Большинство руководителей уверены: если на сайте опубликована политика обработки персональных данных, с 152-ФЗ всё в порядке. На практике это не так. С 30 мая 2025 года штрафы по статье 13.11 КоАП выросли кратно (реформа по ФЗ № 420-ФЗ), а Роскомнадзор проверяет не факт наличия политики, а её содержание и то, что реально происходит на сайте: как собираются данные через формы и куда уходят при загрузке страницы.
Насколько это массовая история, показывает наше исследование. Мы просканировали сайты 100 ведущих вузов страны (в анализ вошло 98) и отдельно, с помощью автоматического разбора текста, проверили их политики на наличие обязательных разделов. Выборку я взял намеренно сильную: это крупные организации с собственными ИТ-отделами и бюджетами, и если у кого и должно быть образцово, то у них. Политика нашлась у 82%, но у 96% разобранных документов не хватало хотя бы одного обязательного раздела. То есть документ формально есть, а защиты он почти не даёт. Ниже разберу, что именно проверяет РКН, сколько стоит ошибка и как привести сайт в порядок.
Что требует закон
Обязанности оператора закреплены в 152-ФЗ. Для сайта критичны несколько норм.
Политика обработки ПДн. Оператор обязан опубликовать документ, определяющий политику в отношении обработки персональных данных, и обеспечить к нему неограниченный доступ (п. 2 ст. 18.1). Отсутствие такого документа на сайте, где собираются данные, это самостоятельное нарушение.
Законное основание и согласие. Обработка допускается только при наличии основания из статьи 6. Для многих ситуаций на сайте (рассылки, обратный звонок, формы заявок) основанием служит согласие субъекта, которое по статье 9 должно быть конкретным, информированным и сознательным.
Специальные категории. Данные о здоровье, а также о национальности, политических и религиозных взглядах относятся к специальной категории (ст. 10). Их обработка по общему правилу запрещена и требует отдельного письменного согласия, а не общей галочки в форме.
Трансграничная передача. Если на сайте установлены иностранные сервисы (веб-аналитика, шрифты, капча), при загрузке страницы IP-адрес и идентификаторы посетителя уходят на зарубежные серверы. Это трансграничная передача по статье 12 со своими требованиями.
Уведомление РКН. Оператор обязан уведомить Роскомнадзор о намерении обрабатывать данные (ст. 22). Освобождения из части 2 этой статьи к сайту с формами, как правило, не применяются.
Сколько стоит нарушение
Суммы после реформы 420-ФЗ (ст. 13.11 КоАП, действуют с 30 мая 2025 года):
Нарушение | Штраф для юридического лица |
Нет политики обработки ПДн на сайте (ч. 3) | 30 000 - 60 000 руб. |
Обработка данных без согласия (ч. 2) | 300 000 - 700 000 руб. |
Повторная обработка без согласия (ч. 2.1) | 1 000 000 - 1 500 000 руб. |
Утечка данных в зависимости от объёма (ч. 12-14) | 3 000 000 - 15 000 000 руб. |
Утечка специальной категории, включая данные о здоровье | 10 000 000 - 15 000 000 руб. |
Повторная крупная утечка | оборотный штраф, процент от годовой выручки |
Для отсутствия политики санкция предусмотрена и для других субъектов: граждане 1 500 - 3 000 руб., должностные лица 6 000 - 12 000 руб., ИП 10 000 - 20 000 руб. Важная деталь для бизнеса: чтобы получить штраф, необязательно допускать утечку. Достаточно того, что видно на сайте снаружи, и проверяющему хватает публично доступной страницы.
Почему «политика есть» не спасает
Наличие документа и его соответствие закону это разные вещи. Когда мы разбирали политики в этом исследовании, оказалось, что чаще всего отсутствуют не второстепенные, а базовые разделы, без которых обработка вообще не является законной:
Обязательный раздел политики | Отсутствует полностью |
Правовое основание обработки | 31% |
Цели обработки данных | 35% |
Перечень обрабатываемых данных | 36% |
Права субъекта данных | 38% |
Сроки хранения данных | 44% |
Пропущенное правовое основание или цель это не косметика. Без них непонятно, на каком праве и зачем компания собирает данные, а именно это документ и должен объяснять.
Отдельная типичная ошибка это согласие. В большинстве случаев согласие на сайте оформлено как галочка в форме, а не как отдельный документ. Для обычных данных это спорно, а для специальной категории прямо недостаточно: закон требует конкретного информированного согласия, а предзаполненный чекбокс ему не соответствует.
Что проверить у себя: чек-лист
1. На сайте опубликована политика обработки ПДн, ссылка на неё доступна с любой страницы.
2. В политике есть все обязательные разделы: правовое основание, цели, перечень данных, сроки хранения, порядок и условия передачи третьим лицам, права субъекта, реквизиты оператора.
3. У каждой формы сбора данных стоит ссылка на политику и непредзаполненный чекбокс согласия.
4. Для данных о здоровье и иных специальных категорий оформлено отдельное согласие по статьям 9 и 10.
5. Проверено, какие иностранные сервисы установлены на сайте и не уходят ли данные за рубеж до согласия.
6. Подано уведомление в Роскомнадзор, данные граждан РФ хранятся на серверах в России.
Образцы формулировок для политики
Чтобы закрыть частые пробелы, приведу короткие образцы обязательных разделов.
Правовое основание. «Обработка персональных данных осуществляется на основании статьи 6 Федерального закона № 152-ФЗ, а также Трудового кодекса РФ, Налогового кодекса РФ и договоров, заключаемых с субъектами персональных данных».
Цели обработки. «Персональные данные обрабатываются в целях: заключения и исполнения договоров; обработки обращений и заявок, поступивших через сайт; направления информационных сообщений при наличии согласия; ведения кадрового и бухгалтерского учёта».
Сроки хранения. «Персональные данные хранятся не дольше, чем этого требуют цели обработки, если иной срок не установлен законом или договором. По достижении целей данные подлежат уничтожению или обезличиванию».
Права субъекта. «Субъект вправе получить информацию об обработке своих данных, требовать их уточнения, блокирования или уничтожения, а также отозвать согласие, направив обращение по адресу оператора».
Как подготовиться к проверке
Роскомнадзор при проверке смотрит связку «сайт плюс документы». Поэтому важно, чтобы они не противоречили друг другу: заявленные в политике цели и перечень данных должны совпадать с тем, что реально собирают формы, а установленные скрипты не должны уводить данные за рубеж без согласия. Расхождения между текстом политики и фактическим поведением сайта это одна из самых частых претензий.
Проверить наличие обязательных разделов и настройку форм можно вручную, но техническую часть (какие трекеры срабатывают и в какой момент, куда уходят данные) удобнее проверять автоматизированно, через специализированные сканеры соответствия.
Формальная политика на сайте создаёт ложное чувство безопасности. С 2025 года проверяют её содержание и реальное поведение сайта, а санкции по статье 13.11 КоАП стали чувствительными для бюджета. Разумный минимум: привести политику к полному составу обязательных разделов, оформить согласия корректно и убедиться, что документы совпадают с тем, что происходит на сайте на самом деле.


Начать дискуссию