Что нужно сделать на сайте по 152-ФЗ: 12 требований и как их закрыть
Владелец сайта обычно узнаёт о требованиях 152-ФЗ одним из двух способов: либо готовясь заранее, либо после письма от Роскомнадзора. Второй вариант дороже — не только штрафом, но и временем на разбирательства. Разница в том, что почти все требования закона к сайту закрываются за один день работы, если знать полный список и не гадать, что уже сделано, а что нет.
Ниже — 12 требований 152-ФЗ к сайту, без юридической воды. По каждому пункту: что именно нужно, где это проверяется и какой штраф грозит, если пункт пропущен.
Кто обязан выполнять эти требования
Требования 152-ФЗ распространяются на сайт, если через него собираются персональные данные — то есть любые сведения, по которым можно прямо или косвенно определить конкретного человека: имя, телефон, email, адрес, а иногда и просто уникальный идентификатор посетителя. Форма обратной связи, форма заказа, чат на сайте, форма подписки на рассылку, форма регистрации — всё это сбор персональных данных, и по каждому такому каналу возникает обязанность быть оператором персональных данных со всем набором обязанностей.
Освобождены от требований по сути только статичные визитки без единой формы и без счётчиков, которые идентифицируют посетителя. На практике это редкость — у подавляющего большинства сайтов есть хотя бы форма обратной связи.
12 требований к сайту по 152-ФЗ
| № | Требование | Что нужно сделать | Штраф за нарушение (юрлица) |
|---|---|---|---|
| 1 | Политика обработки ПДн | Опубликовать и обеспечить доступ с любой страницы | до 60 000 ₽ |
| 2 | Реквизиты оператора | Указать полное наименование, ИНН, адрес в документах | входит в п.1 |
| 3 | Согласие в каждой форме | Непреднастроенный чекбокс со ссылкой на политику | до 700 000 ₽ |
| 4 | Раздельные согласия по целям | Отдельная галочка на каждую цель обработки | до 700 000 ₽ |
| 5 | Согласие на рассылку отдельно | Не совмещать с согласием на обработку заявки | до 700 000 ₽ |
| 6 | Cookie-баннер | Кнопка «Принять», без пред-согласия по умолчанию | до 700 000 ₽ |
| 7 | Уведомление в Роскомнадзор | Подать и попасть в реестр операторов | до 300 000 ₽ |
| 8 | HTTPS и защита форм | SSL-сертификат, шифрование при передаче | часть требований к безопасности |
| 9 | Российский хостинг для первичного сбора | Локализация данных россиян на серверах РФ | до 6 000 000 ₽ |
| 10 | Порядок отзыва согласия | Указанный канал и срок реагирования (30 дней) | до 300 000 ₽ |
| 11 | Назначенный ответственный за обработку | Приказ о назначении, ФИО в документах | до 100 000 ₽ |
| 12 | Порядок действий при утечке | Инструкция и уведомление РКН за 24–72 часа | оборотный штраф от 3 млн ₽ |
Дальше — по каждому пункту с деталями и способом проверки.
1–2. Политика обработки персональных данных и реквизиты
Базовое требование ст. 18.1 152-ФЗ: оператор публикует документ, определяющий его политику обработки персональных данных, и даёт к нему неограниченный доступ. На практике это значит: документ лежит по постоянному адресу, открывается без регистрации и без капчи, а в нём указаны реальные реквизиты компании — полное наименование, ИНН, юридический адрес, контакт для обращений субъектов.
Частая ошибка — политика скопирована с чужого сайта и реквизиты не заменены. Это не техническая мелочь, а формальное отсутствие документа: если в политике реквизиты не вашей компании, значит, у вас нет собственной политики.
Проверка: откройте сайт в режиме инкогнито, найдите ссылку на политику, откройте документ, сверьте реквизиты. Разбор с готовым образцом — в статье Политика конфиденциальности для сайта: образец и требования.
3. Согласие рядом с каждой формой
Каждая форма, где человек оставляет данные, сопровождается согласием на их обработку. Требования к самой галочке:
- она не проставлена заранее — согласием считается только активное действие пользователя;
- рядом есть ссылка на политику обработки;
- формулировка конкретная, а не общая фраза «согласен со всем».
Проверка: отправьте тестовую заявку через каждую форму на сайте — включая ту, что в футере, и ту, что во всплывающем окне. Часто основная форма приведена в порядок, а форма подписки внизу страницы — забыта.
4–5. Раздельные согласия на разные цели, включая рассылку
С 1 сентября 2025 года «пакетное» согласие вне закона: нельзя одной галочкой закрыть обработку заявки, рассылку и передачу данных подрядчикам. На каждую цель — своё согласие. Отдельно стоит согласие на рекламную рассылку: если пользователь оставил заявку на консультацию, это не даёт автоматического права слать ему промо-письма — для этого нужна отдельная галочка, которую он может не ставить.
Проверка: посчитайте, сколько разных вещей делает одна галочка согласия на вашем сайте. Если больше одной — её нужно разделить. Подробнее — в разборе форма согласия на обработку персональных данных и в статье о новых правилах согласия с 1 сентября 2025.
6. Cookie-баннер с активным действием
Если файлы cookie позволяют идентифицировать посетителя — привязаны к IP, идентификатору устройства, поведению на сайте — это тоже обработка персональных данных, и нужен баннер с активным согласием. Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» больше не работает: должна быть кнопка, и аналитика не должна грузиться до нажатия.
Проверка: зайдите на сайт впервые, в инкогнито. Баннер появляется? Требует ли он реального нажатия, или счётчики стартуют сразу? Как настроить баннер технически — в статье как сделать cookie-баннер: готовый скрипт.
7. Уведомление в Роскомнадзор и реестр операторов
Почти любой оператор, собирающий данные через сайт, обязан подать уведомление об обработке ПДн. После отмены большинства исключений в 2025 году формулировка «мне это не нужно» подходит редко. Компания попадает в реестр операторов в течение 30 дней после подачи.
Проверка: найдите компанию в реестре операторов на сайте РКН по ИНН или названию.
8. HTTPS и защищённая передача данных
Данные из форм должны идти по зашифрованному каналу. Минимальный уровень — рабочий SSL-сертификат и адрес с https://, а не открытый http://. Это одновременно и требование к безопасности обработки данных из ст. 19 152-ФЗ, и базовое доверие пользователя к сайту.
Проверка: замочек в адресной строке, редирект с http на https настроен, форма не отправляет данные на сторонний домен без шифрования.
9. Локализация: первичный сбор данных на серверах в России
По ст. 18 152-ФЗ первичный сбор, запись, систематизация и хранение персональных данных россиян должны происходить с использованием баз данных на территории РФ. Проблема возникает не из-за самого сайта на зарубежном хостинге, а из-за того, куда именно уходят данные из форм: если заявка сразу пишется в иностранную CRM или зарубежный email-сервис, минуя российскую базу, — это нарушение локализации.
Проверка: составьте цепочку, куда физически попадают данные из каждой формы — хостинг, CRM, сервис рассылок, аналитика. Если хотя бы один узел этой цепочки за рубежом и получает данные раньше российской базы, локализацию нужно пересобрать. Детали — в статье хранение персональных данных за рубежом.
10. Порядок отзыва согласия и удаления данных
Субъект вправе отозвать согласие в любой момент и потребовать удалить свои данные. Оператор обязан прекратить обработку, как правило, в течение 30 дней. Для этого в политике и в самом согласии должен быть указан конкретный канал — почта или адрес, куда направлять такое обращение.
Проверка: есть ли в вашей политике раздел о правах субъекта и контакт для обращений? Знает ли ответственный сотрудник, что делать, если заявление действительно придёт?
11. Назначенный ответственный за обработку персональных данных
Каждый оператор обязан назначить ответственного за организацию обработки персональных данных внутренним приказом. Для сайта это значит: должен существовать не только документ на бумаге, но и реальный человек, который знает, что делать при запросе субъекта или проверке РКН.
Проверка: есть ли приказ о назначении, актуальны ли в нём ФИО и должность, знает ли этот человек о своей роли.
12. Порядок действий при утечке данных
С 30 мая 2025 года за утечки действуют оборотные штрафы — от 3 до 20 млн ₽ за первичное нарушение, при повторном — 1–3% от выручки. По правилам оператор обязан уведомить РКН об утечке в течение 24 часов, а затем предоставить итоги внутреннего расследования в течение 72 часов. У сайта должен быть заранее прописанный план: кто отключает форму, кто уведомляет РКН, кто информирует пострадавших пользователей.
Проверка: знает ли команда, куда звонить и что писать в первые 24 часа после подозрения на утечку? Если ответ «не знаю» — это готовый пробел, который стоит закрыть до инцидента, а не после.
Что делать с этим списком дальше
Двенадцать пунктов звучат внушительно, но по факту большая часть сайтов проваливает три-четыре из них: преднастроенная галочка, отсутствующий или неполный cookie-баннер, компания не в реестре операторов. Это закрывается за один рабочий день, если не откладывать.
Полный порядок действий — от чек-листа до готовых документов — собран в статье как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов. Комплект всех необходимых документов оператора — в статье документы по 152-ФЗ: полный перечень.
Самый быстрый способ узнать, какие из 12 пунктов уже нарушены именно на вашем сайте, — не сверять глазами, а прогнать сайт через автоматический сканер: он проверяет политику, формы, cookie-баннер и HTTPS за пару минут и показывает список конкретных несоответствий с привязкой к странице.
Вернуться к обзору всех материалов силоса можно на странице хаба Политика конфиденциальности.
Частые вопросы
Что обязательно должно быть на сайте по 152-ФЗ +
Минимум четыре вещи: опубликованная политика обработки персональных данных с рабочей ссылкой на всех страницах, отдельная непреднастроенная галочка согласия у каждой формы сбора данных, cookie-баннер с активным действием пользователя и подтверждение того, что компания подала уведомление в Роскомнадзор и стоит в реестре операторов. Дальше идут более специфические требования — локализация хранения, защищённый канал передачи, порядок отзыва согласия.
Нужен ли чекбокс согласия в форме обратной связи +
Да, если форма собирает данные, по которым можно идентифицировать человека, — имя, телефон, email, а не только техническое сообщение без контактов. Согласием считается только активное действие: пользователь сам ставит галочку, она не проставлена по умолчанию. Рядом должна быть ссылка на политику обработки персональных данных.
Обязателен ли российский хостинг для сайта +
Закон требует не «российский хостинг» как формальность, а чтобы первичный сбор и хранение персональных данных россиян происходили на серверах в России (ст. 18 152-ФЗ). Если форма сайта пишет данные сразу в зарубежную CRM или иностранный email-сервис, минуя российскую базу, это нарушение локализации независимо от того, где физически стоит сам сайт.
Как быстро проверить сайт на соответствие +
Вручную — минут за десять: открыть сайт в режиме инкогнито, проверить ссылку на политику в футере, отправить тестовую заявку через форму и посмотреть на галочку согласия, перезайти и посмотреть на cookie-баннер. Быстрее и надёжнее — прогнать сайт через автоматический сканер, который проходит по всем пунктам разом и показывает, что именно не так и на какой странице.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →