Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Как привести сайт в соответствие с 152-ФЗ в 2026 году: чек-лист для бизнеса

Дата публикации: 10-08-2026 10:16:57

В 2026 году сайт компании должен учитывать требования 152-ФЗ при сборе, хранении и передаче персональных данных. В материале: чек-лист проверки форм, cookies, CRM, аналитики, зарубежных сервисов и подрядчиков, правила локализации баз, отдельные согласия, трансграничная передача, действия при утечке и актуальные штрафы для бизнеса.

Основное содержимое страницы с новостью.

Сайт компании обычно передает данные сразу в несколько систем. Клиент заполняет форму, телефон попадает в CRM, информация о визите фиксируется системой аналитики, обращение дублируется в коллтрекинг или сервис обратного звонка. Для бизнеса каждый такой процесс требует понятного правового основания и соответствующего оформления.

Основные правила устанавливает Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».

В 2025–2026 годах требования существенно обновились: изменились правила локализации баз, согласие на обработку персональных данных стало отдельным документом, выросли штрафы, а в июле 2026 года скорректировали регулирование трансграничной передачи данных.

Проверять поэтому стоит весь путь информации: форма на сайте → сервер → CMS → CRM → аналитика → подрядчики → хранение и удаление данных.

Чек-лист проверки сайта по 152-ФЗ

Для первичной проверки сайта достаточно пройти 15 пунктов:

  1. Найдены все формы и точки сбора персональных данных.

  2. Определен фактический перечень собираемых сведений.

  3. Для каждого вида данных указана цель обработки.

  4. Компания проверена в реестре операторов Роскомнадзора.

  5. Сведения в уведомлении соответствуют текущим процессам.

  6. На сайте размещена актуальная политика обработки персональных данных.

  7. Ссылки на документы доступны из нужных пользовательских сценариев.

  8. Формы содержат корректный механизм получения согласия.

  9. Согласие на обработку ПД оформлено отдельно.

  10. Согласие на рекламу отделено от обычной заявки.

  11. Проверены cookies, аналитика, чаты, коллтрекинг и другие скрипты.

  12. Установлено фактическое местонахождение баз данных.

  13. Проверены CRM, облачные сервисы и трансграничная передача.

  14. Зафиксированы подрядчики и уровни доступа.

  15. Определен порядок действий при инциденте с персональными данными.

Какие зарубежные сервисы убрать или отключить до проверки

Закон не формирует перечень запрещенных для сайта сервисов по торговым маркам. Ключевое значение имеет маршрут данных. С 1 июля 2025 года при сборе персональных данных граждан РФ через интернет запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами России по общему правилу не допускаются.

Поэтому на сайте точно не должно остаться варианта, при котором персональные данные российского пользователя при первичном сборе сразу записываются в иностранную базу данных, минуя допустимую схему локализации.

В первую очередь проверить и при необходимости отключить:

  • Google Analytics — Роскомнадзор в контрольной практике прямо связывал использование Google Analytics с трансграничной обработкой и передачей персональных данных. Для российского сайта сервис следует отключить до проверки фактического маршрута данных, правового основания и соблюдения требований ст. 12 и 18 152-ФЗ.

  • Facebook1 Pixel / Meta1 Pixel — иностранный рекламно-аналитический пиксель. Роскомнадзор отдельно указывал FacebookPixel среди обнаруженных на российских сайтах сервисов при проверке вопросов трансграничной передачи данных. Если пиксель передает идентификаторы, события или сведения пользователя в иностранную инфраструктуру, такой сценарий требует отключения либо отдельного юридического и технического обоснования
    * Meta1 Platforms Inc., владелец Facebook1 и Instagram1, признана в России экстремистской организацией. Деятельность компании по реализации продуктов Facebook1 и Instagram1 запрещена на территории РФ.

  • Google Forms — особенно формы, через которые пользователь напрямую отправляет имя, телефон, email, резюме или сведения о заказе. Если первичная запись этих данных происходит в зарубежную базу, такую форму следует заменить.

  • Typeform и аналогичные иностранные конструкторы форм — применять тот же принцип: установить, куда первым записывается отправленная пользователем информация.

  • HubSpot Forms, Mailchimp Forms и другие иностранные формы CRM и рассылок — особенно если контакт сразу создается на стороне иностранного сервиса.

  • Hotjar, Microsoft Clarity и другие системы записи сессий и поведенческой аналитики — проверить состав собираемой информации, серверы и фактический маршрут передачи.

  • Intercom, Zendesk и другие зарубежные чаты — проверить особенно внимательно, если через виджет посетитель сообщает имя, телефон, email или содержание обращения.

  • зарубежные CRM и callback-сервисы, которые получают данные непосредственно из формы сайта.

Отдельная группа — Google Tag Manager, Google reCAPTCHA, встроенные YouTube-видео, Google Maps и другие внешние скрипты. Само наличие такого кода нельзя автоматически приравнивать к нарушению. Нужно установить, какие технические сведения он отправляет, куда они передаются и являются ли они персональными данными в конкретной конфигурации. При отсутствии такой информации безопаснее отключить интеграцию до аудита.

Замена Google Analytics на российскую систему аналитики также не закрывает остальные требования 152-ФЗ. Роскомнадзор в своей практике обращал внимание и на отсутствие надлежащего оформления обработки данных при использовании «Яндекс Метрики».

Как обозначать документы и согласия на самом сайте

Для пользователя названия документов должны быть конкретными и соответствовать их содержанию.

Использовать понятные формулировки:

  • Политика в отношении обработки персональных данных — основная ссылка в футере сайта;

  • Согласие на обработку персональных данных — отдельный документ для формы, если обработка строится на согласии;

  • Согласие на получение рекламных и информационных сообщений — отдельное согласие для рекламы, рассылок и соответствующих коммуникаций;

  • Политика использования файлов cookie или Настройки cookie — если на сайте предусмотрен отдельный документ или механизм управления cookies.

В форме, где основанием обработки выступает согласие, пользовательский элемент можно обозначить прямо:

☑ Я даю согласие на обработку персональных данных

Слова «Согласие на обработку персональных данных» сделать ссылкой на отдельный текст согласия.

Для рекламы использовать самостоятельный элемент:

☑ Я согласен получать рекламные и информационные сообщения

Так пользовательские действия разделены по целям, а названия документов совпадают с их назначением.

Пример оформления формы с раздельными согласиями на обработку персональных данных и получение рекламных сообщений.Пример оформления формы с раздельными согласиями на обработку персональных данных и получение рекламных сообщений.

1. Найдите все места, где сайт собирает персональные данные

Начать аудит проще с самого сайта. Выпишите все точки, где посетитель передает сведения о себе:

  • заявка на услугу;

  • обратный звонок;

  • регистрация;

  • оформление заказа;

  • личный кабинет;

  • подписка;

  • онлайн-чат;

  • квиз;

  • форма записи;

  • форма для соискателей;

  • загрузка файлов.

Персональными считаются сведения, которые относятся прямо или косвенно к определенному или определяемому физическому лицу. Поэтому аудит должен охватывать имя, телефон, email, адрес, данные заказа и другие сведения, связанные с конкретным пользователем.

Отдельно проверьте технические идентификаторы и данные аналитики. Их правовой статус оценивается с учетом состава информации, способов ее обработки и возможности связать сведения с конкретным человеком.

Проверьте все формы отправки данных

2. Сопоставьте каждый вид данных с конкретной целью

Статья 5 152-ФЗ связывает объем обрабатываемых данных с заявленными целями. Компания должна понимать, зачем ей каждое поле формы.

Для расчета стоимости услуги обычно достаточно имени, телефона и параметров заявки. Дата рождения, домашний адрес или паспортные сведения требуют отдельной обоснованной цели.

Практическое правило простое: возле каждого поля формы должна существовать конкретная цель обработки.

Во время аудита удобно составить внутреннюю таблицу:

форма → данные → цель → правовое основание → система хранения → срок обработки → получатели данных.

Такой документ быстро показывает расхождения между реальной работой сайта и юридическими документами.

3. Проверьте сведения об операторе в Роскомнадзоре

Статья 22 152-ФЗ предусматривает уведомление Роскомнадзора оператором до начала обработки персональных данных с учетом установленных законом исключений. Роскомнадзор предоставляет для этого реестр операторов и электронные формы уведомлений.

Проверить стоит четыре позиции:

  • присутствует ли компания или ИП в реестре;

  • соответствует ли указанная цель фактической обработке;

  • совпадают ли категории персональных данных;

  • актуальны ли сведения о базах, способах обработки и трансграничной передаче.

Новый сайт, CRM, направление бизнеса или дополнительный способ обработки могут потребовать актуализации ранее переданных сведений.

4. Разместите на сайте актуальную политику обработки персональных данных

Статья 18.1 152-ФЗ обязывает оператора обеспечить доступ к документу, определяющему политику в отношении обработки персональных данных. При сборе данных через сайт документ должен быть доступен на соответствующих страницах сайта.

В политике следует отразить реальные процессы компании:

  • сведения об операторе;

  • цели обработки;

  • категории субъектов;

  • категории и перечень данных;

  • основания обработки;

  • действия с данными;

  • способы обработки;

  • сроки обработки и хранения;

  • порядок прекращения обработки и уничтожения;

  • передачу данных другим лицам;

  • меры защиты;

  • порядок обращения субъекта.

Ссылка на политику обычно размещается в футере и рядом с пользовательскими формами.

После подключения новой CRM, квиза, чата, коллтрекинга или другого сервиса документ стоит сверить с изменившейся схемой обработки.

5. Вынесите согласие на обработку данных отдельно

Одно из ключевых изменений действует с 1 сентября 2025 года. Федеральный закон от 24.06.2025 № 156-ФЗ «О создании многофункционального сервиса обмена информацией и о внесении изменений в отдельные законодательные акты Российской Федерации» дополнил ст. 9 152-ФЗ правилом: согласие на обработку персональных данных оформляется отдельно от другой информации и документов, которые подтверждает или подписывает пользователь.

Для сайта это означает пересмотр конструкций, где под одной кнопкой объединены согласие на обработку данных, оферта, пользовательское соглашение и рекламная рассылка.

Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Оператор также отвечает за возможность доказать факт его получения.

Для электронной формы важно сохранять сведения, позволяющие подтвердить действие пользователя: используемую редакцию согласия, дату, время и предусмотренные системой технические данные.

6. Отделите заявку клиента от рекламной рассылки

Если посетитель передал телефон для расчета стоимости, а компания планирует направлять на этот номер рекламу, появляется отдельная цель.

Федеральный закон от 13.03.2006 № 38-ФЗ «О рекламе» устанавливает в ст. 18 предварительное согласие адресата для распространения рекламы по сетям электросвязи. Обязанность доказать получение такого согласия лежит на рекламораспространителе.

Поэтому на сайте целесообразно разделять:

  • обработку данных для выполнения заявки;

  • получение рекламных сообщений.

Особенно внимательно этот блок следует проверить компаниям с SMS, email-маркетингом, рекламными звонками и автоматическими CRM-цепочками.

7. Проверьте cookies, аналитику, чаты и сторонние скрипты

Юридический аудит сайта включает технический аудит подключений.

Проверьте:

  • системы веб-аналитики;

  • менеджеры тегов;

  • CRM;

  • онлайн-чаты;

  • callback-сервисы;

  • коллтрекинг;

  • сервисы email- и SMS-рассылок;

  • виджеты записи;

  • платежные решения;

  • внешние формы;

  • карты и социальные виджеты.

Задача состоит в определении фактического маршрута данных. Владелец сайта должен понимать, какие сведения получает каждый сервис, где расположена база и кто получает доступ к информации.

Для cookies действует тот же принцип: оценивается содержание и назначение информации, а также возможность отнести ее к определенному пользователю. Поэтому один универсальный текст cookie-баннера проблему учета сервисов не решает.

8. Проверьте, где находятся базы данных

С 1 июля 2025 года действует редакция ч. 5 ст. 18 152-ФЗ, введенная Федеральным законом от 28.02.2025 № 23-ФЗ «О внесении изменений в Федеральный закон "О персональных данных" и отдельные законодательные акты Российской Федерации».

При сборе персональных данных граждан РФ через интернет операции записи, систематизации, накопления, хранения, уточнения и извлечения должны выполняться с соблюдением требования о базах данных на территории России, кроме предусмотренных законом случаев.

Проверять нужно всю цепочку:

форма → веб-сервер → CMS → база → CRM → резервные копии → сторонние сервисы.

Российский хостинг основной страницы сам по себе еще не показывает весь маршрут. Форма может отправлять сведения непосредственно во внешний сервис, CRM или облачную систему.

Отдельно стоит проверить, на кого зарегистрирован корпоративный домен и у кого находятся доступы к кабинету регистратора. С 1 сентября 2026 года для регистрации, продления и ряда других операций с доменами .RU, .РФ и .SU вводится идентификация администратора через ЕСИА. Подробно новый порядок разобран мной в материале «Регистрация домена через Госуслуги с 1 сентября 2026: как купить и продлить домен .RU, .РФ и .SU»

9. Отдельно проверьте зарубежные сервисы и трансграничную передачу

Трансграничная передача регулируется ст. 12 152-ФЗ. До ее начала оператор направляет в Роскомнадзор отдельное уведомление о намерении осуществлять такую передачу.

26 июля 2026 года вступил в силу Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12 Федерального закона "О персональных данных" и отдельные законодательные акты Российской Федерации». Он обновил отдельные положения ст. 12, включая правила оценки иностранных получателей и государств при трансграничной передаче. Закон по общему правилу вступил в силу со дня официального опубликования; для его статьи 2 установлен отдельный срок — 1 сентября 2027 года.

Поэтому для каждого иностранного SaaS-сервиса важно установить:

  • получает ли он персональные данные;

  • в какой стране находится получатель;

  • какие сведения передаются;

  • на каком основании;

  • выполнена ли процедура по ст. 12;

  • отражен ли процесс в документах оператора.

Изображение

Alt: Маршрут персональных данных с сайта и трансграничная передача

Что должно быть на изображении: пользователь → сайт → российская база → CRM. Отдельной веткой показать иностранный сервис и обозначить точку трансграничной передачи.

10. Проверьте подрядчиков и доступ к данным

Разработчик, CRM-подрядчик, колл-центр, Digital команда, SEO агентство и техническая поддержка могут получать доступ к клиентской базе.

Для каждого подрядчика следует определить:

  • какие данные доступны;

  • для какой цели;

  • какие действия выполняются;

  • где хранятся сведения;

  • как регулируется обработка;

  • кто имеет доступ;

  • как прекращается доступ после завершения работ.

Параллельно стоит проверить учетные записи сотрудников, роли в CRM, двухфакторную аутентификацию, резервные копии, HTTPS, обновления CMS и журналирование действий. Статья 19 152-ФЗ возлагает на оператора обязанность принимать необходимые правовые, организационные и технические меры защиты.

11. Предусмотрите порядок действий при утечке

Инцидент с персональными данными требует заранее определенного внутреннего процесса.

По ст. 21 152-ФЗ при установленном факте неправомерной или случайной передачи данных, повлекшей нарушение прав субъектов, оператор уведомляет Роскомнадзор в течение 24 часов, а результаты внутреннего расследования передает в течение 72 часов.

Поэтому у компании должны быть назначены ответственные и понятный маршрут эскалации: кто фиксирует событие, кто ограничивает доступ, кто проводит расследование и кто взаимодействует с Роскомнадзором.

Какие штрафы действуют в 2026 году

Для бизнеса особенно важны:
  • нарушение локализации: для юридических лиц от 1 до 6 млн рублей, повторное — от 6 до 18 млн рублей;

  • отсутствие или несвоевременная подача уведомления об обработке ПД: для юридических лиц от 100 до 300 тыс. рублей;

  • нарушение обязанности уведомить Роскомнадзор об утечке: от 1 до 3 млн рублей;

  • утечка данных от 1 000 до 10 000 субъектов: от 3 до 5 млн рублей;

  • от 10 000 до 100 000 субъектов: от 5 до 10 млн рублей;

  • свыше 100 000 субъектов: от 10 до 15 млн рублей.

При повторных крупных утечках для юридических лиц предусмотрен оборотный штраф от 1 до 3% выручки, минимум 20 млн и максимум 500 млн рублей.

Проверку сайта эффективнее проводить совместно с юристом, разработчиком, специалистом по продвижению и сотрудником, отвечающим за CRM и маркетинговые системы. Юрист определяет правовые основания обработки данных, разработчик показывает их фактические маршруты, специалист по продвижению перечисляет подключенные счетчики, рекламные и аналитические системы, а ответственный за CRM проверяет формы, интеграции и передачу данных между сервисами.

После подключения нового сервиса этот маршрут стоит проверять повторно. Тогда документы сайта будут отражать реальную систему обработки данных, а не ее состояние на момент запуска проекта.

Вопросы и ответы

Нужно ли отдельно учитывать резюме, которые соискатели отправляют через сайт?

Да. Резюме формирует отдельный процесс обработки персональных данных со своей целью, составом сведений, сроком хранения и кругом сотрудников, имеющих доступ. Для HR-формы стоит заранее определить порядок обработки поступивших анкет.

Можно ли разместить на корпоративном сайте фотографию сотрудника?

Публикацию фотографий сотрудников следует оформлять с учетом режима использования изображения гражданина и целей публикации. Особенно внимательно оформляют страницы «Команда», кейсы, отзывы и рекламные материалы с сотрудниками.

Как работать с формами, которые заполняют несовершеннолетние?

Для сервисов, ориентированных на детей и подростков, требуется отдельная юридическая оценка возраста пользователя, характера данных и порядка получения необходимых разрешений. Универсальный сценарий обычной формы для такой аудитории применять рискованно.

Что происходит с данными при смене юридического лица владельца сайта?

Смена оператора требует отдельной проверки оснований дальнейшей обработки и передачи имеющейся базы. Вместе с реквизитами сайта следует пересмотреть политику, согласия, уведомления и договоры с сервисами.

Клиент сам прислал телефон в мессенджере. Это автоматически дает право использовать его для любых целей?

Обработка строится вокруг конкретной цели и правового основания. Телефон, переданный для ответа на запрос, используется в рамках соответствующего процесса. Для дополнительных целей, например рекламных сообщений, компания отдельно определяет предусмотренное законом основание.

  1. Деятельность компании Meta Platforms Inc. (Facebook и Instagram) на территории РФ запрещена

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Аудит безопасности персональных данных в компании: как избежать штрафов в 2026 году0713-03-2026
2Ключевые этапы аудита персональных данных: практическое руководство0729-12-2025
3Документы по ГО и ЧС в организации: что должно быть у работодателя в 2026 году19.8829-04-2026
4В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
5В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
6В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
7Федеральный закон от 26 июня 2026 г. N 195-ФЗ "О внесении изменений в Бюджетный кодекс Российской Федерации и отдельные законодательные акты Российской Федерации"0001-07-2026
8Закон о маркировке рекламы в интернете 2026: новые правила и штрафы01016-03-2025
9Что изменится для покупателей и продавцов с 1 сентября 2026 года016.4804-08-2026
10Проверка бизнеса перед покупкой: какую информацию продавец вправе раскрыть покупателю и как защитить компанию06.1711-08-2026

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 10.98. Источник: www.klerk.ru.