Если на сайте есть форма, вы уже оператор
Персональные данные — это любая информация, по которой можно прямо или косвенно определить человека, например имя, телефон, электронная почта, IP-адрес в связке с другими сведениями. Компания или предприниматель, который эти данные собирает, называется оператором. Никакой «регистрации» для этого статуса не нужно — он возникает в момент, когда посетитель нажал «Отправить».
С этого момента у вас появляются обязанности. Нужно уведомить Роскомнадзор, опубликовать политику, правильно получать согласие, хранить данные в России и уметь реагировать на утечку. Дальше — по порядку, начиная с того, что изменилось за последний год.
Что изменилось в 2025–2026 годах
Четыре даты, которые определяют сегодняшние правила.
Ст. 13.11 КоАП РФ, откроется в новой вкладке
Штрафы за нарушения при обработке персональных данных; с 30 мая 2025 года — отдельные составы за неподачу уведомления в Роскомнадзор и за утечки.
30 мая 2025 — выросли штрафы по ст. 13.11 КоАП, появились отдельные составы за неподачу уведомления в Роскомнадзор и за утечки. 1 июля 2025 — норма о локализации (ч. 5 ст. 18 152-ФЗ) действует в новой редакции. Сбор, запись и хранение данных россиян — только в базах на территории России. 1 сентября 2025 — согласие на обработку оформляется отдельным документом, не внутри договора или оферты (ч. 1 ст. 9 152-ФЗ). 2026 — Роскомнадзор перешёл к автоматизированным проверкам сайтов; предписание об устранении нарушений даёт 10 рабочих дней.
Что поменялось для сайта
Согласие — пункт в договоре или одна галочка «со всем согласен»
Согласие — отдельный документ и отдельная галочка, с 1 сентября 2025 года
Уведомление в Роскомнадзор подавали не все, проверяли редко
Без уведомления — отдельный штраф 100–300 тыс. рублей, с 30 мая 2025 года
Проверка — инспектор по жалобе
Сайты проверяет программа-сканер, с 2026 года
Семь типичных ошибок на сайте
Ниже — то, что чаще всего находят при проверке. У каждой ошибки есть цена и есть способ её исправить.
Данные уходят за границу через Google Analytics, зарубежный хостинг и виджеты
Сайт на европейском хостинге, форма через Google Forms, аналитика Google, чат-виджет с серверами в США — всё это передача данных за пределы России. Иностранный сервис сам по себе не запрещён. Закон требует другого. При сборе данных граждан России их первоначальная запись и хранение должны происходить в базах данных на территории России (ч. 5 ст. 18 152-ФЗ), а если данные передаются за рубеж, нужно заранее соблюсти специальный порядок, то есть уведомить Роскомнадзор о трансграничной передаче и получить согласие пользователя. Для США и большинства стран вне перечня «с адекватной защитой» ведомство вправе такую передачу ограничить.
Выясните у хостера, где физически стоят серверы, перенесите формы и CRM на российские сервисы, аналитику — на Яндекс Метрику или self-hosted решение. Если иностранный сервис остаётся, подайте уведомление о трансграничной передаче и внесите его в политику и согласие.
Уведомление в Роскомнадзор не подано или устарело
До 2025 года многие обходились без уведомления — проверяли редко. Теперь его отсутствие — самостоятельное нарушение со штрафом 100–300 тыс. рублей для организаций, и именно с уведомления бот начинает сверку того, что заявлено в реестре, с тем, что сайт собирает на самом деле.
Проверьте себя в реестре операторов на сайте ведомства и подайте уведомление по актуальной форме. При добавлении новых целей, сервисов или категорий данных подайте уведомление об изменении.
Согласие спрятано в договор, оферту или одну галочку «со всем согласен»
С 1 сентября 2025 года согласие — отдельный документ. Пункт «подписывая договор, соглашаюсь на обработку данных» больше не работает. На сайте это означает отдельный чекбокс, не отмеченный по умолчанию, с понятной целью («для обратного звонка», «для рассылки») и ссылкой на текст согласия. Одна галочка «принимаю пользовательское соглашение, политику и согласие» — типичное замечание проверяющих.
Вынесите согласие в отдельный документ, для маркетинговой рассылки сделайте отдельный чекбокс и настройте форму так, чтобы без галочки данные не отправлялись. Согласия, полученные до 1 сентября 2025, переоформлять не требуется.
Сайт изменился, а политика осталась старой
Добавили поле «Компания» в форму, подключили новый чат, поставили ретаргетинг — а политика описывает сайт трёхлетней давности. Проверка сопоставляет уведомление в реестре, документы на сайте и реальный код страницы. Любое расхождение — замечание.
После каждого изменения на сайте перечитывайте политику и ведите простой реестр — какие данные, с какой формы, куда попадают, на каком сервере лежат.
Сроки хранения не определены
Закон не называет конкретных сроков — он требует хранить данные не дольше, чем нужно для заявленной цели, а потом уничтожить или обезличить. Если заявки лежат в CRM и почте годами «на всякий случай», это нарушение даже без утечки.
Для каждой цели определите срок и запишите его в политику, настройте удаление или архивацию, ведите акт уничтожения. Конкретные сроки зависят от вида данных и отрасли — это как раз тот вопрос, который стоит обсудить с адвокатом, а не брать из чужого шаблона.
Подрядчики работают с данными без поручения
Веб-студия с доступом к админке, колл-центр, сервис рассылок, облачная CRM — каждый из них обрабатывает ваши данные. По закону это требует поручения на обработку с перечнем действий, целей и обязанностей по защите (ч. 3 ст. 6 152-ФЗ). Проверяющие спрашивают такие договоры — и их обычно нет.
Составьте список всех, кто имеет доступ к данным, и с каждым заключите поручение или дополните договор соответствующим разделом.
Нет плана на случай утечки
Утечка — это не только взлом. Это и письмо с базой не тому адресату, и открытый Google-документ со списком заказчиков. Закон отводит на реакцию часы, не дни.
При утечке у вас 24 часа с момента обнаружения, чтобы уведомить Роскомнадзор о факте, и 72 часа, чтобы направить результаты внутреннего расследования. За молчание — отдельный штраф 1–3 млн рублей для организаций, независимо от штрафа за саму утечку.
Назначьте ответственного за обработку данных (это обязанность оператора, ст. 22.1 152-ФЗ), напишите короткую инструкцию «кто, кому и что сообщает при инциденте» и ограничьте доступы сотрудников к базам.
Роскомнадзор не читает вашу политику как юрист. Он сверяет её с формой на сайте как бухгалтер — строка к строке, и любое расхождение считает нарушением
Сколько стоит нарушение
Размеры для организаций по ст. 13.11 КоАП РФ после 30 мая 2025 года. Размер ответственности индивидуального предпринимателя зависит от конкретного состава правонарушения. По отдельным частям статьи 13.11 КоАП РФ ИП несёт ответственность как юридическое лицо.
| Нарушение | Организация | Повторно | ИП | Норма |
|---|---|---|---|---|
| Уведомление в Роскомнадзор не подано | 100–300 тыс. ₽ | — | зависит от состава | ст. 13.11 КоАП |
| Нарушения при получении согласия | 300–700 тыс. ₽ | — | зависит от состава | ст. 13.11 КоАП |
| Обработка без законного основания | 150–300 тыс. ₽ | — | зависит от состава | ст. 13.11 КоАП |
| Нарушение локализации | 1–6 млн ₽ | 6–18 млн ₽ | зависит от состава | ст. 13.11 КоАП |
| Не уведомили об утечке | 1–3 млн ₽ | — | зависит от состава | ст. 13.11 КоАП |
| Утечка данных | 3–15 млн ₽ | 1–3 % выручки, от 20 до 500 млн ₽ | зависит от состава | ст. 13.11 КоАП |
Размер для индивидуального предпринимателя зависит от конкретного состава правонарушения.
Штрафы суммируются. Неподанное уведомление, неверное согласие и утечка — три отдельных постановления. Практика первых месяцев 2026 года показывает, что суды иногда снижают штрафы ниже минимума или ограничиваются предупреждением, но рассчитывать на это нельзя.
Уголовная ответственность по ст. 272.1 УК РФ
С декабря 2024 года в Уголовном кодексе есть статья 272.1. Она касается незаконных использования, передачи, сбора или хранения компьютерной информации, содержащей персональные данные, полученной незаконным способом, указанным в самой статье. Это не про компанию, которая забыла обновить политику, — речь о данных, добытых неправомерно.
Как проходит проверка в Самарской области
Проверки операторов в регионе проводит Управление Роскомнадзора по Самарской области. Плановые проверки идут по утверждённому графику и касаются в основном крупных операторов; для остальных основной сценарий сейчас — автоматизированный мониторинг сайта или жалоба посетителя, после чего приходит предписание. На устранение нарушений даётся 10 рабочих дней, и за это время нужно успеть исправить и сайт, и документы, и подать уведомление. Практика показывает, что подготовиться заранее проще, чем укладываться в этот срок под давлением.
Порядок самопроверки сайта за неделю
Составьте карту данных
Для каждой формы, чата и счётчика запишите, какие данные собираются, куда попадают и на каком сервере лежат. Эта таблица — основа всех остальных документов.
Проверьте локализацию
Выясните у хостера и у каждого сервиса из карты страну размещения серверов. Всё, что за пределами России, — либо перенести, либо оформить как трансграничную передачу.
Найдите себя в реестре операторов
Откройте реестр на сайте Роскомнадзора и сверьте заявленные цели и категории данных с картой из первого шага. Расхождения — повод подать уведомление об изменении.
Пересоберите согласия
Вынесите согласие в отдельный документ, сделайте чекбокс неактивным по умолчанию, разделите цели. Для рассылки и передачи третьим лицам — отдельные согласия.
Обновите политику под реальный сайт
Перечитайте политику с картой данных в руках. Каждый сервис, каждая цель и каждый срок хранения должны быть в тексте. Уберите то, чего на сайте уже нет.
Подпишите поручения с подрядчиками
Дополните договоры с веб-студией, CRM, колл-центром и рассыльщиком разделом о поручении обработки. Назначьте ответственного за данные внутри компании.
Напишите инструкцию на случай утечки
Достаточно одного листа о том, кто обнаруживает, кто принимает решение, кто и в какой срок подаёт уведомление. Проверьте, что ответственный знает о сроках в 24 и 72 часа.
Почему готовый шаблон политики не спасает
Шаблон не знает, где ваши серверы, какие сервисы подключены и сколько вы храните заявки. Он даёт документ, который выглядит правильно и расходится с сайтом в первой же строке — а именно расхождения ищет проверка. Поэтому работа начинается не со скачивания политики, а с карты данных, и только потом документы пишутся под неё. Адвокаты бюро помогают провести такой аудит, подготовить уведомление в Роскомнадзор и пакет документов под реальные процессы — подробнее о юридической помощи бизнесу → внутренняя ссылка на страницу юрпомощи и стоимость → внутренняя ссылка на страницу стоимости.
Чек-лист самопроверки сайта на соответствие 152-ФЗ
PDF · 20 пунктов по формам, документам, серверам и подрядчикам — отметьте, что уже сделано
PDF · 2 стр. · 243 КБ
СкачатьВопросы и ответы
Нужно ли уведомлять Роскомнадзор, если на сайте только форма обратной связи?
Да. Имя и телефон в форме — персональные данные, а исключения из обязанности уведомлять к обычному сайту компании, как правило, не применяются.
Можно ли оставить Яндекс Метрику?
Серверы Метрики находятся в России, поэтому требование локализации она не нарушает. Но счётчик и cookie должны быть описаны в политике, а на сбор cookie нужно получить согласие через баннер.
Нужно ли переподписывать согласия, полученные до 1 сентября 2025 года?
Нет, новое требование действует для согласий, полученных после этой даты. Но формы на сайте с этой даты должны выдавать уже отдельное согласие.
Что считается утечкой, если базу никто не взламывал?
Любой неправомерный доступ или передача, например письмо с выгрузкой не тому адресату, открытая ссылка на таблицу, потерянный ноутбук без пароля. Срок в 24 часа отсчитывается с момента, когда вы об этом узнали.
Здесь выводится код вставки как есть — виджет, калькулятор, форма стороннего сервиса. Блок виден только администратору.



