Если у вас лендинг с формой «имя и телефон», вы уже в поле зрения Роскомнадзора — даже без жалобы, миллиона визитов и визита инспектора. Ведомство смотрит открытый сайт, сверяет его с реестрами и квалифицирует то, что видит любой пользователь: форму без политики конфиденциальности, согласие «в одну кнопку» и сбор данных без записи в реестре операторов.

Дальше идёт юридическая квалификация и меры: предписание или требование устранить, административный штраф, ограничение доступа. Это не «охота на бизнес», а типовые маркеры на открытых страницах.

Что такое 152-ФЗ и кто такой оператор персональных данных

152-ФЗ — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Это правила, по которым в России собирают, хранят, передают и удаляют сведения о людях: ФИО, телефон, email, адрес, резюме, паспорт, переписку в чате. Если на сайте есть заявка — закон уже про вас, а не «про крупные компании».

Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Для сайта чаще всего это имя + телефон, почта, адрес доставки, файл резюме, переписка в виджете.

Оператор персональных данных — тот, кто определяет, зачем и какие сведения собирать, и обрабатывает их сам или через подрядчиков (ст. 3 152-ФЗ). Владелец сайта с формой заявки, как правило, оператор. «Мы только заявки собираем, это же не база» — частая и дорогая ошибка: обработка начинается уже в момент записи в CRM, почту, таблицу, чат или облако коллтрекинга.

Роскомнадзор (РКН) — уполномоченный орган по надзору в сфере персональных данных и отдельно — по ограничениям доступа к информации в интернете. Это два разных контура: 152-ФЗ (персональные данные) и 149-ФЗ (запрещённая информация и блокировки). Их нельзя смешивать в одну кучу «нас сейчас закроют за cookies».

Реестр операторов — публичный список на pd.rkn.gov.ru. Туда подают уведомление по ст. 22 152-ФЗ до начала обработки, если вы не подпадаете под исключения из закона.

Главный вывод: Роскомнадзор находит сайт не потому что вы знамениты, а потому что на открытой странице есть форма, а в политике и в реестре операторов — пусто. Есть сбор персональных данных — есть оператор — есть 152-ФЗ.

Если письмо уже пришло. Не удаляйте его и не ждите, что «рассосётся». Сначала поймите, какое это письмо: про персональные данные (152-ФЗ) или про ограничение доступа к информации (149-ФЗ). Это разные сроки и разные последствия. Подробный порядок — в разделе «Что делать, если пришло требование». Ниже — как ведомство вообще находит сайты и что смотрит до письма.

Сверка норм: по состоянию на март 2026. Суммы штрафов, нумерация частей КоАП РФ и подзаконные акты менялись в 2022–2025 годах и могут меняться снова. Перед решениями сверяйте КоАП РФ, 152-ФЗ и 149-ФЗ на pravo.gov.ru. Утверждения о внутренних АИС и «автопарсинге» РКН, которые не закреплены в открытом нормативном тексте, даны как описание публичной практики, а не как цитата закона. Авторская позиция: комплаенс сайта, а не «как не попасться».

Как Роскомнадзор проверяет сайты: основные каналы

Сигнал до сайта почти никогда не один. На практике работают несколько каналов сразу.

  1. Обращения. Жалоба клиента, которому позвонили после заявки с лендинга, форма на rkn.gov.ru, претензия конкурента, сигнал в прокуратуру. Для малого бизнеса это самый частый «ускоритель».
  2. Сверка с реестром операторов. Сайт собирает ПДн, уведомления по ст. 22 152-ФЗ нет — расхождение само по себе повод присмотреться. Инспектору не нужно заходить в вашу админку.
  3. Реестры ограничений. ЕАИС — запрещённая информация по 149-ФЗ. Отдельно — реестр нарушителей прав субъектов персональных данных (ст. 15.1 152-ФЗ). Это не один и тот же список.
  4. Проактивный мониторинг открытых страниц. Политика, формы, cookie-баннер, реквизиты, оферта, виджеты, тексты о согласии. В терминах госконтроля это контроль без взаимодействия с вами: никто не звонит директору, смотрят то, что уже висит в интернете.
  5. Хостеры и операторы связи — по требованиям об ограничении доступа (149-ФЗ). Регистраторы доменов в этом контуре участвуют иначе; не путайте их обязанности с обязанностями хостера.
  6. Инциденты и публикации: утечка, новость в СМИ, собственное уведомление оператора о нарушении (ст. 21 152-ФЗ).
  7. Смежные органы: Генпрокуратура, МВД, суды; иногда Роспотребнадзор по потребительским сюжетам. Связка с ФНС «для проверки сайта на 152-ФЗ» не является типовым самостоятельным каналом.

Мониторинг не равен мгновенной блокировке. Сначала квалификация, часто — предписание и срок. Запрещённый контент и ст. 13.41 КоАП РФ (не исполнили обязанность ограничить доступ) работают жёстче по срокам, чем «забыли политику конфиденциальности». Отсутствие политики само по себе, по общему правилу, не означает внесудебную блокировку.

Проактивный мониторинг: что видит РКН без визита

Это не тайная слежка за кабинетом директора. Это регулярный сбор общедоступных сведений: HTML страниц, документов в подвале, метаданных, признаков обработки ПДн, совпадений с реестрами.

Если лендинг открывается из поиска, на нём форма «имя + телефон», в подвале нет политики конфиденциальности, а согласие спрятано в фразе «отправляя заявку, вы соглашаетесь со всем» без ссылки на текст и без отдельной галочки — это уже поверхность проверки. Пароль от админки не нужен. Достаточно того, что видит любой посетитель.

Зарубежный хостинг не делает сайт невидимкой. Надзор по 149-ФЗ смотрит на информацию, доступную из РФ. Надзор по 152-ФЗ смотрит на обработку персональных данных (в том числе граждан РФ), а не на страну стойки сервера. Telegram-бот с заявкой, квиз, Tilda, одностраничник на поддомене агентства — тот же контур, если вы определяете цели и собираете ФИО, телефон, email, адрес, резюме.

Малый трафик не выводит из поля зрения. Жалоба одного клиента, шаблон массовых лендингов, рассылка с домена или утечка из CRM дают тот же эффект, что и миллион визитов.

Автоматизация проверки сайтов: что известно

Ведомство неоднократно заявляло об автоматизации надзора, мониторинге СМИ и интернета, выявлении запрещённой информации и признаков обработки ПДн. Публичная схема такая: машины собирают открытые страницы и маркеры, юридическую квалификацию делает человек. Робот сам штраф не «выписывает».

Что, по открытым описаниям практики, ищут автоматом и полуавтоматом:

  • наличие и актуальность политики конфиденциальности;
  • формы сбора (заявка, подписка, чат, отклик, корзина, обратный звонок);
  • чекбоксы согласия и формулировки «продолжая пользоваться сайтом»;
  • счётчики и идентификаторы (Яндекс.Метрика, Google Analytics, пиксели, коллтрекинг);
  • реквизиты владельца и сопоставление с реестром операторов;
  • признаки запрещённого контента и уже вынесенных ограничений.

Чего нет в открытых источниках и чего не стоит выдавать за факт: закрытые кодовые имена внутренних АИС, «ИИ-охота с 1 января», обещание, что робот РКН сам выписывает штраф без человека.

Владельцу магазина, клиники, школы и агентства важнее открытый контур: сайт, бот, оферта, форма, облако, где лежат заявки. Закрытые сегменты сети — не лазейка для легального бизнеса.

Что Роскомнадзор ищет на сайте чаще всего

Персональные данные и 152-ФЗ

Форма с ФИО, телефоном, email, адресом доставки, резюме, паспортными данными, перепиской в виджете — это обработка персональных данных. Исключение «только личные и семейные нужды» (ч. 2 ст. 2 152-ФЗ) на коммерческий лендинг, самозанятость и заявки клиентов не распространяется. Самозанятый с формой услуг — тоже оператор, если обрабатывает данные клиентов, а не исключительно свои семейные.

Нужны: правовое основание по ст. 6 152-ФЗ, цели, сроки, перечень категорий, сведения о третьих лицах и обработке по поручению, политика, понятный механизм согласия либо иное основание, порядок реализации прав человека, чьи данные вы взяли.

Согласие (ст. 9 152-ФЗ) нужно не всегда. Если человек сам оставляет заявку, чтобы заключить договор на услугу, часто обсуждают п. 5 ч. 1 ст. 6 152-ФЗ — исполнение договора по инициативе субъекта. Рассылка, реклама, «лишние» поля анкеты и передача данных не для исполнения заказа этой ссылкой обычно не закрываются. Не ставьте галочку «везде, на всякий случай» и не пишите наоборот «раз договор — согласие никогда не нужно». Смотрите, зачем именно вы берёте каждое поле.

Уведомление в реестр операторов по ст. 22 152-ФЗ

Уведомление об обработке подают до начала обработки. Исключения есть, они перечислены в ч. 2 ст. 22 152-ФЗ, их нельзя «додумать». Типичный коммерческий сайт с заявками, рассылкой и аналитикой под исключения обычно не попадает: узкая оговорка про договор не покрывает маркетинг, счётчики и передачу подрядчикам, а оговорка «только ФИО» не работает, если есть телефон или email.

Сайт на Тильде, квиз и бот исключение не создают. Нет записи в реестре при живой форме — один из самых простых маркеров для сверки.

Это уведомление не путать с уведомлением об инциденте (ст. 21 152-ФЗ) и с уведомлением о трансграничной передаче (ст. 12 152-ФЗ). Три разных документа, три разных повода.

Локализация персональных данных (ч. 5 ст. 18 152-ФЗ)

При сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение должны идти с использованием баз данных на территории РФ. «Сервер в Европе, а мы маленькие» норму не отменяет. Телефоны только в иностранной CRM, заявки только в зарубежном облаке, бэкапы исключительно вне РФ — зона риска, которую видно по политике, договорам и фактической архитектуре.

Норма не запрещает любую последующую передачу за рубеж как таковую. Сначала базы при сборе — в РФ, потом отдельный режим ст. 12 152-ФЗ. По состоянию на редакцию после 1 марта 2023 года оператор в общем случае уведомляет уполномоченный орган о намерении осуществлять трансграничную передачу до её начала (исключения уточняйте в тексте ст. 12). Подробнее: локализация ПДн.

Cookies, метрика и виджеты

Отдельного «закона о cookies» по модели GDPR в РФ нет. Если идентификатор, IP, поведение на форме или связка с заявкой позволяют отнести сведения к человеку — это 152-ФЗ, а не «просто техническая метрика». Cookie-баннер не заменяет правовое основание по ст. 6 и не заменяет политику.

Счётчик, который пишет идентификатор, источник перехода, поведение на форме и часто склеивает это с заявкой, нужно описывать: кто получатель, зачем, на каком основании, как отказаться. Яндекс.Метрика, Google Analytics, пиксели рекламы, онлайн-чат, виджет записи, коллтрекинг — как минимум обработка с участием иных лиц. Если в политике их нет, а в коде они есть, это готовый сюжет для претензии.

Запрещённая информация и 149-ФЗ

Отдельный контур: не политика, а содержание страницы. Реестр запрещённой информации, требования к провайдеру, сроки ограничения доступа. Владелец сайта, хостер и оператор связи связаны обязанностями по 149-ФЗ — набор обязанностей у них разный. Блокировка и штраф — разные процедуры. Сайт могут ограничить по требованию, даже если «штрафа ещё не было».

Неисполнение требования об ограничении доступа (ст. 13.41 КоАП РФ)

Это уже не «забыли написать политику». Это игнор обязанностей, связанных с ограничением доступа к информации. Сроки короткие. Спорить «мы не видели письмо» после надлежащего направления — плохая стратегия. Кто именно отвечает (хостер, оператор связи и иные обязанные лица), смотрите в актуальной редакции статьи.

Почему Роскомнадзор находит даже небольшие сайты

Типовые триггеры, которые в практике встречаются чаще громких расследований:

  • клиент не дождался звонка или, наоборот, ему звонят слишком настойчиво и он пишет жалобу;
  • конкурент методично сдаёт однотипные лендинги;
  • журналист или отраслевой канал разобрал утечку, оферту, отзыв;
  • массовый шаблон: сто агентств копируют одну политику «про Москву» с 2015 года (без учёта изменений 152-ФЗ 2022 года и позже);
  • рассылка с сайта без оснований;
  • сверка «есть форма — нет записи в реестре операторов»;
  • сам оператор сообщил об инциденте и запустил надзорный контур.

«Нас не заметят» не работает как стратегия, если есть сбор заявок. Заметят не потому что вы знамениты, а потому что маркеры типовые.

Штрафы и санкции за нарушения 152-ФЗ и 149-ФЗ

Блокировка не равна штрафу. Штраф не равен внесению в реестр. Это разные ветки. Для малого бизнеса важнее не сумма с чужого лендинга, а какая часть статьи попадёт в акт — и совпадает ли ваш сайт с тем, что написано в политике.

Ответственность за нарушения законодательства о персональных данных — в первую очередь ст. 13.11 КоАП РФ (несколько разных частей: цели и основания, согласие, политика, права субъекта, инциденты и др.). Размер зависит от части статьи, субъекта (гражданин, должностное лицо, ИП, юридическое лицо — набор субъектов у частей разный) и повторности. Актуальные суммы — только в действующей редакции КоАП РФ.

Ориентиры по состоянию на дату сверки (март 2026). Перед актом и платёжкой перепроверьте части и санкции на pravo.gov.ru: в 2022–2025 годах пороги неоднократно поднимали, отдельно ужесточили составы, связанные с инцидентами (в том числе крупные фиксированные штрафы и, в актуальной редакции, оборотные санкции за повторные утечки). Нумерацию частей не заучивайте с чужих таблиц.

Нарушение простым языком Норма Кто рискует Характер меры
Обработка ПДн не по закону или несовместимо с заявленными целями ст. 13.11 КоАП РФ (соответствующая часть) по части статьи: гражданин, должностное лицо, ИП, юрлицо административный штраф; при повторности — выше
Нет согласия, когда оно обязательно, либо «согласие» собрано формально (предпроставленный чекбокс, нет текста, нет возможности отказаться) ст. 13.11 КоАП РФ оператор и должностные лица штраф; для организаций — существенно выше, чем для физлица
Не выполнены обязанности оператора (в т.ч. опубликование политики, информирование, права субъекта) ст. 13.11 КоАП РФ оператор / должностные лица — по конкретной части штраф по конкретной части
Инцидент с ПДн: неуведомление, нарушение порядка реакции ст. 21 152-ФЗ + специальные части ст. 13.11 КоАП РФ оператор крупные штрафы; для ряда случаев — отдельная шкала, вплоть до оборотных санкций
Нет уведомления об обработке, когда оно обязательно ст. 22 152-ФЗ + связанный состав КоАП оператор претензия, предписание, штраф по применимой статье
Локализация: при сборе граждан РФ указанные в законе операции ведутся без баз на территории РФ ч. 5 ст. 18 152-ФЗ + КоАП оператор предписание и административка по применимому составу
Трансграничная передача без соблюдения ст. 12 152-ФЗ ст. 12 152-ФЗ + КоАП оператор предписание и административка; это не «полный запрет зарубежных сервисов»
Запрещённая информация, ограничение доступа 149-ФЗ, реестр ЕАИС владелец сайта, хостер, оператор связи — по своим обязанностям требование, ограничение доступа
Не исполнили обязанность, связанную с ограничением доступа ст. 13.41 КоАП РФ обязанные лица по диспозиции отдельный штраф, жёстче по логике «уже было требование»
Реестр нарушителей прав субъектов ПДн ст. 15.1 152-ФЗ оператор / владелец ресурса ограничение доступа, как правило после судебного акта
Отдельные контентные составы / злоупотребление свободой массовой информации ст. 13.15 КоАП РФ редакция, должностные лица и иные субъекты по статье не путать с 152-ФЗ

Уголовные статьи по запрещённому контенту и по посягательствам на тайну частной жизни — не «штраф за cookies». Их нельзя смешивать с админкой 13.11 без оговорки. Если на сайте пользовательский контент (отзывы, форум, объявления), нужна модерация и понятные правила, а не надежда, что «это написал посетитель».

Для ООО, ИП и самозанятого размеры санкций разные, но квалификация одна: есть обработка — есть обязанности оператора. Нет ООО — не освобождение от 152-ФЗ.

Как самостоятельно проверить сайт на соответствие 152-ФЗ

Самопроверка дешевле протокола. Ниже — взгляд на одну страницу глазами человека, которому уже есть что терять. Официальные точки: rkn.gov.ru, pd.rkn.gov.ru, eais.rkn.gov.ru.

  1. Есть ли сбор ПДн. Пройдите каждую форму, квиз, чат, корзину, «перезвоните мне», отклик на вакансию, подписку. Если уходит имя, телефон, почта, файл резюме — обработка есть.
  2. Кто оператор. Юрлицо / ИП / самозанятый в оферте, в подвале и в политике должны совпадать по смыслу. WHOIS для многих доменов сейчас не показывает владельца и не годится как главный критерий. «Сайт агентства, заявки клиенту» — пропишите роли: кто определяет цели (оператор), есть ли обработка по поручению. Если цели определяют несколько лиц, каждое может быть оператором; европейскую конструкцию «joint controllers» в 152-ФЗ не копируйте.
  3. Политика конфиденциальности. Не копипаст 2015 года и не текст «под GDPR». Нужны цели, категории, сроки, основания ст. 6, трансграничная передача, иные лица / поручение, права субъекта, контакты для запросов, контур инцидентов — в объёме, который требует 152-ФЗ и который соответствует факту. Политика должна быть доступна без авторизации; при сборе через сайт её публикуют на этом сайте, на страницах сбора (ст. 18.1 152-ФЗ).
  4. Согласие и иные основания. Если опираетесь на согласие: отдельный чекбокс не заранее проставленный, ссылка на текст, фиксация, позволяющая доказать согласие (ст. 9 152-ФЗ). Cookie-баннер не вместо ст. 6.
  5. Иные лица. Метрика, аналитика, рекламные пиксели, CRM, почта, облако, коллтрекинг, чат, платёжка, подрядчик на заявках. Скрывать фактическую передачу — плохая идея: в уведомлении по ст. 22, в политике и в договорах поручения контур должен быть правдивым.
  6. Уведомление в реестре операторов. Проверьте себя на pd.rkn.gov.ru. Нет записи, а формы живые — закройте разрыв до письма, а не после. Конструктор исключение по ст. 22 не создаёт.
  7. Где физически базы. Заявки, бэкапы, телефония, таблицы, почтовые ящики. Ч. 5 ст. 18 152-ФЗ — про факты операций при сборе, не про слоган «мы заботимся о данных».
  8. Трансграничная передача. Иностранная CRM, GA, облако, поддержка «не в РФ»: сначала локализация при сборе, затем ст. 12 152-ФЗ. После 01.03.2023 обычно нужно уведомление уполномоченного органа до начала передачи; актуальность и исключения — в первоисточнике.
  9. Домен в реестре запрещённой информации. Только официальный контур ЕАИС, не случайный Telegram-бот.
  10. Отзывы и загрузки пользователей. Кто отвечает, как удаляете, сколько храните жалобы.
  11. Юридическая информация. Контакты владельца, оферта, маркировка рекламы (соседний контур 38-ФЗ, не 152-ФЗ, но часто всплывает вместе). Статус СМИ нужен только если он реально есть; «мы не СМИ» не освобождает от ПДн и запрещёнки.

Фраза в подвале «все права защищены» и баннер «мы используем cookies» без расшифровки метрики почти ничего не закрывают. Чеклист не даёт иммунитета. Он снимает глупые дыры, из-за которых сайт находят раньше, чем вы успеваете нанять юриста.

Что делать, если пришло требование Роскомнадзора

Только легальный контур.

  • Зафиксируйте входящее: дата, номер, канал, скрин, оригинал. Не удаляйте письмо «чтобы не было».
  • Прочитайте, чего именно хотят и в какой срок. Требование об ограничении доступа по 149-ФЗ, предписание / запрос по 152-ФЗ и протокол по КоАП — разные режимы.
  • Не игнорируйте. Ст. 13.41 и повторность по 13.11 сделаны как раз под игнор.
  • Устраните по существу: форма, политика, согласие или иное основание, уведомление, контент, доступ. Ответ без фактов устранения слабоват.
  • Ответ пишите по пунктам документа, с приложениями (ссылки, скриншоты, номер уведомления в реестре, приказ о мерах).
  • Подключайте юриста по информационному праву, если состав неочевиден, затронуты несколько доменов, есть утечка или уже протокол.
  • После устранения не бросайте контур: назначьте ответственного за организацию обработки (для оператора — юридического лица это прямая обязанность ст. 22.1 152-ФЗ; это не «GDPR-DPO» и не обязательно отдельная штатная единица), поставьте календарь пересмотра политики, поручений и состава третьих лиц.

Как исключить сайт из реестра: только через устранение основания и штатную процедуру ведомства / суда — в зависимости от того, какой это реестр. Обход, зеркала и «защита от РКН» в этой статье не обсуждаются и не являются комплаенсом.

Частые ошибки при проверке сайта

  • Политика «ООО из Москвы, адрес на Тверской», а сайт принадлежит ИП из региона или самозанятому.
  • «Мы не оператор, это только заявки».
  • Google Analytics и иностранная CRM без правовой квалификации, без локализации там, где ч. 5 ст. 18 обязательна, и без контура ст. 12.
  • Согласие заранее включённым чекбоксом или фразой «отправляя форму, вы соглашаетесь» без возможности не согласиться и без текста — если именно согласие объявлено основанием.
  • Уведомление не подано, потому что «сайт на Тильде, это же конструктор».
  • Политика есть, а в коде десять пикселей, которых в документе нет.
  • Пользовательские отзывы без модерации и без понимания 149-ФЗ.
  • После требования «пока не трогаем, вдруг рассосётся».

Нужен ли отдельный DPO: в 152-ФЗ другая фигура. Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных (ст. 22.1 152-ФЗ). Для ИП и самозанятого этой нормы нет, но обязанности оператора остаются. Для малого сайта чаще критичны не табличка «DPO», а факты: уведомление, политика, основания, локализация, договоры поручения.

Часто задаваемые вопросы

Проверяет ли Роскомнадзор сайты только по жалобам?

Нет. Жалоба ускоряет проверку, но не является единственным каналом. Открытый сайт с формой заявки сверяют с реестром операторов и смотрят без обращения гражданина: политику, согласие, счётчики, реквизиты. «Проверяют не всех вручную» не значит «маленьких не трогают».

Нужны ли политика конфиденциальности и уведомление РКН для маленького лендинга?

Если через сайт собираете ФИО, телефон, email, резюме — да, вы оператор персональных данных. Политику публикуют на страницах сбора (ст. 18.1 152-ФЗ). Уведомление в реестр по ст. 22 подают до начала обработки, если вы не подпадаете под исключения, прямо названные в ч. 2 ст. 22. Коммерческие заявки, рассылка и аналитика чаще всего уведомления требуют. Конструктор сайта исключение не создаёт. Отдельно проверьте ст. 12 (трансграничная передача) и ст. 21 (инцидент).

Могут ли заблокировать сайт без предупреждения за отсутствие политики?

Само по себе отсутствие политики, по общему правилу, не означает внесудебную блокировку. Быстрое ограничение доступа чаще относится к запрещённой информации по 149-ФЗ и идёт через провайдера по установленной процедуре. Реестр нарушителей прав субъектов ПДн (ст. 15.1 152-ФЗ), по общему правилу, связан с судебным актом. Это не мгновенная блокировка «за cookies». И то и другое не стоит проверять на себе.

Что будет, если на сайте есть форма, а в реестре операторов записи нет?

Это один из самых простых маркеров для сверки: живая обработка ПДн без уведомления, когда оно обязательно. Дальше — надзорная реакция по 152-ФЗ и административная ответственность по КоАП РФ в актуальной редакции. Не заучивайте статью, часть и сумму с чужого лендинга: смотрите акт и КоАП. Зарубежный хостинг и малый трафик это расхождение не отменяют.

Что делать, если уже пришло требование Роскомнадзора?

Зафиксируйте документ, прочитайте предмет и срок, не игнорируйте письмо. Устраните нарушение по существу и ответьте по пунктам с приложениями. Требование по 149-ФЗ, предписание по 152-ФЗ и протокол по КоАП — разные режимы; не отвечайте на них одним шаблоном. Если состав неочевиден, несколько доменов, утечка или уже протокол — подключайте юриста по информационному праву.

Источники

  • rkn.gov.ru — разъяснения, формы, новости ведомства
  • pd.rkn.gov.ru — реестр операторов персональных данных, уведомление
  • eais.rkn.gov.ru — реестр запрещённой информации
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
  • Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
  • КоАП РФ, ст. 13.11, ст. 13.41, ст. 13.15 (и связанные составы — по акту)
  • pravo.gov.ru — действующие редакции

Смежные материалы: уведомление оператора по ст. 22, политика конфиденциальности для сайта, локализация ПДн.

Проверьте сайт бесплатно на ЧистыйСайт — формы, политику и типовые маркеры 152-ФЗ лучше увидеть до письма Роскомнадзора, чем после него.