152ФЗ тест

Что нужно сделать на сайте по 152-ФЗ: 12 требований и как их закрыть

Владелец сайта обычно узнаёт о требованиях 152-ФЗ одним из двух способов: либо готовясь заранее, либо после письма от Роскомнадзора. Второй вариант дороже — не только штрафом, но и временем на разбирательства. Разница в том, что почти все требования закона к сайту закрываются за один день работы, если знать полный список и не гадать, что уже сделано, а что нет.

Ниже — 12 требований 152-ФЗ к сайту, без юридической воды. По каждому пункту: что именно нужно, где это проверяется и какой штраф грозит, если пункт пропущен.

Кто обязан выполнять эти требования

Требования 152-ФЗ распространяются на сайт, если через него собираются персональные данные — то есть любые сведения, по которым можно прямо или косвенно определить конкретного человека: имя, телефон, email, адрес, а иногда и просто уникальный идентификатор посетителя. Форма обратной связи, форма заказа, чат на сайте, форма подписки на рассылку, форма регистрации — всё это сбор персональных данных, и по каждому такому каналу возникает обязанность быть оператором персональных данных со всем набором обязанностей.

Освобождены от требований по сути только статичные визитки без единой формы и без счётчиков, которые идентифицируют посетителя. На практике это редкость — у подавляющего большинства сайтов есть хотя бы форма обратной связи.

12 требований к сайту по 152-ФЗ

ТребованиеЧто нужно сделатьШтраф за нарушение (юрлица)
1Политика обработки ПДнОпубликовать и обеспечить доступ с любой страницыдо 60 000 ₽
2Реквизиты оператораУказать полное наименование, ИНН, адрес в документахвходит в п.1
3Согласие в каждой формеНепреднастроенный чекбокс со ссылкой на политикудо 700 000 ₽
4Раздельные согласия по целямОтдельная галочка на каждую цель обработкидо 700 000 ₽
5Согласие на рассылку отдельноНе совмещать с согласием на обработку заявкидо 700 000 ₽
6Cookie-баннерКнопка «Принять», без пред-согласия по умолчаниюдо 700 000 ₽
7Уведомление в РоскомнадзорПодать и попасть в реестр операторовдо 300 000 ₽
8HTTPS и защита формSSL-сертификат, шифрование при передачечасть требований к безопасности
9Российский хостинг для первичного сбораЛокализация данных россиян на серверах РФдо 6 000 000 ₽
10Порядок отзыва согласияУказанный канал и срок реагирования (30 дней)до 300 000 ₽
11Назначенный ответственный за обработкуПриказ о назначении, ФИО в документахдо 100 000 ₽
12Порядок действий при утечкеИнструкция и уведомление РКН за 24–72 часаоборотный штраф от 3 млн ₽

Дальше — по каждому пункту с деталями и способом проверки.

1–2. Политика обработки персональных данных и реквизиты

Базовое требование ст. 18.1 152-ФЗ: оператор публикует документ, определяющий его политику обработки персональных данных, и даёт к нему неограниченный доступ. На практике это значит: документ лежит по постоянному адресу, открывается без регистрации и без капчи, а в нём указаны реальные реквизиты компании — полное наименование, ИНН, юридический адрес, контакт для обращений субъектов.

Частая ошибка — политика скопирована с чужого сайта и реквизиты не заменены. Это не техническая мелочь, а формальное отсутствие документа: если в политике реквизиты не вашей компании, значит, у вас нет собственной политики.

Проверка: откройте сайт в режиме инкогнито, найдите ссылку на политику, откройте документ, сверьте реквизиты. Разбор с готовым образцом — в статье Политика конфиденциальности для сайта: образец и требования.

3. Согласие рядом с каждой формой

Каждая форма, где человек оставляет данные, сопровождается согласием на их обработку. Требования к самой галочке:

  • она не проставлена заранее — согласием считается только активное действие пользователя;
  • рядом есть ссылка на политику обработки;
  • формулировка конкретная, а не общая фраза «согласен со всем».

Проверка: отправьте тестовую заявку через каждую форму на сайте — включая ту, что в футере, и ту, что во всплывающем окне. Часто основная форма приведена в порядок, а форма подписки внизу страницы — забыта.

4–5. Раздельные согласия на разные цели, включая рассылку

С 1 сентября 2025 года «пакетное» согласие вне закона: нельзя одной галочкой закрыть обработку заявки, рассылку и передачу данных подрядчикам. На каждую цель — своё согласие. Отдельно стоит согласие на рекламную рассылку: если пользователь оставил заявку на консультацию, это не даёт автоматического права слать ему промо-письма — для этого нужна отдельная галочка, которую он может не ставить.

Проверка: посчитайте, сколько разных вещей делает одна галочка согласия на вашем сайте. Если больше одной — её нужно разделить. Подробнее — в разборе форма согласия на обработку персональных данных и в статье о новых правилах согласия с 1 сентября 2025.

Если файлы cookie позволяют идентифицировать посетителя — привязаны к IP, идентификатору устройства, поведению на сайте — это тоже обработка персональных данных, и нужен баннер с активным согласием. Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» больше не работает: должна быть кнопка, и аналитика не должна грузиться до нажатия.

Проверка: зайдите на сайт впервые, в инкогнито. Баннер появляется? Требует ли он реального нажатия, или счётчики стартуют сразу? Как настроить баннер технически — в статье как сделать cookie-баннер: готовый скрипт.

7. Уведомление в Роскомнадзор и реестр операторов

Почти любой оператор, собирающий данные через сайт, обязан подать уведомление об обработке ПДн. После отмены большинства исключений в 2025 году формулировка «мне это не нужно» подходит редко. Компания попадает в реестр операторов в течение 30 дней после подачи.

Проверка: найдите компанию в реестре операторов на сайте РКН по ИНН или названию.

8. HTTPS и защищённая передача данных

Данные из форм должны идти по зашифрованному каналу. Минимальный уровень — рабочий SSL-сертификат и адрес с https://, а не открытый http://. Это одновременно и требование к безопасности обработки данных из ст. 19 152-ФЗ, и базовое доверие пользователя к сайту.

Проверка: замочек в адресной строке, редирект с http на https настроен, форма не отправляет данные на сторонний домен без шифрования.

9. Локализация: первичный сбор данных на серверах в России

По ст. 18 152-ФЗ первичный сбор, запись, систематизация и хранение персональных данных россиян должны происходить с использованием баз данных на территории РФ. Проблема возникает не из-за самого сайта на зарубежном хостинге, а из-за того, куда именно уходят данные из форм: если заявка сразу пишется в иностранную CRM или зарубежный email-сервис, минуя российскую базу, — это нарушение локализации.

Проверка: составьте цепочку, куда физически попадают данные из каждой формы — хостинг, CRM, сервис рассылок, аналитика. Если хотя бы один узел этой цепочки за рубежом и получает данные раньше российской базы, локализацию нужно пересобрать. Детали — в статье хранение персональных данных за рубежом.

10. Порядок отзыва согласия и удаления данных

Субъект вправе отозвать согласие в любой момент и потребовать удалить свои данные. Оператор обязан прекратить обработку, как правило, в течение 30 дней. Для этого в политике и в самом согласии должен быть указан конкретный канал — почта или адрес, куда направлять такое обращение.

Проверка: есть ли в вашей политике раздел о правах субъекта и контакт для обращений? Знает ли ответственный сотрудник, что делать, если заявление действительно придёт?

11. Назначенный ответственный за обработку персональных данных

Каждый оператор обязан назначить ответственного за организацию обработки персональных данных внутренним приказом. Для сайта это значит: должен существовать не только документ на бумаге, но и реальный человек, который знает, что делать при запросе субъекта или проверке РКН.

Проверка: есть ли приказ о назначении, актуальны ли в нём ФИО и должность, знает ли этот человек о своей роли.

12. Порядок действий при утечке данных

С 30 мая 2025 года за утечки действуют оборотные штрафы — от 3 до 20 млн ₽ за первичное нарушение, при повторном — 1–3% от выручки. По правилам оператор обязан уведомить РКН об утечке в течение 24 часов, а затем предоставить итоги внутреннего расследования в течение 72 часов. У сайта должен быть заранее прописанный план: кто отключает форму, кто уведомляет РКН, кто информирует пострадавших пользователей.

Проверка: знает ли команда, куда звонить и что писать в первые 24 часа после подозрения на утечку? Если ответ «не знаю» — это готовый пробел, который стоит закрыть до инцидента, а не после.

Что делать с этим списком дальше

Двенадцать пунктов звучат внушительно, но по факту большая часть сайтов проваливает три-четыре из них: преднастроенная галочка, отсутствующий или неполный cookie-баннер, компания не в реестре операторов. Это закрывается за один рабочий день, если не откладывать.

Полный порядок действий — от чек-листа до готовых документов — собран в статье как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов. Комплект всех необходимых документов оператора — в статье документы по 152-ФЗ: полный перечень.

Самый быстрый способ узнать, какие из 12 пунктов уже нарушены именно на вашем сайте, — не сверять глазами, а прогнать сайт через автоматический сканер: он проверяет политику, формы, cookie-баннер и HTTPS за пару минут и показывает список конкретных несоответствий с привязкой к странице.

Вернуться к обзору всех материалов силоса можно на странице хаба Политика конфиденциальности.

Частые вопросы

Что обязательно должно быть на сайте по 152-ФЗ +

Минимум четыре вещи: опубликованная политика обработки персональных данных с рабочей ссылкой на всех страницах, отдельная непреднастроенная галочка согласия у каждой формы сбора данных, cookie-баннер с активным действием пользователя и подтверждение того, что компания подала уведомление в Роскомнадзор и стоит в реестре операторов. Дальше идут более специфические требования — локализация хранения, защищённый канал передачи, порядок отзыва согласия.

Нужен ли чекбокс согласия в форме обратной связи +

Да, если форма собирает данные, по которым можно идентифицировать человека, — имя, телефон, email, а не только техническое сообщение без контактов. Согласием считается только активное действие: пользователь сам ставит галочку, она не проставлена по умолчанию. Рядом должна быть ссылка на политику обработки персональных данных.

Обязателен ли российский хостинг для сайта +

Закон требует не «российский хостинг» как формальность, а чтобы первичный сбор и хранение персональных данных россиян происходили на серверах в России (ст. 18 152-ФЗ). Если форма сайта пишет данные сразу в зарубежную CRM или иностранный email-сервис, минуя российскую базу, это нарушение локализации независимо от того, где физически стоит сам сайт.

Как быстро проверить сайт на соответствие +

Вручную — минут за десять: открыть сайт в режиме инкогнито, проверить ссылку на политику в футере, отправить тестовую заявку через форму и посмотреть на галочку согласия, перезайти и посмотреть на cookie-баннер. Быстрее и надёжнее — прогнать сайт через автоматический сканер, который проходит по всем пунктам разом и показывает, что именно не так и на какой странице.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#152-ФЗ#требования к сайту#персональные данные#согласие#cookie