Большинство российских сайтов формально нарушают 152-ФЗ, даже не подозревая об этом. Отсутствие политики конфиденциальности, неоформленные формы обратной связи, сбор cookie без согласия — и Роскомнадзор уже может вынести штраф. Для предпринимателя это не вопрос «юридической тонкости», а риск для бизнеса, репутации и денег.
Что требует закон о персональных данных
В России обработка персональных данных регулируется 152-ФЗ. Закон жёстко определяет, что считается персональными данными: имя, телефон, email, IP-адрес, данные форм на сайте, любые сведения, позволяющие идентифицировать человека.
Ключевой принцип закона — обработка только после получения информированного согласия, а сам сайт обязан содержать:
— Политику конфиденциальности
— Пользовательское соглашение
— Форма согласия на обработку данных
— Согласие на использование cookie (если данные аналитику можно связать с пользователем)
— Информацию о операторе данных (название юрлица, ИНН, адрес)
— Способы отзыва согласия
— Сроки и цели обработки
Если чего-то нет — это уже нарушение.
Таблица: что обязательно размещать на сайте
| Документ | Обязательно? | Что должно быть |
| Политика конфиденциальности | Да | цели обработки, перечень данных, операторы, сроки хранения |
| Пользовательское соглашение | Желательно | условия использования сайта |
| Согласие на обработку ПДн | Да | добровольность, способы отзыва |
| Cookie notice | Да при аналитике | согласие пользователя на трекинг |
| Договор поручения на обработку | Да при передаче данных подрядчикам | ответственность сторон |
Источники: 152-ФЗ, разъяснения Роскомнадзора (2022–2024).
Где сайт нарушает закон чаще всего
Роскомнадзор регулярно публикует отчёты, и картина повторяется год от года. По данным ведомства (2023), более 60% проверенных сайтов нарушают закон о ПДн.
Типичные ошибки:
— формы захвата данных без согласия
— нет политики конфиденциальности или она «для галочки»
— автоматическая подписка без согласия
— использование сторонних виджетов (чат-боты, аналитика) без договора обработки
— отправка данных на зарубежные серверы без уведомления
— отсутствие уведомления в реестре Роскомнадзора при обработке ПДн
— сбор cookie без опции «отклонить»
— отсутствие технических мер защиты
Большинство предпринимателей уверены, что «мы не банк и не храним паспортные данные», однако закон касается даже простого поля «Имя + телефон».
Штрафы Роскомнадзора: за что наказывают
152-ФЗ предусматривает административную ответственность. Размеры штрафов растут последние годы.
По данным КоАП РФ и отчётов Роскомнадзора:
— нарушение порядка сбора данных — от 15 000 до 75 000 ₽
— отсутствие политики конфиденциальности — от 30 000 ₽
— отсутствие мер защиты данных — от 25 000 до 50 000 ₽
— обработка данных без согласия — до 150 000 ₽
— повторное нарушение — до 500 000 ₽
В 2023 году Роскомнадзор вынес более 7 000 постановлений о штрафах, и значительная часть — владельцы обычных сайтов, лендингов и интернет-магазинов.
GDPR: когда российскому сайту нужно соблюдать европейские нормы
Если компания работает с пользователями из ЕС или принимает платежи/регистрации от европейцев, автоматически включается GDPR.
GDPR жёстче российского закона и требует:
— отдельного согласия на каждую цель обработки
— права пользователя на удаление данных (right to erasure)
— прозрачной политики cookie
— DPO (специалист по защите данных) для ряда компаний
— уведомления о утечках данных в течение 72 часов
Штрафы по GDPR могут достигать 20 млн евро или 4% годового оборота.
Для российской компании, работающей в ЕС, риски становятся стратегическими.
Как провести аудит сайта на соответствие закону
Большинству компаний нужен не юрист на постоянной основе, а грамотный аудит цифровых каналов.
Что включить в проверку:
— список всех форм на сайте
— анализ cookie и сторонних скриптов
— проверка наличия и корректности политики конфиденциальности
— проверка хостинга (страна хранения данных)
— проверка договоров с подрядчиками (разработчики, CRM, аналитика)
— оценка рисков обработки ПДн сотрудников и клиентов
— тест “отзыва согласия”: можно ли реально удалить данные
На практике 80% сайтов после аудита требуют корректировки документов.
Что нужно сделать, чтобы привести сайт к соответствию
Пошаговая модель, которая подходит малому бизнесу:
Шаг 1. Составить карту обработки данных
— какие данные собираются
— где хранятся
— кто имеет доступ
— куда передаются
Шаг 2. Обновить юридические документы
— политика конфиденциальности
— согласие на обработку ПДн
— пользовательское соглашение
— внутренняя политика по работе с данными
Шаг 3. Настроить формы и cookie
— добавить чекбоксы согласия
— отключить автоматические подписки
— настроить баннер cookie с кнопкой «отклонить»
Шаг 4. Утвердить меры защиты данных
— двухфакторная авторизация
— разграничение доступов
— резервные копии
— журналы доступа
Шаг 5. Подать уведомление в Роскомнадзор (если требуется)
Не все операторы обязаны уведомлять, но многие интернет-магазины и сервисы подпадают под обязанность.
Шаг 6. Проверить подрядчиков
— CRM
— сервисы рассылок
— коллтрекинг
— аналитические системы
— хостинг
Нужен договор поручения на обработку ПДн, иначе штраф прилетит вам.
Шаг 7. Обновлять документы ежегодно
Закон меняется, и политика не должна быть статичной.


