Главная›База знаний›Что Роскомнадзор требует от сайта и как проверить это самому
Что Роскомнадзор требует от сайта и как проверить это самому
Роскомнадзор и штрафы 7 августа 2026 г.
Требования Роскомнадзора к сайту в одном списке: политика, согласия, локализация, реквизиты — с вилками штрафов по КоАП и чек-листом для самопроверки.
У Роскомнадзора нет отдельного «регламента для сайтов». Требования к сайту — это обязанности, которые 152-ФЗ возлагает на любого, кто собирает персональные данные, а собирает их почти каждый сайт: хватает одной формы заявки или счётчика Метрики. Основных обязанностей шесть, почти все проверяются снаружи, и большинство закрывается правкой на самом сайте, а не походом к юристу.
Когда сайт попадает под требования
Закон говорит не про «сайт», а про оператора — того, кто организует обработку персональных данных (статья 3 152-ФЗ). Обработка — это почти любое действие: сбор, запись, хранение, передача. Минимальной планки, ниже которой обязанности не наступают, в законе нет.
Вы оператор, если на сайте есть хоть что-то из этого: форма заявки или обратной связи, подписка на рассылку, корзина и оформление заказа, регистрация, запись на приём, чат-виджет, обратный звонок, счётчик Яндекс Метрики или Google Analytics, рекламный пиксель, cookie для узнавания вернувшегося посетителя. Имя и телефон, которые упали вам на почту из формы, — это уже сбор и хранение, даже если базы данных у вас нет.
Организационно-правовая форма роли не играет. Требования одинаковы для ООО, ИП и самозанятого — различается только размер санкции по КоАП. Подробнее о том, кто именно считается оператором, — в статье о том, кому и зачем нужна политика конфиденциальности.
Что Роскомнадзор требует от сайта
Требования сводятся к шести обязанностям. Каждая опирается на конкретную статью, и по каждой есть свой состав в КоАП.
| Требование | Основание | В двух словах |
|---|---|---|
| Уведомить о начале обработки | ч. 1 ст. 22 152-ФЗ | внести себя в реестр операторов до первой формы |
| Опубликовать политику | ч. 2 ст. 18.1 152-ФЗ | документ в свободном доступе, ссылка в подвале |
| Собирать согласие в формах | ч. 1 ст. 9 152-ФЗ | чекбокс, снятый по умолчанию, со ссылкой на политику |
| Спрашивать согласие на cookie | ч. 1 ст. 6 152-ФЗ | баннер с кнопкой отказа, счётчики выключены до нажатия |
| Хранить данные россиян в России | ч. 5 ст. 18 152-ФЗ | первичная база — на сервере в РФ |
| Защищать данные при передаче | ст. 19 152-ФЗ | HTTPS на каждой странице, где есть форма |
Две обязанности из этого списка чаще всего оказываются новостью для владельца.
Первая — уведомление в реестр операторов. Раньше от него освобождали множество случаев, и большинство сайтов под исключение попадало. С 30 мая 2025 года, после поправок Федерального закона от 30.11.2024 № 420-ФЗ, исключений почти не осталось: уведомить Роскомнадзор обязан практически каждый, кто обрабатывает данные, включая работодателя, который ведёт только данные своих сотрудников. Уведомление подаётся до начала обработки и бесплатно — через портал персональных данных РКН.
Вторая — локализация. Первичная база с данными граждан России должна физически находиться на сервере в России (ч. 5 ст. 18 152-ФЗ). Это самая дорогая по санкции обязанность и одновременно самая незаметная: домен в зоне .ru ничего не гарантирует, машина может стоять в Германии или США. Как устроено хранение персональных данных на российском сервере и как узнать, где физически стоит ваш хостинг, — разобрано отдельно. Сюда же примыкает HTTPS — без шифрования всё, что человек вводит в форму, идёт по сети открытым текстом, а это нарушение требования о защите данных из статьи 19.
Отдельно стоит требование указать, кто владелец сайта: наименование или ФИО, ИНН, адрес и способ связи (ч. 2 ст. 10 149-ФЗ, для продающих сайтов — ст. 9 закона «О защите прав потребителей»). За соблюдением 149-ФЗ следит Роскомнадзор, но штраф за отсутствие реквизитов налагает уже Роспотребнадзор — состав тут другой, и об этом честно в разделе про санкции. Полный набор данных для ООО, ИП и самозанятого — в статье о том, какие реквизиты должны быть на сайте. С 1 сентября 2026 года к вопросу «кто владелец» добавилась идентификация домена через Госуслуги — она обязанностей сайта не отменяет, но данные администратора домена теперь сверяются с реестром.
Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.
Чем грозит невыполнение
Санкции живут в статье 13.11 КоАП. Важно понимать: составы считаются отдельно и складываются. Проверка редко находит одно нарушение — обычно к отсутствию политики прилагаются несданное уведомление и согласия, собранные неправильно.
| Состав | За что | Для юрлица |
|---|---|---|
| ч. 1 ст. 13.11 | обработка без законного основания: счётчики до согласия, зарубежные сервисы | 150 000 – 300 000 ₽ |
| ч. 2 ст. 13.11 | обработка без согласия в письменной форме там, где закон требует именно письменного: спецкатегории, биометрия, трансграничная передача | 300 000 – 700 000 ₽ |
| ч. 3 ст. 13.11 | не опубликована политика | 30 000 – 60 000 ₽ |
| ч. 8 ст. 13.11 | нарушена локализация: сервер за рубежом | 1 000 000 – 6 000 000 ₽ |
| ч. 10 ст. 13.11 | не подано уведомление в реестр операторов | 100 000 – 300 000 ₽ |
| ч. 1 ст. 14.8 | не указаны реквизиты владельца | 5 000 – 10 000 ₽ |
Суммы приведены по действующей редакции КоАП — с изменениями закона № 420-ФЗ, вступившими в силу 30 мая 2025 года. Это вилки по составу, а не прогноз того, что выпишут именно вам: конкретный размер внутри вилки определяет тот, кто рассматривает дело, с учётом смягчающих и отягчающих обстоятельств.
За саму утечку данных, если она случится, тот же закон ввёл отдельные, куда более крупные составы: с 30 мая 2025 года это уже миллионы рублей, а при повторе — оборотный штраф, привязанный к выручке. Конфигурацией сайта они не закрываются, но и назначаются не за настройку, а за факт утечки — поэтому в этот список требований мы их не включаем, только упоминаем как причину, по которой на локализацию и HTTPS стоит смотреть серьёзно. Полная карта санкций, от политики до оборотных за утечку, собрана в разборе штрафов за нарушение 152-ФЗ.
Как несколько составов складываются в одном деле, кто выписывает протокол и почему срок давности не даёт «пересидеть» нарушение — разобрано в статье про штраф за отсутствие политики конфиденциальности. Механика там общая для всей статьи 13.11, а не только для политики.
Как это видит проверяющий и наш робот
Ключевая мысль: проверяющий не заходит в вашу админку. Он смотрит на сайт снаружи, как обычный посетитель, — и наш сканер делает ровно то же самое. Мы кодифицировали 27 составов из 152-ФЗ, 149-ФЗ и закона о правах потребителей и научили робота искать их на живой странице: есть ли ссылка на политику в подвале, открывается ли она, стоит ли чекбокс у формы, грузятся ли счётчики до согласия, в какой стране отвечает сервер.
Там, где сигнал однозначен, робот помечает находку нарушением. Там, где снаружи не видно наверняка, — намеренно осторожничает и просит проверить руками, а не выносит вердикт:
- Баннер согласия засчитывается только при наличии кнопки отказа. Баннер с единственной кнопкой «Принять» согласием не считается: согласие, которое нельзя не дать, юридически ничего не значит.
- Страну сервера робот называет только когда два независимых источника сходятся. Разошлись — говорит «определить не удалось», потому что за облаком или защитой от атак адрес одной страны, а машина стоит в другой.
- Реквизиты и политику робот ищет только в подвале и на странице контактов, а не в тексте страниц. Иначе чужой пример из статьи можно было бы принять за ваши данные. Проверяющий будет искать там же.
Смысл этого раздела простой: если что-то не видно снаружи — этого нет и для проверяющего. «Политика есть в файле» и «политику видно с любой страницы» — юридически разные вещи.
Что чаще всего ломается на практике
Одни и те же ошибки повторяются из сайта в сайт. Почти все — не про отсутствие документа, а про то, что он есть, но не работает:
- галочка согласия у формы проставлена заранее — такое согласие считается неполученным;
- политика лежит по адресу вроде
/legal, но ссылки на неё нет ни в подвале, ни у форм; - Яндекс Метрика в
<head>срабатывает раньше, чем посетитель увидел баннер, — данные пошли до согласия; - в тексте политики осталось чужое юрлицо из шаблона, не совпадающее с реквизитами в подвале;
- форма собрана на Google Forms или зарубежном конструкторе — данные уходят за границу без уведомления о трансграничной передаче;
- домен российский, а хостинг зарубежный — про требование о локализации просто не знали.
Что сделать, чтобы закрыть требования
Порядок — от того, что дешевле и быстрее, к тому, что требует переезда.
- Пройдите по сайту и выпишите все точки сбора данных — формы, счётчики, виджеты, внешние сервисы. Двадцать минут, и понятно, что именно у вас обрабатывается.
- Подайте уведомление в реестр операторов — пошагово через портал персональных данных РКН. Бесплатно, вход через Госуслуги. После подачи проверьте, появилась ли запись, по ИНН.
- Опубликуйте политику отдельной страницей, поставьте ссылку в подвал каждой страницы и рядом с каждой формой. Разберитесь заранее, что в ней должно быть по разделам, — неполный документ закрывает обязанность только формально.
- Добавьте к формам чекбокс согласия, снятый по умолчанию, со ссылкой на политику в подписи — как оформить согласие в форме, чтобы оно было законным, разобрано отдельно.
- Поставьте баннер cookie с кнопкой отказа, который держит счётчики выключенными до нажатия «Принять» — важно именно блокировать загрузку, а не просто показывать уведомление. Когда баннер согласия на cookie нужен, а когда нет, разобрано отдельно.
- Проверьте, где стоит хостинг, и при зарубежном сервере перенесите площадку в Россию. Заодно подключите бесплатный HTTPS-сертификат.
- Укажите реквизиты — наименование или ФИО, ИНН, адрес, способ связи — в подвале сайта.
Как проверить, что всё закрыто
Пройдите список руками — в режиме инкогнито и с телефона, потому что подвал на мобильном часто обрезают:
- в подвале каждой страницы видны ссылка на политику и реквизиты владельца;
- политика открывается без пароля и отдаёт текст, а не 404;
- у каждой формы есть снятый чекбокс согласия и ссылка на политику рядом;
- при первом заходе появляется баннер cookie с кнопкой отказа, а счётчики не грузятся до согласия;
- сайт открывается по
https://, аhttp://-версия перенаправляет на неё; - вы знаете, в какой стране физически стоит сервер, и это Россия.
Быстрее всего это делает бесплатная проверка — она проходит по тем же признакам за минуту и показывает, какой состав к чему относится.
Частые вопросы
Правда ли, что теперь уведомлять Роскомнадзор обязаны все? Почти. С 30 мая 2025 года прежние исключения из статьи 22 152-ФЗ по большей части убрали, и подать уведомление в реестр операторов должен практически каждый, кто обрабатывает персональные данные, — включая работодателя с данными одних только сотрудников.
Нас точно будут проверять? Роскомнадзор смотрит сайты дистанционно, без выезда и предупреждения, — это самый массовый сценарий. Повод — жалоба посетителя, плановая проверка или систематическое наблюдение. Отсутствие политики, битую ссылку и баннер без отказа видно снаружи за секунды.
Достаточно ли опубликовать политику, чтобы закрыть требования? Нет. Политика — одна обязанность из шести. Сайт с безупречной политикой, но с предустановленной галочкой согласия и счётчиком до баннера нарушает закон по более дорогим составам.
Касаются ли требования ИП и самозанятого? Да. Статус налогоплательщика не выводит из-под 152-ФЗ. Собираете имена и телефоны через сайт — вы оператор наравне с ООО, отличается только вилка штрафа.
Проверяет ли Роскомнадзор сайт роботом? Надзор в режиме наблюдения смотрит на сайт снаружи, как посетитель. Наш сканер моделирует ровно этот взгляд: проверяет то, что видно с открытой страницы, и там, где снаружи не разобрать, честно просит проверить руками.