Как привести сайт в соответствие с 152-ФЗ: план
Владелец сайта редко садится и сразу приводит всё в порядок: обычно правки идут вразнобой, где-то добавили политику, где-то забыли чекбокс, а уведомление в РКН так и осталось «на потом». Проблема не в лени, а в том, что шаги 152-ФЗ зависят друг от друга, и если сделать их не по порядку, часть работы придётся переделывать. Разберём план: что идёт первым, что вторым и почему пропустить шаг значит обнулить следующий.
С чего начать, чтобы привести сайт в соответствие с 152-ФЗ?
Первый шаг не документ и не форма, а вопрос: собирает ли сайт персональные данные вообще. Если на сайте есть форма заявки, обратного звонка, онлайн-записи или регистрации, где посетитель вводит имя, телефон или email, сайт уже занимается обработкой персональных данных, а владелец становится оператором с обязанностями по 152-ФЗ.
Здесь проще всего ошибиться в обе стороны. Кто-то решает, что раз бизнес маленький, закон его не касается, хотя размер компании ролью не играет: самозанятый с формой заявки такой же оператор, как крупная сеть. Кто-то, наоборот, решает перестраховаться и городит согласия там, где обработка данных вовсе не ведётся, например на сайте-визитке без единой формы.
Практический способ проверить: пройтись по сайту и выписать каждое место, где посетитель что-то вводит, - форму заявки, форму подписки, виджет обратного звонка, форму онлайн-записи, чат с сайтом. Если список пустой, обязанностей по 152-ФЗ для сайта как канала сбора нет (это не отменяет обязанностей компании как оператора в целом, если данные собираются другими способами). Если список не пустой, дальше идут шаги ниже, и порядок здесь важен: без ответа на этот вопрос нет смысла выбирать основание обработки для следующего шага.
Как выбрать основание обработки для каждой формы
Каждая форма собирает данные по какому-то основанию, и это основание определяет, нужен ли отдельный чекбокс согласия. Закон разрешает обрабатывать данные без отдельного согласия, если это необходимо для заключения или исполнения договора по инициативе самого субъекта, например когда посетитель оформляет заказ или заявку на услугу.
Здесь проходит ключевая развилка плана: форма заказа, где человек сам инициирует сделку, работает на основании договора, а согласие как отдельный документ здесь не обязательно - достаточно ссылки на политику рядом с формой. Форма подписки на рассылку или форма «получить скидку в обмен на контакты» под это основание не подходит: цель сбора не исполнение договора, а маркетинг, значит нужно отдельное согласие.
Ошибка в другую сторону тоже частая: ставить чекбокс согласия на каждую форму без разбора, включая форму заказа. Это не нарушение закона, но лишний шаг для посетителя и путаница на будущее, потому что тогда непонятно, каким документом на самом деле регулируется обработка. От разбора форм по основаниям зависит состав следующего шага: без него неясно, какие формы получат чекбокс согласия, а какие обойдутся ссылкой на политику.
Почему политика идёт раньше настройки согласий
Политика обработки персональных данных - это первый документ, который должен появиться на сайте, и не потому что так удобнее, а потому что согласие физически ссылается на политику. Закон обязывает оператора, собирающего данные через интернет, опубликовать документ о политике обработки персональных данных на страницах своего сайта и обеспечить к нему неограниченный доступ.
Если сначала настроить чекбоксы согласия, а политику добавить потом, согласие какое-то время будет ссылаться в пустоту или на несуществующую страницу. Формально до появления политики согласие на сайте неполноценно, потому что субъект не может ознакомиться с условиями обработки, на которые он соглашается. Поэтому порядок жёсткий: сначала документ, потом форма, которая на него опирается.
В политике по сути нужно закрыть: кто оператор, какие данные собираются и зачем, на каком основании, сколько хранятся и какие права есть у субъекта данных. Отдельная статья про содержание документа уже разобрана в материале о содержании политики конфиденциальности, здесь достаточно того, что документ должен быть опубликован и доступен по прямой ссылке без регистрации, обычно в подвале сайта и рядом с каждой формой.
Что настраивать в формах и когда нужен отдельный чекбокс
Форма настраивается после того, как определено основание сбора (шаг 2) и опубликована политика (шаг 3): без этих двух шагов настраивать форму ещё нечем. Если основание - договор по инициативе субъекта, форме достаточно ссылки на политику рядом с полем отправки. Если основание - согласие, отдельный чекбокс с текстом согласия обязателен, и с 1 сентября 2025 года это согласие оформляется отдельным документом, а не абзацем внутри политики или пользовательского соглашения.
Отдельность документа - частая техническая недоработка: у многих сайтов согласие до сих пор спрятано внутри общего текста политики или соглашения об использовании сайта, без самостоятельного чекбокса. Формально это уже не соответствует действующей редакции закона.
Согласие должно быть конкретным и информированным: субъект должен понимать, на какую именно обработку и для какой цели он соглашается, а не ставить галочку под общей фразой «согласен с условиями сайта». Практическая проверка: рядом с формой должен быть текст согласия или ссылка на отдельный документ согласия, чекбокс не должен быть предзаполненным, а отправка формы не должна работать без отметки, если основание требует согласия.
Нужно ли уведомлять Роскомнадзор и когда это делать?
Да, для обычного сайта с формами уведомление в Роскомнадзор нужно почти всегда. Это отдельное действие вне самого сайта, и делать его удобнее после того, как определены основания и настроены формы, потому что в уведомлении указываются цели и категории обрабатываемых данных. Закон обязывает оператора уведомить уполномоченный орган о намерении обрабатывать персональные данные до начала обработки, кроме перечисленных в законе исключений.
К небольшому сайту реально может относиться только одно исключение - обработка без использования средств автоматизации. На практике это означает бумажный журнал заявок без всякой CMS или CRM. Как только заявки с сайта попадают в базу данных, почту, CRM или таблицу через автоматическую форму, это уже автоматизированная обработка, и исключение не применяется.
Уведомление подаётся через портал pd.rkn.gov.ru и представляет собой заполнение формы с описанием того, какие данные собираются, с какой целью и на каком основании - то есть проще сделать это после того, как остальные шаги плана уже прояснили ответы на эти вопросы, а не до них. Путать уведомление с лицензированием не стоит: закон использует именно термин «уведомление», это не разрешительная процедура, а информирование регулятора.
Что делать с зарубежными сервисами на сайте?
Здесь важно разделить два разных вопроса: где физически стоит сервер и что именно передаётся за рубеж. Закон запрещает первичную запись, хранение и обработку персональных данных граждан России в базах данных за пределами страны, кроме случаев, прямо перечисленных в законе: обработка в целях исполнения закона или международного договора либо в рамках функций оператора, обработка в связи с судопроизводством, обработка при оказании государственных и муниципальных услуг, обработка в рамках журналистской или творческой деятельности (пп. 2, 3, 4, 8 ч. 1 ст. 6 152-ФЗ). Обычная коммерческая форма заказа на зарубежном сервисе под эти исключения не подпадает: основание «договор по инициативе субъекта» освобождает от отдельного согласия, но не от требования локализации.
Речь именно о персональных данных в чистом виде: если форма на сайте отправляет имя, телефон и email напрямую в зарубежную CRM или зарубежный сервис email-рассылок, где эти данные впервые записываются, это подпадает под требование локализации. А вот технические данные, вроде IP-адреса при подключении зарубежного шрифта или CDN, без передачи персональных данных в теле запроса, состава не образуют - это разные ситуации, и смешивать их не стоит.
Проверить это можно, пройдясь по тем же формам, что и на шаге 2, и посмотрев, куда именно уходят данные после отправки: в CRM на российских серверах, в зарубежный сервис форм, во внешний конструктор рассылок. Если первичная запись контактных данных идёт сразу за рубеж, стоит либо перенести сбор на российский сервис, либо настроить промежуточное сохранение данных в РФ до передачи дальше. Этот шаг имеет смысл делать после настройки форм и уведомления РКН - именно тогда понятен полный список сервисов, куда утекают данные с сайта.
Какие технические меры защиты нужны в последнюю очередь
Технические меры - это база, а не финал в смысле важности, но по порядку внедрения они идут последними: настраивать защиту передачи данных имеет смысл только тогда, когда понятно, какие данные и куда вообще передаются. Базовое требование - защищённое соединение (HTTPS) при передаче персональных данных через сайт: закон обязывает оператора принимать необходимые технические меры защиты. Прямого денежного штрафа именно за отсутствие HTTPS в КоАП нет, но это предписание, которое Роскомнадзор указывает при проверках, и без него остальные шаги плана формально теряют смысл: политика и согласия защищают данные юридически, а HTTPS защищает их технически при передаче.
Что грозит, если пропустить эти шаги?
Каждый шаг плана закрывает свой отдельный состав в КоАП, и штрафы за них разные. Это вилка по КоАП, не юридическое заключение: точный размер определяет орган с учётом обстоятельств дела.
| Шаг плана | Состав КоАП | Штраф для юрлица |
|---|---|---|
| Нет опубликованной политики | ч. 3 ст. 13.11 | от 30 000 до 60 000 ₽ |
| Обработка данных вообще без основания | ч. 1 ст. 13.11 | от 150 000 до 300 000 ₽ |
| Нет надлежащего согласия там, где оно обязательно | ч. 2 ст. 13.11 | от 300 000 до 700 000 ₽ |
| Не уведомили Роскомнадзор | ч. 10 ст. 13.11 | от 100 000 до 300 000 ₽ |
| Нарушена локализация зарубежного сервиса | ч. 8 ст. 13.11 | от 1 000 000 до 6 000 000 ₽ |
Для физических лиц и должностных лиц вилки существенно ниже (например, по неопубликованной политике - от 1 500 до 3 000 ₽ для гражданина). Важно и то, что первое нарушение, выявленное при проверке, при отсутствии причинённого вреда и устранении нарушения может быть заменено предупреждением вместо штрафа по статье 4.1.1 КоАП - это касается малого и среднего бизнеса. Цель плана не в том, чтобы напугать суммой, а в том, чтобы показать: каждый шаг закрывает свой риск, и пропуск одного не компенсируется тщательностью в другом.
Как проверить, что все шаги пройдены по порядку
Проверка идёт в том же порядке, что и сам план: сначала список форм и их оснований, потом наличие и доступность политики, потом соответствие чекбоксов согласия основаниям, потом факт уведомления РКН, потом маршрут данных из форм до сервисов хранения, и в конце HTTPS. Ручной обход занимает время именно потому, что зависимости между шагами легко упустить: например, политика формально есть, но ссылка на неё из формы ведёт на несуществующую страницу.
Пройти весь список разом по всему сайту удобнее автоматически, чем вручную открывать каждую страницу и форму. На странице проверки сайта по 152-ФЗ сканер проходит по сайту, находит формы и внешние сервисы и показывает, где рядом с формой нет ссылки на политику или согласие не соответствует основанию сбора. Индивидуальные случаи и спорные формулировки это не заменит, но покажет, с какого именно шага начинать по факту, а не по предположению.
Что делать, если сайт собирает данные разными способами?
Если сбор идёт не только через веб-формы, а ещё через мессенджеры, соцсети или офлайн (визитки на выставке, звонки), план выше применяется к веб-части сайта, а остальные каналы требуют отдельной сверки оснований и согласий, потому что механизм сбора там технически другой. Логика та же: определить, есть ли обработка, выбрать основание, обеспечить документ и согласие, но применительно к конкретному каналу.
Частые вопросы
С какого шага начать, если ничего из плана ещё не сделано? С первого: определить, есть ли на сайте формы, собирающие персональные данные. Остальные шаги без этого ответа не имеют смысла, потому что не с чем работать.
Можно ли сначала настроить согласия, а политику добавить позже? Технически можно, но согласие будет ссылаться на несуществующий документ, и до появления политики оно неполноценно. Правильный порядок - сначала политика, потом согласия.
Обязательно ли уведомлять Роскомнадзор, если сайт собирает только имя и телефон? Да, если сбор идёт через форму на сайте с использованием CMS или CRM (то есть автоматизированно), уведомление нужно независимо от объёма собираемых данных.
Нужно ли согласие на форме заказа в интернет-магазине? Если форма собирает данные для оформления и исполнения заказа, отдельное согласие не обязательно: это основание договора по инициативе субъекта. Согласие нужно там, где цель сбора шире, например для маркетинговой рассылки.
Что считается зарубежным сервисом с точки зрения локализации? Любой сервис, куда персональные данные посетителя (не технические данные вроде IP для шрифта) записываются впервые и который расположен вне территории России, - зарубежная CRM, зарубежный конструктор форм, зарубежный email-сервис.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», статья 18.1 - обязанность опубликовать политику обработки персональных данных.
- 152-ФЗ, статья 9 - требования к согласию на обработку персональных данных.
- 152-ФЗ, статья 6 - основания обработки персональных данных, включая договор.
- 152-ФЗ, статья 22 - уведомление Роскомнадзора об обработке персональных данных.
- 152-ФЗ, статья 18 в редакции 23-ФЗ - требование локализации первичного сбора персональных данных граждан РФ.
- КоАП РФ, статья 13.11 - составы и штрафы за нарушения обязанностей оператора персональных данных.
Коротко: как привести сайт в соответствие с 152-ФЗ
Приведение сайта в соответствие с 152-ФЗ - это порядок с зависимостями, а не набор разрозненных пунктов. Сначала определить, есть ли обработка персональных данных. Потом выбрать основание для каждой формы, опубликовать политику, настроить формы и согласия под выбранное основание. Дальше - уведомление в Роскомнадзор, проверка маршрута данных у зарубежных сервисов и техническая защита вроде HTTPS. Пропуск шага или смена порядка (например, согласие раньше политики) означает, что следующий шаг придётся переделывать. Штрафы за отдельные нарушения различаются в разы, от десятков тысяч рублей за отсутствие политики до миллионов за нарушение локализации, поэтому план стоит проходить по порядку, а не выборочно. Проверить, на каком шаге сайт сейчас, можно вручную по разделам выше или сканером на /methodology.
Нормативная база
- Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ, часть 2 статьи 18.1 - оператор, собирающий данные через сайт, обязан опубликовать политику обработки персональных данных и обеспечить к ней неограниченный доступ.
- 152-ФЗ, часть 1 статьи 9 (в ред. 156-ФЗ) - согласие на обработку персональных данных конкретное, информированное, однозначное и с 01.09.2025 оформляется отдельно от иных документов.
- 152-ФЗ, пункт 5 части 1 статьи 6 - обработка данных для заключения и исполнения договора по инициативе субъекта не требует отдельного согласия.
- 152-ФЗ, часть 1 статьи 22 - оператор обязан уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки, за исключениями части 2.
- 152-ФЗ, часть 5 статьи 18 (в ред. 23-ФЗ от 28.02.2025, действует с 01.07.2025) - первичный сбор персональных данных граждан РФ через интернет допускается только в базах данных на территории России, кроме случаев, прямо перечисленных в законе (пп. 2, 3, 4, 8 ч. 1 ст. 6 152-ФЗ).
- КоАП РФ, статья 13.11 часть 3 - отсутствие политики обработки персональных данных в открытом доступе.