи в реестре, ежегодный пересмотр документов.