Если на сайте есть форма с именем, телефоном или e-mail - вы уже обрабатываете персональные данные. Для Роскомнадзора неважно, интернет-магазин это, лендинг с заявкой или блог с рассылкой. Есть оператор и есть данные - 152-ФЗ применяется.

С 30 мая 2025 года штрафы за утечки выросли до миллионов рублей, а за повторную утечку - до доли выручки. Это уже не «бумажный» риск на 50-150 тысяч.

Ниже - что проверить на сайте, какие документы нужны, какие штрафы грозят и где компании обычно промахиваются.

Главный вывод. 152-ФЗ для сайта - это не PDF в подвале. Это карта данных, законные основания, хранение в России, договоры с подрядчиками, уведомление Роскомнадзора, рабочий cookie-баннер и умение за 24 часа сообщить об утечке. Штраф 2025 года бьет по выручке, а не по бюджету на юриста.

Что такое 152-ФЗ и кто такой оператор персональных данных

152-ФЗ - федеральный закон «О персональных данных». Он определяет, кто может собирать сведения о людях, на каком основании, как их хранить, кому передавать и что делать при утечке. Если коротко: нельзя собирать данные «на всякий случай», нельзя прятать политику в подвале и нельзя молчать, если база утекла.

Оператор персональных данных (оператор ПДн) - организация, ИП или физлицо, которые сами решают, зачем собирать данные, какие именно и что с ними делать. Это не «тот, у кого стоит сервер». Если вы поставили форму заявки и отправили заявки в CRM - оператор вы, даже если технически данные лежат у подрядчика.

Персональные данные - любая информация, по которой человека можно прямо или косвенно определить: ФИО, телефон, e-mail, а также IP, cookie и идентификаторы, если они позволяют выделить конкретного посетителя.

Обработка - почти любое действие с этими данными: сбор через форму, запись в CRM, хранение в облаке, передача подрядчику, рассылка, рекламный пиксель.

На практике под 152-ФЗ обычно попадают:

  • формы заявки, обратного звонка, регистрации и оплаты;
  • личные кабинеты, программы лояльности, чат-боты с идентификацией;
  • подписка на рассылку;
  • cookie, метрики и пиксели, если по ним можно выделить человека;
  • резюме соискателей на странице вакансий;
  • записи звонков и переписка с клиентом, если они связаны с именем или телефоном.

Исключения узкие. Формула «мы ничего не храним, все у подрядчика» не работает. Хостинг, CRM, коллтрекинг, сервис рассылок - это обработчики по вашему поручению. С ними нужен договор поручения (ч. 3 ст. 6 152-ФЗ). Ответственность перед клиентом и Роскомнадзором все равно на вас.

Личный блог без коммерции и без передачи данных третьим лицам на практике редко оказывается в зоне внимания. Коммерческий сайт с формами, заявками, метрикой или рассылкой - как правило, да.

Что на сайте считается персональными данными

Это не только паспорт. Для Роскомнадзора достаточно связки «имя + телефон».

Типовой набор на сайте:

  • фамилия, имя, отчество, дата рождения, адрес;
  • телефон, e-mail, логин;
  • паспорт, ИНН, СНИЛС - если вы их зачем-то спрашиваете;
  • IP-адрес, cookie, User-Agent в связке с другими сведениями;
  • история заказов и обращения в поддержку;
  • геолокация и данные платежа;
  • фото, голос, видео, если человека можно узнать;
  • сведения о здоровье и биометрия - отдельный, более жесткий режим.

Уточнение по биометрии: фото отзыва или аватар сами по себе не всегда биометрия. Биометрическими они становятся, когда используются, чтобы установить личность. Но обычными персональными данными фото все равно остается.

Ошибка, из-за которой компании получают претензии: считать персональными данными только паспорт. Форма «имя + телефон» уже достаточна. Cookie аналитики и рекламы тоже могут быть персональными данными, если позволяют выделить пользователя.

Собирайте минимум - это принцип закона (ст. 5 152-ФЗ). Каждое лишнее поле - отдельная цель, отдельное основание и отдельный риск при утечке. Не просите паспорт «на всякий случай»: при инциденте это усиливает штраф.

Нужно ли согласие на каждую форму: правовые основания

Согласие - не единственный и не всегда правильный путь. Статья 6 152-ФЗ дает несколько оснований. Для сайта чаще всего работают четыре.

Исполнение договора. Оформление заказа, доставка, регистрация в кабинете, оказание услуги. Если без этих данных вы физически не можете выполнить заказ, отдельное согласие на эти операции не нужно. Но человека все равно надо информировать: политика, кто оператор, зачем данные, какие у него права. «Договором» нельзя прикрыть рассылку, передачу маркетологам и рекламные cookie.

Согласие. Рассылка, реклама, передача партнерам, маркетинговые cookie, публикация отзыва с именем. Согласие должно быть конкретным: человек понимает, на что соглашается, до нажатия кнопки. Галочка не может стоять заранее.

Публикация ФИО и фото в открытом доступе - это распространение. С 1 марта 2021 года для него нужен отдельный режим согласия (ст. 10.1 152-ФЗ). Обычной «галочки на обработку» для отзыва на сайте, как правило, недостаточно.

Законная обязанность. Бухгалтерия, касса, ответы на запросы госорганов. «Воинский учет» сам по себе не основание собирать данные с посетителя сайта: это обязанность работодателя в отношении работников.

Законные интересы. Более узкий путь, чем в GDPR. Для холодных рассылок, рекламы и «обогащения» анкет его лучше не использовать: и 152-ФЗ, и закон «О рекламе» здесь обычно требуют согласия. Для защиты от мошенничества основание иногда применяют, но его нужно уметь обосновать.

Нельзя делать рекламную подписку условием заказа. Если без галочки «хочу рассылку» кнопка «отправить» не работает - такое согласие не считают добровольным.

Что должно быть на сайте, чтобы закрыть 152-ФЗ

Роскомнадзор смотрит не на «у нас есть политика в подвале», а на связку: цели, основание, документ, фактическая обработка, технические меры.

Политика обработки персональных данных

Документ в открытом доступе. Ссылка - в подвале, в каждой форме и в cookie-баннере. В политике обычно фиксируют:

  • наименование и контакты оператора, в том числе e-mail для запросов;
  • цели обработки и соответствующие им категории данных;
  • правовые основания;
  • сроки хранения;
  • что именно вы делаете с данными;
  • трансграничную передачу, если она есть;
  • подрядчиков, которым поручена обработка;
  • меры защиты;
  • как человек может получить доступ, уточнить, удалить данные или отозвать согласие;
  • дату публикации и дату обновления.

Шаблон «скачали из интернета и подставили ООО» почти всегда расходится с реальной схемой сайта. Если в политике написано «данные не передаем», а заявка улетает в AmoCRM и Unisender - это самостоятельный риск при проверке.

Согласие в формах

Для маркетинга и передачи третьим лицам - отдельная от договора галочка. Текст не прячут в политике на 15 экранов.

Паспортные данные в самом согласии нужны не для каждой веб-формы: полный набор реквизитов обязателен, когда закон требует согласие именно в письменной форме (спецкатегории, биометрия и ряд других случаев). Для обычной заявки или рассылки на практике достаточно информированного электронного согласия плюс ссылка на политику.

Храните доказательство: дату, время, IP, текст версии согласия, идентификатор формы. Доказать получение согласия должны вы. Без логов при проверке согласия «как будто не было».

Cookie и счетчики

Отдельного «закона о cookie», как в ЕС, в России нет. Но если идентификаторы позволяют выделить пользователя, это обработка персональных данных, и для нее нужно основание. Для аналитики, рекламы, ретаргетинга и пикселей на практике опираются на согласие.

Что ждут при проверке:

  • строго необходимые для работы сайта средства описать в политике и не запирать за «согласием на все»;
  • аналитику, рекламу, ретаргетинг и A/B-тесты сторонних платформ не запускать до согласия;
  • не использовать «одно ОК на все» и фразу «продолжая пользоваться сайтом, вы соглашаетесь»;
  • дать выбор хотя бы по категориям: необходимые / аналитика / маркетинг;
  • отказ от необязательных счетчиков не должен закрывать сайт.

Яндекс Метрика, Google Analytics, пиксели соцсетей, виджеты чатов - все это точки обработки и часто передачи. Если счетчик крутится до клика в баннере, говорить о согласии обычно нельзя. У Google Analytics, пикселей Meta и другого иностранного стека дополнительно возникают локализация и трансграничная передача - это заметно тяжелее, чем у российского счетчика с записью в РФ.

Уведомление Роскомнадзора

До начала обработки оператор подает уведомление в Роскомнадзор (ст. 22 152-ФЗ). Исключения после реформы 2022 года сильно сужены. Для коммерческого сайта с формами, CRM и рассылкой они почти не работают.

Уведомление подают через Госуслуги или личный кабинет на pd.rkn.gov.ru. В карточке указывают цели, категории данных, меры, сведения об информационных системах. Карточка должна совпадать с политикой и с тем, что реально происходит на сайте. Об изменениях сообщают в течение 10 рабочих дней.

Неуведомление - отдельный штраф, обычно меньше, чем за утечку. Но проверка часто начинается именно с реестра операторов. Если вас там нет, а на сайте есть формы - это первый красный флаг.

Это уведомление не путайте с двумя другими: о трансграничной передаче и об инциденте (утечке).

Локализация: данные граждан РФ должны писаться в России

При сборе персональных данных граждан России запись, хранение, уточнение и извлечение нужно выполнять с использованием баз на территории РФ (ч. 5 ст. 18 152-ФЗ). Это не «транзит через российский сервер, а хранить можно где угодно». Российская база должна реально использоваться для этих операций. Копия за рубежом - уже трансграничная передача.

Типичный красный флаг для малого бизнеса: форма на зарубежном конструкторе сразу уходит в Google Sheets, CRM без российского контура, хостинг в Европе, облако без записи в РФ. Формула «у нас AWS, но с российским офисом» локализацию сама по себе не закрывает.

Подрядчики и передача данных за границу

Хостинг, SaaS-кассы, почтовые сервисы, колл-центры, агентства контекста получают данные по вашему поручению. В договоре поручения должны быть перечень данных, перечень действий, цели, конфиденциальность и требования к защите. На практике дополнительно прописывают:

  • запрет использовать данные в своих целях;
  • порядок возврата и уничтожения;
  • помощь при запросах клиентов и при утечке;
  • обязанность уведомить вас об инциденте.

Трансграничная передача с 1 марта 2023 года по общему правилу требует предварительного уведомления Роскомнадзора. До уведомления вы получаете от иностранного получателя сведения о мерах защиты. Если страна не обеспечивает адекватную защиту, передача, как правило, возможна только после решения ведомства. Сервисы с серверами вне РФ без этой процедуры - системный риск, даже если «все так делают».

Защита данных: что реально ждут от коммерческого сайта

Закон требует организационных и технических мер. Для банков, медицины и объектов КИИ набор шире (требования ФСТЭК, постановление № 1119, ГосСОПКА). Обычному интернет-магазину или лендингу достаточно рабочего минимума - и именно его отсутствие чаще всего всплывает после утечки.

Практический минимум:

  • учет систем и категорий данных: где лежит заявка, рассылка, CRM;
  • приказ о назначении ответственного (для юрлица это обязанность);
  • кто имеет доступ и по каким правилам;
  • нормальные пароли, разграничение прав, журналы;
  • резервные копии и проверка, что из них можно восстановить;
  • антивирус, обновления, закрытый контур;
  • HTTPS - это база, не «продвинутая мера»;
  • регламент: что делать в первые 24 часа после утечки;
  • уничтожение данных, когда цель обработки достигнута.

Утечка из админки на пароле admin123, открытый бэкап, phpMyAdmin в открытом доступе, ключи от облака в репозитории - после этого спорят уже не о политике, а о сумме штрафа и о репутации.

Отдельно: любой оператор обязан уведомить Роскомнадзор об инциденте по ст. 21 152-ФЗ. Автоматической обязанности «любого сайта» подключаться к ГосСОПКА в 152-ФЗ нет.

Штрафы по 152-ФЗ в 2025 году

Административная ответственность - статья 13.11 КоАП РФ и смежные составы. До 30 мая 2025 года типичный штраф для юрлица держался в десятках и сотнях тысяч. После 420-ФЗ картина другая.

Точные части и суммы сверяйте в актуальной редакции КоАП: нумерация после реформы легко расходится в пересказах. Ниже - ориентиры, которые нужны владельцу сайта, чтобы оценить масштаб.

Утечки персональных данных

За действия или бездействие, из-за которых данные утекли, появились отдельные составы. Пороги завязаны на число людей и идентификаторов.

Ориентиры для юридических лиц при первой утечке «обычных» персональных данных:

  • порядка 1 000-10 000 человек и (или) 10 000-100 000 идентификаторов - от 3 до 5 млн рублей;
  • 10 000-100 000 человек и (или) 100 000-1 000 000 идентификаторов - от 5 до 10 млн;
  • свыше 100 000 человек и (или) свыше 1 000 000 идентификаторов - от 10 до 15 млн.

Утечка меньшего объема не освобождает от штрафа: работают другие части ст. 13.11 - обработка без основания и невыполнение требований по защите.

Повторная утечка - это не «вторая за календарный год», а новая, пока вы еще считаетесь наказанными (как правило, в течение года после исполнения постановления). Тогда возможен оборотный штраф: от 0,1% до 3% выручки за предыдущий календарный год, не меньше 20 млн и не больше 500 млн рублей. Штраф накладывается на конкретное юрлицо, а не автоматически на всю группу компаний.

Биометрия и специальные категории поднимают планку выше (в обзорах 420-ФЗ для юрлиц при первой утечке называют 10-20 млн, при повторной - оборотный штраф с повышенным минимумом).

С той же даты пакета 2024 года действует и уголовная ответственность за незаконные использование и передачу персональных данных. Это уже не «штраф отдела маркетинга».

Неуведомление об инциденте

Об утечке нужно сообщить в Роскомнадзор: первый контур - в течение 24 часов, результаты внутреннего расследования - в течение 72 часов. Срыв срока штрафуется отдельно. Для юридических лиц в обзорах называют 1-3 млн рублей, для должностных лиц - сотни тысяч.

Формула «мы сами не знали, у подрядчика утекло» оператора не освобождает.

Обработка без согласия, не по цели, отказ человеку

Эти составы живы и с 30 мая 2025 года тоже повышены. Для сайта это:

  • рассылка после отзыва согласия;
  • передача базы партнеру «для совместных акций» без отдельного основания;
  • скрытые поля и дозапрос данных сверх политики;
  • отказ удалить данные, когда срок и основание истекли.

Для юридических лиц речь уже не о 30-150 тысячах: за отсутствие согласия, когда оно обязательно, штрафы исчисляются сотнями тысяч, при повторности - порядка миллиона и выше.

Что еще цепляет сайт

  • неуведомление Роскомнадзора о начале обработки;
  • нарушение локализации;
  • дырявая защита: открытая админка, слабые пароли, бэкап в публичном доступе;
  • реклама без согласия - здесь одновременно 152-ФЗ и закон «О рекламе».

Проверка приходит не только «планово по реестру». Частый вход - жалоба клиента, база в даркнете или публикация журналистов.

Типовые ошибки, из-за которых сайт не проходит проверку

Политика есть, процессы другие. В документе «данные не передаем», а заявка улетает в CRM, сервис рассылок и коллтрекинг.

Галочка по умолчанию и «продолжая пользоваться сайтом...». Для персональных данных в РФ это не согласие. Тем более не согласие для рекламных cookie.

Одна галочка на все. Договор, рассылка, партнеры и cookie склеены в один текст. Человек не может выбрать - такое согласие с высокой вероятностью оспорят.

Нет версий документов. Политику обновили, старые согласия остались. При споре вы не докажете, с каким текстом человек согласился.

Иностранный стек без контура в РФ. Форма на зарубежном конструкторе с отправкой в Google Sheets, иностранный чат, аналитика только через GA4 без российской записи. Локализация и трансграничная передача ломаются одновременно.

Сбор паспорта и сканов «на всякий случай». Чем больше идентификационных и биометрических данных, тем выше штраф при утечке.

Нет ответственного и нет регламента утечки. Пока ищут, кому звонить, истекают 24 часа на первое уведомление.

Подрядчики без поручения. Договор «на оказание услуг», в котором нет ни слова про персональные данные. При утечке у подрядчика вопросы придут вам.

Как привести сайт в соответствие с 152-ФЗ

Работа идет от факта, а не от шаблона. Сначала схема данных, потом документы, потом интерфейс, потом контур.

  1. Снимите карту обработки: страницы, формы, счетчики, CRM, почта, телефония, облако, подрядчики, страны серверов, сроки хранения.
  2. Вычеркните лишние поля и лишние интеграции. То, что не нужно для цели, не собирайте.
  3. Для каждого потока закрепите основание: договор, согласие или закон.
  4. Определите, где физически записывают и хранят данные граждан РФ. Если это не Россия - меняйте архитектуру или поставщика.
  5. Закройте договоры поручения со всеми, кто обрабатывает данные по вашей задаче.
  6. Подайте или актуализируйте уведомление в Роскомнадзор. При передаче за границу - отдельное уведомление.
  7. Напишите политику под вашу карту, не под «среднюю компанию».
  8. Соберите интерфейс: формы, галочки, cookie-баннер с категориями, ссылки, механизм отзыва согласия и удаления.
  9. Включите логирование согласий и обращений клиентов.
  10. Назначьте ответственного, утвердите приказы и регламент инцидента. На запрос человека нужно ответить за 10 рабочих дней (срок можно продлить еще на 5, письменно уведомив заявителя).
  11. Проверьте доступ, пароли, резервные копии, HTTPS, закрытость админок и тестовых контуров.
  12. Зафиксируйте дату, когда контур приведен в соответствие. Это пригодится при споре о повторности и о смягчении.

Юридический текст без технической реализации не защищает. Галка в баннере без политики и уведомления - тоже. Регулятор смотрит на систему.

Чек-лист 152-ФЗ: что проверить на сайте за один день

Экспресс-срез, который закрывает самые дорогие дыры:

  • есть ли политика обработки персональных данных и открывается ли она с каждой формы;
  • не стоят ли галочки заранее;
  • не крутятся ли Метрика, пиксели и чаты до согласия;
  • куда физически уходит заявка и в какой стране лежит база граждан РФ;
  • внесено ли ООО или ИП в реестр операторов;
  • есть ли отдельный e-mail для запросов и отвечает ли кто-то на него;
  • не торчат ли админка, лишние пути в robots.txt, резервные копии и ключи;
  • прописан ли в оферте порядок обработки или это одна «политика для галочки»;
  • кто отвечает за уведомление об инциденте в первые 24 часа;
  • есть ли договоры поручения с CRM, рассылкой, хостингом и коллтрекингом.

Если на три пункта из десяти ответ «не знаю», сайт не готов ни к проверке, ни к утечке.

Нормативная база

Часто задаваемые вопросы

Сайт только собирает имя и телефон. Нам тоже нужен 152-ФЗ?

Да. Имя и телефон - уже персональные данные. Если вы определяете, зачем их собирать (заявка, звонок, заказ), вы оператор. Размер компании и «у нас всего лендинг» значения не имеют.

Нужно ли уведомлять Роскомнадзор, если данные хранит CRM, а не мы?

Нужно. Оператор - тот, кто задает цели обработки, а не тот, на чьем диске лежат файлы. CRM в этом случае обрабатывает данные по вашему поручению. Вас все равно вносят в реестр, с CRM заключают договор поручения, а карточку уведомления держат в актуальном состоянии.

Можно ли запускать Яндекс Метрику до клика в cookie-баннере?

Для необязательной аналитики и рекламы - нет, если вы опираетесь на согласие. Счетчик, который срабатывает до выбора человека, обычно нельзя объяснить согласием. Необходимые для работы сайта технологии описывают в политике отдельно и не прячут за «согласием на все».

Что делать в первые сутки, если база заявок утекла?

Зафиксировать факт, ограничить доступ, понять масштаб и в течение 24 часов направить первое уведомление в Роскомнадзор. Через 72 часа - результаты внутреннего расследования. Параллельно смотрите договоры с подрядчиками: «утекло у них» вас не освобождает. Если ответственного и регламента нет заранее, 24 часа почти наверняка будут сорваны.

Чем грозит повторная утечка в 2025 году?

Для юридического лица возможен оборотный штраф: от 0,1% до 3% выручки за предыдущий календарный год, не меньше 20 млн и не больше 500 млн рублей. Повторность считается, пока вы еще числитесь наказанными, а не «два раза за календарный год». Поэтому дешевле закрыть контур сейчас, чем объяснять вторую утечку.

Проверьте сайт на соответствие 152-ФЗ бесплатно на сервисе ЧистыйСайт: разберем формы, cookie, политику и контур хранения и покажем, где реальный риск штрафа.