Собственник производственной компании, 90 сотрудников, сайт с каталогом, формой заявки и чатом: «Пришло коммерческое предложение: „приведём сайт в соответствие с 152-ФЗ за три дня, иначе штраф до 500 миллионов“. Я открыл свой сайт — форма есть, галочка есть, политика в подвале есть. Мне непонятно, чего именно у меня нет».
Ответить на этот вопрос по внешнему виду сайта нельзя. Галочка и опубликованная политика — это то, что видно снаружи. Закон спрашивает про другое: кто здесь оператор, на каком основании обрабатываются данные, где они физически лежат и кто ещё имеет к ним доступ.
Разрыв обычно оказывается не там, где его ищут. Сайт аккуратный, а заявки с него уходят на личную почту менеджера, оттуда пересылаются в мессенджер, попадают в CRM, а через полгода вся база подгружается в сервис рассылки, про который не знает ни политика, ни уведомление в Роскомнадзор.
Ниже — самопроверка, после которой у вас будет карта обработки данных и список того, что не закрыто. Это не «соответствие за два часа»: часть обязанностей вообще не про сайт. Но начинать разумно отсюда: сайт — единственный канал сбора, который виден снаружи и вам, и регулятору.
Коротко: что именно вы проверяете по 152-ФЗ
Вы проверяете не сайт, а цепочку обработки, которая с сайта начинается. Для каждой формы, чата и счётчика нужно ответить на пять вопросов: какие данные вы собираете, ради какой цели, на каком основании, где они хранятся и кому передаются. Ответы складываются в карту потоков данных. Дальше эта карта сравнивается с тремя документами — политикой обработки, текстами согласий и уведомлением в Роскомнадзор. Всё, что есть в карте и отсутствует в документах, — ваш список задач.
Кто у вас оператор персональных данных
Оператор — это компания или предприниматель, а не сайт. По пункту 2 статьи 3 152-ФЗ оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных и совершаемые с ними действия.
Это не формальность, а способ правильно очертить проверку. Сайт — один из каналов сбора; рядом с ним работают корпоративная почта, CRM, кадровый учёт, видеонаблюдение и облачная бухгалтерия. Ответственность возникает у компании за всё это целиком, а не «за сайт отдельно». Поэтому фраза «у нас сайт-визитка, значит, 152-ФЗ нас почти не касается» неверна по конструкции: оператором вы остаётесь и по данным сотрудников.
Обратная сторона тоже важна. Сайт делает ИТ-подрядчик, счётчики ставит маркетолог, CRM настраивает интегратор, но определяете цели обработки и состав данных вы. Никакой договор с ИТ-подрядчиком не переносит на него роль оператора. Он может стать обработчиком по вашему поручению — и тогда поручение должно существовать как документ.
Кто в компании фактически управляет доменом, почтой и сайтом — отдельный вопрос, который мы разбирали в материале кто контролирует домен, почту и сайт компании. Если ответа на него нет, самопроверку по 152-ФЗ вы всё равно не доведёте до конца: половина узлов окажется в чужих личных кабинетах.
Почему галочка под формой не заменяет основание обработки
Самое частое заблуждение звучит так: «поставим чекбокс — и обработка законна». Логика перевёрнута. Сначала определяется цель, из цели следует основание по статье 6, и только потом становится понятно, нужно ли согласие вообще и как его подтверждать.
Разберём типовой корпоративный сайт.
Форма заказа, расчёта или заявки на договор. Данные нужны, чтобы заключить и исполнить договор с самим клиентом. Согласие для этого не требуется: работает пункт 5 части 1 статьи 6 152-ФЗ. Обязательная галочка «даю согласие» здесь не только избыточна — она создаёт ложную картину, будто вся обработка держится на согласии, которое клиент может отозвать в любой момент.
Подписка на рассылку и рекламные касания. Это отдельная цель, и она не покрывается договором о поставке. Нужны своё основание и свой отдельный акт волеизъявления — не пункт мелким шрифтом в форме заказа.
Аналитика и счётчики. Ещё одна отдельная цель со своим составом данных. Согласие на обработку заявки её не покрывает. Как выстроить информирование и выбор пользователя технически, мы подробно разбирали в статье про cookie-баннер, который действительно работает, — здесь не повторяем.
Практический вывод: одна форма может обслуживать несколько целей, и у каждой цели своё основание. Проверять надо не наличие галочки, а соответствие «цель → основание → то, что вы реально делаете с данными».
И отдельная норма, которую путают с 152-ФЗ. Запрет отказывать потребителю в услуге за отказ предоставить персональные данные установлен частью 4 статьи 16 Закона РФ от 07.02.1992 № 2300-1 «О защите прав потребителей». Это значит: если данные не нужны для исполнения договора, вы не вправе делать их предоставление условием продажи. Норма потребительская, а не про персональные данные, но нарушают её именно в формах.
Что изменилось в согласии с 1 сентября 2025 года
С 1 сентября 2025 года действует новая редакция части 1 статьи 9 152-ФЗ (Федеральный закон от 24.06.2025 № 156-ФЗ): согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект.
Практический смысл простой. Конструкция «согласен с офертой, политикой и на обработку персональных данных» в одном чекбоксе больше не годится: согласие в ней склеено с другими документами. Согласие должно быть самостоятельным волеизъявлением — со своей целью, своим перечнем данных и своим подтверждаемым фактом получения.
Второе заблуждение встречается ещё чаще и пугает сильнее. Часть 4 статьи 9 перечисляет состав сведений для согласия — фамилию, имя, отчество, реквизиты документа, удостоверяющего личность, подпись. Из этого делают вывод, что теперь под каждой формой обратной связи нужно требовать паспорт. Это неверно: требования части 4 относятся к согласию в письменной форме там, где закон прямо требует письменной формы. На обычный веб-чекбокс они не переносятся. Форма согласия в остальных случаях остаётся свободной — закон требует лишь, чтобы факт его получения можно было подтвердить, а само согласие было конкретным, предметным, информированным, сознательным и однозначным.
Как построить карту потоков данных
Это главный рабочий результат самопроверки и то, чего почти никогда нет ни у юриста, ни у маркетолога. Юрист описывает, как должно быть. Карта фиксирует, как есть.
Возьмите одну заявку с сайта и пройдите её путь целиком: сайт → почта → CRM → мессенджер → сервис рассылки → аналитика. Для каждого узла ответьте на шесть вопросов и заполните строку.
| Узел цепочки | Какие данные | Где хранятся | Кто имеет доступ | Есть поручение на обработку | Трансграничная передача |
|---|---|---|---|---|---|
| Форма на сайте | |||||
| База сайта и хостинг | |||||
| Почта, куда падает заявка | |||||
| CRM | |||||
| Мессенджер с уведомлениями | |||||
| Сервис рассылки | |||||
| Аналитика и счётчики | |||||
| Капча, шрифты, внешние библиотеки | |||||
| Чат или виджет на сайте | |||||
| Резервные копии сайта и CRM |
Так выглядит заполненная строка (условный пример, значения вымышленные):
| Узел цепочки | Какие данные | Где хранятся | Кто имеет доступ | Есть поручение на обработку | Трансграничная передача |
|---|---|---|---|---|---|
| Мессенджер с уведомлениями | имя, телефон, текст заявки | переписка в группе «Заявки», история не ограничена | 6 сотрудников, включая двух уволившихся | нет | не проверялась |
Три вещи, которые эта таблица вскрывает почти всегда.
Узлы, которых нет ни в одном документе. Мессенджер, куда дублируются заявки, — самый частый. Формально это ещё одно место хранения персональных данных с неограниченным сроком и неуправляемым доступом.
Доступ, который никто не отзывал. Уволившийся сотрудник, подрядчик по контекстной рекламе с правами администратора в CRM, общий пароль от почтового ящика. Здесь самопроверка по 152-ФЗ смыкается с обычным ИТ-порядком: если у вас нет реестра ИТ-активов компании, колонку «кто имеет доступ» заполнить будет нечем.
Разрыв между хранением и владением. База заявок у хостера, резервные копии у ИТ-подрядчика, экспорт из CRM — в чьих-то личных облачных папках. Каждое такое место — отдельная строка и отдельный вопрос о поручении.
Заполненная карта превращается в три проверки: все ли узлы описаны в политике, совпадают ли цели и категории с уведомлением в Роскомнадзор, по каждому ли внешнему сервису есть поручение. Как эта работа выглядит со стороны ИТ-подрядчика — в разборе нашего аудита персональных данных.
Как оценивать сторонние сервисы, а не бренды
Соблазн простой: увидел иностранный домен в загрузках страницы — записал в нарушения. Это плохая методика. Иностранный бренд сам по себе не образует состава, а российский ничего не подтверждает: сервис может быть зарегистрирован в России и хранить данные где угодно.
Работающая методика — четыре вопроса к каждому сервису.
- Какие данные уходят. Только факт загрузки файла или ещё и идентификатор посетителя, IP-адрес, содержимое полей формы.
- Кому. Название юридического лица в договоре или оферте, а не название продукта.
- Куда. Где физически находится база, в которой данные записываются и хранятся. Это же вопрос локализации: часть 5 статьи 18 152-ФЗ в редакции Федерального закона от 28.02.2025 № 23-ФЗ, действующей с 1 июля 2025 года, сформулирована как запрет использовать при сборе персональных данных граждан РФ базы данных, находящиеся за пределами России, с исключениями по пунктам 2, 3, 4 и 8 части 1 статьи 6.
- На каком основании и уведомлён ли регулятор. Если передача трансграничная, уведомление в Роскомнадзор подаётся до начала передачи — часть 3 статьи 12 152-ФЗ. Решение о запрете или ограничении регулятор принимает в течение 10 рабочих дней с поступления уведомления (часть 8 статьи 12), в отдельных случаях — 5 рабочих дней (часть 12 статьи 12).
Отдельно про два продукта, которые постоянно считают одним. Google Tag Manager — это менеджер тегов: он сам по себе не аналитика, а контейнер, через который на страницу подгружается то, что вы туда положили. Google Analytics — система аналитики. Удаление счётчика аналитики не означает, что контейнер тегов пуст, и наоборот: чтобы понять, что происходит, нужно открыть список опубликованных тегов и триггеров, а не ориентироваться на название продукта. Разбор самой трансграничной передачи в аналитике — в отдельном материале про Google Analytics и трансграничную передачу, здесь мы его не повторяем.
Тот же принцип применяйте к капче, веб-шрифтам и CDN: сначала определите, какие данные уходят и куда, потом решайте. Ответ «оставить как есть» тоже допустим — если он осознанный и записан в карте.
Когда подавать уведомление в Роскомнадзор
Уведомление подаётся до начала обработки персональных данных — часть 1 статьи 22 152-ФЗ. Не после письма из ведомства, не после запуска сайта, не «в течение месяца».
Здесь живёт устаревшее знание, которым до сих пор пользуются. Пункты 1–6 части 2 статьи 22 — те самые исключения про обработку данных работников, сторон договора и общедоступных данных — утратили силу с 1 сентября 2022 года (Федеральный закон от 14.07.2022 № 266-ФЗ). Остались три исключения: пункт 7 — государственные информационные системы, созданные для защиты безопасности государства и общественного порядка; пункт 8 — обработка без использования средств автоматизации; пункт 9 — обработка в соответствии с законодательством о транспортной безопасности. Обычный корпоративный сайт с формой, почтой и CRM ни под одно из них не подпадает.
Формы уведомлений утверждены приказом Роскомнадзора от 28.10.2022 № 180. Ответственность за неподачу или несвоевременную подачу — часть 10 статьи 13.11 КоАП, 100–300 тысяч рублей для организации. Обратите внимание: именно эта часть, а не статья 19.7 КоАП, на которую по инерции ссылаются старые статьи и шаблоны.
Здесь карта потоков окупается сразу: уведомление описывает цели, категории данных, места нахождения баз и трансграничную передачу. Если карта заполнена, уведомление собирается из неё за вечер; если нет — в него уходит общая формулировка, которая не совпадёт ни с сайтом, ни с политикой.
Что грозит компании по статье 13.11 КоАП
Статья 13.11 КоАП действует в редакции Федерального закона от 30.11.2024 № 420-ФЗ с 30 мая 2025 года. Ниже — размеры для юридических лиц по составам, которые чаще всего касаются сайта и связанных с ним систем.
| Часть статьи 13.11 | Состав | Штраф на юридическое лицо |
|---|---|---|
| часть 1 | обработка вне предусмотренных законом случаев либо несовместимая с целями сбора | 150–300 тыс. ₽ |
| часть 2 | обработка без согласия в письменной форме, когда оно обязательно, либо нарушение требований к составу сведений в таком согласии | 300–700 тыс. ₽ |
| часть 3 | не опубликована политика обработки персональных данных или нет доступа к ней | 30–60 тыс. ₽ |
| часть 4 | непредоставление субъекту информации об обработке его персональных данных | 40–80 тыс. ₽ |
| часть 5 | невыполнение требования об уточнении, блокировании или уничтожении данных | 50–90 тыс. ₽ |
| часть 8 | нарушение требований о локализации баз данных граждан РФ | 1–6 млн ₽ |
| часть 10 | неподача или несвоевременная подача уведомления в Роскомнадзор | 100–300 тыс. ₽ |
| часть 11 | неуведомление Роскомнадзора об утечке | 1–3 млн ₽ |
| части 12–14 | утечка: 1–10 тыс. субъектов / 10–100 тыс. / более 100 тыс. | 3–5 / 5–10 / 10–15 млн ₽ |
Две оговорки, без которых таблица вводит в заблуждение.
Оборотный штраф — за повторное нарушение, а не за любое. Размеры «1–3 % выручки» установлены частью 15 (повторная утечка по частям 12–14, от 20 до 500 млн ₽) и частью 18 (повторная утечка специальных категорий или биометрии, от 25 до 500 млн ₽). Первичная утечка наказывается фиксированными суммами — крупными, но не процентами от оборота. Подробнее — в материале про оборотные штрафы за утечки персональных данных.
Колонка «должностное лицо» директора коммерческой компании не касается. По примечанию 2 к статье 13.11 должностное лицо в частях 10–18 означает должностное лицо государственного органа, муниципального органа или некоммерческой организации. Директору ООО эти суммы не адресованы. Индивидуальный предприниматель, наоборот, по частям 1.1 и 8–18 отвечает как юридическое лицо — примечание 1.
Есть и механизм смягчения: часть 3.4-2 статьи 4.1 КоАП позволяет назначить одну десятую минимального размера оборотного штрафа (в границах 15–50 млн ₽) при совокупности условий — расходы на информационную безопасность не менее 0,1 % годовой выручки три года подряд, документально подтверждённое соблюдение требований к защите данных и отсутствие отягчающих обстоятельств.
Какие сроки нужно знать заранее
Универсального «10 рабочих дней на всё» не существует. Сроки разные, и путать их дорого.
| Ситуация | Норма | Срок |
|---|---|---|
| Предоставить субъекту информацию о его персональных данных | часть 1 статьи 20 | 10 рабочих дней, продление не более чем на 5 |
| Дать субъекту мотивированный отказ | часть 2 статьи 20 | 10 рабочих дней, продление не более чем на 5 |
| Изменить или уничтожить данные по требованию субъекта | часть 3 статьи 20 | 7 рабочих дней |
| Ответить на запрос Роскомнадзора | часть 4 статьи 20 | 10 рабочих дней, продление не более чем на 5 |
| Прекратить неправомерную обработку | часть 3 статьи 21 | 3 рабочих дня с даты выявления |
| Уничтожить данные, если нарушение не устранено | часть 3 статьи 21 | 10 рабочих дней |
| Уведомить Роскомнадзор об инциденте | часть 3.1 статьи 21 | 24 часа — факт, 72 часа — результаты внутреннего расследования |
Срок исполнения предписания в 152-ФЗ не установлен: он указывается в самом предписании по правилам Федерального закона от 31.07.2020 № 248-ФЗ. Читать нужно документ, а не статью в интернете.
Сутки на уведомление об инциденте — это не про юристов, а про дежурство ИТ-поддержки и техническую готовность. Что делать в первые часы, если признаки компрометации уже есть, — в разборе что делать, если сайт взломали. К плановой проверке готовятся иначе и заранее: порядок описан в статье как подготовиться к проверке Роскомнадзора.
Что закрывает самопроверка и что остаётся за её пределами
Честная граница важнее красивого обещания.
Самопроверка закрывает:
- видимые каналы сбора — все формы, попапы, квизы, чаты и подписки, включая забытые лендинги и страницы «Спасибо»;
- перечень сторонних сервисов, которые подгружаются на страницах, и данные, которые к ним уходят;
- путь заявки от формы до хранилища и всех копий;
- три документа сайта: политику обработки, тексты согласий и уведомление в Роскомнадзор — на предмет совпадения с реальностью;
- очевидные разрывы: узлы вне документов, лишние доступы, отсутствующие поручения на обработку.
За её пределами остаются:
- внутренние процессы: ответственный за организацию обработки, порядок реагирования на обращения субъектов, регламент уничтожения;
- кадровые данные, видеонаблюдение, пропускной режим, бумажные архивы;
- договорная работа с обработчиками — сами поручения, их содержание и объём;
- организационно-распорядительная документация по защите персональных данных и техническая часть защиты информационных систем;
- юридическая квалификация конкретной ситуации и оценка рисков по составам КоАП.
Самопроверка даёт точную картину того, что делает сайт и куда уходят данные. Она не делает компанию соответствующей закону — она делает разговор с юристом и с проверяющим предметным. Типовые нарушения, которые в компаниях считают нормой, мы собрали отдельно: 10 нарушений 152-ФЗ, которые вы считаете нормой.
Что дальше
Заполните карту потоков по одной заявке — от формы до последней копии. Дальше сравните её с политикой и уведомлением и выпишите расхождения. Обычно их от пяти до пятнадцати, и половина закрывается настройками, а не документами.
Мы в Визард-АйТи делаем техническую часть — ИТ-аудит потоков данных: находим все каналы сбора, прослеживаем путь заявки через почту, CRM и интеграции, фиксируем доступы и внешние сервисы и передаём заполненную карту — чтобы политика и уведомление описывали вашу реальную архитектуру, а не шаблон.
Читайте также:
- Кто контролирует домен, почту и сайт компании
- Реестр ИТ-активов компании: шаблон и порядок ведения
- Аудит персональных данных: как мы проверяем бизнес
- Cookie-баннер на сайте: как сделать правильно
Мы не юристы: перед подачей документов в Роскомнадзор и перед изменением текстов согласий сверьтесь с профильным специалистом.
Источники
Дата проверки — 5 сентября 2026 года.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»: пункт 2 статьи 3 (понятие оператора), пункт 5 части 1 статьи 6 (обработка для заключения и исполнения договора), части 1 и 4 статьи 9 (согласие), части 3, 8 и 12 статьи 12 (трансграничная передача), часть 5 статьи 18 (локализация), статья 20 (сроки ответов), статья 21 (прекращение обработки и уведомление об инциденте), статья 22 (уведомление уполномоченного органа).
- Федеральный закон от 24.06.2025 № 156-ФЗ — новая редакция части 1 статьи 9 152-ФЗ, действует с 1 сентября 2025 года.
- Федеральный закон от 14.07.2022 № 266-ФЗ — пункты 1–6 части 2 статьи 22 152-ФЗ утратили силу с 1 сентября 2022 года.
- Федеральный закон от 28.02.2025 № 23-ФЗ — часть 5 статьи 18 152-ФЗ в действующей редакции, с 1 июля 2025 года.
- Кодекс Российской Федерации об административных правонарушениях, статья 13.11 в редакции Федерального закона от 30.11.2024 № 420-ФЗ (действует с 30 мая 2025 года), примечания 1–3 к статье; часть 3.4-2 статьи 4.1 (смягчение оборотного штрафа).
- Закон РФ от 07.02.1992 № 2300-1 «О защите прав потребителей», часть 4 статьи 16 — запрет обусловливать услугу предоставлением персональных данных.
- Приказ Роскомнадзора от 28.10.2022 № 180 — формы уведомлений об обработке персональных данных.
- Федеральный закон от 31.07.2020 № 248-ФЗ — порядок и сроки исполнения предписаний контрольного органа.
Вопросы по материалу
Наш сайт — оператор персональных данных?
Если под формой заказа стоит галочка согласия, основание обработки закрыто?
Нужно ли собирать паспортные данные для согласия на сайте?
Мы подадим уведомление в Роскомнадзор, когда придёт запрос. Так можно?
Оборотный штраф в 3 % выручки грозит за любую утечку?
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
ИТ-аудит
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.