Robomarket → Robox
Конструктор сайтов, платежи, CRM, аналитика

Robox 07.2026
Связаться с нами

Для клиентов 8 (800) 500-25-57

Для покупателей 8 (800) 707-69-57

По вопросам заказов обращайтесь напрямую в магазины по контактам в квитанции

Написать в поддержку

Связаться с нами

Для клиентов 8 (800) 500-25-57

Для покупателей 8 (800) 707-69-57

По вопросам заказов обращайтесь напрямую в магазины по контактам в квитанции

Написать в поддержку

Персональные данные на сайте: что разместить и как не получить штраф в 2026 году

Персональные данные на сайте: что разместить и как не получить штраф в 2026 году

Персональные данные на сайте: что разместить и как не получить штраф в 2026 году
Дата 18.08.2026
Время чтения 20 минут
Кол-во просмотров 2

Если сайт собирает имя, телефон, электронную почту или другие сведения, относящиеся к конкретному человеку, оператором персональных данных становится организация, ИП или физическое лицо, которое определяет цели и способы их обработки. Владение доменом само по себе статус не определяет: разработчик может владеть платформой, а оператором данных клиентов будет заказчик. Обработка начинается не только при отправке формы: cookie, IP-адреса и идентификаторы аналитических систем в зависимости от состава и способа использования тоже могут признаваться персональными данными.

Что нужно сделать оператору: определить цели и правовые основания обработки персональных данных, опубликовать политику, проверить необходимость уведомления Роскомнадзора, корректно настроить формы и cookie, обеспечить защиту и локализацию данных. Цена вопроса выросла: с 30 мая 2025 года по ст. 13.11 КоАП РФ неподанное уведомление стоит компании до 300 тыс. ₽, нарушения с письменным согласием до 700 тыс. ₽, а за повторную крупную утечку введен оборотный штраф вплоть до 500 млн ₽. Ниже чек-лист, разбор по элементам и таблица штрафов с указанием частей статьи.

Кто обязан соблюдать 152-ФЗ (спойлер: почти все)

Оператором может стать организация, ИП или самозанятый. Основные требования 152-ФЗ распространяются на всех операторов, но отдельные обязанности и размеры штрафов зависят от статуса лица.

Что относится к персональным данным на сайте:

  • имя, фамилия, телефон, email, адрес доставки;
  • логин личного кабинета, история заказов, содержимое корзины;
  • IP-адрес, файлы cookie, идентификаторы устройства и браузера, если по ним можно выделить конкретного пользователя;
  • фотографии, голосовые сообщения и вложения в чате поддержки;
  • платежные и паспортные данные при оформлении доставки или рассрочки.

Отдельно про аналитику: Яндекс.Метрика, рекламные пиксели и коллтрекинг собирают идентификаторы посетителя без всяких форм, поэтому сайт-визитка со счетчиком, но без форм, тоже попадает под требования к сайту по 152-ФЗ.

Персональные данные интернет-магазина заслуживают особого внимания. Там обработка идет сразу по нескольким целям (оформление и доставка заказа, программа лояльности, рассылка, отзывы), причем у каждой цели свое правовое основание, а данные уходят в службы доставки, платежные сервисы и CRM.

Чек-лист: что должно быть на сайте по 152-ФЗ

  1. Уведомление в Роскомнадзор о намерении обрабатывать персональные данные. Подается до начала обработки через pd.rkn.gov.ru. Исключения в ст. 22 152-ФЗ остались (например, обработка без средств автоматизации), но для обычного коммерческого сайта с формами, аналитикой и передачей данных подрядчикам уведомление, как правило, требуется.
  2. Политика обработки персональных данных. Отдельная страница с доступной ссылкой на страницах, где собираются данные; обычно ссылку дополнительно ставят в подвале сайта.
  3. Определенное правовое основание для каждой формы. Согласие лишь одно из оснований (ст. 6 152-ФЗ). Данные, необходимые для заключения и исполнения договора по инициативе пользователя, обрабатываются на основании п. 5 ч. 1 ст. 6 и отдельного согласия могут не требовать.
  4. Отдельно оформленный текст согласия там, где основанием служит именно согласие. С 1 сентября 2025 года согласие оформляется отдельно от оферты, пользовательского соглашения и других подтверждаемых документов.
  5. Отдельное однозначное действие пользователя там, где требуется согласие. Обычно это чекбокс без предустановленной галочки, но допустим и другой способ, позволяющий подтвердить получение согласия.
  6. Корректный механизм работы с cookie. Специальной нормы о форме баннера в законе нет. Наиболее безопасная реализация: не запускать необязательные аналитические и рекламные счетчики до выбора пользователя, дать понятную возможность отказа и описать используемые cookie в политике.
  7. Сведения об операторе и канал для обращений: наименование или Ф. И. О., место нахождения, email для запросов субъектов и отзыва согласия. ИНН и ОГРН стоит указать для однозначной идентификации, хотя прямым требованием 152-ФЗ они не являются.
  8. Локализация и защита. Запись, систематизация, накопление, хранение, уточнение и извлечение данных россиян ведутся с использованием баз в РФ (ч. 5 ст. 18 152-ФЗ). Передача данных формами по HTTPS относится к базовым техническим мерам по ст. 19.
  9. Ответственный за организацию обработки. Ст. 22.1 сформулирована применительно к юридическим лицам. ИП и самозанятым тоже полезно определить, кто отвечает за обращения субъектов и инциденты.
  10. Проверка трансграничной передачи. Если данные уходят иностранному лицу или на зарубежную инфраструктуру, до начала передачи подается отдельное уведомление в Роскомнадзор, независимо от общего уведомления об обработке. Одного пользовательского согласия может быть недостаточно.

Полезно различать два уровня: что прямо предусмотрено законом и что относится к наиболее безопасной реализации на сайте.

Обработка персональных данных ИП и самозанятыми в 2026 году: что изменилось после года новых штрафов
Обработка персональных данных ИП и самозанятыми в 2026 году: что изменилось после года новых штрафов

Требование закона

Как это обычно реализуют на сайте

Определить цели и правовые основания обработки (ст. 5, 6)

Карта форм с указанием основания по каждой

Опубликовать политику и обеспечить неограниченный доступ (ст. 18.1)

Страница /privacy, ссылка в подвале и в каждой форме

Получать согласие отдельно от других документов (ст. 9)

Отдельная страница с текстом согласия и ссылка рядом с чекбоксом

Уведомить Роскомнадзор до начала обработки (ст. 22)

Подача через портал РКН и проверка себя в реестре операторов

Обеспечить безопасность данных (ст. 19)

HTTPS, разграничение доступа к CRM, резервные копии, логи

Вести первичную запись, систематизацию, накопление, хранение, уточнение и извлечение данных россиян в базе на территории РФ (ч. 5 ст. 18)

Проверка маршрутов передачи данных и архитектуры зарубежных сервисов

Уведомить РКН до трансграничной передачи (ст. 12)

Инвентаризация зарубежных сервисов и отдельное уведомление

Реагировать на инцидент (ч. 3.1 ст. 21)

Регламент, уведомление в течение 24 часов и отчет за 72 часа

Юрлицу назначить ответственного (ст. 22.1)

Приказ о назначении, контакты в политике

Специальной нормы о форме cookie-баннера в 152-ФЗ нет

Отложенная загрузка счетчиков и понятная возможность отказа

Политика обработки персональных данных: что в ней должно быть

Политика конфиденциальности сайта (по букве закона документ называется политикой в отношении обработки персональных данных) обязательна по ст. 18.1 152-ФЗ. Скачанный шаблон без правок работает плохо: инспектор сверяет текст с тем, что реально происходит на сайте.

Что следует отразить в политике: сведения об операторе; перечень обрабатываемых данных, включая cookie и данные систем аналитики; цели обработки по каждому сценарию; правовые основания; сроки хранения и порядок уничтожения; перечень лиц, которым передаются данные (доставка, эквайринг, CRM, сервисы рассылок); права субъекта и порядок отзыва согласия с конкретным адресом для обращений; меры защиты; дата вступления в силу.

Где размещать: отдельная страница, ссылка на которую доступна со страниц, где собираются данные; обычно ее дополнительно ставят в подвале сайта. Страница должна открываться без регистрации и иных искусственных ограничений, требования об обязательной индексации поисковыми системами в законе нет.

Где взять образец: Роскомнадзор публикует методические рекомендации и образцы документов по обработке персональных данных, на портале pd.rkn.gov.ru доступен конструктор шаблона согласия на обработку данных, разрешенных для распространения. Полноценную политику официальный сервис не формирует, поэтому ее собирают по рекомендациям регулятора или в коммерческих конструкторах документов. Уведомления об обработке и о трансграничной передаче подаются через портал персональных данных РКН. Любой шаблон нужно адаптировать под реальные процессы.

Правовые основания и формы согласия: как оформить правильно

Главная ошибка при настройке форм состоит в том, что согласие считают универсальным основанием и вешают чекбокс везде подряд. Правильный порядок обратный: сначала определяется основание, и только потом решается, нужен ли чекбокс.

  • Оформление заказа. Данные, без которых договор не исполнить (имя, телефон, адрес доставки), обрабатываются для исполнения договора по инициативе пользователя, и отдельное согласие именно на эти данные может не требоваться. Передачу подрядчикам оформляют с учетом их роли. Если CRM, служба доставки или другой подрядчик обрабатывает данные исключительно по поручению оператора, в договоре закрепляют цели, перечень данных и операций, требования к конфиденциальности, безопасности, локализации и уведомлению об инцидентах. Согласие субъекта на поручение обработки получает оператор, если иное основание не предусмотрено федеральным законом (ч. 3 ст. 6 152-ФЗ), сам подрядчик отдельное согласие не собирает. Если получатель самостоятельно определяет цели и способы обработки, он может являться отдельным оператором, а не обработчиком по поручению.
  • Рассылка, ретаргетинг, публикация отзыва, необязательная аналитика. Это дополнительные цели, для которых нужно самостоятельное основание, чаще всего согласие. Для рекламной рассылки согласие требуется еще и по закону «О рекламе».
  • Публикация отзыва с именем и фото. Это распространение данных, для которого предусмотрено отдельное согласие по ст. 10.1 152-ФЗ.

Если основанием является согласие, оно должно соответствовать требованиям ст. 9 152-ФЗ в редакции Федерального закона от 24.06.2025 № 156-ФЗ, действующей с 1 сентября 2025 года. Текст согласия отделяется от оферты, пользовательского соглашения и других документов, которые человек подтверждает. Отдельная страница со ссылкой рядом с чекбоксом – это удобный, но не единственный способ реализации.

Как выглядят корректные формы согласия:

  • галочка не проставлена заранее, пользователь ставит ее сам;
  • цели сформулированы конкретно, обработка заявки и рекламная рассылка разведены на два чекбокса;
  • рядом с чекбоксом кликабельные ссылки на политику и на текст согласия;
  • факт согласия фиксируется на сервере: дата и время, IP-адрес, идентификатор формы, версия текста;
  • работает механизм отзыва согласия, указан адрес для обращений;
  • передача данных третьим лицам описана с указанием получателей и целей.


Cookie-баннер и уведомление об использовании cookie-файлов

Отдельного «закона о cookie» по образцу GDPR в России нет, и специальных требований к внешнему виду баннера 152-ФЗ не устанавливает. При этом Роскомнадзор в своих материалах прямо указывает на сбор cookie метрическими программами и на отсутствие механизма получения согласия как на нарушение. Отсюда наиболее безопасная модель: не загружать необязательные аналитические и рекламные технологии до активного действия пользователя и давать понятную возможность отказаться.

Как это выглядит на практике:

  1. Технические и функциональные cookie (сессия, авторизация, корзина, язык) ставятся сразу, но описываются в политике.
  2. Аналитические и рекламные cookie подключаются после согласия, скрипты счетчиков выносятся в отложенную загрузку.
  3. В баннере есть краткое описание категорий файлов и ссылка на политику.
  4. Возможность отказаться реализована так же просто, как возможность согласиться, а не спрятана в третьем уровне настроек.
  5. Выбор пользователя сохраняется, изменить решение можно позже, например через ссылку «Настройки cookie» в подвале.

Самая частая техническая ошибка: баннер стоит, но код Метрики размещен в и срабатывает раньше, чем пользователь что-то нажал. Формально уведомление cookie есть, фактически данные уже собраны. Проверяется за минуту: откройте сайт в режиме инкогнито, зайдите в инструменты разработчика на вкладки Network и Application и посмотрите, какие запросы и cookie появились до нажатия кнопки.


Персональные данные в 2026 году: что бизнесу нужно проверить, чтобы избежать штрафов и претензий
Персональные данные в 2026 году: что бизнесу нужно проверить, чтобы избежать штрафов и претензий

Уведомление Роскомнадзора: об обработке и о трансграничной передаче

С 1 сентября 2022 года большинство прежних исключений из обязанности подавать уведомление утратило силу (п. 1–6 ч. 2 ст. 22 отменены Федеральным законом от 14.07.2022 № 266-ФЗ), поэтому обычный коммерческий сайт с формами и CRM, как правило, уведомление подает. Порядок действий:

  1. Проверьте себя в реестре операторов на pd.rkn.gov.ru, возможно, уведомление уже подавалось.
  2. Заполните форму в электронном сервисе РКН: реквизиты, цели, категории данных и субъектов, перечень действий, сведения о месте нахождения баз и мерах защиты, данные ответственного.
  3. Отправьте уведомление через портал с подписью через Госуслуги или ЭЦП либо на бумаге в территориальное управление.
  4. При изменении сведений подайте уведомление об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором они возникли (ч. 7 ст. 22 152-ФЗ).

Трансграничная передача это отдельная процедура: до начала передачи данных иностранному лицу подается специальное уведомление, и Роскомнадзор вправе ее ограничить. Если сайт использует зарубежную аналитику, рассылку или хостинг форм, начните с инвентаризации сервисов и оценки основания передачи.

Про инциденты: при утечке Роскомнадзор уведомляют в течение 24 часов с момента обнаружения, а в течение 72 часов направляют информацию о результатах внутреннего расследования.


Штрафы за персональные данные в 2026 году

Суммы приведены для юридических лиц по ст. 13.11 КоАП РФ.

Нарушение

Часть ст. 13.11

Штраф для юрлица

Незаконная обработка или обработка, несовместимая с целями сбора

ч. 1

150 000–300 000 ₽, повторно (ч. 1.1) 300 000–500 000 ₽

Обработка без письменного согласия, когда оно обязательно, либо нарушение требований к его содержанию

ч. 2

300 000–700 000 ₽, повторно (ч. 2.1) 1–1,5 млн ₽

Нет политики или к ней не обеспечен неограниченный доступ

ч. 3

30 000–60 000 ₽ (для ИП 10 000–20 000 ₽)

Не подано уведомление о намерении обрабатывать данные

ч. 10

100 000–300 000 ₽

Нарушение требования о локализации баз в РФ

ч. 8,9

до 6 млн ₽, повторно до 18 млн ₽

Не уведомили Роскомнадзор об утечке

ч. 11

1–3 млн ₽

Утечка данных от 1 000 до 10 000 субъектов

ч. 12

3–5 млн ₽

Утечка данных более 100 000 субъектов

ч. 14

10–15 млн ₽

Повторное нарушение, связанное с утечкой обычных категорий данных, предусмотренное ч. 12–14

ч. 15

1–3% выручки, от 20 до 500 млн ₽

Детальный гайд для онлайн-бизнеса: как защититься от мошенников
Детальный гайд для онлайн-бизнеса: как защититься от мошенников

Оговорка: составы приведены по ст. 13.11 КоАП РФ с учетом поправок Федерального закона от 30.11.2024 № 420-ФЗ, вступивших в силу 30.05.2025. Для специальных категорий и биометрических данных предусмотрены отдельные составы по ч. 16–18, там суммы выше, а при повторном нарушении оборотный штраф составляет не менее 25 млн ₽. По части новых составов, прежде всего связанных с утечками, штрафы для ИП установлены на уровне юридических лиц, по другим частям размеры для ИП, должностных лиц и организаций различаются, поэтому санкцию нужно проверять по конкретной части статьи. Дополнительно с декабря 2024 года действует ст. 272.1 УК РФ за незаконный оборот персональных данных, а с 1 января 2026 года дела по ст. 13.11 КоАП рассматривают мировые судьи.

Как привести сайт в соответствие: пошагово

  1. Самопроверка в режиме инкогнито. Грузятся ли счетчики до баннера, открывается ли политика из подвала и из форм, нет ли предустановленных галочек, указаны ли сведения об операторе и адрес для обращений.
  2. Инвентаризация. Все формы, поля, цели, получатели данных и подключенные сторонние сервисы в одной таблице, по каждой цели свое правовое основание.
  3. Документы. Политика и, где нужно, текст согласия плюс внутренний комплект: приказ о назначении ответственного для юридического лица, перечень данных, регламент реагирования на инциденты.
  4. Формы и код. Чекбоксы там, где основание согласие, логирование факта согласия, отложенная загрузка аналитики.
  5. Инфраструктура. Локализация баз, HTTPS, ревизия зарубежных сервисов и при необходимости уведомление о трансграничной передаче.
  6. Уведомление и контроль. Подача уведомления в РКН, проверка записи в реестре, ежегодный пересмотр документов.


FAQ

Что обязательно должно быть на сайте по 152-ФЗ?

Политика обработки персональных данных с доступной ссылкой на страницах, где собираются данные (обычно ее дополнительно размещают в подвале), определенное правовое основание для каждой формы и отдельно оформленный текст согласия там, где основанием служит согласие, корректная работа с cookie, а также поданное в Роскомнадзор уведомление, если оператор не подпадает под исключения из ч. 2 ст. 22 152-ФЗ. Запись, накопление, хранение и извлечение данных россиян при этом ведутся с использованием базы на территории РФ.

Нужен ли чекбокс под каждой формой?

Не всегда. Согласие лишь одно из оснований обработки: данные, необходимые для исполнения договора по инициативе пользователя, могут обрабатываться без отдельного согласия. Там, где обработка основана на согласии, требуется отдельное однозначное действие пользователя, и на сайте его обычно реализуют чекбоксом без предустановленной отметки: например, для рассылки, ретаргетинга или публикации отзыва.

Нужно ли согласие на cookie и cookie-баннер?

Специальной нормы о cookie в 152-ФЗ нет, но аналитические и рекламные файлы могут признаваться обработкой персональных данных. Безопасная практика: не загружать необязательные счетчики до активного выбора пользователя и дать понятную возможность отказа.

Обязан ли ИП или самозанятый соблюдать 152-ФЗ?

Да. Оператором может быть организация, ИП, самозанятый или другое физическое лицо, если оно организует обработку и определяет ее цели, состав данных и совершаемые операции. Требование назначить ответственного по ст. 22.1 сформулировано для юридических лиц, остальные обязанности распространяются и на ИП.

Какой штраф за отсутствие политики или согласия?

Отсутствие политики или доступа к ней стоит компании 30 000–60 000 ₽ (ч. 3 ст. 13.11 КоАП). Нарушения, связанные с письменным согласием, когда оно обязательно, обойдутся в 300 000–700 000 ₽, при повторе до 1,5 млн ₽.

Что грозит за утечку персональных данных?

Утечка данных от 1 000 субъектов стоит от 3 млн ₽ в зависимости от объема, за повторную назначается оборотный штраф от 1 до 3% выручки, от 20 до 500 млн ₽. Роскомнадзор нужно уведомить в течение 24 часов, за нарушение этого срока предусмотрен отдельный штраф 1–3 млн ₽.

Где взять образец политики и согласия?

Роскомнадзор публикует методические рекомендации и образцы документов, а на pd.rkn.gov.ru работает конструктор шаблона согласия на обработку данных, разрешенных для распространения. Полноценную политику официальный сервис не формирует, ее собирают по рекомендациям регулятора или в коммерческих конструкторах. Через портал РКН подаются уведомления об обработке и о трансграничной передаче.
«Быстрый старт» со скидкой 50% Подключение за 3 999 1 999 ₽
Сквозной блок баннер для блога - горизонтальный, после статьи

Смотрите также

Остались вопросы?

Расскажем о наших продуктах и поможем определиться с решением для вашего бизнеса