Почти любой сайт с формой заявки, регистрацией или даже просто со счётчиком Яндекс.Метрики — это оператор персональных данных, а значит, он обязан соответствовать 152-ФЗ. Хорошая новость: базовую самопроверку вы сделаете сами за 20 минут по чек-листу ниже. Плохая: онлайн-сканеры и «бесплатные проверки» видят не всё, а штрафы с 2025 года выросли до сотен тысяч и миллионов рублей — и Роскомнадзор проверяет сайты автоматически, без предупреждения. Глубокую техническую проверку делает аудит — мой стоит от 15 000 ₽. Ниже разберу по шагам, без юридической воды и без паники: как проверить сайт самому, почему сканерам нельзя верить на слово, какие штрафы реальны и сколько стоит профессиональный аудит.
Каким сайтам нужно соответствие 152-ФЗ?
Прямой ответ: любому сайту, который собирает персональные данные. А собирает их почти каждый. Если у вас есть форма заявки, обратный звонок, регистрация, комментарии, подписка на рассылку или даже просто счётчик Яндекс.Метрики — вы уже оператор персональных данных и попадаете под 152-ФЗ. «Маленький сайт-визитка» не исключение: одна форма «оставьте телефон» — и обязанности те же, что у крупного интернет-магазина.
Многие владельцы уверены, что закон касается только больших компаний с базами клиентов. Это не так: важен сам факт сбора данных, а не их объём. И проверяют сайты не по размеру бизнеса, а по факту наличия форм и сторонних скриптов — часто автоматически.
Под 152-ФЗ попадают практически все типовые сайты: интернет-магазин (данные для доставки и оплаты), сайт услуг с формой заявки, лендинг с обратным звонком, блог с комментариями и подпиской, корпоративный сайт с формой «связаться». Не попадает разве что статичная визитка вообще без форм, счётчиков и обратной связи — но такие сегодня почти не встречаются.
Отдельно про аналитику: даже простой счётчик Яндекс.Метрики или Google Analytics делает вас оператором персональных данных — он собирает cookie и технические идентификаторы посетителей. С Метрикой проще (российский сервис, данные в РФ), с Google Analytics сложнее: это передача данных за рубеж, и именно за неё в таблице штрафов ниже стоит самая крупная «техническая» сумма.
Как проверить сайт на соответствие 152-ФЗ самостоятельно за 20 минут?
Прямой ответ: базовую проверку реально сделать своими руками — пройдитесь по чек-листу ниже. Он не заменяет технический аудит, но сразу покажет самые частые и самые дорогие нарушения. Понадобится только браузер и 15–20 минут: половину пунктов видно визуально, для пары нужна вкладка разработчика (F12) — покажу, куда смотреть.
| Что проверить | Где смотреть | Что должно быть |
|---|---|---|
| Политика конфиденциальности | Ссылка в подвале сайта, открывается на отдельной странице | Есть, доступна с любой страницы и описывает, какие данные и зачем вы собираете, — а не скачана шаблоном «для галочки» |
| Согласие в формах | Каждая форма заявки, обратного звонка, регистрации | Чекбокс «согласен на обработку персональных данных» со ссылкой на политику. Галочка НЕ проставлена заранее — пользователь ставит сам |
| Cookie-баннер | Первый заход на сайт из чистого браузера | Баннер о cookie есть, а аналитика и трекеры не грузятся до согласия |
| Сторонние скрипты | F12 → вкладка Network, перезагрузить страницу | Видно, куда уходят запросы. Google Analytics, Google Fonts, reCAPTCHA, зарубежные CDN — красный флаг: данные уходят за рубеж |
| Вход через иностранные сервисы | Кнопки «Войти через Google / Apple / Facebook» | Их быть не должно — вход через иностранные сервисы отдельно запрещён (разбор здесь) |
| Уведомление в Роскомнадзор | Реестр операторов ПДн на сайте РКН — поиск по вашему домену или названию | Вы поданы как оператор персональных данных. Подача бесплатна через портал РКН |
| Хранение данных в РФ | Где физически лежит база: хостинг, CRM, сервис форм | Первичный сбор и хранение данных россиян — на серверах в России |
Если хотя бы по одному пункту ответ «нет» или «не уверен» — это потенциальное нарушение. Первые три пункта закрываются относительно просто; со сторонними скриптами, уведомлением РКН и локализацией данных чаще нужна помощь специалиста.
Два пункта стоит пояснить отдельно — о них забывают чаще всего. Уведомление в Роскомнадзор: как оператор персональных данных вы обязаны подать уведомление до начала обработки и попасть в реестр. Подача бесплатна через портал РКН, но про неё почти никто не знает. Локализация данных: первично собирать и хранить данные россиян нужно на серверах в России — если ваша CRM или сервис форм зарубежные, это потенциальная проблема, которую снаружи не видно.
Почему онлайн-сканеры и бесплатные проверки находят не всё?
Прямой ответ: автоматический сканер проверяет наличие, а не суть. Он видит, что на сайте есть страница с политикой и всплывает cookie-баннер, — и ставит зелёную галочку. Но он не знает, куда на самом деле уходят данные из форм, соответствует ли текст политики реальным процессам, корректны ли формулировки согласий и где физически лежит база.
Вот что сканер почти никогда не ловит:
- Куда реально уходят данные форм. Форма может незаметно отправлять заявку на зарубежный сервис рассылок или в иностранную CRM. Сканер этого не увидит, а Роскомнадзор по сетевым запросам — увидит.
- Корректность согласий. Чекбокс есть, но проставлен заранее, или ссылка на политику битая, или согласие собирается не на ту цель. Формально — нарушение, для сканера «всё ок».
- Аналитику до согласия. Google Analytics или зарубежные шрифты, которые грузятся ещё до того, как пользователь нажал «принять», — это передача данных за рубеж без основания.
- Хранение и процессы. Где лежит база, есть ли уведомление в РКН, локализованы ли данные — снаружи никаким сканером не видно.
Ещё одна причина — контекст. Даже если каждый элемент формально на месте, важно, как они работают вместе: собирается ли согласие ДО отправки данных, на ту ли цель, не противоречит ли текст политики реальным настройкам аналитики. Это уже не «есть галочка или нет галочки», а логика процесса — её автомат не оценивает.
Какие штрафы за нарушение 152-ФЗ в 2026 году?
Прямой ответ: с 2025 года суммы выросли в разы — это уже не символические предупреждения, а сотни тысяч и миллионы рублей. И проверки часто идут автоматически, без предупреждения. Вот ориентиры по основным нарушениям:
| Нарушение | Штраф | За что |
|---|---|---|
| Нет политики конфиденциальности | до 300 000 ₽ | Политики нет или она не соответствует реальным процессам сбора данных на сайте |
| Обработка без согласия | до 700 000 ₽ | Формы без чекбоксов, предзаполненные галочки, отсутствие уведомлений |
| Данные за рубежом | до 6 000 000 ₽ | Google Analytics, зарубежные шрифты, CDN и виджеты, передающие данные на иностранные серверы |
| Повторное нарушение и утечки | до 500 000 000 ₽ | Оборотный штраф — от 1% до 3% годовой выручки, минимум 20 млн ₽ |
Базовая ответственность за обработку персональных данных без согласия — по статье 13.11 КоАП. Точные суммы и составы в 2025–2026 годах активно меняются, поэтому конкретику по вашему случаю стоит сверять с актуальной редакцией закона и юристом. Но порядок цифр уже такой, что игнорировать тему опасно даже небольшому сайту.
Отдельно ужесточают и смежные требования: например, вводят штрафы за авторизацию на сайте через иностранные сервисы («Войти через Google»). Это уже другой закон — 149-ФЗ, а не 152-ФЗ, но тренд один: за технические мелочи на сайте начали штрафовать всерьёз. Подробно разбирал это в статье про запрет иностранной авторизации и новые штрафы.
Важный сдвиг последних лет — проверки перестали быть редкостью. Роскомнадзор всё чаще находит нарушителей автоматически: по жалобам, по утечкам и по массовому сканированию сайтов на типовые ошибки (аналитика до согласия, формы без чекбоксов). Поэтому расчёт «мой сайт маленький, до меня не дойдут» больше не работает.
На практике самые дорогие и самые частые нарушения — те же, что в чек-листе выше: аналитика и зарубежные скрипты, которые грузятся до согласия, и формы без корректных чекбоксов. Именно они дают крупнейшие «технические» штрафы, и именно их в первую очередь смотрит нормальный аудит. Хорошая новость в том, что большинство из них исправляется технически — без судов и без переписывания всего сайта, — если сначала честно найти их все.
Сколько стоит аудит сайта по 152-ФЗ?
Прямой ответ: рынок разбросан от нескольких тысяч за «пакет документов» до сотен тысяч за юридическое сопровождение. Вот ориентиры по открытым прайсам — рынок не устоялся, цифры приблизительные:
| Кто делает | Цена | Что обычно получаете |
|---|---|---|
| Шаблонные «пакеты документов» | 3 000–10 000 ₽ | Готовые PDF: политика, согласие, приказы. Риск — бумажки без проверки самого сайта: нарушение остаётся в формах и скриптах |
| Технический аудит частного специалиста | 15 000–40 000 ₽ | Реальная проверка сайта — формы, скрипты, баннер, политики; отчёт со списком нарушений и приоритетами |
| Юридические компании и интеграторы | от 50 000 ₽ | Полное юридическое сопровождение, документы, иногда доработка процессов. Дороже, дольше, для малого сайта обычно избыточно |
Как выбрать: если у вас типовой сайт на популярной CMS и одна-две формы, оптимум — технический аудит с отчётом и точечное исправление. «Пакет документов» без проверки сайта имеет смысл только как дополнение к техаудиту, а не вместо него. Полное юридическое сопровождение оправдано, когда данных много и они чувствительные (медицина, финансы, дети) — там без юриста действительно не обойтись.
Сколько стоит аудит у меня и что в него входит
Прямой ответ: технический аудит сайта по 152-ФЗ — от 15 000 ₽. Это проверка сайта по 20+ критериям закона с отчётом, а не пакет шаблонных документов.
| Услуга | Что входит | Цена |
|---|---|---|
| Базовый аудит | Проверка по 20+ критериям 152-ФЗ, полный отчёт со списком нарушений и доказательствами из Network-вкладки, приоритеты исправлений, оценка стоимости работ. Внедрение — на вашей стороне или отдельно. | от 15 000 ₽ |
| Аудит + внедрение правок | То же плюс исправление нарушений под ключ: настройка cookie-баннера и чекбоксов, локализация внешних скриптов и шрифтов, политика под ваши реальные процессы. | от 35 000 ₽ |
Чем я отличаюсь от «пакета документов» и от юркомпаний: я технический специалист и проверяю сам сайт целиком — открываю его из чистого браузера, смотрю в Network, какие запросы уходят до согласия, тестирую формы и cookie-баннер, и даю отчёт с доказательствами (скриншотами и сетевыми запросами), а не юридической водой. Правки при желании внедряю сам — я же разработчик, поэтому не будет цепочки «консультант написал рекомендации → теперь ищите верстальщика». Чего я не делаю — не заменяю юриста: если у вас сложный юридический кейс (спецкатегории данных, трансграничная передача по договору, спорные ситуации), честно скажу и направлю к профильному юристу.
Как выглядит сама проверка на практике: я открываю сайт из чистого браузера, без сохранённых согласий, включаю запись сетевых запросов и фиксирую, что уходит на зарубежные серверы ещё до того, как посетитель нажал «принять». Дальше тестирую формы — чекбоксы, ссылку на политику, логику согласия, — проверяю категории cookies и баннер. На выходе — отчёт с доказательствами, скриншотами и приоритетным планом правок под вашу CMS: WordPress, Битрикс, Tilda, OpenCart. Без юридической воды — только то, что реально нужно поправить.
Чем могу помочь
Коротко:
- Технический аудит по 152-ФЗ — от 15 000 ₽. Проверяю формы, скрипты, cookie-баннер и политики, даю отчёт с доказательствами и приоритетами. Внедрение правок — отдельно или под ключ.
- Внедряю правки сам. Я веб-разработчик, поэтому исправления делаю руками, без передачи «другому подрядчику».
- Могу следить постоянно. Если нужно держать сайт в соответствии и не ловить сюрпризы после каждого обновления — это регулярное сопровождение.
- ИП на УСН. Счёт на оплату и акт выполненных работ — полноценные закрывающие документы для бухгалтерии, без НДС.
Проверю формы, скрипты, cookie-баннер и политики по 20+ критериям закона и дам отчёт со списком нарушений, доказательствами и приоритетами. Аудит от 15 000 ₽, внедрение правок — отдельно или под ключ. Расскажу честно, где реальные риски, а где можно не паниковать.
Частые вопросы
Читайте также
- Запрет входа через Google и новые штрафы — про смежное ужесточение (149-ФЗ): за авторизацию через иностранные сервисы. Обязательное дополнение к теме.
- Защита форм от спама — формы это главный источник персональных данных на сайте; полезно привести их в порядок вместе с 152-ФЗ.
- Сколько стоит продвижение в нейросетях (GEO) — ещё один честный ценовой гайд из той же серии.