Что должно быть на сайте по 152-ФЗ в 2026 году: чек-лист из девяти пунктов
Политика, согласия отдельными чекбоксами, cookie-баннер, реквизиты, уведомление Роскомнадзора, хостинг в России и никаких зарубежных скриптов. Проверьте свой сайт по списку.
Любая форма на сайте — «оставьте телефон», «заказать звонок», «подписаться» — это сбор персональных данных, а значит, на владельца сайта распространяется Федеральный закон № 152-ФЗ. Роскомнадзор проверяет сайты дистанционно и всё чаще в автоматическом режиме, а штрафы после реформы 2024–2025 годов выросли в разы. Ниже — что должно быть на сайте, чтобы проверка не закончилась протоколом.
1. Политика обработки персональных данных
Отдельная страница, ссылка на которую стоит в подвале и открывается с любой страницы сайта. Это требование части 2 статьи 18.1 закона, и именно его проверяют первым. В политике должны быть: кто оператор (наименование, ИНН, адрес), цели обработки, правовые основания, перечень данных, категории субъектов, способы обработки, права субъекта и порядок обращения, сроки хранения и порядок уничтожения, меры защиты, сведения о трансграничной передаче. Политика «на две строчки», скачанная из интернета, при проверке не спасает: смотрят содержание.
2. Согласие — отдельно и по каждому пункту
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от другой информации и документов — его больше нельзя «зашить» в пользовательское соглашение или в текст под кнопкой «Отправить». На практике это значит:
- рядом с формой стоит чекбокс согласия, не отмеченный заранее;
- на каждое согласие — свой чекбокс: ознакомление с политикой и согласие на обработку — это два разных действия;
- текст согласия опубликован отдельной страницей, чтобы человек видел, под чем ставит галочку;
- факт согласия сохраняется: дата, время, IP-адрес, текст формулировки.
Отправка формы без чекбокса согласием не считается. Фраза «нажимая кнопку, вы соглашаетесь» — тоже.
3. Cookie-баннер с реальным выбором
Идентификаторы cookie вместе с IP-адресом Роскомнадзор относит к персональным данным. Значит, аналитические и рекламные счётчики (Яндекс.Метрика, VK Пиксель) можно запускать только после согласия посетителя. Баннер должен предлагать выбор — «Разрешить все», «Только необходимые», «Настроить» — а не сообщать, что «продолжая пользоваться сайтом, вы соглашаетесь». Подробнее об этом мы писали в отдельной статье.
4. Реквизиты оператора и почта для обращений
Посетитель вправе знать, кто обрабатывает его данные, и потребовать их уточнить или удалить. Для этого на сайте нужны полное наименование, ИНН, ОГРН и адрес электронной почты для обращений — в подвале, на странице контактов или в реквизитах. Ответить на запрос субъекта оператор обязан в течение 10 рабочих дней.
5. Уведомление Роскомнадзора
С 1 сентября 2022 года уведомить Роскомнадзор о начале обработки персональных данных обязаны практически все — исключения остались единичные. Уведомление подаётся до того, как на сайте появилась первая форма. Проверить, есть ли вы в реестре операторов, можно на сайте pd.rkn.gov.ru по ИНН. Штраф за отсутствие уведомления для организаций и ИП — от 100 до 300 тысяч рублей (часть 10 статьи 13.11 КоАП).
6. Хостинг в России
Базы с данными россиян должны записываться и храниться на серверах в РФ (часть 5 статьи 18). Сайт на зарубежном хостинге или конструкторе с серверами за границей нарушает это требование, даже если сам код идеален.
7. Никаких зарубежных счётчиков и виджетов
Google Analytics, Google Fonts, reCAPTCHA, YouTube-вставки, пиксели зарубежных соцсетей передают IP и поведение посетителя за рубеж — это трансграничная передача, о которой нужно отдельно уведомлять Роскомнадзор. Проще заменить: Метрика вместо Analytics, шрифты на своём сервере вместо Google Fonts, RuTube или VK Видео вместо YouTube.
8. HTTPS и базовая защита
Данные из форм не должны идти по сети открытым текстом. Сертификат Let's Encrypt бесплатен, переадресация с http на https настраивается за минуту. К этому же пункту относятся защитные заголовки сервера, резервные копии и своевременные обновления — статья 19 закона требует принимать меры защиты, и отсутствие HTTPS при утечке будет отягчающим обстоятельством.
9. Внутренние документы
Снаружи их не видно, но при выездной проверке спросят: приказ о назначении ответственного за организацию обработки, положение об обработке, журнал учёта обращений субъектов, перечень мест хранения, документы по оценке вреда и модели угроз. Для небольшой компании это комплект типовых документов, который готовится один раз и обновляется при изменениях.
Как проверить свой сайт за минуту
Мы сделали бесплатную проверку сайта на соответствие 152-ФЗ: сервис открывает ваш сайт, находит политику и согласие, смотрит формы, cookie-баннер, хостинг, зарубежные скрипты и запись в реестре Роскомнадзора, а по каждому нарушению показывает статью и размер штрафа. Проверьте — и станет понятно, с чего начинать.
Нужен сайт, который сделан правильно?
Соберём сайт под задачу, с документами по 152-ФЗ, на российском хостинге и с поддержкой после запуска.