ГлавнаяБаза знанийЧто Роскомнадзор требует от сайта и как проверить это самому

Что Роскомнадзор требует от сайта и как проверить это самому

Роскомнадзор и штрафы 7 августа 2026 г.

Требования Роскомнадзора к сайту в одном списке: политика, согласия, локализация, реквизиты — с вилками штрафов по КоАП и чек-листом для самопроверки.

У Роскомнадзора нет отдельного «регламента для сайтов». Требования к сайту — это обязанности, которые 152-ФЗ возлагает на любого, кто собирает персональные данные, а собирает их почти каждый сайт: хватает одной формы заявки или счётчика Метрики. Основных обязанностей шесть, почти все проверяются снаружи, и большинство закрывается правкой на самом сайте, а не походом к юристу.

Когда сайт попадает под требования

Закон говорит не про «сайт», а про оператора — того, кто организует обработку персональных данных (статья 3 152-ФЗ). Обработка — это почти любое действие: сбор, запись, хранение, передача. Минимальной планки, ниже которой обязанности не наступают, в законе нет.

Вы оператор, если на сайте есть хоть что-то из этого: форма заявки или обратной связи, подписка на рассылку, корзина и оформление заказа, регистрация, запись на приём, чат-виджет, обратный звонок, счётчик Яндекс Метрики или Google Analytics, рекламный пиксель, cookie для узнавания вернувшегося посетителя. Имя и телефон, которые упали вам на почту из формы, — это уже сбор и хранение, даже если базы данных у вас нет.

Организационно-правовая форма роли не играет. Требования одинаковы для ООО, ИП и самозанятого — различается только размер санкции по КоАП. Подробнее о том, кто именно считается оператором, — в статье о том, кому и зачем нужна политика конфиденциальности.

Что Роскомнадзор требует от сайта

Требования сводятся к шести обязанностям. Каждая опирается на конкретную статью, и по каждой есть свой состав в КоАП.

Требование Основание В двух словах
Уведомить о начале обработки ч. 1 ст. 22 152-ФЗ внести себя в реестр операторов до первой формы
Опубликовать политику ч. 2 ст. 18.1 152-ФЗ документ в свободном доступе, ссылка в подвале
Собирать согласие в формах ч. 1 ст. 9 152-ФЗ чекбокс, снятый по умолчанию, со ссылкой на политику
Спрашивать согласие на cookie ч. 1 ст. 6 152-ФЗ баннер с кнопкой отказа, счётчики выключены до нажатия
Хранить данные россиян в России ч. 5 ст. 18 152-ФЗ первичная база — на сервере в РФ
Защищать данные при передаче ст. 19 152-ФЗ HTTPS на каждой странице, где есть форма

Две обязанности из этого списка чаще всего оказываются новостью для владельца.

Первая — уведомление в реестр операторов. Раньше от него освобождали множество случаев, и большинство сайтов под исключение попадало. С 30 мая 2025 года, после поправок Федерального закона от 30.11.2024 № 420-ФЗ, исключений почти не осталось: уведомить Роскомнадзор обязан практически каждый, кто обрабатывает данные, включая работодателя, который ведёт только данные своих сотрудников. Уведомление подаётся до начала обработки и бесплатно — через портал персональных данных РКН.

Вторая — локализация. Первичная база с данными граждан России должна физически находиться на сервере в России (ч. 5 ст. 18 152-ФЗ). Это самая дорогая по санкции обязанность и одновременно самая незаметная: домен в зоне .ru ничего не гарантирует, машина может стоять в Германии или США. Как устроено хранение персональных данных на российском сервере и как узнать, где физически стоит ваш хостинг, — разобрано отдельно. Сюда же примыкает HTTPS — без шифрования всё, что человек вводит в форму, идёт по сети открытым текстом, а это нарушение требования о защите данных из статьи 19.

Отдельно стоит требование указать, кто владелец сайта: наименование или ФИО, ИНН, адрес и способ связи (ч. 2 ст. 10 149-ФЗ, для продающих сайтов — ст. 9 закона «О защите прав потребителей»). За соблюдением 149-ФЗ следит Роскомнадзор, но штраф за отсутствие реквизитов налагает уже Роспотребнадзор — состав тут другой, и об этом честно в разделе про санкции. Полный набор данных для ООО, ИП и самозанятого — в статье о том, какие реквизиты должны быть на сайте. С 1 сентября 2026 года к вопросу «кто владелец» добавилась идентификация домена через Госуслуги — она обязанностей сайта не отменяет, но данные администратора домена теперь сверяются с реестром.

Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.

Чем грозит невыполнение

Санкции живут в статье 13.11 КоАП. Важно понимать: составы считаются отдельно и складываются. Проверка редко находит одно нарушение — обычно к отсутствию политики прилагаются несданное уведомление и согласия, собранные неправильно.

Состав За что Для юрлица
ч. 1 ст. 13.11 обработка без законного основания: счётчики до согласия, зарубежные сервисы 150 000 – 300 000 ₽
ч. 2 ст. 13.11 обработка без согласия в письменной форме там, где закон требует именно письменного: спецкатегории, биометрия, трансграничная передача 300 000 – 700 000 ₽
ч. 3 ст. 13.11 не опубликована политика 30 000 – 60 000 ₽
ч. 8 ст. 13.11 нарушена локализация: сервер за рубежом 1 000 000 – 6 000 000 ₽
ч. 10 ст. 13.11 не подано уведомление в реестр операторов 100 000 – 300 000 ₽
ч. 1 ст. 14.8 не указаны реквизиты владельца 5 000 – 10 000 ₽

Суммы приведены по действующей редакции КоАП — с изменениями закона № 420-ФЗ, вступившими в силу 30 мая 2025 года. Это вилки по составу, а не прогноз того, что выпишут именно вам: конкретный размер внутри вилки определяет тот, кто рассматривает дело, с учётом смягчающих и отягчающих обстоятельств.

За саму утечку данных, если она случится, тот же закон ввёл отдельные, куда более крупные составы: с 30 мая 2025 года это уже миллионы рублей, а при повторе — оборотный штраф, привязанный к выручке. Конфигурацией сайта они не закрываются, но и назначаются не за настройку, а за факт утечки — поэтому в этот список требований мы их не включаем, только упоминаем как причину, по которой на локализацию и HTTPS стоит смотреть серьёзно. Полная карта санкций, от политики до оборотных за утечку, собрана в разборе штрафов за нарушение 152-ФЗ.

Как несколько составов складываются в одном деле, кто выписывает протокол и почему срок давности не даёт «пересидеть» нарушение — разобрано в статье про штраф за отсутствие политики конфиденциальности. Механика там общая для всей статьи 13.11, а не только для политики.

Как это видит проверяющий и наш робот

Ключевая мысль: проверяющий не заходит в вашу админку. Он смотрит на сайт снаружи, как обычный посетитель, — и наш сканер делает ровно то же самое. Мы кодифицировали 27 составов из 152-ФЗ, 149-ФЗ и закона о правах потребителей и научили робота искать их на живой странице: есть ли ссылка на политику в подвале, открывается ли она, стоит ли чекбокс у формы, грузятся ли счётчики до согласия, в какой стране отвечает сервер.

Там, где сигнал однозначен, робот помечает находку нарушением. Там, где снаружи не видно наверняка, — намеренно осторожничает и просит проверить руками, а не выносит вердикт:

  • Баннер согласия засчитывается только при наличии кнопки отказа. Баннер с единственной кнопкой «Принять» согласием не считается: согласие, которое нельзя не дать, юридически ничего не значит.
  • Страну сервера робот называет только когда два независимых источника сходятся. Разошлись — говорит «определить не удалось», потому что за облаком или защитой от атак адрес одной страны, а машина стоит в другой.
  • Реквизиты и политику робот ищет только в подвале и на странице контактов, а не в тексте страниц. Иначе чужой пример из статьи можно было бы принять за ваши данные. Проверяющий будет искать там же.

Смысл этого раздела простой: если что-то не видно снаружи — этого нет и для проверяющего. «Политика есть в файле» и «политику видно с любой страницы» — юридически разные вещи.

Что чаще всего ломается на практике

Одни и те же ошибки повторяются из сайта в сайт. Почти все — не про отсутствие документа, а про то, что он есть, но не работает:

  • галочка согласия у формы проставлена заранее — такое согласие считается неполученным;
  • политика лежит по адресу вроде /legal, но ссылки на неё нет ни в подвале, ни у форм;
  • Яндекс Метрика в <head> срабатывает раньше, чем посетитель увидел баннер, — данные пошли до согласия;
  • в тексте политики осталось чужое юрлицо из шаблона, не совпадающее с реквизитами в подвале;
  • форма собрана на Google Forms или зарубежном конструкторе — данные уходят за границу без уведомления о трансграничной передаче;
  • домен российский, а хостинг зарубежный — про требование о локализации просто не знали.

Что сделать, чтобы закрыть требования

Порядок — от того, что дешевле и быстрее, к тому, что требует переезда.

  1. Пройдите по сайту и выпишите все точки сбора данных — формы, счётчики, виджеты, внешние сервисы. Двадцать минут, и понятно, что именно у вас обрабатывается.
  2. Подайте уведомление в реестр операторовпошагово через портал персональных данных РКН. Бесплатно, вход через Госуслуги. После подачи проверьте, появилась ли запись, по ИНН.
  3. Опубликуйте политику отдельной страницей, поставьте ссылку в подвал каждой страницы и рядом с каждой формой. Разберитесь заранее, что в ней должно быть по разделам, — неполный документ закрывает обязанность только формально.
  4. Добавьте к формам чекбокс согласия, снятый по умолчанию, со ссылкой на политику в подписи — как оформить согласие в форме, чтобы оно было законным, разобрано отдельно.
  5. Поставьте баннер cookie с кнопкой отказа, который держит счётчики выключенными до нажатия «Принять» — важно именно блокировать загрузку, а не просто показывать уведомление. Когда баннер согласия на cookie нужен, а когда нет, разобрано отдельно.
  6. Проверьте, где стоит хостинг, и при зарубежном сервере перенесите площадку в Россию. Заодно подключите бесплатный HTTPS-сертификат.
  7. Укажите реквизиты — наименование или ФИО, ИНН, адрес, способ связи — в подвале сайта.

Как проверить, что всё закрыто

Пройдите список руками — в режиме инкогнито и с телефона, потому что подвал на мобильном часто обрезают:

  • в подвале каждой страницы видны ссылка на политику и реквизиты владельца;
  • политика открывается без пароля и отдаёт текст, а не 404;
  • у каждой формы есть снятый чекбокс согласия и ссылка на политику рядом;
  • при первом заходе появляется баннер cookie с кнопкой отказа, а счётчики не грузятся до согласия;
  • сайт открывается по https://, а http://-версия перенаправляет на неё;
  • вы знаете, в какой стране физически стоит сервер, и это Россия.

Быстрее всего это делает бесплатная проверка — она проходит по тем же признакам за минуту и показывает, какой состав к чему относится.

Частые вопросы

Правда ли, что теперь уведомлять Роскомнадзор обязаны все? Почти. С 30 мая 2025 года прежние исключения из статьи 22 152-ФЗ по большей части убрали, и подать уведомление в реестр операторов должен практически каждый, кто обрабатывает персональные данные, — включая работодателя с данными одних только сотрудников.

Нас точно будут проверять? Роскомнадзор смотрит сайты дистанционно, без выезда и предупреждения, — это самый массовый сценарий. Повод — жалоба посетителя, плановая проверка или систематическое наблюдение. Отсутствие политики, битую ссылку и баннер без отказа видно снаружи за секунды.

Достаточно ли опубликовать политику, чтобы закрыть требования? Нет. Политика — одна обязанность из шести. Сайт с безупречной политикой, но с предустановленной галочкой согласия и счётчиком до баннера нарушает закон по более дорогим составам.

Касаются ли требования ИП и самозанятого? Да. Статус налогоплательщика не выводит из-под 152-ФЗ. Собираете имена и телефоны через сайт — вы оператор наравне с ООО, отличается только вилка штрафа.

Проверяет ли Роскомнадзор сайт роботом? Надзор в режиме наблюдения смотрит на сайт снаружи, как посетитель. Наш сканер моделирует ровно этот взгляд: проверяет то, что видно с открытой страницы, и там, где снаружи не разобрать, честно просит проверить руками.