152-ФЗ - это Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»: правила, по которым в России можно собирать, хранить, передавать и удалять сведения о людях. Для сайта закон включается не после «большой» IT-инфраструктуры и не после записи в реестр, а в момент, когда вы начинаете обработку.
Оператор персональных данных (оператор ПДн) - государственный или муниципальный орган, юридическое или физическое лицо, которое само или вместе с другими организует и (или) ведет обработку персональных данных и определяет цели, состав данных и действия с ними. Это формулировка статьи 3 закона 152-ФЗ. На практике для сайта оператор - ООО или ИП, на кого оформлены оферта, касса и реквизиты в подвале. Регистрация домена сама по себе оператора не создает.
Сайт с формой заявки, корзиной, личным кабинетом, рассылкой или счетчиком аналитики уже обрабатывает персональные данные. Роскомнадзор смотрит не на размер бизнеса, а на факты: есть ли политика у формы, куда уходит первая запись, на каком основании вы берете данные и совпадает ли это с тем, что указано в реестре.
Если вам уже пришло письмо от Роскомнадзора, не останавливайте продажи и не переписывайте сайт за ночь. Сначала закройте то, за что штрафуют чаще всего: политика и информация у форм, российская база как место первой записи, отдельные согласия на рассылку и метрику, уведомление в РКН. Ниже - рабочая карта требований именно для сайта: документы, согласие, локализация, метрика, штрафы по состоянию на 2025 год и порядок действий, если контур уже «как получилось». Нормы и размеры санкций менялись в 2022-2025 годах; перед внедрением сверяйте формулировки с актуальной редакцией 152-ФЗ и КоАП РФ.
Кого закон считает оператором персональных данных
Простыми словами: если вы решаете, зачем брать ФИО и телефон с формы, где их хранить и кому передавать - вы оператор. Для сайта это чаще всего юридическое лицо или ИП, которые реально определяют цели обработки.
Физическое лицо тоже может оказаться оператором, если ведет сайт услуг, собирает заявки и ведет клиентскую базу. Исключение узкое: обработка исключительно для личных и семейных нужд, без распространения (статья 2). Коммерческий лендинг с формой «перезвоните мне» под это не подходит.
Обработка - любое действие с персональными данными: сбор, запись, хранение, использование, передача, удаление. Отправка заявки на почту менеджеру, запись в CRM, выгрузка в Excel, показ рекламы по аудитории сайта - все это обработка. Статус оператора возникает в силу самого факта обработки, а не после записи в реестр.
Что на сайте считается персональными данными
Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу. На типовом сайте в эту зону обычно попадают:
- фамилия, имя, отчество;
- телефон, e-mail, адрес доставки;
- логин, ID пользователя, история заказов;
- паспорт, ИНН, СНИЛС - если вы их запрашиваете;
- платежные данные, если они у вас остаются, а не уходят сразу к платежному агенту;
- IP-адрес, cookie, user-agent, идентификаторы рекламных пикселей - когда по ним можно выделить человека или устройство;
- переписка в чате, файлы резюме, фото для профиля.
Отдельная ловушка - «технические» поля. Роскомнадзор и суды, как правило, не принимают аргумент «это же просто cookie, не ФИО». Если счетчик, пиксель или виджет тянут идентификатор посетителя и вы используете его для аналитики, ретаргетинга или учета сессий, это с высокой вероятностью обработка персональных данных. Значит, нужны правовое основание, информирование (политика) и, если основание - согласие, волеизъявление до начала такой обработки.
Специальные категории (раса, национальность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь - статья 10) и биометрия (статья 11) на обычном коммерческом сайте лучше не собирать вообще. Сведения о судимости обрабатываются отдельно и только в случаях, прямо указанных в федеральном законе. Для клиник, страховых, HR-сервисов и образовательных проектов это отдельный контур: иные основания, более высокий уровень защищенности и часто согласие в письменной форме по требованиям статей 9-11. Плюс отраслевые режимы (врачебная тайна и др.).
Правовые основания обработки персональных данных
Статья 6 закона 152-ФЗ дает несколько оснований. Для сайта чаще всего работают такие:
- Согласие субъекта.
- Исполнение договора, стороной, выгодоприобретателем или поручителем по которому является субъект, а также заключение договора по инициативе субъекта (заказ, заявка, регистрация в сервисе, оферта).
- Законная обязанность оператора (кадры, бухгалтерия, госотчетность - к витрине сайта это относится слабо).
- Законные интересы оператора или третьих лиц - основание узкое и скользкое: оно не должно нарушать права субъекта, РКН смотрит на него придирчиво. Для маркетинга, рассылки и метрики его лучше не ставить единственным.
Ошибка номер один: одна общая галочка «согласен со всем» закрывает и договор, и рассылку, и передачу подрядчикам, и cookie. Согласие должно быть свободным, конкретным, предметным, информированным, сознательным и однозначным (статья 9). Отдельная цель - отдельное волеизъявление. Предустановленная галочка юридически слабая: она обычно не доказывает свободный и однозначный выбор.
Важно не подменять договором то, для чего договор не нужен, и наоборот. Если данные необходимы, чтобы принять и исполнить заявку, согласие как основание часто не требуется: работает пункт о договоре, а субъекту нужно предоставить информацию при сборе (статья 18). Согласие - для целей сверх сделки: рассылка, ретаргетинг, лишние поля, передача в рекламные сети. На проверках РКН все равно ожидает у формы понятную информацию и ссылку на политику; пустой чекбокс с конкретной целью - рабочая схема, главное не смешивать договор, рекламу и аналитику в одной галочке.
Для рекламных звонков, SMS и e-mail параллельно работает закон о рекламе (ст. 18): нужно предварительное согласие на получение рекламы. Это еще и зона ФАС, не только РКН. Смешивать его с согласием на обработку ПДн в одном предложении - плохая практика. Обратный звонок по самой заявке «перезвоните мне» - это обработка обращения, а не реклама; последующие промозвонки и рассылки уже требуют отдельного согласия на рекламу.
Договор как основание закрывает только то, без чего сделку не заключить или не исполнить: контакты для доставки, данные для регистрации кабинета, если кабинет и есть предмет услуги. Ретаргетинг, передача в рекламные сети, обогащение профиля - уже другая цель, под нее договор сам по себе не растягивается.
Нужно ли уведомлять Роскомнадзор
Статья 22 152-ФЗ обязывает оператора до начала обработки направить уведомление в Роскомнадзор, если не действует одно из исключений части 2 той же статьи. Реестр операторов открытый: его проверяют инспекторы, контрагенты и журналисты.
Исключения в законе сохранились: среди них обработка только кадров в рамках трудового законодательства, обработка полученных при заключении договора данных без распространения и без предоставления третьим лицам и только для исполнения договора, обработка только ФИО и ряд других случаев. Позиция надзора ужесточилась. Если вы собираете заявки с сайта, ведете базу клиентов, подключаете рассылку, аналитику, коллтрекинг, чат на стороннем виджете (то есть фактически предоставляете данные обработчикам и используете их не только для одной сделки), рассчитывать на «нас это не касается» опасно.
Уведомление не создает статус оператора: вы уже оператор в силу обработки. Уведомление - обязанность, а не «регистрация права». Подается через портал персональных данных РКН. В нем фиксируются цели, категории субъектов, категории данных, правовые основания, меры защиты, сведения о трансграничной передаче и о месте нахождения базы.
Соврал в уведомлении или не обновил его после смены CRM, хостинга, целей - отдельный риск. Изменения нужно направлять в срок, установленный статьей 22 (по состоянию на 2025 год - как правило, 10 рабочих дней; уточните в актуальной редакции).
Штраф именно за неподачу уведомления по статье 22 обычно квалифицируют не по «тяжелым» частям статьи 13.11 КоАП, а по статье 19.7 КоАП (непредставление сведений в госорган) - суммы на порядки ниже «пдэновских». Практический риск в другом: сверка с реестром запускает проверку, и уже по существу обработки применяют статью 13.11 (нет политики, нет основания, локализация, cookie).
Документы по 152-ФЗ: что должно быть на сайте и в компании
Минимум, без которого сайт выглядит несостоятельным при любой проверке:
- политика обработки персональных данных с неограниченным доступом (статья 18.1) - с каждой страницы, где есть сбор (подвал, формы, регистрация);
- при сборе - информация, которую требует статья 18: кто оператор, цели, основания, права субъекта; удобно закрывать ссылкой на политику у формы;
- если основание - согласие: текст согласия под формой, с конкретной целью и ссылкой на политику;
- отдельное согласие на рекламу, если есть рекламная рассылка, промозвонки, SMS;
- для необязательных cookie и трекеров - понятный механизм выбора до их установки (это ожидание практики РКН при согласии как основании; отдельной «cookie-директивы» как в ЕС в 152-ФЗ нет);
- сведения об операторе: наименование, адрес, контакты для запросов субъектов; ИНН полезен для идентификации, хотя прямо в 152-ФЗ как обязательный реквизит политики не назван;
- внутренние акты: для юридического лица - назначение лица, ответственного за организацию обработки ПДн (статья 22.1; для ИП это прямо не требуется, но целесообразно), перечень допущенных лиц, документы по мерам защиты, регламент реагирования на запросы и инциденты;
- договоры с лицами, обрабатывающими данные по вашему поручению (хостинг, CRM, рассылка, колл-центр, виджет чата) - поручение по статье 6, часть 3.
Политика - не «рыбу» на три абзаца. В ней нужно прямо назвать оператора, цели, перечень данных под каждую цель, сроки, правовые основания, способы обработки, сведения о передаче третьим лицам, трансграничной передаче, локализации, права субъекта и порядок их реализации, контакты. Шаблон «мы заботимся о вашей конфиденциальности» без конкретики при проверке не защищает.
Размещать политику только в PDF на 40 страниц без якорных ссылок с форм - тоже ошибка. Субъект должен получить информацию в момент сбора.
Как оформить согласие на обработку персональных данных на сайте
Если для конкретной цели действительно нужно согласие, рабочая схема для формы:
- чекбокс пустой по умолчанию;
- формулировка с конкретной целью, без «согласен со всем»;
- ссылка на политику;
- отдельный чекбокс на рекламу, если она планируется;
- фиксация факта согласия: дата, время, IP, текст/версия политики, идентификатор формы. Оператор обязан уметь доказать согласие (статья 9); без фиксации при споре вы ничего не докажете.
Нельзя прятать согласие в пользовательском соглашении мелким текстом. Фраза «нажимая кнопку, вы соглашаетесь» как единственное доказательство согласия слабая: кнопка «отправить» - действие по заявке. Если основание - договор, субъекту все равно нужна информация об обработке; подменять ею согласие на рассылку и метрику нельзя.
Для изменения политики нужна новая фиксация согласия, если меняются цели, состав данных или получатели, под которые согласие давалось. Иначе старые согласия покрывают только старый объем.
Отзыв согласия предусмотрен статьей 9. В 152-ФЗ нет формулы GDPR «отозвать не сложнее, чем дать», но согласие должно быть свободным, а права субъекта - реализуемыми. Форма «напишите заказным письмом генеральному директору» при том, что согласие ставилось одним кликом, на практике выглядит как препятствие и дает повод для жалобы. Отзыв согласия не всегда значит «удалить всё»: если осталось другое основание (договор, закон), обработка в этих пределах может продолжаться. Рассылку при отзыве согласия на рекламу/маркетинг нужно остановить.
Локализация персональных данных: база россиян должна быть в России
Часть 5 статьи 18 152-ФЗ: при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение должны осуществляться с использованием баз данных, находящихся на территории России. Правило действует с 1 сентября 2015 года. Штрафы за него - одни из самых тяжелых фиксированных в контуре ПДн (после 30 мая 2025 года повторные утечки по оборотной шкале могут быть еще тяжелее).
Что это значит для сайта на практике:
- хостинг и основная СУБД клиентских данных - в РФ;
- CRM, в которую падают заявки с форм, - в РФ либо с первичной записью в российской базе;
- почтовые сервисы, облака, конструкторы форм, чат-боты, если они пишут ПДн сразу на иностранный контур, - зона риска;
- «у нас копия в России, основная база в ЕС» - схема, которую РКН последовательно не принимает как исполнение обязанности по первичной локализации.
После записи в российскую базу передача за границу возможна, но это уже трансграничная передача со своим режимом, а не замена локализации. Сайт, который «открывается из-за рубежа», сам по себе трансграничную передачу не создает.
Типовой провал: форма сразу уходит в Google Sheets, заявки падают в Gmail или другой зарубежный почтовый ящик как в основное хранилище, CRM-Salesforce без российской схемы первичной записи, поддержка в Intercom, аналитика в Google Analytics 4. Российский конструктор (в том числе Tilda) сам по себе не спасает, если интеграция пишет первую запись за рубеж. Иностранные конструкторы и облака - отдельный риск и по локализации, и по трансграничной передаче. Даже если «все так делают», при проверке это выглядит как обработка вне РФ.
Штрафы за локализацию (части 8 и 9 статьи 13.11 КоАП, по состоянию на 2025 год): для юридических лиц - от 1 до 6 млн рублей, при повторном нарушении - от 6 до 18 млн. Для должностных лиц суммы меньше (ориентиры первой части - порядка 100-200 тыс., повторной - 500-800 тыс.; уточните в актуальной редакции). Дисквалификация в этих частях 13.11, по общедоступной редакции, не фигурирует - не путайте с другими составами. Это не абстракция: постановления и блокировки по крупным сервисам публиковались неоднократно.
Cookies, метрика, пиксели и виджеты
Счетчик посещаемости сам по себе не запрещен. Запрещена обработка идентификаторов без правового основания и без информации субъекту.
Практические правила (часть - прямые требования 152-ФЗ, часть - устойчивая практика проверок):
- обязательные cookie (сессия, корзина, безопасность), без которых нельзя оказать запрошенную услугу, часто закрываются договором; пользователей все равно нужно проинформировать в политике. «Необходимость для функционирования сайта» как отдельное основание в 152-ФЗ не сформулирована - не копируйте GDPR буквально;
- аналитика, маркетинг, ретаргетинг, A/B-тесты, тепловые карты - отдельная цель; если основание - согласие, трекер не должен грузиться до ответа;
- баннер «ок» без выбора и без возможности отказать в маркетинговых cookie - слабая конструкция: согласие должно быть свободным и однозначным;
- Яндекс Метрика на российских мощностях закрывает локализацию заметно спокойнее, чем Google Analytics. Это не освобождает от политики, основания и указания Яндекса как получателя. GA4 - и вопрос первичной записи вне РФ, и трансграничная передача, и иностранный оператор;
- пиксели Meta, TikTok, Google Ads, зарубежные чаты, виджеты обратного звонка, встроенные карты и капчи - это передача данных третьему лицу, часто за границу. Их нельзя вшивать в код «по умолчанию» на все страницы. Отдельно: деятельность Meta (Facebook, Instagram) в РФ ограничена; встраивание таких пикселей несет риски не только по 152-ФЗ.
Отдельный слой - поручение. Если виджет обрабатывает сообщения клиентов на своей стороне, с его правообладателем нужен договор поручения, а в политике - указание получателя.
Трансграничная передача персональных данных
Передача в иностранное государство - не «сайт доступен из-за рубежа» и не только «мы продали базу». Это передача персональных данных на территорию иностранного государства иностранному органу, физическому или юридическому лицу: зарубежный SaaS, иностранный подрядчик с доступом к CRM, пиксель, который уносит идентификаторы на иностранные серверы.
До передачи нужно:
- понять, относится ли страна к перечню государств, обеспечивающих адекватную защиту (приказ РКН; плюс режим Конвенции о защите физических лиц при автоматизированной обработке персональных данных - уточняйте текущий список и статус страны в первоисточнике);
- с 1 марта 2023 года - уведомить РКН о намерении осуществлять трансграничную передачу (статья 12 152-ФЗ). Это отдельное уведомление, не путать с уведомлением оператора по статье 22. Режим касается трансграничных передач как таковых, а не «ряда случаев на усмотрение»;
- если страна не из перечня с адекватной защитой - не начинать передачу, пока не выполнены условия статьи 12 (оценка, уведомление, ожидание решения РКН, согласие или иные основания - по актуальной редакции; есть изъятия, например связанные с договором или жизнью и здоровьем, - уточните в первоисточнике);
- в политике прямо перечислить страны и получателей, а не писать «мы можем передавать партнерам по всему миру».
Передача в страны без адекватной защиты без процедуры статьи 12 - самостоятельное нарушение режима обработки. После ограничений в отношении отдельных иностранных сервисов риск вырос: даже привычный западный SaaS нужно разбирать по каждому потоку данных.
Права субъекта персональных данных
Субъект вправе запросить, какие данные вы держите, с какой целью, кому передавали. Вправе требовать уточнения, блокирования, уничтожения, если данные неполные, устаревшие, избыточные или обрабатываются незаконно. Вправе отозвать согласие, обжаловать действия оператора в РКН и в суд.
Срок ответа по статье 20 - 10 рабочих дней с возможностью продления не более чем на 5 рабочих дней при мотивированном уведомлении. На сайте должен быть понятный канал: e-mail, форма, почтовый адрес. Запросы нельзя терять в общей очереди info@.
Игнорирование запросов - отдельный штрафной состав и частый повод для жалобы в РКН. Жалоба субъекта запускает проверку быстрее, чем плановый контур.
Уничтожение должно быть реальным: не «скрыли в интерфейсе», а удалили из рабочих баз и, по регламенту, из резервных копий, рассылок и кабинетов подрядчиков. Сроки уничтожения после отзыва согласия или достижения цели - в статье 21 (ориентир - 30 дней, если нет иного законного основания или срока; уточните в актуальной редакции). Если подрядчик продолжает слать письма после отзыва - перед субъектом отвечает оператор (статья 6, часть 3).
Утечки персональных данных, инциденты и новые штрафы
С 1 сентября 2022 года оператор обязан уведомить Роскомнадзор о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов. Сроки короткие: первичное уведомление - в течение 24 часов, сведения о результатах внутреннего расследования - в течение 72 часов (статья 21). Субъекты критической информационной инфраструктуры дополнительно живут в контуре 187-ФЗ и ГосСОПКА; обычный сайт с формой заявки сам по себе субъектом КИИ не становится. Для типичного оператора сайта обязательный адрес по инциденту с ПДн - Роскомнадзор.
С 30 мая 2025 года за утечки введены отдельные крупные составы статьи 13.11 КоАП. По состоянию на 2025 год публичные разъяснения сходятся на следующем (цифры обязательно сверьте с действующей редакцией КоАП):
- первый случай - фиксированные штрафы в миллионах рублей в зависимости от объема (числа субъектов и/или идентификаторов) и от того, затронуты ли специальные категории или биометрия;
- повторное нарушение после привлечения к ответственности за утечку - оборотный штраф в процентах от выручки (в разъяснениях фигурируют 1-3%), с нижней и верхней планкой; в открытых обзорах 2025 года как ориентир называют диапазон порядка от 20 млн до 500 млн рублей на юридическое лицо - уточните в первоисточнике;
- отдельно наказывают неуведомление об инциденте и отсутствие установленных мер защиты.
Для сайта это означает простую вещь: дырявая админка, пароль admin/admin, доступ подрядчика ко всей CRM, форма без защиты от выгрузки - уже не «технический долг», а денежный риск.
Меры, которые реально снижают вероятность беды:
- HTTPS, актуальные CMS и плагины;
- разграничение прав в CRM и админке;
- двухфакторный вход для сотрудников;
- минимум данных в формах (не просите паспорт, если хватает телефона);
- маскирование и регламент доступов у подрядчиков;
- журнал действий и резервное копирование в РФ;
- регламент: кто за 24 часа готовит уведомление в РКН.
Типичные ошибки сайтов, за которые прилетает штраф Роскомнадзора
На проверках и в претензионной работе повторяется один и тот же набор.
- Форма есть, политики нет, либо политика открывается 404.
- Политика списана с чужого магазина: другие реквизиты, другие цели, «мы не собираем cookie» при живой Метрике.
- Одна галочка на всё, стоит заранее.
- Заявки улетают на Gmail, в иностранный конструктор или в таблицу без поручения и без российской базы как места первой записи.
- В подвале указано ООО, а в оферте и политике - другое лицо. Оператор должен совпадать с тем, кто реально определяет цели.
- Собрали паспорт и скан прописки «на всякий случай». Чем больше лишнего, тем тяжелее инцидент и тем сложнее обосновать цель (принцип достаточности и неизбыточности, статья 5).
- Нет фиксации согласий. Через год при запросе субъекта вы не докажете ничего.
- Ответственный за ПДн назначен «для галочки», почта не читается, запросы висят неделями.
- Уведомление в реестре РКН не подано или в нем указан хостинг 2019 года и цели «кадры», хотя с сайта идет розничная торговля.
- Маркетологи воткнули 12 пикселей через GTM без юридической оценки.
Чек-лист 152-ФЗ: запуск сайта и регулярная ревизия
Перед запуском формы или магазина пройдите список.
- Определите оператора (юрлицо/ИП) и, если это юрлицо, ответственного за организацию обработки ПДн.
- Распишите цели: заявка, договор, кабинет, рассылка, аналитика, реклама. Лишние цели вычеркните.
- Под каждую цель - минимальный набор полей. Уберите паспорт, дату рождения, пол, если они не нужны для сделки.
- Выберите основание: договор, согласие, редко - законный интерес. Не ставьте согласие туда, где достаточно договора, и наоборот.
- Разместите политику и информацию у форм; для согласия - пустые чекбоксы и лог; рекламу отделите.
- Проверьте, куда физически пишется первая запись ПДн. Это должен быть контур в РФ.
- Закройте договорами поручения хостинг, CRM, почтовую рассылку, чат, телефонию.
- Вычистите зарубежные трекеры либо оберните их в согласие, поручение и процедуру трансграничной передачи.
- Подайте или обновите уведомление в РКН; отдельно проверьте уведомление о трансграничной передаче, если она есть.
- Настройте канал запросов субъектов (10 рабочих дней) и регламент инцидента на 24/72 часа.
- Проверьте совпадение реквизитов в подвале, оферте, политике и чеках.
- Раз в квартал сверяйте фактический стек (GTM, плагины, виджеты) с политикой. Маркетинг меняет код чаще, чем юристы успевают это увидеть.
Пункт 12 срывает даже сильные компании: юротдел утвердил документы в январе, в марте подрядчик добавил пиксель, в июне пришла жалоба.
Какие штрафы по 152-ФЗ и статье 13.11 КоАП
КоАП РФ, статья 13.11 и связанные составы (в том числе ст. 19.7 по сведениям в РКН), дают вилку в зависимости от нарушения. Размеры неоднократно повышались в 2022-2025 годах; ниже - ориентиры, не тарифная сетка. Для малого и среднего бизнеса по ряду составов первое нарушение иногда заменяют предупреждением (ст. 4.1.1 КоАП), но на локализацию и новые составы об утечках рассчитывать на это опасно - уточняйте.
- обработка без правового основания, несовместимая с целями, без информации для субъекта, отказ в реализации прав субъекта - для компании часто десятки-сотни тысяч рублей, при повторности выше;
- отсутствие согласия или недействительное согласие, когда оно обязательно;
- обработка с нарушением требований к локализации - 1-6 млн, повторно 6-18 млн на юридическое лицо;
- утечки и неуведомление об инциденте - отдельные составы; с 30 мая 2025 года за утечки - крупные фиксированные штрафы, при повторности возможна оборотная шкала;
- должностные лица получают свои штрафы; для руководителя это еще и репутационный след.
Для малого сайта «средний» сценарий - жалоба клиента или конкурента, запрос РКН, обнаружение формы без политики и зарубежной почты. До оборотовых дел дело может не дойти, но ориентир в сотни тысяч плюс предписание плюс срочная переделка сайта - уже рабочая реальность (конкретная сумма зависит от части 13.11 и повторности). Для сети, банка, маркетплейса, клиники ставки другие.
Штраф не отменяет предписание устранить нарушение. Можно заплатить и все равно получить требование прекратить незаконную обработку или повторную проверку. В тяжелых сюжетах (локализация) известны и ограничения доступа к ресурсу - это не самый частый исход для небольшого сайта, но прецеденты по крупным сервисам были.
Что делать, если сайт уже работает «как получилось»
Не нужно останавливать продажи. Нужно закрыть контур по приоритету риска - особенно если письмо от РКН уже пришло.
Сначала уберите явный вывоз данных: формы из иностранных таблиц, заявки с Gmail как единственного хранилища, пиксели без основания и согласия. Переведите первичную запись в российский хостинг и российскую CRM.
Затем опубликуйте честную политику и нормальные согласия/уведомления у форм, включите лог согласий.
Подайте уведомление в РКН или обновите старое. Если есть зарубежные получатели - разберите трансграничную процедуру.
Закройте договоры с обработчиками.
Только после этого занимайтесь «красотой»: cookie-баннер с выбором, отдельная страница прав субъекта, регламенты.
Параллельно сократите объем данных. Каждое лишнее поле в форме - лишний риск при утечке и лишний вопрос инспектора «зачем вам это».
Если в стеке есть Google Analytics, зарубежный чат, облако без российской зоны - либо замена, либо юридическая модель с основанием, поручением, локализацией первой записи и трансграничной процедурой. Надеяться, что «нас не заметят, мы маленькие» - не стратегия. Жалоба одного клиента весит больше, чем размер бизнеса.
Вывод
152-ФЗ для сайта - это не «написать политику конфиденциальности и забыть». Это связка: кто оператор, зачем берете данные, где лежит первая запись, на каком основании, кому передаете, как человек отзовет согласие и что вы сделаете за 24 часа при инциденте. Роскомнадзор смотрит на факты в коде и в CRM, а не на красивый абзац в подвале.
Соберите цели и поля, уберите лишнее, верните базу в Россию, разведите договор, согласие и рекламу, закройте подрядчиков договорами, подайте уведомление и держите политику в соответствии с реальным стеком. Этого набора хватает, чтобы пройти типовую претензию и не кормить штрафную вилку по локализации и утечкам.
Часто задаваемые вопросы
Сайт с формой заявки уже попадает под 152-ФЗ?
Да, как правило. Форма заявки, корзина, личный кабинет, рассылка или счетчик аналитики означают обработку персональных данных. Статус оператора возникает из факта обработки, а не из записи в реестре РКН и не из размера бизнеса. Для Роскомнадзора неважно, интернет-магазин это, лендинг клиники или блог с подпиской.
Нужно ли уведомлять Роскомнадзор, если мы только собираем заявки?
В большинстве случаев да. Исключения статьи 22 узкие: если заявки уходят в CRM, рассылку, аналитику, коллтрекинг или сторонний чат, рассчитывать на «нас это не касается» опасно. Уведомление не делает вас оператором - вы уже оператор. Оно фиксирует цели, категории данных, меры защиты и место базы. Неподанное или устаревшее уведомление часто запускает проверку уже по существу: политика, основания, локализация, cookie.
Можно ли оставить Google Analytics и заявки на Gmail?
Как основное хранилище - нет, это типичный провал по локализации. Первая запись персональных данных граждан РФ должна идти в базу на территории России. Gmail, Google Sheets, GA4, зарубежные чаты и CRM без российской схемы первичной записи - зона риска и по локализации, и по трансграничной передаче. Яндекс Метрика на российских мощностях закрывает локализацию спокойнее, но все равно нужны политика, основание и указание получателя.
Что делать в первую очередь, если уже пришло письмо от РКН?
Не останавливать продажи и не переписывать весь сайт за ночь. Сначала уберите вывоз данных за рубеж как основное хранилище, опубликуйте честную политику и информацию у форм, разведите договор, согласие и рекламу, подайте или обновите уведомление в реестре. Затем закройте договоры поручения с хостингом, CRM и виджетами. Штраф не отменяет предписание устранить нарушение: можно заплатить и все равно получить требование переделать контур.
Какой штраф грозит малому сайту без политики и с зарубежной почтой?
«Средний» сценарий для небольшого сайта - жалоба клиента или конкурента, запрос РКН, форма без политики и заявки на иностранную почту. Ориентир - сотни тысяч рублей плюс предписание плюс срочная переделка, конкретная сумма зависит от части статьи 13.11 КоАП и повторности. Локализация для юридических лиц - уже 1-6 млн, повторно 6-18 млн. С 30 мая 2025 года отдельно и намного тяжелее наказывают утечки. На предупреждение по ст. 4.1.1 КоАП в этих составах лучше не рассчитывать.
Проверьте сайт бесплатно на сервисе ЧистыйСайт: сервис покажет, что в контуре 152-ФЗ закрыть сегодня, что можно отложить и что лучше убрать из формы совсем.