Как проверить сайт на соответствие 152-ФЗ в 2026 году
Если ваш сайт собирает имена, телефоны или e-mail через любую форму — вы оператор персональных данных и обязаны выполнять требования 152-ФЗ. В 2025 году штрафы заметно выросли, появились оборотные санкции за утечки, а проверки участились. Ниже — развёрнутый чек-лист: что проверить, как это выглядит на практике и как привести сайт в порядок.
Когда сайт становится оператором персональных данных
Персональные данные — это любая информация, относящаяся к конкретному человеку: имя, телефон, e-mail, адрес, IP в связке с другими данными. Как только на сайте есть хотя бы одна форма, собирающая такие данные (заявка, обратный звонок, подписка, регистрация, комментарии), вы становитесь оператором и попадаете под 152-ФЗ. Размер бизнеса значения не имеет — требования одинаковы и для ИП с лендингом, и для крупного интернет-магазина.
Чек-лист: что проверить на сайте
1. Политика конфиденциальности
Отдельный документ, доступный с любой страницы (обычно ссылка в подвале и рядом с каждой формой). В нём указывают: какие данные собираются, цели обработки, правовые основания, сроки хранения, передачу третьим лицам, права субъекта и порядок отзыва согласия, а также реквизиты оператора. Шаблон «для галочки» без ваших реальных процессов — частая ошибка: политика должна описывать именно то, что делает ваш сайт.
2. Согласие на обработку персональных данных
Перед отправкой формы пользователь должен дать явное согласие — обычно чекбокс «Я согласен на обработку персональных данных» со ссылкой на политику. Важно: чекбокс не должен быть отмечен заранее — согласие должно быть активным действием пользователя. Для рассылок и передачи данных партнёрам требуется отдельное согласие, а не «всё в одном».
3. Уведомление Роскомнадзора
С 2025 года практически все операторы обязаны уведомить Роскомнадзор об обработке персональных данных до её начала. Прежние «бытовые» исключения (например, обработка только в рамках трудовых отношений) почти полностью отменены. Уведомление подаётся через портал РКН; за его отсутствие предусмотрен отдельный штраф.
4. Хранение данных на территории РФ
Персональные данные граждан России должны первично собираться и храниться в базах, расположенных на серверах в РФ (ст. 18 ч. 5). Это касается базы заявок, CRM, форм и систем аналитики. Использование зарубежного хостинга или сервисов, хранящих данные за рубежом, — нарушение.
5. Cookie и аналитика
Если сайт использует cookie для аналитики или рекламы, посетителя нужно уведомить и получить согласие на их использование — обычно через cookie-баннер. Баннер должен давать возможность отказаться, а не просто информировать.
Штрафы за нарушение 152-ФЗ в 2026 году
- Отсутствие политики конфиденциальности — для юрлица до 60 000 ₽.
- Обработка данных без согласия — для ИП от 50 000 до 100 000 ₽, для юрлица от 150 000 до 300 000 ₽.
- Неуведомление Роскомнадзора — отдельный штраф; при повторных нарушениях суммы кратно выше.
Как привести сайт в соответствие — по шагам
- Составьте и опубликуйте политику конфиденциальности под реальные процессы сайта; поставьте ссылку в подвал и рядом с каждой формой.
- Добавьте незаполненный чекбокс согласия в каждую форму сбора данных, со ссылкой на политику.
- Подайте уведомление в Роскомнадзор через портал РКН.
- Убедитесь, что заявки, CRM и аналитика хранят данные на серверах в РФ.
- Добавьте cookie-баннер с возможностью отказа, если используете аналитику или рекламу.
- Назначьте ответственного за обработку и пропишите внутренний порядок (для проверки РКН).
Как проверить всё автоматически
Пройтись по чек-листу вручную можно, но легко упустить деталь — особенно на большом сайте с десятками форм. Сервис WebGuardReport проверяет сайт на соответствие 152-ФЗ (а также 168-ФЗ, 149-ФЗ и запрещённым соцсетям) автоматически и выдаёт отчёт с конкретными шагами по устранению каждой проблемы.
Проверить свой сайт на 152-ФЗ →