1. Что изменилось в требованиях Роскомнадзора к сайтам
Ключевое изменение последних двух лет — переход к проактивному мониторингу, это ужесточило проверку соблюдения требований к сайтам. Роскомнадзор запустил специализированного бота, который круглосуточно сканирует сайты в зонах .ru, .рф и .su. Алгоритм проверяет несколько параметров:
наличие политики конфиденциальности в открытом доступе;
корректность чекбоксов согласия — они не должны быть предустановлены;
отсутствие скрытой передачи данных зарубежным сервисам вроде Google Analytics и Meta1 Pixel.
При обнаружении несоответствия сайт автоматически не блокируют — материалы передаются инспектору, который после подтверждения нарушения выдает предписание со сроком устранения, как правило, 10 дней.
С 1 июля 2025 года вступило в силу новое требование Роскомнадзора к сайтам. Оно касается локализации ПДн: первичный сбор, запись, систематизация, хранение и извлечение персданных граждан РФ должны осуществляться на серверах, физически расположенных в России. Это касается хостинга, облачных сервисов и CRM-систем. Использовать зарубежные инструменты для первичного накопления данных запрещено — иностранное ПО можно применять только для работы с уже локализованной в РФ базой, например, через API.
Также есть изменения, касающиеся согласия на обработку персональных данных. С 1 сентября 2025 года оно оформляется строго как отдельный документ, если работа с ПДн не связана с исполнением обязательств по договору. Включать его в договор, оферту или пользовательское соглашение больше нельзя. На сайте согласие получают через пустой чекбокс, рядом с которым размещают прямую ссылку на полный текст. В самом документе обязательно прописываются:
ФИО субъекта и оператора;
конкретная цель обработки;
перечень данных и действий с ними;
срок действия и способ отзыва.
С 1 марта 2026 года заработали требования к доступности сайтов и языку: вся информация о компании должна быть на русском, а интерфейс обязан соответствовать ГОСТ Р 52872-2019. Среди ключевых параметров:
контрастность текста не менее 4.5:1;
масштабирование до 200% без горизонтальной прокрутки;
навигация с клавиатуры;
совместимость со скринридерами.
2. Какие документы обязательно должны быть на сайте
Одно из основных требований к сайтам по 152-ФЗ — наличие необходимого пакета документов. Минимальный набор включает четыре позиции:
Политика обработки персданных — основной публичный документ, описывающий цели, категории данных, правовые основания, меры защиты и права субъектов. Размещается в футере и должна быть доступна с любой страницы. Если Политика не будет отражать реальные процессы работы с ПДн в компании, Роскомнадзор может посчитать это отсутствием документа и оштрафовать.
Согласие на обработку — отдельный документ для каждой цели сбора. На сайте реализуется через пустой чекбокс с прямой ссылкой на полный текст.
Политика cookie — самостоятельный документ или раздел в общей Политике. Подробно описывает типы используемых файлов, цели их применения, сроки хранения и способы отказа. Ссылка размещается в cookie-баннере.
Согласие на рекламные рассылки — отдельный документ, если сайт собирает контакты для маркетинговых коммуникаций. Чекбокс «даю согласие на получение рекламных сообщений» не может быть совмещен с согласием на обработку данных.
Также вам могут понадобиться другие документы по персональным данным, которые нигде не размещаются: приказы, журналы, акты и т.д. В некоторых случаях количество достигает 70 позиций, но все зависит от формы ведения бизнеса и ряда других факторов: например, ИП без сотрудников нужно меньше документов, чем крупной организации. Мы собрали полный перечень документов оператора персональных данных в отдельном руководстве.
Проведем аудит сайта по требованиям Роскомнадзора
Проверим документы, формы, cookie-баннер, работу аналитических сервисов, локализацию персональных данных и определим, соответствует ли сайт требованиям законодательства

3. Требования к формам обратной связи
Каждая форма на сайте — поле для вопросов Роскомнадзора. Рассмотрим ключевые требования к сайтам по 152-ФЗ:
Чекбокс согласия должен быть пустым по умолчанию. Пользователь сам проставляет галочку, и это действие логируется: фиксируются IP-адрес, время и версия текста согласия. Предустановленная галочка считается нарушением, нейросети при мониторинге за этим активно следят. Подробно требования к содержанию и оформлению такого документа мы разобрали в статье «Согласие на обработку персональных данных с 01.09.2025».
Рядом с чекбоксом размещается прямая ссылка на полный текст согласия. Текст открывается на отдельной странице, а не во всплывающем окне. Ссылка должна быть заметной и однозначно указывать, что пользователь может ознакомиться с документом до отправки формы.
Для разных целей — разные чекбоксы. Если данные используются и для ответа на обращение, и для рекламной рассылки, для каждой цели оформляется отдельное согласие. Один общий чекбокс «на все» прямо запрещен.
Принцип минимизации: в форму включаются только те поля, которые объективно нужны. Имя, телефон или e-mail для связи — этого достаточно. Паспортные данные для подписки на рассылку — избыточный сбор, который Роскомнадзор квалифицирует как нарушение.
Один чекбокс может стоить компании сотни тысяч рублей. Неправильно оформленные формы, отсутствие отдельных согласий или предустановленные галочки — одни из самых распространенных нарушений, которые Роскомнадзор выявляет автоматически. Проверим формы обратной связи, документы и логику сбора персональных данных до того, как это сделает регулятор.
Файлы cookie делятся на три категории, и к каждой применяется свой режим.
Строго необходимые — без них сайт технически не работает: авторизация, корзина, сессии. Согласие не требуется, но пользователя нужно проинформировать.
Аналитические — Яндекс.Метрика, Google Analytics, VK Pixel. Требуют отдельного согласия. Без него скрипты не должны запускаться.
Маркетинговые — пиксели рекламных сетей, трекеры конверсий. Также требуют явного согласия.
Cookie-баннер появляется при первом посещении сайта. В нем должны быть три опции: «Принять все», «Отклонить необязательные» и «Настроить». Кнопка «Принять все» не должна визуально доминировать над кнопкой отказа — это нарушение принципа свободного волеизъявления. В баннере обязательно размещается ссылка на Политику cookie или Политику конфиденциальности.
Технически важно обеспечить блокировку аналитических и маркетинговых скриптов до получения согласия. Выбор пользователя должен быть сохранен, а при отзыве согласия соответствующие файлы удаляются. Роскомнадзор рекомендует вести логи с датой, хешированным IP-адресом, версией текста политики и выбранными категориями — это доказательная база при проверке.
Проводили ли вы комплексную проверку сайта на соответствие требованиям к обработке персональных данных?
Анонимный опрос
5. Нужно ли регистрироваться в Роскомнадзоре
Подать уведомление в Роскомнадзор обязан любой оператор, который обрабатывает персданные с использованием средств автоматизации. Если у вас есть сайт с формой обратной связи, корзиной интернет-магазина, личным кабинетом или онлайн-чатом, вы считаетесь оператором и должны зарегистрироваться еще до начала сбора информации.
Освобождены от подачи уведомления только три категории:
операторы, работающие исключительно на бумаге без компьютеров;
операторы, работающие с ГИС, созданными для защиты безопасности;
операторы, обрабатывающие ПДн по закону о транспортной безопасности.
Все остальные обязаны зарегистрироваться. Штраф за отсутствие регистрации — от 100 000 до 300 000 рублей для юрлиц и ИП. Пошаговый порядок и список сведений для подготовки приведены в инструкции о том, как зарегистрироваться в Роскомнадзоре и не допустить ошибок.
6. Российский хостинг и локализация персональных данных
С 1 июля 2025 года первичный сбор и хранение персданных граждан РФ разрешены только на серверах, которые физически находятся в России. Требование распространяется на:
хостинг сайта;
CRM-систему;
почтовый сервер;
облачные сервисы.
Если форма на сайте отправляет данные сразу на иностранный сервер, а российская база подключается позже, без согласования с Роскомнадзором это прямое нарушение.
Трансграничная передача ПДн возможна, но для этого нужно подать отдельное уведомление в Роскомнадзор. Если сайт использует Google Analytics, Meta1 Pixel или иные зарубежные трекеры, которые передают данные на серверы за пределами РФ, без такого уведомления это трактуется как нарушение.
7. Что проверяет Роскомнадзор
При проверке сайта Роскомнадзором инспекторы анализируют несколько ключевых параметров:
Наличие и актуальность Политики обработки в открытом доступе, ее соответствие реальным процессам компании.
Реализацию форм сбора данных: пустые ли чекбоксы, есть ли прямые ссылки на тексты согласий, ведется ли логирование.
Cookie-баннер: появляется ли при первом посещении, блокирует ли скрипты до получения согласия, можно ли отказаться от необязательных файлов.
Код сайта на наличие скрытых скриптов зарубежных сервисов. Если обнаружены Google Analytics, Meta1 Pixel или аналогичные трекеры без уведомления о трансграничной передаче, это нарушение.
Географию серверов — где физически находятся базы данных, на которые попадают сведения пользователей.
Наличие компании в реестре операторов персональных данных. Отсутствие записи при фактическом сборе данных — уже основание для штрафа. Весь порядок разобрали в пошаговой инструкции по регистрации в Роскомнадзоре в 2026 году.
Лучше узнать о нарушениях раньше, чем получить предписание. Автоматический мониторинг позволяет выявлять многие нарушения без выездной проверки. Если на сайте отсутствуют обязательные документы, неправильно реализованы согласия или используются запрещенные сценарии обработки данных, это можно исправить заранее. Получить рекомендации по устранению нарушений.
Реальный пример: Роскомнадзор выявил нарушения на сайте глемпинг-отеля
В практике «Роском Онлайн» был случай, когда владелец сайта глемпинг-отеля получил предписание Роскомнадзора после анализа интернет-ресурса.
Регулятор обнаружил два нарушения:
на сайте отсутствовало согласие посетителя на обработку персональных данных;
в опубликованных документах не было сведений об использовании Яндекс.Метрики и составе данных, обрабатываемых с помощью этого сервиса.
После получения предписания специалисты провели правовой и технический аудит сайта. Проверка показала, что фактический список проблем был шире первоначально указанных нарушений.
На сайте отсутствовали или были некорректно оформлены:
политика оператора в отношении обработки персональных данных;
политика конфиденциальности сайта;
согласие на использование cookie и сервисов веб-аналитики;
согласия во всех формах, через которые посетители передавали свои данные;
полные сведения о владельце интернет-ресурса;
отдельное согласие на получение рекламной рассылки;
действующий сертификат безопасности для защищенной передачи данных.
Кроме того, потребовалось проверить соответствие между фактическим владельцем сайта, сведениями на его страницах и регистрационными данными домена.
По результатам аудита были подготовлены необходимые документы, исправлены формы и технические элементы сайта, а также направлен ответ в Роскомнадзор. Поскольку владелец ресурса своевременно устранил выявленные нарушения, штрафные санкции к нему не применили.
Этот случай показывает, почему недостаточно проверить только наличие политики в подвале сайта. Роскомнадзор может сопоставлять содержание документов с тем, как фактически работают формы, аналитические сервисы, cookie и другие инструменты сбора данных.
Посмотреть подробное описание кейса проверки сайта глемпинг-отеля.

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!
Выгружайте отчеты.
Добавляйте списки контрагентов.
Проявляйте должную осмотрительность.
Эти и другие возможности Мобиз доступны бесплатно!
8. Штрафы за нарушения
Оператора могут оштрафовать за нарушение требований к сайту по персональным данным, причем в некоторых случаях ИП несут такую же ответственность по ст. 13.11 КоАП, как и юрлица.
Правонарушение | Штраф для юрлиц | Штраф для ИП |
Обработка ПДн без согласия либо с нарушением требований к его содержанию | 300 тыс.–700 тыс. руб. | 100 тыс.– 300 тыс. руб. |
Повторное нарушение правил получения согласия | 1 млн–1,5 млн руб. | 500 тыс.–1 млн руб. |
Отсутствие Политики обработки ПДн в открытом доступе | 30 тыс.–60 тыс. руб. | 10 тыс.–20 тыс. руб. |
Нарушение требования о локализации ПДн на территории РФ | 1 млн–6 млн руб. | |
Повторное нарушение требования к локализации | 6 млн–18 млн руб. | |
Неуведомление РКН об обработке ПДн | 100 тыс.–300 тыс. руб. | |
Неуведомление РКН об утечке ПДн | 1 млн–3 млн руб. | |
Утечка ПДн | До 15 млн руб. в зависимости от категорий ПДн и масштаба | |
Повторная утечка (оборотный штраф) | 1–3% годовой выручки (мин. 20 млн, макс. 500 млн руб.) | |
9. Ответы на вопросы
Обязательно ли размещать Политику обработки персональных данных, если на сайте только форма обратной связи?
Да. Любая форма, запрашивающая контакты пользователя, делает вас оператором, а наличие Политики в открытом доступе — прямое требование 152-ФЗ. Без нее вы нарушаете требования Роскомнадзора к сайтам.
Можно ли использовать Яндекс.Метрику без согласия пользователя?
Нет, это нарушение требований к сайту по персональным данным. Метрика использует аналитические cookie, которые требуют отдельного согласия. До его получения скрипты Метрики не должны запускаться. Если вы используете только строго необходимые cookie, баннер все равно нужен для информирования.
Что делать, если сайт работает на зарубежном хостинге?
Перенести его на российский. С 1 июля 2025 года первичный сбор и хранение данных россиян на зарубежных серверах — прямое нарушение. Штраф — от 1 млн до 6 млн рублей за первое нарушение такого требования Роскомнадзора и до 18 млн за повторное.
Нужно ли подавать уведомление в Роскомнадзор, если сайт собирает только email для рассылки?
Да. Сбор даже одного поля с персданными делает вас оператором, и подача уведомления обязательна. Штраф за отсутствие регистрации — от 100 тыс. до 300 тыс. рублей.
Как проверить, соответствует ли сайт требованиям Роскомнадзора?
Проведите аудит сайта: проверьте наличие и актуальность Политики обработки ПДн, корректность чекбоксов, настройку cookie-баннера, отсутствие зарубежных трекеров без уведомления о трансграничной передаче и географию серверов. Если сомневаетесь в результате, обратитесь к специалистам.
Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»
Сделаем заключение на соблюдение требований Роскомнадзора

Запишитесь на бесплатный аудит
Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFK94CFK
- Деятельность компании Meta Platforms Inc. (Facebook и Instagram) на территории РФ запрещена



