---
title: "Что нужно сделать на сайте по 152-ФЗ: 12 требований и как их закрыть"
description: "Полный список того, что нужно сделать на сайте по 152 ФЗ: документы, формы, cookie, хостинг, РКН. Проверьте свой сайт за 2 минуты бесплатным сканером."
created_at: 2026-08-27
updated_at: 2026-08-27
category: "Политика конфиденциальности"
tags:
  - "152-ФЗ"
  - "требования к сайту"
  - "персональные данные"
  - "согласие"
  - "cookie"
source_url: "https://152fztest.ru/blog/chto-nuzhno-sdelat-na-sajte-po-152-fz/"
source: "152fztest.ru"
---

Владелец сайта обычно узнаёт о требованиях 152-ФЗ одним из двух способов: либо готовясь заранее, либо после письма от Роскомнадзора. Второй вариант дороже — не только штрафом, но и временем на разбирательства. Разница в том, что почти все требования закона к сайту закрываются за один день работы, если знать полный список и не гадать, что уже сделано, а что нет.

Ниже — 12 требований 152-ФЗ к сайту, без юридической воды. По каждому пункту: что именно нужно, где это проверяется и какой штраф грозит, если пункт пропущен.

## Кто обязан выполнять эти требования

Требования 152-ФЗ распространяются на сайт, если через него собираются персональные данные — то есть любые сведения, по которым можно прямо или косвенно определить конкретного человека: имя, телефон, email, адрес, а иногда и просто уникальный идентификатор посетителя. Форма обратной связи, форма заказа, чат на сайте, форма подписки на рассылку, форма регистрации — всё это сбор персональных данных, и по каждому такому каналу возникает обязанность быть [оператором персональных данных](/glosarij/operator-personalnyh-dannyh/) со всем набором обязанностей.

Освобождены от требований по сути только статичные визитки без единой формы и без счётчиков, которые идентифицируют посетителя. На практике это редкость — у подавляющего большинства сайтов есть хотя бы форма обратной связи.

## 12 требований к сайту по 152-ФЗ

| № | Требование | Что нужно сделать | Штраф за нарушение (юрлица) |
|---|---|---|---|
| 1 | Политика обработки ПДн | Опубликовать и обеспечить доступ с любой страницы | до 60 000 ₽ |
| 2 | Реквизиты оператора | Указать полное наименование, ИНН, адрес в документах | входит в п.1 |
| 3 | Согласие в каждой форме | Непреднастроенный чекбокс со ссылкой на политику | до 700 000 ₽ |
| 4 | Раздельные согласия по целям | Отдельная галочка на каждую цель обработки | до 700 000 ₽ |
| 5 | Согласие на рассылку отдельно | Не совмещать с согласием на обработку заявки | до 700 000 ₽ |
| 6 | Cookie-баннер | Кнопка «Принять», без пред-согласия по умолчанию | до 700 000 ₽ |
| 7 | Уведомление в Роскомнадзор | Подать и попасть в реестр операторов | до 300 000 ₽ |
| 8 | HTTPS и защита форм | SSL-сертификат, шифрование при передаче | часть требований к безопасности |
| 9 | Российский хостинг для первичного сбора | Локализация данных россиян на серверах РФ | до 6 000 000 ₽ |
| 10 | Порядок отзыва согласия | Указанный канал и срок реагирования (30 дней) | до 300 000 ₽ |
| 11 | Назначенный ответственный за обработку | Приказ о назначении, ФИО в документах | до 100 000 ₽ |
| 12 | Порядок действий при утечке | Инструкция и уведомление РКН за 24–72 часа | оборотный штраф от 3 млн ₽ |

Дальше — по каждому пункту с деталями и способом проверки.

## 1–2. Политика обработки персональных данных и реквизиты

Базовое требование ст. 18.1 152-ФЗ: оператор публикует документ, определяющий его политику [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/), и даёт к нему неограниченный доступ. На практике это значит: документ лежит по постоянному адресу, открывается без регистрации и без капчи, а в нём указаны реальные реквизиты компании — полное наименование, ИНН, юридический адрес, контакт для обращений субъектов.

Частая ошибка — политика скопирована с чужого сайта и реквизиты не заменены. Это не техническая мелочь, а формальное отсутствие документа: если в политике реквизиты не вашей компании, значит, у вас нет собственной политики.

**Проверка:** откройте сайт в режиме инкогнито, найдите ссылку на политику, откройте документ, сверьте реквизиты. Разбор с готовым образцом — в статье [Политика конфиденциальности для сайта: образец и требования](/blog/politika-konfidencialnosti-dlya-sajta-obrazec/).

## 3. Согласие рядом с каждой формой

Каждая форма, где человек оставляет данные, сопровождается согласием на их обработку. Требования к самой галочке:

- она не проставлена заранее — согласием считается только активное действие пользователя;
- рядом есть ссылка на политику обработки;
- формулировка конкретная, а не общая фраза «согласен со всем».

**Проверка:** отправьте тестовую заявку через каждую форму на сайте — включая ту, что в футере, и ту, что во всплывающем окне. Часто основная форма приведена в порядок, а форма подписки внизу страницы — забыта.

## 4–5. Раздельные согласия на разные цели, включая рассылку

С 1 сентября 2025 года «пакетное» согласие вне закона: нельзя одной галочкой закрыть обработку заявки, рассылку и передачу данных подрядчикам. На каждую цель — своё согласие. Отдельно стоит согласие на рекламную рассылку: если пользователь оставил заявку на консультацию, это не даёт автоматического права слать ему промо-письма — для этого нужна отдельная галочка, которую он может не ставить.

**Проверка:** посчитайте, сколько разных вещей делает одна галочка согласия на вашем сайте. Если больше одной — её нужно разделить. Подробнее — в разборе [форма согласия на обработку персональных данных](/blog/forma-soglasiya-na-obrabotku-personalnyh-dannyh/) и в статье о [новых правилах согласия с 1 сентября 2025](/blog/novye-pravila-soglasiya-1-sentyabrya-2025/).

## 6. Cookie-баннер с активным действием

Если файлы cookie позволяют идентифицировать посетителя — привязаны к IP, идентификатору устройства, поведению на сайте — это тоже обработка персональных данных, и нужен баннер с активным согласием. Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» больше не работает: должна быть кнопка, и аналитика не должна грузиться до нажатия.

**Проверка:** зайдите на сайт впервые, в инкогнито. Баннер появляется? Требует ли он реального нажатия, или счётчики стартуют сразу? Как настроить баннер технически — в статье [как сделать cookie-баннер: готовый скрипт](/blog/kak-sdelat-cookie-banner-skript/).

## 7. Уведомление в Роскомнадзор и реестр операторов

Почти любой оператор, собирающий данные через сайт, обязан подать уведомление об обработке ПДн. После отмены большинства исключений в 2025 году формулировка «мне это не нужно» подходит редко. Компания попадает в [реестр операторов](/glosarij/reestr-operatorov/) в течение 30 дней после подачи.

**Проверка:** найдите компанию в реестре операторов на сайте РКН по ИНН или названию.

## 8. HTTPS и защищённая передача данных

Данные из форм должны идти по зашифрованному каналу. Минимальный уровень — рабочий SSL-сертификат и адрес с `https://`, а не открытый `http://`. Это одновременно и требование к безопасности обработки данных из ст. 19 152-ФЗ, и базовое доверие пользователя к сайту.

**Проверка:** замочек в адресной строке, редирект с http на https настроен, форма не отправляет данные на сторонний домен без шифрования.

## 9. Локализация: первичный сбор данных на серверах в России

По ст. 18 152-ФЗ первичный сбор, запись, систематизация и хранение персональных данных россиян должны происходить с использованием баз данных на территории РФ. Проблема возникает не из-за самого сайта на зарубежном хостинге, а из-за того, куда именно уходят данные из форм: если заявка сразу пишется в иностранную CRM или зарубежный email-сервис, минуя российскую базу, — это нарушение локализации.

**Проверка:** составьте цепочку, куда физически попадают данные из каждой формы — хостинг, CRM, сервис рассылок, аналитика. Если хотя бы один узел этой цепочки за рубежом и получает данные раньше российской базы, локализацию нужно пересобрать. Детали — в статье [хранение персональных данных за рубежом](/blog/hranenie-personalnyh-dannyh-za-rubezhom/).

## 10. Порядок отзыва согласия и удаления данных

Субъект вправе отозвать согласие в любой момент и потребовать удалить свои данные. Оператор обязан прекратить обработку, как правило, в течение 30 дней. Для этого в политике и в самом согласии должен быть указан конкретный канал — почта или адрес, куда направлять такое обращение.

**Проверка:** есть ли в вашей политике раздел о правах субъекта и контакт для обращений? Знает ли ответственный сотрудник, что делать, если заявление действительно придёт?

## 11. Назначенный ответственный за обработку персональных данных

Каждый оператор обязан назначить [ответственного за организацию обработки](/glosarij/otvetstvennyy-za-obrabotku/) персональных данных внутренним приказом. Для сайта это значит: должен существовать не только документ на бумаге, но и реальный человек, который знает, что делать при запросе субъекта или проверке РКН.

**Проверка:** есть ли приказ о назначении, актуальны ли в нём ФИО и должность, знает ли этот человек о своей роли.

## 12. Порядок действий при утечке данных

С 30 мая 2025 года за утечки действуют оборотные штрафы — от 3 до 20 млн ₽ за первичное нарушение, при повторном — 1–3% от выручки. По правилам оператор обязан уведомить РКН об утечке в течение 24 часов, а затем предоставить итоги внутреннего расследования в течение 72 часов. У сайта должен быть заранее прописанный план: кто отключает форму, кто уведомляет РКН, кто информирует пострадавших пользователей.

**Проверка:** знает ли команда, куда звонить и что писать в первые 24 часа после подозрения на утечку? Если ответ «не знаю» — это готовый пробел, который стоит закрыть до инцидента, а не после.

## Что делать с этим списком дальше

Двенадцать пунктов звучат внушительно, но по факту большая часть сайтов проваливает три-четыре из них: преднастроенная галочка, отсутствующий или неполный cookie-баннер, компания не в реестре операторов. Это закрывается за один рабочий день, если не откладывать.

Полный порядок действий — от чек-листа до готовых документов — собран в статье [как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов](/blog/kak-privesti-sajt-v-sootvetstvie-152-fz-cheklist/). Комплект всех необходимых документов оператора — в статье [документы по 152-ФЗ: полный перечень](/blog/dokumenty-po-152-fz-perechen/).

Самый быстрый способ узнать, какие из 12 пунктов уже нарушены именно на вашем сайте, — не сверять глазами, а прогнать сайт через автоматический сканер: он проверяет политику, формы, cookie-баннер и HTTPS за пару минут и показывает список конкретных несоответствий с привязкой к странице.

Вернуться к обзору всех материалов силоса можно на странице хаба [Политика конфиденциальности](/152-fz/politika-konfidencialnosti/).

## Частые вопросы

### Что обязательно должно быть на сайте по 152-ФЗ

Минимум четыре вещи: опубликованная политика обработки персональных данных с рабочей ссылкой на всех страницах, отдельная непреднастроенная галочка согласия у каждой формы сбора данных, cookie-баннер с активным действием пользователя и подтверждение того, что компания подала уведомление в Роскомнадзор и стоит в реестре операторов. Дальше идут более специфические требования — локализация хранения, защищённый канал передачи, порядок отзыва согласия.

### Нужен ли чекбокс согласия в форме обратной связи

Да, если форма собирает данные, по которым можно идентифицировать человека, — имя, телефон, email, а не только техническое сообщение без контактов. Согласием считается только активное действие: пользователь сам ставит галочку, она не проставлена по умолчанию. Рядом должна быть ссылка на политику обработки персональных данных.

### Обязателен ли российский хостинг для сайта

Закон требует не «российский хостинг» как формальность, а чтобы первичный сбор и хранение персональных данных россиян происходили на серверах в России (ст. 18 152-ФЗ). Если форма сайта пишет данные сразу в зарубежную CRM или иностранный email-сервис, минуя российскую базу, это нарушение локализации независимо от того, где физически стоит сам сайт.

### Как быстро проверить сайт на соответствие

Вручную — минут за десять: открыть сайт в режиме инкогнито, проверить ссылку на политику в футере, отправить тестовую заявку через форму и посмотреть на галочку согласия, перезайти и посмотреть на cookie-баннер. Быстрее и надёжнее — прогнать сайт через автоматический сканер, который проходит по всем пунктам разом и показывает, что именно не так и на какой странице.
