Как проверить сайт на соответствие 152‑ФЗ самостоятельно
Если на сайте есть хотя бы одна форма — заявка, подписка, корзина — вы уже оператор персональных данных по 152-ФЗ. Этот чек-лист проведёт по сайту за 15–20 минут: что открыть, куда посмотреть и по какой норме это считается нарушением.
· 10 мин чтения

Проверка не приходит по расписанию: чаще всего к ней подталкивает письмо от Роскомнадзора, жалоба посетителя или разговор о штрафах, который случайно услышали от коллег. К этому моменту разбираться в тексте 152-ФЗ уже поздно — нужно просто понять, что не так на конкретном сайте. Ниже — семь пунктов в порядке, в котором их стоит открывать: от документа на сайте до реестра операторов персональных данных. У каждого — что смотреть, что считается нарушением и какая норма за это отвечает.
Если сомневаетесь, касается ли это вас: оператором персональных данных вы становитесь в момент, когда сайт получает от посетителя имя, телефон, email или любые другие данные — через форму заявки, подписку на рассылку, корзину или личный кабинет. Не важно, ИП это или ООО, продаёте вы товар или просто собираете заявки на консультацию. Полный список требований 152-ФЗ к сайту и штрафы по каждому пункту собраны на странице проверки сайта на соответствие 152-ФЗ.
1. Политика обработки персональных данных: есть и не устарела ли
Что проверить. Есть ли на сайте отдельная страница «Политика обработки персональных данных» (или «Политика конфиденциальности») и открывается ли она без ошибок.
Как именно. Наберите в адресной строке сайт + /privacy, /policy, /politika-konfidencialnosti — или найдите ссылку в подвале сайта. Откройте документ и посмотрите на дату последнего обновления и на реквизиты: указаны ли ИНН и полное наименование оператора (а не общие фразы вроде «мы уважаем вашу конфиденциальность»).
Что считать нарушением. Страницы нет вообще; страница есть, но это шаблон без привязки к вашему сайту (без конкретных целей обработки, реквизитов, категорий данных); документ не обновлялся с учётом последних поправок в 152-ФЗ.
Норма и вилка. Ст. 18.1 152-ФЗ обязывает оператора публиковать документ о своей политике обработки ПД. Отсутствие или формальное несоответствие — основание для штрафа по ч. 3 ст. 13.11 КоАП: 30 000–60 000 ₽ для юрлица, 10 000–20 000 ₽ для ИП.
По нашим данным (14 037 сайтов, апрель–сентябрь 2026), у 20,1% сайтов такой страницы нет вовсе, ещё у 32,3% страница есть, но не обновлена под действующую редакцию закона.
2. Согласие в формах: отдельным документом и активным действием
Что проверить. Как выглядит согласие на обработку персональных данных рядом с формой заявки, подписки или заказа — и требует ли оно от посетителя активного действия.
Как именно. Откройте любую форму на сайте. Посмотрите на чекбокс согласия: стоит ли галочка изначально или её нужно поставить самому. Затем откройте текст согласия по ссылке рядом с чекбоксом — это должен быть отдельный документ, а не пункт в общей политике конфиденциальности или тем более в пользовательском соглашении.
Что считать нарушением. Предзаполненный чекбокс — согласие «по умолчанию», которое не требует от пользователя решения, судами и Роскомнадзором не признаётся действительным. Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» без отдельного действия — то же самое, пассивное согласие. Отдельный документ согласия обязателен с 1 сентября 2025 года: Федеральный закон № 156-ФЗ от 24.06.2025 дополнил ст. 9 152-ФЗ требованием оформлять согласие отдельно от других документов, которые подписывает или подтверждает пользователь, — его нельзя прятать внутри оферты или общих условий.
Норма и вилка. Ст. 9 152-ФЗ (основания и форма согласия). Если согласия в форме нет, а оно обязательно, — ч. 2 ст. 13.11 КоАП, до 700 000 ₽ для юрлица. Пассивное согласие — обработка без законного основания, ч. 1, до 300 000 ₽ для юрлица.
По нашим данным, у 30,1% сайтов согласия в формах нет вообще, у части оставшихся оно оформлено как пассивное — отдельно эту долю мы не выделяем, но именно такие случаи чаще всего всплывают у проверенных вручную сайтов. Подробный разбор с образцами формулировок — в статье «Как оформить согласие на обработку персональных данных на сайте».
3. Cookie-баннер и трекеры: не грузится ли Метрика раньше согласия

Что проверить. Спрашивает ли сайт согласие на cookie при первом заходе — и не запускаются ли Яндекс.Метрика, Google Analytics или рекламные пиксели ещё до того, как посетитель на что-то нажал.
Как именно. Откройте сайт в режиме инкогнито (это важно — старые cookie не должны мешать). До того как нажимать что-либо на баннере, откройте DevTools (F12) → вкладка Application → Cookies слева, домен сайта справа. Если там уже есть _ym_uid, _ga или похожие ключи трекеров — они поставлены до согласия. Отдельно проверьте вкладку Network: отфильтруйте по mc.yandex или google-analytics и посмотрите, идёт ли запрос сразу при загрузке страницы.
Что считать нарушением. Метрика или другой счётчик в момент загрузки страницы сохраняет cookie в браузере и начинает собирать через них данные — сам факт наличия баннера на это не влияет, если баннер только показывает текст, но не блокирует загрузку скрипта до нажатия «Принять». Отсутствие баннера при этом — отдельное, более базовое нарушение.
Норма и вилка. Идентифицирующие cookie — персональные данные, их сбор без согласия подпадает под ст. 9 152-ФЗ, до 300 000 ₽ для юрлица по ст. 13.11 КоАП.
По нашим данным, это самое частое нарушение: трекеры грузятся до согласия у 53,7% сайтов (7 536 из 14 037), а самого баннера с запросом согласия нет у 36,3% сайтов. Подробный разбор — в статье «Как правильно оформить cookie-баннер по 152-ФЗ».
4. Трансграничная передача: используете ли зарубежные сервисы
Что проверить. Куда физически уходят данные посетителей — не только куда их видно на сайте, а на серверы каких сервисов они попадают через формы, аналитику и CRM.
Как именно. Составьте список того, что стоит на сайте: форма связывается с CRM (какой — российской или зарубежной), рассылка идёт через какой сервис, аналитика — Метрика, Google Analytics или обе, чат на сайте — виджет какого провайдера. Для каждого зарубежного сервиса — от Google до иностранной email-платформы — это трансграничная передача данных.
Что считать нарушением. Данные передаются в зарубежный сервис, а в политике обработки ПД и согласии об этом не сказано ни слова — субъект данных не знает и не давал согласия именно на этот пункт.
Норма и вилка. Ст. 12 152-ФЗ регулирует условия трансграничной передачи. Конкретная санкция зависит от того, какое основание нарушено — если данные передаются вообще без надлежащего согласия, это квалифицируется так же, как отсутствие согласия по ст. 9 152-ФЗ (ст. 13.11 КоАП).
По нашим данным, нарушение находится у 9,5% сайтов (1 328 из 14 037) — реже остальных, но обычно там, где это находится, речь о сервисах, которые владелец сайта вообще не воспринимал как «передачу данных за границу». Отдельно встречаются ссылки на сервисы Meta, признанной экстремистской и запрещённой в России, — такое нашлось у 6,3% сайтов (881) — это уже не про 152-ФЗ, а про ст. 20.3 КоАП, до 600 000 ₽ для юрлица.
5. Реестр операторов персональных данных: есть ли там ваша компания
Что проверить. Числится ли ваша организация или ИП в реестре операторов персональных данных.
Как именно. Откройте pd.rkn.gov.ru, раздел «Реестр операторов персональных данных», и найдите свою запись по ИНН или названию. Если ИНН не находится — уведомление либо не подавалось, либо подавалось от другого юрлица.
Что считать нарушением. Записи нет, а сайт при этом собирает данные через формы, оплату или CRM — это означает, что уведомление в РКН не подано, хотя обязанность возникла.
Норма и вилка. Ст. 22 152-ФЗ обязывает подать уведомление до начала обработки; за непредставление — ч. 10 ст. 13.11 КоАП, до 300 000 ₽ для юрлица.
Отдельной статистики по этому пункту у нас нет — сервис проверяет формы заявок и документы на самом сайте, а не факт регистрации в реестре операторов персональных данных. Но на практике сайт без записи в реестре почти всегда совпадает с сайтом без политики обработки ПД или без уведомления об инцидентах (пункт 6) — оба означают, что с Роскомнадзором сайт формально не взаимодействовал вообще. Пошаговая инструкция, как подать уведомление и что писать в полях формы, — в статье «Уведомление в Роскомнадзор об обработке персональных данных».
6. Процедура уведомления об инцидентах: есть ли план на утечку
Что проверить. Прописан ли в политике обработки ПД порядок действий при утечке данных — и знает ли кто-то в компании, что делать, если это случится.
Как именно. Откройте политику обработки ПД и поищите раздел про инциденты, утечки или нарушения безопасности. Отдельно — есть ли внутри компании ответственный человек, который в курсе, что уведомление в РКН при утечке нужно подать в течение 24 часов, а полную информацию — в течение 72 часов.
Что считать нарушением. Такого раздела нет, а внутреннего порядка действий не существует даже неформально — то есть при реальной утечке компания не уложится в сроки просто потому, что никто не знает, что делать.
Норма и вилка. Ст. 21.1 152-ФЗ — обязанность уведомить об инциденте за 24/72 часа; не уведомили Роскомнадзор в срок — ч. 11 ст. 13.11 КоАП, от 1 до 3 млн ₽ для юрлица и ИП. Сама процедура на сайте не публикуется, но без неё в 24 часа почти невозможно уложиться.
По нашим данным, такой процедуры нет у 27,6% сайтов (3 876 из 14 037).
7. Согласие на рассылку: отдельное от согласия на обработку ПД
Что проверить. Если на сайте есть подписка на новости, акции или рассылку — спрашивает ли форма согласие именно на рекламные коммуникации, отдельно от согласия на обработку персональных данных.
Как именно. Найдите форму подписки. Посмотрите, есть ли рядом с ней отдельный чекбокс про получение рассылки — или согласие на обработку ПД тихо включает в себя ещё и рассылку без отдельной пометки.
Что считать нарушением. Согласие на рассылку объединено с общим согласием на обработку данных, то есть подписчик не мог отказаться от рекламных писем, не отказавшись от использования формы вообще.
Норма и вилка. Рекламные рассылки без предварительного согласия запрещает ст. 18 закона «О рекламе»; штраф — ч. 1 ст. 14.3 КоАП, 100 000–500 000 ₽ для юрлица.
Это самое редкое нарушение из чек-листа — по нашим данным, встречается у 3,8% сайтов (534 из 14 037), в основном там, где рассылка вообще есть.
Что делать с находками
Семь пунктов выше можно пройти вручную за 15–20 минут — так и стоит поступить, если хочется разобраться самому. Если нужен тот же результат быстрее и без риска что-то пропустить в DevTools, бесплатная проверка по URL на vlip.site проходит по этим и другим пунктам автоматически и показывает отчёт с нормами и вилками штрафов за пару минут. Дальше на каждый сайт можно оставить бесплатную заявку эксперту — он оценит объём работ по конкретным находкам, без обязательств.
Часть находок исправляется без чужой помощи: снять предзаполненный чекбокс, отложить загрузку Метрики до нажатия «Принять» на баннере, обновить дату в политике. Другие требуют решения — например, какие данные из чего передавать в зарубежный сервис или как развести согласия по формам, — и там разумнее не гадать самостоятельно.
Отдельно от 152-ФЗ на сайтах часто находятся нарушения ЗоЗПП — отсутствие реквизитов компании, правил возврата или публичной оферты. Это другой закон и другая проверка, но по частоте находок она не уступает персональным данным: реквизитов нет у 32,4% сайтов, правил возврата — у 44,9%.
Частые вопросы
С чего начать проверку сайта на 152-ФЗ, если я не юрист?+
С этого чек-листа: он не требует знания закона, только браузер и 15–20 минут. Каждый пункт — конкретное действие (открыть страницу, посмотреть DevTools, ввести ИНН на pd.rkn.gov.ru), а не пересказ статей закона. Если хочется того же результата быстрее — бесплатная проверка по URL на vlip.site проходит по тем же пунктам автоматически.
Обязательно ли на сайте ИП, а не только у ООО, соблюдать 152-ФЗ?+
Да. ИП — такой же оператор персональных данных, как и юрлицо, если на сайте есть форма, интернет-магазин или CRM с клиентами. Требования 152-ФЗ и штрафы по ст. 13.11 КоАП распространяются на ИП без исключений по форме собственности.
Если на сайте только форма обратной связи без оплаты — тоже нужна вся эта проверка?+
Да. Форма «имя + телефон» или «имя + email» — уже сбор персональных данных. Этого достаточно, чтобы требовалась политика обработки ПД, согласие в форме и, в большинстве случаев, уведомление в РКН. Объём данных на обязанность не влияет.
Сколько сайтов реально проходят такую проверку без нарушений?+
По нашим данным (14 037 сайтов, апрель–сентябрь 2026) — 4,5%. У 95,5% сайтов при автоматической проверке находится хотя бы одно нарушение, в среднем 3,5 на сайт. Так что если чек-лист что-то нашёл — вы не исключение.
Что делать, если нарушения нашлись сразу по нескольким пунктам?+
Начните с того, что дешевле и быстрее исправить самому: убрать предзаполненную галочку, поправить дату в политике, отложить загрузку Метрики до согласия. Для пунктов, где нужно решение (какие данные передавать, как настроить cookie-разделение по категориям) — можно оставить бесплатную заявку эксперту, который оценит объём работ по конкретному сайту.