Что обязано быть на сайте в 2026 году: чек-лист по 152-ФЗ
Форма на сайте — уже обработка персональных данных. Разбираем, что должно быть на странице, что спросят при проверке и как проверить себя за пятнадцать минут.
Форма обратной связи на сайте — это уже обработка персональных данных. Имя, телефон, почта, телеграм: с точки зрения закона всё это данные, за которые вы отвечаете. Не «когда вырастете», а с первой заявки.
Большинство небольших компаний узнаёт об этом от проверяющих. Обидно тут то, что почти всё проверяется дистанционно: человеку не нужно к вам приезжать, чтобы увидеть, что политики нет, а компании нет в реестре операторов. Достаточно открыть ваш сайт и одну публичную базу.
Ниже — что должно быть на сайте, почему это стало заметно строже за последние полтора года и как за пятнадцать минут проверить себя.
Что изменилось
Раньше на всё это смотрели сквозь пальцы. Штраф был символический, проверок мало, и «доделаем потом» работало.
Два изменения сломали эту логику.
Первое: с сентября 2022 года из закона убрали почти все исключения, позволявшие не подавать уведомление в Роскомнадзор. До этого можно было сказать «мы обрабатываем данные только в рамках договора» и не уведомлять. Теперь уведомляют практически все, кто собирает хоть что-то, — включая компанию с одной формой на лендинге.
Второе: в мае 2025 года вступили в силу поправки, которые сделали штрафы ощутимыми. Неуведомление стало отдельным составом со штрафом до 300 000 ₽ на юрлицо. За утечку данных суммы измеряются миллионами, а при повторном случае штраф считают от годовой выручки. Параллельно в Уголовный кодекс добавили статью про незаконный оборот персональных данных.
Смысл перемены простой: раньше несоблюдение было дешевле соблюдения, теперь наоборот.
Шесть вещей, которые видно снаружи
Это тот минимум, который проверяется без визита к вам — просто с чужого компьютера.
1. Политика обработки персональных данных по прямой ссылке
Закон требует обеспечить к политике неограниченный доступ. На практике это значит: отдельная страница, ссылка на неё в подвале на каждой странице сайта, открывается без регистрации и без JavaScript-фокусов.
Три частые ошибки. Политика лежит PDF-файлом — формально доступ есть, но искать её неудобно, и половина мобильных браузеров откроет её криво. Ссылка ведёт в 404, потому что страницу переименовали. И самая обидная: политика скачана из интернета и описывает обработку, которой у вас нет, — например, обещает, что вы не передаёте данные за рубеж, пока ваш чат-бот живёт в телеграме.
Последнее — не придирка. Недостоверные сведения в опубликованной политике это самостоятельное нарушение, и проверить его можно, просто сопоставив текст с тем, что видно на сайте.
2. Компания есть в реестре операторов
Открывается на сайте Роскомнадзора, ищется по ИНН. Если вашей компании там нет, а форма на сайте работает — вы уже нарушаете, и это видно любому, кто захочет посмотреть.
Уведомление подаётся через портал госуслуг или через сайт Роскомнадзора, стоит ноль рублей и занимает вечер. Важная деталь: сведения в уведомлении должны совпадать с тем, что написано в вашей политике — цели, категории данных, сроки. Если политику писали отдельно от уведомления, они почти наверняка разойдутся.
3. Согласие — отдельное действие, а не мелкий шрифт
Формулировка «нажимая кнопку, вы соглашаетесь» была нормой лет пять назад. Сейчас она слабая: закон требует, чтобы согласие было конкретным, предметным и информированным, а нажатие кнопки «Отправить» само по себе ничего из этого не подтверждает.
Рабочий вариант — чекбокс, который человек ставит сам, со ссылкой на текст согласия и на политику. И, что важнее, вы должны уметь доказать, что он его поставил. Значит, к каждой заявке нужно сохранять отметку, дату, время, IP и версию текста согласия — иначе в споре доказывать будет нечем.
Ещё одна вещь, которую почти все путают: в одно согласие нельзя складывать всё подряд. «Обратная связь, консультация, коммерческое предложение, заключение договора» — это разные вещи, причём для заключения договора согласие вообще не нужно, там другое основание. Когда всё смешано в одном чекбоксе, человек может заявить, что согласие порочно целиком.
4. Cookie-баннер, в котором можно отказаться
Прямой нормы про cookie в законе о персональных данных нет, но Роскомнадзор устойчиво относит cookie-идентификатор и IP-адрес к персональным данным: по ним человека можно определить косвенно.
Из этого следует неприятное для многих: фраза «мы собираем обезличенную статистику» в вашей политике, скорее всего, неправда. Яндекс.Метрика хранит ClientID, то есть устойчивый идентификатор посетителя. Это не обезличивание.
Что нужно на практике. Технические cookie, без которых сайт не работает, ставятся сразу. Аналитические — только после согласия, и в баннере должна быть реальная кнопка «отклонить», а не одна кнопка «принять» и крестик. Отсылка «отключите в настройках браузера» согласием не считается.
5. База данных в России
Запись, систематизация, накопление и хранение данных россиян должны происходить на серверах в России. Формулировка «мы не передаём данные за рубеж» в политике при этом обязана соответствовать реальности.
Здесь спотыкается почти каждый, кто использует телеграм-бота, зарубежные ИИ-модели или западный почтовый сервис. Это трансграничная передача, и о ней надо уведомлять Роскомнадзор отдельно — уведомление по статье 22 её не покрывает.
Выбор простой: либо признать передачу в политике и подать второе уведомление, либо убрать зарубежные сервисы из контура сбора данных. Оставить в политике отрицание при работающем боте — худший из вариантов, потому что это одновременно и нарушение, и письменное признание в нём.
6. Отдельное согласие на рассылки
Если вы собираетесь писать людям письма — про новую услугу, акцию, что угодно рекламное, — нужно отдельное согласие. Не то же самое, что согласие на обработку данных, а второе, своим чекбоксом, по умолчанию снятым.
Основание тут не в законе о персональных данных, а в законе о рекламе: рассылка по электросвязи допускается только при предварительном согласии абонента. Штраф — до 500 000 ₽, и жалобу может подать любой получатель, которому вы просто прислали письмо после того, как он однажды оставил заявку.
Что спросят, если дело дойдёт до проверки
Снаружи этого не видно, но при запросе нужно предъявить.
Приказ о назначении ответственного за организацию обработки персональных данных — с конкретным человеком, а не пустой строкой в политике. Перечень информационных систем и перечень обрабатываемых данных. Порядок доступа сотрудников. Порядок рассмотрения обращений субъектов. Порядок уничтожения данных с формой акта — форма установлена приказом Роскомнадзора, и это первое, что запрашивают по жалобе. Оценка вреда, который может быть причинён субъектам, — обязательна с 2022 года и почему-то есть почти у никого.
Плюс сроки, которые нужно уметь выдерживать: ответ на запрос субъекта — 10 рабочих дней, прекращение обработки при отзыве согласия — 30 дней, уточнение неточных данных — 7 рабочих дней, а уведомление об утечке — 24 часа на факт и 72 часа на результаты внутреннего разбирательства.
Проверьте себя за пятнадцать минут
Откройте свой сайт и пройдите по списку.
Найдите в подвале ссылку на политику и откройте её. Работает? Она про вашу компанию или про чью-то ещё? Сроки хранения и цели в ней совпадают с тем, что вы делаете на самом деле?
Зайдите в реестр операторов Роскомнадзора и найдите свою компанию по ИНН. Нашли?
Заполните собственную форму заявки. Есть чекбокс, который нужно поставить руками? Ссылка рядом с ним ведёт на текст согласия?
Откройте сайт в режиме инкогнито. Появился cookie-баннер? В нём есть кнопка отказа?
Посмотрите, куда уходят заявки. Если в телеграм или в зарубежную CRM — данные пересекают границу.
Если вы рассылаете письма — вспомните, откуда взялись адреса и давал ли человек согласие именно на рассылку.
Шесть «нет» — это не катастрофа, но это вечер работы, который стоит потратить до того, как им займётся кто-то другой.
Если ничего из этого нет
Порядок действий, который экономит больше всего времени: сначала описать, как у вас на самом деле устроен сбор данных — какие формы, куда уходят заявки, какие сервисы участвуют. Потом под эту реальность написать политику и согласия. И только потом подавать уведомление, чтобы сведения в нём совпали с политикой.
Обратный порядок — сначала скачать шаблон политики, потом подогнать под него жизнь — не работает никогда.
Соберём это под ваш бизнес
Мы в DIZLOCK собираем этот комплект как часть упаковки бизнеса: политика, согласия, пользовательское соглашение и договор пишутся под то, как реально устроен ваш сбор данных, а не берутся из интернета. Если хотите понять, где у вас дыры, — приходите на разбор, полчаса, готовиться не надо.
Записаться на разборЭто обзорный материал, а не юридическая консультация. Размеры штрафов и требования меняются; перед тем как принимать решения, сверьтесь с действующей редакцией закона или с юристом.
← Все материалы