Штраф за отсутствие политики конфиденциальности на сайте: суммы и практика 2026
Штраф за отсутствие политики конфиденциальности — самый дешёвый состав из всех, что предусмотрены за нарушения 152-ФЗ, и именно поэтому его чаще всего игнорируют. До 60 000 ₽ на фоне миллионных штрафов за утечку данных выглядит несерьёзно. Но на практике отсутствие документа — это то, что Роскомнадзор видит первым, ещё до содержательной проверки, и то, с чего обычно начинается более широкая проверка сайта. Разберём точные суммы, разницу между «нет документа» и «документ недоступен», и как РКН вообще узнаёт о нарушении.
Почему политика конфиденциальности 2026 обязательна для сайта
Требование прямо закреплено в ст. 18.1 152-ФЗ: оператор персональных данных обязан опубликовать документ, определяющий его политику в отношении обработки персональных данных, и обеспечить к нему неограниченный доступ. Правило действует для любого сайта, который собирает данные посетителей — форма заявки, обратный звонок, подписка на рассылку, регистрация личного кабинета. Отсутствие интернет-магазина или крупного оборота не освобождает от обязанности: требование не привязано к масштабу бизнеса.
Если у вас на сайте есть хотя бы одна форма с полем «телефон» или «email» — политика конфиденциальности обязательна, и это первое, что стоит проверить перед любой другой работой над соответствием 152-ФЗ.
Сколько составляет штраф: два разных состава
Здесь важно не путать два похожих, но разных нарушения — законодатель развёл их по частям одной статьи.
| Нарушение | Статья | Штраф для юрлица | Штраф для должностного лица |
|---|---|---|---|
| Полное отсутствие публичной политики обработки ПДн | ч. 1 ст. 13.11 КоАП | до 60 000 ₽ | до 8 000 ₽ |
| Политика опубликована, но недоступна или неполна | ч. 3 ст. 13.11 КоАП | до 60 000 ₽ | до 12 000 ₽ |
ИП по общему правилу (примечание к ст. 2.4 КоАП) отвечают по меркам должностных лиц — суммы для них ближе к нижней строке таблицы, а не к юрлицам.
Разница между составами принципиальна для тех, кто думает, что «у меня же есть страница /privacy». Наличие файла на сервере не равно исполнению требования закона — важно, что именно в нём написано и как к нему можно попасть.
Что считается «недоступной» политикой
Закон требует неограниченный доступ — это не абстрактная формулировка, а конкретный набор условий, который инспектор проверяет буквально:
- страница открывается без регистрации, входа в личный кабинет или пароля;
- ссылка на документ работает — не ведёт на 404 или пустой шаблон;
- документ доступен с любого устройства, включая мобильные;
- в тексте перечислены обязательные сведения: реквизиты оператора, цели обработки, перечень данных, сроки хранения.
Если политика висит на сайте, но ссылка в футере битая уже полгода — с точки зрения закона это то же самое, что документа нет вовсе, только квалифицируется по другой части статьи. Подробный разбор того, что должно быть в документе и куда его размещать, — в статье про политику конфиденциальности для сайта с образцом.
Как Роскомнадзор находит нарушение
Штраф не возникает сам по себе — кто-то должен зафиксировать отсутствие документа. На практике это происходит тремя путями.
Плановые и внеплановые проверки. РКН включает сайты операторов в график проверок по 294-ФЗ; отдельно возможны внеплановые визиты по жалобе или после инцидента у смежной компании в той же нише.
Жалобы пользователей. Любой посетитель сайта может подать обращение через портал Роскомнадзора, если не нашёл политику или счёл её формальной отпиской. Это самый непредсказуемый канал: инициировать проверку может один недовольный клиент.
Автоматизированный мониторинг. Регулятор всё активнее использует сканирование сайтов — по футерам, формам и мета-разметке ищутся признаки сбора персональных данных без соответствующего документа. Ручных проверок на всех не хватает, поэтому автоматика — это то, что находит нарушение первым, ещё до визита инспектора.
Из этого следует практический вывод: раз автоматика ищет несоответствия так же, как это делает регулятор, разумно проверить сайт тем же способом заранее — бесплатным автоматическим сканером на 152-ФЗ, который проверит и наличие политики, и её доступность.
Почему дешёвый штраф — не повод расслабляться
Три причины, почему 60 000 ₽ — не финальная цифра риска.
Это редко единственное нарушение. Если на сайте нет политики конфиденциальности, велика вероятность, что там же не настроен cookie-баннер, формы собирают данные без согласия, а уведомление в РКН не подавалось. Каждое из этих нарушений — отдельный штраф, и они не поглощают друг друга. Штраф за обработку без согласия по ч. 2 ст. 13.11 КоАП доходит до 700 000 ₽ — на порядок больше, чем за отсутствие политики.
Это триггер для более глубокой проверки. Отсутствие базового документа сигнализирует инспектору, что и остальные процессы по 152-ФЗ, скорее всего, не выстроены. Один найденный недостаток редко остаётся единственным пунктом в акте проверки.
Повторное нарушение считается отдельно и жёстче. Если политику не восстановили после первого предписания, при повторной проверке штраф применяется без снисхождения — статья не предусматривает автоматического «прощения» за исправление задним числом уже после фиксации нарушения.
Частые ошибки, из-за которых штраф всё равно выписывают
Даже компании, которые формально «занимались» этим вопросом, попадают под ч. 3 ст. 13.11 КоАП по одной из типичных причин.
Политика скопирована с чужого сайта без правки реквизитов. Быстрое решение «взять готовый текст из интернета» оборачивается документом, где указаны реквизиты другой компании или устаревшая редакция закона. Формально документ есть, но по содержанию он не описывает вашу обработку данных — инспектор фиксирует это как ненадлежащее исполнение требования.
Ссылка работает не на всех страницах. Политику часто размещают на главной, но забывают продублировать в футере landing-страниц, созданных отдельно от основного сайта (например, через конструктор для рекламной кампании). Форма на такой странице собирает данные, а ссылки на политику рядом нет.
Документ не обновили после смены форм на сайте. Если полгода назад политика описывала сбор имени и телефона, а сейчас на сайте появилась форма с загрузкой файлов или геолокацией, а текст документа не изменился — перечень обрабатываемых данных не соответствует действительности. Это тоже основание для претензии при проверке.
Политику видно только после клика через два-три перехода. Формально неограниченный доступ есть, но на практике ссылку спрятали так глубоко, что обычный пользователь её не находит. Регулятор и здесь может счесть требование «доступности» не выполненным по существу, а не по форме.
Сравнение с другими штрафами по 152-ФЗ
Полезно смотреть на штраф за отсутствие политики не изолированно, а в общем контексте того, что вообще проверяет Роскомнадзор на сайте. Так понятнее, с чего начинать устранение рисков.
| Нарушение | Статья КоАП | Штраф для юрлица |
|---|---|---|
| Отсутствие политики конфиденциальности | ч. 1 ст. 13.11 | до 60 000 ₽ |
| Политика недоступна или неполна | ч. 3 ст. 13.11 | до 60 000 ₽ |
| Обработка ПДн без надлежащего согласия | ч. 2 ст. 13.11 | до 700 000 ₽ |
| Повторное нарушение по обработке без согласия | ч. 2 ст. 13.11 | до 1 500 000 ₽ |
| Утечка данных (в зависимости от масштаба) | ст. 13.11 (ред. 420-ФЗ) | от 3 000 000 ₽ |
Логика тут простая: политика конфиденциальности — самый дешёвый по деньгам, но самый заметный по последствиям пункт. Его отсутствие редко идёт в одиночку, и устранить его — самая быстрая и низкозатратная часть работы по соответствию 152-ФЗ, которая при этом снимает риск попасть в поле зрения проверки по более дорогим составам. Подробный разбор всех сумм 2026 года и логики их расчёта — в статье про новые штрафы за персональные данные.
Что делать прямо сейчас
Порядок действий занимает меньше часа для большинства сайтов малого и среднего бизнеса:
- Проверьте, есть ли документ. Откройте сайт в анонимном режиме браузера и поищите ссылку «Политика конфиденциальности» в футере и рядом с формами.
- Проверьте доступность. Ссылка должна открываться без входа в личный кабинет и без ошибок 404.
- Сверьте содержание с обязательным минимумом по ст. 18.1 152-ФЗ — реквизиты оператора, цели обработки, перечень данных, меры защиты, порядок обращений субъектов.
- Разместите ссылку везде, где собираются данные — не только в футере, но и рядом с каждой формой и кнопкой отправки.
Если нужен готовый пошаговый план для всего сайта, а не только для одного документа, — в статье чек-лист приведения сайта в соответствие 152-ФЗ собраны все обязательные шаги по порядку.
Полный список требований и хаб по теме документа — на странице «Политика конфиденциальности».
Итог
Штраф за отсутствие политики конфиденциальности формально невелик — до 60 000 ₽ по ч. 1 ст. 13.11 КоАП за полное отсутствие документа и столько же по ч. 3 за недоступную или неполную публикацию. Но на практике это самое частое и самое легко обнаруживаемое нарушение: инспектору или автоматическому сканеру достаточно нескольких секунд, чтобы понять, есть документ или нет. Именно поэтому проще закрыть этот пункт заранее, чем объяснять регулятору задним числом, почему на сайте с формой заявки нет ссылки на политику обработки данных.
Частые вопросы
Какой штраф за отсутствие политики конфиденциальности на сайте? +
По ч. 1 ст. 13.11 КоАП за отсутствие публичного документа о политике обработки персональных данных юрлицу грозит штраф до 60 000 ₽, должностному лицу — до 8 000 ₽. Сумма выглядит скромно на фоне миллионных штрафов за утечки, но именно с этого пункта чаще всего начинается проверка.
Штрафуют ли за недоступную или неполную политику, если документ формально есть? +
Да, это отдельный состав — ч. 3 ст. 13.11 КоАП. Если политика опубликована, но недоступна (битая ссылка, страница за регистрацией, документ без реквизитов оператора или цели обработки), штраф для юрлица тоже до 60 000 ₽, для должностного лица — до 12 000 ₽. Роскомнадзор не принимает формальную отписку за исполнение требования.
Как Роскомнадзор находит сайты без политики конфиденциальности? +
Три основных канала: плановые и внеплановые проверки по 294-ФЗ, жалобы пользователей через портал РКН и автоматизированный мониторинг сайтов, который сканирует футеры и формы на предмет ссылки на документ. Наличие формы сбора данных (заявка, обратный звонок, подписка) без ссылки на политику — стандартный триггер для внимания.
Можно ли отделаться предупреждением вместо штрафа? +
Теоретически да — ст. 4.1.1 КоАП допускает замену штрафа предупреждением для малого и среднего бизнеса при первом нарушении без вреда и ущерба. На практике это решение инспектора, а не гарантия: при повторном нарушении или наличии смягчающих отягчающих факторов (например, параллельно нашли ещё и отсутствие согласий) штраф выписывают сразу.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →