Проверка сайта на соответствие 152-ФЗ
Персональные данные на сайте: какие требования 152-ФЗ касаются вашего сайта, как проверить это самому и что покажет бесплатная проверка vlip.site.
Проверить свой сайт бесплатноЧто на сайте считается персональными данными
152-ФЗ «О персональных данных» регулирует любую информацию, которая позволяет прямо или косвенно определить конкретного человека. На сайте это не только имя и телефон в форме заказа. IP-адрес, идентификатор в cookie, история посещений, e-mail для рассылки — тоже персональные данные, даже если человек не представился по имени.
Оператором персональных данных владелец сайта становится автоматически, в момент, когда на сайте появляется форма, корзина, счётчик посещаемости или виджет чата — независимо от того, знает он об этом или нет. Разбор конкретных пунктов и того, как проверить их за 15–20 минут своими силами, — в статье «Как проверить сайт на соответствие 152-ФЗ самостоятельно».
Какие требования 152-ФЗ распространяются на сайт
Политика обработки персональных данных
Документ, где оператор описывает, какие данные собирает, зачем и как их обрабатывает, должен быть в открытом доступе на сайте (ст. 18.1 152-ФЗ). По нашим проверкам, у 16,4% сайтов такого документа нет вовсе, а ещё у 33,1% он есть, но не обновлён под действующую редакцию закона.
Согласие, оформленное отдельным документом
Согласие на обработку персональных данных — это действие конкретного посетителя, а не общий документ оператора. Оно должно быть активным (человек сам ставит галочку в пустом чекбоксе) и отделено от согласия на рекламную рассылку. Как правильно сформулировать текст согласия и настроить чекбокс в форме — в статье «Согласие на обработку персональных данных на сайте».
Cookie и счётчики
Яндекс.Метрика, Google Analytics и другие счётчики сохраняют cookie в браузере посетителя и собирают через них данные ещё до того, как человек успевает что-либо нажать. Если баннер с согласием появляется позже загрузки счётчика, само согласие ничего не решает. Подробный разбор, почему баннер «ОК» часто не спасает и как отложить загрузку счётчиков до согласия, — в статье «Cookie-баннер по 152-ФЗ».
Реестр операторов персональных данных
До начала обработки данных оператор обязан направить уведомление в Роскомнадзор и попасть в реестр операторов персональных данных (ст. 22 152-ФЗ). По нашим проверкам сайтов, у которых удалось найти ИНН или ОГРН, компании не нашлось в реестре в 34,1% случаев. Кто обязан подавать уведомление и как это сделать через Госуслуги, — в статье «Уведомление в Роскомнадзор в 2026 году».
Трансграничная передача данных
Если сайт использует зарубежные сервисы аналитики, рекламы или чатов, данные посетителей уходят за пределы России — это трансграничная передача (ст. 12 152-ФЗ). По нашим данным она встречается у 11,6% сайтов. Закон не запрещает такую передачу, но требует, чтобы оператор учитывал это в политике и убедился, что передача данных законна.
Утечки: 24 и 72 часа на уведомление
Если персональные данные утекли — например, база клиентов оказалась в открытом доступе, — оператор обязан уведомить Роскомнадзор в течение 24 часов, а сообщить о результатах внутреннего расследования — в течение 72 часов (ст. 21.1 152-ФЗ). У 28,3% сайтов в нашей выборке такая процедура нигде не описана: непонятно, кто и что должен делать, если утечка всё-таки случится.
Как проверить сайт самому
Часть пунктов можно посмотреть без специальных инструментов: открыть сайт в режиме инкогнито, найти политику и текст согласия в форме, а через F12 → Network проверить, когда именно загружается счётчик. Пошаговый порядок — что открывать и на что смотреть — собран в чек-листе «Как проверить сайт на соответствие 152-ФЗ самостоятельно». Такая проверка занимает 15–20 минут и не требует знания закона — только внимательный проход по сайту.
Что показывает бесплатная проверка vlip.site
Если проверять сайт вручную некогда, сервис проходит по тем же пунктам автоматически: открывает сайт как обычный посетитель, смотрит документы, формы, счётчики и реквизиты компании — и делает это за пару минут. Проверка охватывает:
- Политику обработки персональных данных — есть ли документ в открытом доступе и не устарел ли он
- Согласие в формах — есть ли чекбокс и текст согласия при сборе данных
- Пассивное согласие — не встречается ли формулировка «продолжая пользоваться сайтом, вы соглашаетесь»
- Момент загрузки счётчиков — запускаются ли Яндекс.Метрика и другие счётчики до согласия посетителя
- Наличие в реестре операторов персональных данных — по ИНН или ОГРН компании
- Зарубежные сервисы на сайте — признаки трансграничной передачи данных
- Описание порядка при утечке — есть ли на сайте процедура уведомления в случае утечки данных
- Согласие на рекламную рассылку — отдельное ли оно от согласия на обработку персональных данных
Штрафы по ст. 13.11 КоАП РФ
Суммы ниже — верхняя граница штрафа для юридического лица по каждой части статьи. Несколько находок в рамках одной части — это одно нарушение, а не сумма штрафов за каждую:
- Обработка без оснований или пассивное согласие, счётчики до согласия посетителя (ч. 1) — от 150 000 до 300 000 ₽
- Обработка без согласия, когда оно обязательно (ч. 2) — от 300 000 до 700 000 ₽
- Не опубликована политика обработки персональных данных (ч. 3) — от 30 000 до 60 000 ₽
- Не подано уведомление в Роскомнадзор (ч. 10) — от 100 000 до 300 000 ₽
- Не уведомили Роскомнадзор об утечке в течение 24/72 часов (ч. 11) — от 1 до 3 млн ₽
- Сама утечка данных, в зависимости от числа пострадавших (ч. 12–14) — от 3 до 15 млн ₽
Проверка vlip.site показывает конкретные нарушения со ссылкой на статью закона и вилкой штрафа, чтобы можно было расставить приоритеты — что исправлять в первую очередь.
Что делать после проверки
Отчёт показывает, что именно нарушено, по какой норме и с каким штрафом. Часть находок — вроде устаревшей даты в политике или предзаполненного чекбокса — можно исправить самому за час. Для остального, где нужно решение (какие данные передавать, как разделить cookie по категориям), можно оставить бесплатную заявку эксперту: он посмотрит отчёт и назовёт стоимость работ до того, как вы что-то оплатите. О том, как часто такие нарушения вообще встречаются на сайтах малого бизнеса, — в разборе 9 027 проверок.
Частые вопросы
Обязательна ли политика обработки персональных данных для любого сайта?+
Да, если сайт собирает персональные данные — имя, e-mail, телефон, IP-адрес через формы или счётчики. Оператор обязан опубликовать политику обработки персональных данных в открытом доступе по ст. 18.1 152-ФЗ. Штраф для юрлица по ч. 3 ст. 13.11 КоАП — от 30 000 до 60 000 рублей.
Нужно ли отдельное согласие, если на сайте только форма обратной связи?+
Да. Форма «имя + телефон» или «имя + e-mail» уже собирает персональные данные, поэтому нужен чекбокс с согласием и текст согласия со ссылкой на политику. Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» пассивным согласием не считается и по ч. 1 ст. 13.11 КоАП грозит юрлицу штрафом от 150 000 до 300 000 рублей.
Нужен ли cookie-баннер, если на сайте только Яндекс.Метрика?+
Да. Счётчики присваивают посетителю уникальный идентификатор и сохраняют cookie в браузере, чтобы собирать через них данные о поведении — это подпадает под определение персональных данных. Согласие должно быть получено до того, как счётчик загрузится, а не после. Если он стартует раньше согласия, это нарушение ч. 1 ст. 13.11 КоАП со штрафом для юрлица 150 000–300 000 рублей.
Когда нужно подавать уведомление в реестр операторов персональных данных?+
Практически любой сайт с формой или счётчиками относится к операторам персональных данных и обязан направить уведомление в Роскомнадзор до начала обработки по ст. 22 152-ФЗ. За отсутствие уведомления юрлицу грозит штраф по ч. 10 ст. 13.11 КоАП — от 100 000 до 300 000 рублей.
Что такое трансграничная передача персональных данных и когда она есть на сайте+
Если сайт использует зарубежные сервисы аналитики, рекламы или чатов, данные посетителей уходят за пределы России — это трансграничная передача по ст. 12 152-ФЗ. По нашим проверкам она есть у 11,6% сайтов. Отдельного штрафа за сам факт передачи в ст. 13.11 КоАП нет — но она усложняет исполнение остальных требований закона, если данные обрабатываются без вашего контроля.
Что грозит за утечку персональных данных с сайта+
Здесь суммы совсем другого порядка, чем за остальные нарушения. Если оператор не уведомил Роскомнадзор об утечке в течение 24 часов, а о результатах расследования — в течение 72 часов, юрлицу грозит штраф по ч. 11 ст. 13.11 КоАП от 1 до 3 миллионов рублей. Штраф за саму утечку зависит от числа пострадавших: от 3 до 5 миллионов при утечке данных 1–10 тысяч человек и до 10–15 миллионов при утечке данных больше 100 тысяч человек (ч. 12–14 ст. 13.11 КоАП).
Можно ли сложить штрафы за все найденные нарушения и получить общую сумму риска+
Нет. Несколько находок в рамках одной части ст. 13.11 КоАП считаются одним нарушением, а не суммой штрафов за каждую. Например, если на сайте не согласована передача данных в три разных зарубежных сервиса, это по-прежнему один эпизод по одной части статьи, а не три отдельных штрафа.
Узнайте о нарушениях за 2 минуты
Вставьте адрес сайта на главной странице — сервис автоматически проверит соответствие законодательству РФ и подготовит отчёт с рекомендациями.
Проверить свой сайт бесплатно