Почти любой сайт с формой заявки, регистрацией или даже просто со счётчиком Яндекс.Метрики — это оператор персональных данных, а значит, он обязан соответствовать 152-ФЗ. Хорошая новость: базовую самопроверку вы сделаете сами за 20 минут по чек-листу ниже. Плохая: онлайн-сканеры и «бесплатные проверки» видят не всё, а штрафы с 2025 года выросли до сотен тысяч и миллионов рублей — и Роскомнадзор проверяет сайты автоматически, без предупреждения. Глубокую техническую проверку делает аудит — мой стоит от 15 000 ₽. Ниже разберу по шагам, без юридической воды и без паники: как проверить сайт самому, почему сканерам нельзя верить на слово, какие штрафы реальны и сколько стоит профессиональный аудит.

Каким сайтам нужно соответствие 152-ФЗ?

Прямой ответ: любому сайту, который собирает персональные данные. А собирает их почти каждый. Если у вас есть форма заявки, обратный звонок, регистрация, комментарии, подписка на рассылку или даже просто счётчик Яндекс.Метрики — вы уже оператор персональных данных и попадаете под 152-ФЗ. «Маленький сайт-визитка» не исключение: одна форма «оставьте телефон» — и обязанности те же, что у крупного интернет-магазина.

Многие владельцы уверены, что закон касается только больших компаний с базами клиентов. Это не так: важен сам факт сбора данных, а не их объём. И проверяют сайты не по размеру бизнеса, а по факту наличия форм и сторонних скриптов — часто автоматически.

Под 152-ФЗ попадают практически все типовые сайты: интернет-магазин (данные для доставки и оплаты), сайт услуг с формой заявки, лендинг с обратным звонком, блог с комментариями и подпиской, корпоративный сайт с формой «связаться». Не попадает разве что статичная визитка вообще без форм, счётчиков и обратной связи — но такие сегодня почти не встречаются.

Отдельно про аналитику: даже простой счётчик Яндекс.Метрики или Google Analytics делает вас оператором персональных данных — он собирает cookie и технические идентификаторы посетителей. С Метрикой проще (российский сервис, данные в РФ), с Google Analytics сложнее: это передача данных за рубеж, и именно за неё в таблице штрафов ниже стоит самая крупная «техническая» сумма.

i

Что такое персональные данные простыми словами. Это любая информация, по которой можно определить конкретного человека: имя, телефон, email, адрес, а также технические идентификаторы — IP-адрес, cookie, данные аналитики. Как только посетитель оставил телефон в форме или его браузер передал cookie счётчику — вы работаете с персональными данными и обязаны делать это по правилам 152-ФЗ.

Как проверить сайт на соответствие 152-ФЗ самостоятельно за 20 минут?

Прямой ответ: базовую проверку реально сделать своими руками — пройдитесь по чек-листу ниже. Он не заменяет технический аудит, но сразу покажет самые частые и самые дорогие нарушения. Понадобится только браузер и 15–20 минут: половину пунктов видно визуально, для пары нужна вкладка разработчика (F12) — покажу, куда смотреть.

Что проверить Где смотреть Что должно быть
Политика конфиденциальности Ссылка в подвале сайта, открывается на отдельной странице Есть, доступна с любой страницы и описывает, какие данные и зачем вы собираете, — а не скачана шаблоном «для галочки»
Согласие в формах Каждая форма заявки, обратного звонка, регистрации Чекбокс «согласен на обработку персональных данных» со ссылкой на политику. Галочка НЕ проставлена заранее — пользователь ставит сам
Cookie-баннер Первый заход на сайт из чистого браузера Баннер о cookie есть, а аналитика и трекеры не грузятся до согласия
Сторонние скрипты F12 → вкладка Network, перезагрузить страницу Видно, куда уходят запросы. Google Analytics, Google Fonts, reCAPTCHA, зарубежные CDN — красный флаг: данные уходят за рубеж
Вход через иностранные сервисы Кнопки «Войти через Google / Apple / Facebook» Их быть не должно — вход через иностранные сервисы отдельно запрещён (разбор здесь)
Уведомление в Роскомнадзор Реестр операторов ПДн на сайте РКН — поиск по вашему домену или названию Вы поданы как оператор персональных данных. Подача бесплатна через портал РКН
Хранение данных в РФ Где физически лежит база: хостинг, CRM, сервис форм Первичный сбор и хранение данных россиян — на серверах в России

Если хотя бы по одному пункту ответ «нет» или «не уверен» — это потенциальное нарушение. Первые три пункта закрываются относительно просто; со сторонними скриптами, уведомлением РКН и локализацией данных чаще нужна помощь специалиста.

Два пункта стоит пояснить отдельно — о них забывают чаще всего. Уведомление в Роскомнадзор: как оператор персональных данных вы обязаны подать уведомление до начала обработки и попасть в реестр. Подача бесплатна через портал РКН, но про неё почти никто не знает. Локализация данных: первично собирать и хранить данные россиян нужно на серверах в России — если ваша CRM или сервис форм зарубежные, это потенциальная проблема, которую снаружи не видно.

Почему онлайн-сканеры и бесплатные проверки находят не всё?

Прямой ответ: автоматический сканер проверяет наличие, а не суть. Он видит, что на сайте есть страница с политикой и всплывает cookie-баннер, — и ставит зелёную галочку. Но он не знает, куда на самом деле уходят данные из форм, соответствует ли текст политики реальным процессам, корректны ли формулировки согласий и где физически лежит база.

Вот что сканер почти никогда не ловит:

  • Куда реально уходят данные форм. Форма может незаметно отправлять заявку на зарубежный сервис рассылок или в иностранную CRM. Сканер этого не увидит, а Роскомнадзор по сетевым запросам — увидит.
  • Корректность согласий. Чекбокс есть, но проставлен заранее, или ссылка на политику битая, или согласие собирается не на ту цель. Формально — нарушение, для сканера «всё ок».
  • Аналитику до согласия. Google Analytics или зарубежные шрифты, которые грузятся ещё до того, как пользователь нажал «принять», — это передача данных за рубеж без основания.
  • Хранение и процессы. Где лежит база, есть ли уведомление в РКН, локализованы ли данные — снаружи никаким сканером не видно.

Ещё одна причина — контекст. Даже если каждый элемент формально на месте, важно, как они работают вместе: собирается ли согласие ДО отправки данных, на ту ли цель, не противоречит ли текст политики реальным настройкам аналитики. Это уже не «есть галочка или нет галочки», а логика процесса — её автомат не оценивает.

!

Зелёная галочка сканера ≠ защита от штрафа. Сканер проверяет фасад, а нарушения живут в технике: в том, какие запросы уходят с сайта и как устроен сбор данных. Именно это проверяет Роскомнадзор — открывает сайт, смотрит сетевые запросы, тестирует формы. Ровно так же работает и нормальный технический аудит.

Какие штрафы за нарушение 152-ФЗ в 2026 году?

Прямой ответ: с 2025 года суммы выросли в разы — это уже не символические предупреждения, а сотни тысяч и миллионы рублей. И проверки часто идут автоматически, без предупреждения. Вот ориентиры по основным нарушениям:

Нарушение Штраф За что
Нет политики конфиденциальности до 300 000 ₽ Политики нет или она не соответствует реальным процессам сбора данных на сайте
Обработка без согласия до 700 000 ₽ Формы без чекбоксов, предзаполненные галочки, отсутствие уведомлений
Данные за рубежом до 6 000 000 ₽ Google Analytics, зарубежные шрифты, CDN и виджеты, передающие данные на иностранные серверы
Повторное нарушение и утечки до 500 000 000 ₽ Оборотный штраф — от 1% до 3% годовой выручки, минимум 20 млн ₽

Базовая ответственность за обработку персональных данных без согласия — по статье 13.11 КоАП. Точные суммы и составы в 2025–2026 годах активно меняются, поэтому конкретику по вашему случаю стоит сверять с актуальной редакцией закона и юристом. Но порядок цифр уже такой, что игнорировать тему опасно даже небольшому сайту.

Отдельно ужесточают и смежные требования: например, вводят штрафы за авторизацию на сайте через иностранные сервисы («Войти через Google»). Это уже другой закон — 149-ФЗ, а не 152-ФЗ, но тренд один: за технические мелочи на сайте начали штрафовать всерьёз. Подробно разбирал это в статье про запрет иностранной авторизации и новые штрафы.

Важный сдвиг последних лет — проверки перестали быть редкостью. Роскомнадзор всё чаще находит нарушителей автоматически: по жалобам, по утечкам и по массовому сканированию сайтов на типовые ошибки (аналитика до согласия, формы без чекбоксов). Поэтому расчёт «мой сайт маленький, до меня не дойдут» больше не работает.

На практике самые дорогие и самые частые нарушения — те же, что в чек-листе выше: аналитика и зарубежные скрипты, которые грузятся до согласия, и формы без корректных чекбоксов. Именно они дают крупнейшие «технические» штрафы, и именно их в первую очередь смотрит нормальный аудит. Хорошая новость в том, что большинство из них исправляется технически — без судов и без переписывания всего сайта, — если сначала честно найти их все.

Сколько стоит аудит сайта по 152-ФЗ?

Прямой ответ: рынок разбросан от нескольких тысяч за «пакет документов» до сотен тысяч за юридическое сопровождение. Вот ориентиры по открытым прайсам — рынок не устоялся, цифры приблизительные:

Кто делает Цена Что обычно получаете
Шаблонные «пакеты документов» 3 000–10 000 ₽ Готовые PDF: политика, согласие, приказы. Риск — бумажки без проверки самого сайта: нарушение остаётся в формах и скриптах
Технический аудит частного специалиста 15 000–40 000 ₽ Реальная проверка сайта — формы, скрипты, баннер, политики; отчёт со списком нарушений и приоритетами
Юридические компании и интеграторы от 50 000 ₽ Полное юридическое сопровождение, документы, иногда доработка процессов. Дороже, дольше, для малого сайта обычно избыточно
!

Документы без технической проверки сайта не закрывают риски. Самая частая ловушка — купить «пакет документов» за пару тысяч и успокоиться. Но штраф прилетает не за отсутствие PDF, а за то, что форма отправляет данные без согласия, а Google Analytics грузится ещё до баннера. Пока это не проверено и не исправлено технически, красивая политика в подвале не спасает.

Как выбрать: если у вас типовой сайт на популярной CMS и одна-две формы, оптимум — технический аудит с отчётом и точечное исправление. «Пакет документов» без проверки сайта имеет смысл только как дополнение к техаудиту, а не вместо него. Полное юридическое сопровождение оправдано, когда данных много и они чувствительные (медицина, финансы, дети) — там без юриста действительно не обойтись.

Сколько стоит аудит у меня и что в него входит

Прямой ответ: технический аудит сайта по 152-ФЗ — от 15 000 ₽. Это проверка сайта по 20+ критериям закона с отчётом, а не пакет шаблонных документов.

Услуга Что входит Цена
Базовый аудит Проверка по 20+ критериям 152-ФЗ, полный отчёт со списком нарушений и доказательствами из Network-вкладки, приоритеты исправлений, оценка стоимости работ. Внедрение — на вашей стороне или отдельно. от 15 000 ₽
Аудит + внедрение правок То же плюс исправление нарушений под ключ: настройка cookie-баннера и чекбоксов, локализация внешних скриптов и шрифтов, политика под ваши реальные процессы. от 35 000 ₽

Чем я отличаюсь от «пакета документов» и от юркомпаний: я технический специалист и проверяю сам сайт целиком — открываю его из чистого браузера, смотрю в Network, какие запросы уходят до согласия, тестирую формы и cookie-баннер, и даю отчёт с доказательствами (скриншотами и сетевыми запросами), а не юридической водой. Правки при желании внедряю сам — я же разработчик, поэтому не будет цепочки «консультант написал рекомендации → теперь ищите верстальщика». Чего я не делаю — не заменяю юриста: если у вас сложный юридический кейс (спецкатегории данных, трансграничная передача по договору, спорные ситуации), честно скажу и направлю к профильному юристу.

Как выглядит сама проверка на практике: я открываю сайт из чистого браузера, без сохранённых согласий, включаю запись сетевых запросов и фиксирую, что уходит на зарубежные серверы ещё до того, как посетитель нажал «принять». Дальше тестирую формы — чекбоксы, ссылку на политику, логику согласия, — проверяю категории cookies и баннер. На выходе — отчёт с доказательствами, скриншотами и приоритетным планом правок под вашу CMS: WordPress, Битрикс, Tilda, OpenCart. Без юридической воды — только то, что реально нужно поправить.

Чем могу помочь

Коротко:

  • Технический аудит по 152-ФЗ — от 15 000 ₽. Проверяю формы, скрипты, cookie-баннер и политики, даю отчёт с доказательствами и приоритетами. Внедрение правок — отдельно или под ключ.
  • Внедряю правки сам. Я веб-разработчик, поэтому исправления делаю руками, без передачи «другому подрядчику».
  • Могу следить постоянно. Если нужно держать сайт в соответствии и не ловить сюрпризы после каждого обновления — это регулярное сопровождение.
  • ИП на УСН. Счёт на оплату и акт выполненных работ — полноценные закрывающие документы для бухгалтерии, без НДС.
Технический аудит сайта по 152-ФЗ

Проверю формы, скрипты, cookie-баннер и политики по 20+ критериям закона и дам отчёт со списком нарушений, доказательствами и приоритетами. Аудит от 15 000 ₽, внедрение правок — отдельно или под ключ. Расскажу честно, где реальные риски, а где можно не паниковать.

Заказать аудит по 152-ФЗ

Частые вопросы

Да, если на сайте есть хоть одна форма (заявка, обратный звонок) или счётчик аналитики. Важен факт сбора персональных данных, а не размер бизнеса. Даже сайт-визитка с одной кнопкой «оставьте телефон» — уже оператор персональных данных и обязан соответствовать 152-ФЗ.
Базово — да, по чек-листу из этой статьи: политика, чекбоксы согласия, cookie-баннер, сторонние скрипты в Network-вкладке, уведомление в РКН, хранение данных в РФ. Это покажет частые нарушения. Но глубоко — нет: онлайн-сканеры видят только наличие политики и баннера, а не то, куда реально уходят данные форм и корректны ли согласия. Это ловит только технический аудит.
С 2025 года суммы выросли: до 300 000 ₽ за отсутствие политики, до 700 000 ₽ за обработку без согласия, до 6 000 000 ₽ за передачу данных за рубеж, а за повторные нарушения и утечки — оборотный штраф до 500 000 000 ₽ (1–3% годовой выручки, минимум 20 млн). Базовая ответственность — по ст. 13.11 КоАП; точные суммы стоит сверять с актуальной редакцией, они менялись.
По рынку: шаблонные «пакеты документов» — 3 000–10 000 ₽ (но без проверки самого сайта), технический аудит частного специалиста — 15 000–40 000 ₽, юридические компании — от 50 000 ₽. Мой технический аудит — от 15 000 ₽: проверка по 20+ критериям с отчётом, доказательствами и приоритетами; внедрение правок — отдельно (от 35 000 ₽) или на вашей стороне.
Вы получаете отчёт со списком нарушений и приоритетами. Критичное закрывается в первую очередь: добавить чекбоксы согласия, убрать загрузку аналитики и зарубежных шрифтов до баннера, разобраться с уведомлением в РКН и хранением данных. Правки можно внедрить самому по отчёту, отдать своему разработчику или заказать внедрение у меня.
Нет. Политика — только один из пунктов. Даже с идеальной политикой в подвале можно получить штраф, если формы работают без согласия, аналитика грузится до cookie-баннера, а данные уходят на зарубежные серверы. Соответствие — это техника сайта плюс документы, а не один PDF.

Читайте также