Что должно быть на сайте в 2026 году, чтобы не попасть на штрафы
Реквизиты владельца. Это база для идентификации. Разместите в футере, разделе «Контакты» или «О компании»:
Для юрлица: полное наименование, организационно-правовая форма, юридический адрес, ОГРН, ИНН, контакты (email, телефон), сведения о лицензиях (если деятельность лицензируется).
Для ИП: ФИО полностью, статус «ИП», ОГРНИП, ИНН, адрес регистрации, контакты.
Для самозанятого: ФИО или коммерческое наименование, ИНН, контактная информация.
Политика обработки персональных данных. Она нужна, если сайт собирает любые персональные данные: ФИО, email, телефон, IP-адрес, данные из cookies, биометрию, геолокацию. В документе должны быть чётко прописаны: цели обработки, категории данных, правовые основания (закон, согласие, договор), порядок работы с данными, контактные данные оператора, а также ссылка на форму согласия. Политику сделайте доступной с любой страницы (часто ставят ссылку в подвале).
Согласие на обработку персональных данных. Пользователь должен дать явное согласие до сбора данных. Технически это реализуется через чекбокс (который по умолчанию пуст — не отмечен), кнопку «Принять» или двухэтапную форму. Рядом с формой должна быть кликабельная ссылка на Политику. Важное изменение с сентября 2025 года: согласие нужно оформлять отдельно от пользовательского соглашения или оферты — нельзя «спрятать» его в общий текст договора. Также важно технически фиксировать факт согласия (сохранять лог-файлы с IP и временем).
Уведомление об использовании cookies. При первом посещении сайта должен появляться баннер. В нём нужно перечислить категории используемых cookies (функциональные, аналитические, маркетинговые) и дать пользователю возможность отказаться от необязательных.
Уведомление в Роскомнадзор. Если сайт собирает персональные данные, до начала обработки нужно подать уведомление через портал Роскомнадзора (pd.rkn.gov.ru). Исключения из этого правила (по ст. 22 ФЗ-152) для типичных сайтов (с формами обратной связи, подпиской, сбором резюме) практически не работают.
Русский язык для публичной информации. С 1 марта 2026 года вся информация, предназначенная для публичного ознакомления потребителей (интерфейс, карточки товаров, условия, политики, договоры), должна быть на русском языке. Иностранные слова можно использовать только как дублирующие — при условии, что русский текст равнозначен по содержанию, оформлению (шрифт, цвет, размер). Исключение: зарегистрированные товарные знаки и фирменные наименования (внесённые в ЕГРЮЛ) можно оставлять на иностранном языке.
Доступность. С 1 марта 2026 года сайты должны быть доступны для людей с инвалидностью по зрению. Это значит: поддержка скринридеров, возможность масштабировать шрифт без потери функциональности, достаточная контрастность текста (рекомендуется не менее 4.5:1 для обычного текста), alt-тексты для изображений, навигация с клавиатуры.
SSL-сертификат (HTTPS). Он обязателен для всех сайтов, которые собирают персональные данные. Это обеспечивает шифрование передаваемой информации.
Локализация данных. С 1 июля 2025 года первоначальный сбор персональных данных граждан РФ должен осуществляться с помощью ПО, серверы которого физически расположены в России. Это значит: хостинг сайта и базы с ПДн — российский. Использование зарубежных облачных сервисов (Google Drive, Dropbox, Notion) для первичного накопления данных — нарушение. Если вы передаёте данные за границу (например, используете зарубежную CRM), нужно подать в Роскомнадзор уведомление о трансграничной передаче.
Дополнительные документы в зависимости от деятельности. Если на сайте есть возможность заказать товар или услугу, нужна подробная публичная оферта с существенными условиями (описание, цена, доставка, оплата, возврат). Для сайтов медицинских или образовательных организаций обязательно размещение данных о лицензии (номер, дата, орган, срок действия). Для СМИ — номер свидетельства о регистрации. Для площадок с пользовательским контентом — контакты для юридически значимых сообщений и правила модерации.
Основные нарушения и штрафы
Нарушение | Статья КоАП РФ | Штрафы |
|---|---|---|
Отсутствие Политики обработки персональных данных (документ не размещён или недоступен) | ч. 3 ст. 13.11 | Для ИП: 10 000 – 20 000 руб. Для юрлиц: 30 000 – 60 000 руб. |
Обработка данных без надлежащего согласия субъекта или с нарушением требований к его содержанию | ч. 2 ст. 13.11 | Для ИП: 100 000 – 300 000 руб. Для юрлиц: 300 000 – 700 000 руб. При повторном нарушении (ч. 2.1): для ИП — 500 000 – 1 млн руб., для юрлиц — 1 – 1,5 млн руб. |
Нарушение требований о локализации данных (хранение или обработка данных граждан РФ на зарубежных серверах) | ч. 8 ст. 13.11 | Для ИП и юрлиц: 1 – 6 млн руб. При повторном нарушении (ч. 9): 6 – 18 млн руб. |
Неуведомление Роскомнадзора о начале обработки персональных данных | ч. 10 ст. 13.11 | Для организаций и ИП: 100 000 – 300 000 руб. |
Неуведомление Роскомнадзора об утечке данных в течение 24 часов | ч. 11 ст. 13.11 | Для ИП и юрлиц: 1 – 3 млн руб. |
Утечка данных | ч. 12–14 ст. 13.11 | Штрафы зависят от масштаба утечки (количества субъектов): от 3 до 5 млн руб. (до 10 000 субъектов), от 5 до 10 млн руб. (до 100 000), от 10 до 15 млн руб. (свыше 100 000) |
Повторная утечка | — | Оборотный штраф: 1 – 3% от годовой выручки, но не менее 20 млн руб. и не более 500 млн руб. |
Новые штрафы с 2026 года
С 7 июля 2026 года вступили в силу изменения, которые добавили новые составы нарушений:
Неправильная авторизация пользователей. С 7 июля 2026 года владельцы сайтов обязаны разрешать авторизацию только через телефон, ЕСИА (Госуслуги), ЕБС или российскую информационную систему. Использование иностранных почтовых сервисов (Gmail и др.) запрещено. Штрафы: для физлиц — 10 000 – 20 000 руб., для ИП — 30 000 – 50 000 руб., для организаций — 500 000 – 700 000 руб. (ст. 13.55 КоАП РФ).
Незаконное использование рекомендательных технологий. С 7 июля 2026 года запрещено применять рекомендательные технологии с нарушением прав граждан (например, нарушая авторское право или право на конфиденциальность переписки). Штрафы: для физлиц — 10 000 – 20 000 руб., для ИП — 30 000 – 50 000 руб., для организаций — 500 000 – 700 000 руб. (ч. 1 ст. 13.56 КоАП РФ). При повторном нарушении (ч. 4 ст. 13.56 КоАП РФ): для организаций — от 1 млн до 1,4 млн руб..
Как работает проверка
Роскомнадзор проводит как автоматические проверки (боты сканируют сайты на наличие политики, корректность согласия, иностранные трекеры), так и плановые проверки с участием инспекторов. При выявлении нарушения сайт не блокируется автоматически: материалы передаются инспектору, который подтверждает нарушение и выдаёт предписание с сроком устранения (обычно 10 дней).
Что делать, чтобы избежать штрафов
Проведите аудит сайта на соответствие требованиям 152-ФЗ.
Обеспечьте наличие актуальной Политики обработки персональных данных с чётким описанием целей сбора.
Оформляйте согласие на обработку как отдельный документ, а не в виде встроенной в оферту фразы.
Соблюдайте требование о локализации данных: первичная запись и хранение информации граждан РФ должны осуществляться на серверах в России.
Своевременно уведомляйте Роскомнадзор о начале обработки персональных данных.
При утечке данных оперативно уведомляйте ведомство и проводите внутреннее расследование.
Следите за изменениями в законодательстве, так как требования постоянно ужесточаются.