
Разберем по полочкам: что это за закон, кому нужно соответствовать, какие штрафы грозят и как привести свой сайт в порядок без паники.
152-ФЗ — это Федеральный закон «О персональных данных», принятый в 2006 году. Он определяет, как компании, госорганы и ИП могут собирать, хранить, использовать и защищать личную информацию граждан.
Персональные данные (ПДн) — это любая информация, которая позволяет идентифицировать человека:
ФИО, телефон, email, адрес
Паспортные данные, ИНН, СНИЛС
Фотографии (в некоторых случаях)
IP-адрес, данные геолокации
Cookie-файлы
История покупок и предпочтения
Биометрия (отпечатки пальцев, голос, лицо)
Оператор ПДн — любая организация или ИП, которая решает, зачем нужны данные и что с ними делать. Если вы спрашиваете у клиента имя и телефон — вы оператор.
Закон распространяется на всех без исключения, кто так или иначе работает с персональными данными:
| Категория | Обязаны ли соблюдать |
|---|---|
| Крупные компании и ООО | ✅ Да |
| Интернет-магазины | ✅ Да |
| ИП (даже без сотрудников) | ✅ Да |
| Самозанятые с сайтом или клиентской базой | ✅ Да |
| НКО и благотворительные фонды | ✅ Да |
| Государственные и муниципальные органы | ✅ Да |
| Образовательные учреждения | ✅ Да |
Важное уточнение: если у вас есть сайт с формой обратной связи, подпиской на рассылку, формой заказа или даже просто кнопкой «заказать звонок» — вы собираете персональные данные. А значит, обязаны соблюдать 152-ФЗ.
С сентября 2025 года в закон внесены масштабные поправки. К 2026 году они уже вступили в полную силу. Вот что изменилось:
Раньше уведомлять Роскомнадзор о начале обработки ПДн были обязаны не все. Теперь — каждый оператор, включая ИП и небольшие сайты, обязан подать уведомление и попасть в реестр.
Сроки: уведомление подаётся до начала обработки данных. Если вы уже работаете — нужно подать его немедленно.
Что грозит за отсутствие регистрации: штраф до 300 000 рублей для юрлиц и до 50 000 рублей для ИП.
Все персональные данные граждан России должны храниться на серверах, физически расположенных на территории РФ. Использование иностранных облаков (Google Drive, Dropbox, Amazon AWS, европейские серверы) — нарушение.
Что считается нарушением:
Сайт на зарубежном хостинге
Хранение клиентских баз в Google Sheets или Notion
Использование иностранных CRM без переноса данных в Россию
С 1 сентября 2025 года согласие на обработку ПДн должно быть оформлено отдельным документом. Нельзя «вшивать» его в пользовательское соглашение или договор оферты.
Что теперь запрещено:
Фраза «нажимая кнопку, вы соглашаетесь на обработку данных» без отдельного чекбокса
«Галка» в конце длинного документа
Предзаполненный чекбокс
Что нужно:
Отдельный чекбокс с текстом согласия
Возможность отказаться (галка не должна стоять по умолчанию)
Логирование факта согласия (дата, время, IP)
Можно собирать только те данные, которые действительно нужны для конкретной цели. Нельзя требовать паспортные данные при подписке на рассылку или адрес доставки при скачивании файла.
Пример: если цель — отправить коммерческое предложение, достаточно имени и email. Телефон и адрес — лишнее.
| Нарушение | Штраф для ИП | Штраф для юрлиц |
|---|---|---|
| Отсутствие регистрации в РКН | до 50 000 ₽ | до 300 000 ₽ |
| Утечка персональных данных | до 1 млн ₽ | до 3 млн ₽ |
| Нарушение прав субъекта ПДн | до 75 000 ₽ | до 1 млн ₽ |
| Незаконная передача биометрии | — | до 25–50 млн ₽ |
Роскомнадзор с 2026 года использует ИИ-системы для автоматического сканирования сайтов. Проверка происходит 24/7 без предупреждения. Система анализирует не только текст, но и код сайта, скрипты, cookie-настройки, формы.
Что проверяет ИИ:
Наличие политики обработки ПДн
Наличие согласий в формах
Cookie-уведомление
Факт использования зарубежных серверов
Контактные данные в подвале сайта
Любой сайт, на котором есть хотя бы одна форма сбора данных. Даже если это просто поле «Введите email, чтобы получить скидку».
✅ Сайты-визитки с формой обратной связи
✅ Интернет-магазины
✅ Лендинги с формой заявки
✅ Корпоративные сайты
✅ Блоги с подпиской на рассылку
✅ Сайты с онлайн-чатом
✅ Платформы с регистрацией пользователей
✅ Сайты с комментариями (если требуется имя и email)
❌ Статические страницы без любых форм (просто текст и картинки)
❌ Сайты, где данные обрабатываются исключительно в личных целях (не для бизнеса)
Издайте приказ о назначении сотрудника, который отвечает за соблюдение закона. Если вы ИП и работаете один — назначьте сами себя.
Заполните форму уведомления на сайте Роскомнадзора (https://pd.rkn.gov.ru/). В уведомлении нужно указать:
цели обработки данных
категории собираемых данных
правовые основания
меры защиты
информацию о трансграничной передаче (если есть)
Это публичный документ, который должен быть в подвале сайта (footer) с прямой ссылкой.
Что должна содержать политика:
Кто оператор (название, ИНН, ОГРН/ОГРНИП, адрес)
Какие данные собираются (перечень)
Цели обработки
Правовые основания
Сроки хранения
Кому передаются данные
Права субъекта ПДн (как отозвать согласие, как удалить данные)
Контакты для обращений
Каждая форма на сайте должна содержать:
Отдельный чекбокс с текстом согласия на обработку ПДн
Ссылку на Политику обработки ПДн
Возможность не ставить галку (она не должна быть предзаполнена)
Что нужно логировать:
Факт отправки формы
Дата и время
IP-адрес пользователя
Содержание согласия
С 2026 года это обязательно. На сайте должно быть:
Всплывающее уведомление о сборе cookie при первом заходе
Ссылка на политику обработки cookie
Описание типов cookie (функциональные, аналитические, маркетинговые)
Возможность отказаться от части cookie (особенно от аналитических и маркетинговых)
Проверьте, где физически находятся серверы вашего сайта. Даже если вы купили хостинг у российского провайдера, серверы могут быть в Европе или США.
Как проверить: можно использовать сервисы определения IP-адреса сервера или запросить подтверждение у хостинг-провайдера.
Если сервер за границей — срочно переносите сайт в Россию. Это одно из самых частых нарушений, которое автоматически фиксирует ИИ Роскомнадзора.
Минимальные меры:
Шифрование передачи данных (HTTPS/TLS)
Резервное копирование
Антивирусная защита
Контроль доступа к базам данных
Логирование всех операций с ПДн
Если у вас есть штатные сотрудники, дополнительно нужны:
Приказ о назначении ответственного
Положение об обработке и защите ПДн
Журнал обращений субъектов ПДн
Журнал учёта инцидентов
Договоры с подрядчиками, обрабатывающими ПДн (CRM, сервисы аналитики и т.д.)
| ❌ Ошибка | ✅ Как правильно |
|---|---|
| Скачать шаблон политики ПДн из интернета и не адаптировать | Политика должна отражать реальные формы и интеграции вашего сайта |
| Отсутствие отдельного чекбокса в формах | Каждая форма — отдельный чекбокс с текстом согласия |
| Хранение клиентской базы в Google Sheets или Notion | Только российские серверы и сервисы |
| Отсутствие cookie-уведомления | Всплывающий баннер при первом заходе |
| Не подано уведомление в Роскомнадзор | Подать до начала обработки данных |
| Указан только бренд в подвале сайта | Полное наименование юрлица или ИП, адрес, контакты |
| Сайт на зарубежном хостинге | Перенести на российский хостинг |
Важный момент: конкуренты всё чаще используют жалобы в Роскомнадзор как инструмент давления. Роскомнадзор обязан проверить любую жалобу, даже анонимную. Уже есть случаи блокировки сайтов и наложения штрафов «по наводке» от конкурентов.
Вывод: даже мелкая недоработка — это потенциальный удар по бизнесу. Не оставляйте лазеек.
Эксперты прогнозируют:
Массовые проверки — Роскомнадзор переходит на системный мониторинг, количество проверок вырастет
Цифровизация согласий — запуск единого реестра согласий на «Госуслугах», где граждане смогут видеть, кому давали согласие, и отзывать его онлайн
Отраслевые стандарты — регулятор планирует определить, какие данные стандартно обрабатываются в разных сферах (туризм, ЖКХ, образование и т.д.)
Ужесточение требований к биометрии — обработка биометрических данных (лицо, голос, отпечатки) потребует усиленных мер защиты и письменного согласия
| Задача | Срочность |
|---|---|
| Назначить ответственного за ПДн | Высокая |
| Подать уведомление в Роскомнадзор | Высокая |
| Разместить на сайте Политику обработки ПДн | Высокая |
| Настроить чекбоксы согласия во всех формах | Высокая |
| Проверить локализацию хостинга (только РФ) | Высокая |
| Настроить cookie-уведомление | Средняя |
| Разработать внутренние документы (для компаний с сотрудниками) | Средняя |
| Провести технический аудит безопасности | Средняя |
Данный материал носит информационный характер и не является юридической консультацией. Для полного соответствия закону рекомендуем обратиться к профильным юристам.
Расскажите про цели, задачи, сроки и бюджет. Чем подробнее — тем точнее ответ.
Отдел по работе с клиентами
Отдел по работе с клиентами
Общие вопросы, заявки и предложения
Напишите, что вам нужно — и мы найдём лучшее решение