Главная / Что должно быть на сайте в 2026 году, чтобы не попасть на штрафы

Что должно быть на сайте в 2026 году, чтобы не попасть на штрафы

  • Реквизиты владельца. Это база для идентификации. Разместите в футере, разделе «Контакты» или «О компании»:

    • Для юрлица: полное наименование, организационно-правовая форма, юридический адрес, ОГРН, ИНН, контакты (email, телефон), сведения о лицензиях (если деятельность лицензируется).

    • Для ИП: ФИО полностью, статус «ИП», ОГРНИП, ИНН, адрес регистрации, контакты. 

    • Для самозанятого: ФИО или коммерческое наименование, ИНН, контактная информация. 

  • Политика обработки персональных данных. Она нужна, если сайт собирает любые персональные данные: ФИО, email, телефон, IP-адрес, данные из cookies, биометрию, геолокацию. В документе должны быть чётко прописаны: цели обработки, категории данных, правовые основания (закон, согласие, договор), порядок работы с данными, контактные данные оператора, а также ссылка на форму согласия. Политику сделайте доступной с любой страницы (часто ставят ссылку в подвале). 

  • Согласие на обработку персональных данных. Пользователь должен дать явное согласие до сбора данных. Технически это реализуется через чекбокс (который по умолчанию пуст — не отмечен), кнопку «Принять» или двухэтапную форму. Рядом с формой должна быть кликабельная ссылка на Политику. Важное изменение с сентября 2025 года: согласие нужно оформлять отдельно от пользовательского соглашения или оферты — нельзя «спрятать» его в общий текст договора. Также важно технически фиксировать факт согласия (сохранять лог-файлы с IP и временем). 

  • Уведомление об использовании cookies. При первом посещении сайта должен появляться баннер. В нём нужно перечислить категории используемых cookies (функциональные, аналитические, маркетинговые) и дать пользователю возможность отказаться от необязательных. 

  • Уведомление в Роскомнадзор. Если сайт собирает персональные данные, до начала обработки нужно подать уведомление через портал Роскомнадзора (pd.rkn.gov.ru). Исключения из этого правила (по ст. 22 ФЗ-152) для типичных сайтов (с формами обратной связи, подпиской, сбором резюме) практически не работают.

  • Русский язык для публичной информации. С 1 марта 2026 года вся информация, предназначенная для публичного ознакомления потребителей (интерфейс, карточки товаров, условия, политики, договоры), должна быть на русском языке. Иностранные слова можно использовать только как дублирующие — при условии, что русский текст равнозначен по содержанию, оформлению (шрифт, цвет, размер). Исключение: зарегистрированные товарные знаки и фирменные наименования (внесённые в ЕГРЮЛ) можно оставлять на иностранном языке. 

  • Доступность. С 1 марта 2026 года сайты должны быть доступны для людей с инвалидностью по зрению. Это значит: поддержка скринридеров, возможность масштабировать шрифт без потери функциональности, достаточная контрастность текста (рекомендуется не менее 4.5:1 для обычного текста), alt-тексты для изображений, навигация с клавиатуры.

  • SSL-сертификат (HTTPS). Он обязателен для всех сайтов, которые собирают персональные данные. Это обеспечивает шифрование передаваемой информации.

  • Локализация данных. С 1 июля 2025 года первоначальный сбор персональных данных граждан РФ должен осуществляться с помощью ПО, серверы которого физически расположены в России. Это значит: хостинг сайта и базы с ПДн — российский. Использование зарубежных облачных сервисов (Google Drive, Dropbox, Notion) для первичного накопления данных — нарушение. Если вы передаёте данные за границу (например, используете зарубежную CRM), нужно подать в Роскомнадзор уведомление о трансграничной передаче. 

  • Дополнительные документы в зависимости от деятельности. Если на сайте есть возможность заказать товар или услугу, нужна подробная публичная оферта с существенными условиями (описание, цена, доставка, оплата, возврат). Для сайтов медицинских или образовательных организаций обязательно размещение данных о лицензии (номер, дата, орган, срок действия). Для СМИ — номер свидетельства о регистрации. Для площадок с пользовательским контентом — контакты для юридически значимых сообщений и правила модерации.

Основные нарушения и штрафы

Нарушение

Статья КоАП РФ

Штрафы

Отсутствие Политики обработки персональных данных (документ не размещён или недоступен)

ч. 3 ст. 13.11

Для ИП: 10 000 – 20 000 руб. Для юрлиц: 30 000 – 60 000 руб.

Обработка данных без надлежащего согласия субъекта или с нарушением требований к его содержанию

ч. 2 ст. 13.11

Для ИП: 100 000 – 300 000 руб. Для юрлиц: 300 000 – 700 000 руб. При повторном нарушении (ч. 2.1): для ИП — 500 000 – 1 млн руб., для юрлиц — 1 – 1,5 млн руб.

Нарушение требований о локализации данных (хранение или обработка данных граждан РФ на зарубежных серверах)

ч. 8 ст. 13.11

Для ИП и юрлиц: 1 – 6 млн руб. При повторном нарушении (ч. 9): 6 – 18 млн руб.

Неуведомление Роскомнадзора о начале обработки персональных данных

ч. 10 ст. 13.11

Для организаций и ИП: 100 000 – 300 000 руб.

Неуведомление Роскомнадзора об утечке данных в течение 24 часов

ч. 11 ст. 13.11

Для ИП и юрлиц: 1 – 3 млн руб.

Утечка данных

ч. 12–14 ст. 13.11

Штрафы зависят от масштаба утечки (количества субъектов): от 3 до 5 млн руб. (до 10 000 субъектов), от 5 до 10 млн руб. (до 100 000), от 10 до 15 млн руб. (свыше 100 000)

Повторная утечка

Оборотный штраф: 1 – 3% от годовой выручки, но не менее 20 млн руб. и не более 500 млн руб. 

Новые штрафы с 2026 года

С 7 июля 2026 года вступили в силу изменения, которые добавили новые составы нарушений:

  • Неправильная авторизация пользователей. С 7 июля 2026 года владельцы сайтов обязаны разрешать авторизацию только через телефон, ЕСИА (Госуслуги), ЕБС или российскую информационную систему. Использование иностранных почтовых сервисов (Gmail и др.) запрещено. Штрафы: для физлиц — 10 000 – 20 000 руб., для ИП — 30 000 – 50 000 руб., для организаций — 500 000 – 700 000 руб. (ст. 13.55 КоАП РФ).

  • Незаконное использование рекомендательных технологий. С 7 июля 2026 года запрещено применять рекомендательные технологии с нарушением прав граждан (например, нарушая авторское право или право на конфиденциальность переписки). Штрафы: для физлиц — 10 000 – 20 000 руб., для ИП — 30 000 – 50 000 руб., для организаций — 500 000 – 700 000 руб. (ч. 1 ст. 13.56 КоАП РФ). При повторном нарушении (ч. 4 ст. 13.56 КоАП РФ): для организаций — от 1 млн до 1,4 млн руб..

Как работает проверка

Роскомнадзор проводит как автоматические проверки (боты сканируют сайты на наличие политики, корректность согласия, иностранные трекеры), так и плановые проверки с участием инспекторов. При выявлении нарушения сайт не блокируется автоматически: материалы передаются инспектору, который подтверждает нарушение и выдаёт предписание с сроком устранения (обычно 10 дней). 

Что делать, чтобы избежать штрафов

  • Проведите аудит сайта на соответствие требованиям 152-ФЗ.

  • Обеспечьте наличие актуальной Политики обработки персональных данных с чётким описанием целей сбора.

  • Оформляйте согласие на обработку как отдельный документ, а не в виде встроенной в оферту фразы.

  • Соблюдайте требование о локализации данных: первичная запись и хранение информации граждан РФ должны осуществляться на серверах в России.

  • Своевременно уведомляйте Роскомнадзор о начале обработки персональных данных.

  • При утечке данных оперативно уведомляйте ведомство и проводите внутреннее расследование.

  • Следите за изменениями в законодательстве, так как требования постоянно ужесточаются.

Обсудить проект

Заполните форму, и мы свяжемся с вами в ближайшее время

ВебАдминка использует файлы cookie

Они нужны для работы сайта. Аналитические и другие cookie включаются только с вашего согласия. Подробнее прочитайте в Политике использования файлов cookie

Настройки файлов cookie

Технические cookie нужны, чтобы сайт работал. Аналитические и другие cookie мы используем только с вашего разрешения: они помогают понять, какие страницы полезны, и показывать сторонние виджеты. Подробнее — в Политике использования файлов cookie

Технические, всегда активны

Обеспечивают работу сайта: защиту форм от подделки запросов, сохранение вашего выбора по cookie. Без них сайт не работает, поэтому они включены всегда.

Аналитические/маркетинговые

Яндекс.Метрика: анонимно считает посещения и показывает, какие страницы читают. Помогает улучшать сайт. Включается только после вашего согласия.

Другие файлы cookie

Сторонние виджеты на страницах — например, отзывы с Яндекс.Карт. Виджет ставит свои cookie, поэтому без разрешения он не загружается.