152-ФЗ
Персональные данные на сайте: требования 152-ФЗ к формам, cookies и согласиям
Любой сайт, который собирает имя, email, телефон или другие идентифицирующие данные через формы, участвует в обработке персональных данных по 152-ФЗ. С точки зрения закона неважно, как сайт построен (Tilda, WordPress, самописный, на конструкторе) и какой у него масштаб (одностраничный лендинг или крупный интернет-магазин): обязанности одни и те же.
По собственным прогонам 1ОПД (3 266 доменов, проверки с 06.05 по 07.08.2026) нарушение хотя бы по одному критерию выявлено у 62% сайтов: согласия под формой нет или оно «спрятано», политика устарела или скачана из шаблона, cookie-баннер не разделяет категории, не указаны реальные подрядчики, которым передаются данные. «У всех так» здесь не работает: при проверке или жалобе состав нарушения появляется автоматически.
Требования 152-ФЗ применяются к сайту через несколько вещей одновременно: статья 6 (правовые основания обработки) требует конкретного основания для каждой формы; статья 9 (согласие субъекта) требует конкретных информированных согласий; статья 18.1 (политика обработки персональных данных) требует публичного документа на сайте, и его содержание мы проверяем по 19 критериям; Постановление Правительства 1119 задаёт меры защиты в зависимости от категории данных.
Ниже разобран каждый блок требований к сайту: что считается персональными данными, как должны выглядеть формы и согласия, какой должна быть политика, что с cookie-баннером, как корректно описать передачу данных сторонним сервисам (Я.Метрика, CRM, мессенджеры). С обоснованием каждого пункта со ссылкой на конкретный нормативный акт.
20Критериев политики (152-ФЗ)
75Сервисов в каталоге трекеров
30 000 – 60 000 ₽Штраф за отсутствие политики
до 500 млн ₽Штраф за утечку
62% из 3 266Доля сайтов с нарушениями
Какие данные на сайте считаются персональными
Статья 3 152-ФЗ относит к персональным данным «любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу». Это определение шире, чем «имя и email».
К прямым персональным данным относятся имя, фамилия, отчество, паспортные данные, ИНН, телефон, email, домашний адрес. К косвенным: IP-адрес посетителя, cookie с идентификаторами сессии, геолокация, user-agent в комбинации с IP. По разъяснениям Роскомнадзора 2017–2023 годов IP-адрес считается персональными данными в комбинации с другими данными, а значит веб-аналитика (она собирает IP, время визита и страницы) уже работает с персональными данными.
К особым категориям относятся данные о расе, национальности, политических взглядах, религиозных убеждениях, состоянии здоровья и биометрия. Обработка особых категорий требует дополнительных оснований и более строгих мер защиты по Постановлению Правительства 1119. На сайтах это обычно касается медицинских сервисов (запросы на консультацию с указанием симптомов), edtech (данные о развитии детей), HR-площадок (резюме с национальностью или фотографией).
Согласие под формой: как должно быть оформлено
По статье 9 152-ФЗ согласие должно быть конкретным, информированным и сознательным. На практике это означает три требования к сайту.
Конкретность. Одна форма, одно согласие, под конкретную цель. Согласие на регистрацию в личном кабинете отделяется от согласия на маркетинговую рассылку, согласие под формой обратной связи от согласия на новостной дайджест. Общая галочка «Согласен с политикой» под всеми формами принципу конкретности не отвечает: суды и Роскомнадзор неоднократно фиксировали это как нарушение.
Информированность. В тексте согласия (или рядом с ним) должны быть указаны: цель обработки, перечень собираемых данных, кому передаются, на какой срок. Перечислять всё в тексте кнопки не обязательно: достаточно ссылки на политику, где это описано подробно. Но в самом тексте согласия должна быть упомянута цель.
Осознанность. Галочка не должна быть предустановлена («автогалка»). Пользователь должен сознательно её поставить. Тёмные паттерны (мелкий шрифт, нестандартное расположение, обязательная галка для перехода к оформлению заказа) фиксируются как нарушение.
- Галочку ставит сам субъект, предустановить её нельзя
- Текст согласия упоминает конкретную цель обработки
- Рядом с формой есть ссылка на политику
- Отдельные согласия для разных целей (не одна общая)
- Согласие фиксируется в журнале: дата, IP, текст версии
- Версии текста: при изменении оператор собирает новые согласия
Cookie-баннер: что должно быть
По разъяснениям Роскомнадзора 2022–2024 годов cookie на сайте рассматриваются как обработка ПДн (потому что cookies с идентификаторами + IP + поведение = идентификация субъекта). Поэтому cookie-баннер перестаёт быть «формальностью для красоты» и становится обязательным элементом.
Требования к cookie-баннеру: уведомление о факте использования cookies должно появляться при первом визите; пользователь должен иметь возможность выбрать категории cookies, а не только «Принять все»; необходимые cookies (для работы сайта) оператор ставит без согласия, но выделяет их отдельной категорией; аналитические и маркетинговые cookies требуют отдельного согласия; пользователь должен иметь возможность отозвать согласие в любой момент.
Обычно применяют четыре категории: «Необходимые» (сессионные, аутентификация: без согласия), «Аналитические» (Я.Метрика, Google Analytics: отдельное согласие), «Маркетинговые» (ремаркетинг, ретаргетинг: отдельное согласие), «Социальные» (виджеты соцсетей: отдельное согласие).
Частые вопросы
Какие данные на сайте считаются персональными по 152-ФЗ?
Любая информация, относящаяся к определённому или определяемому физическому лицу. Прямые персональные данные: имя, фамилия, телефон, email, паспортные данные, адрес. Косвенные: IP-адрес, cookie с идентификаторами, геолокация (в комбинации). Особые категории: здоровье, биометрия, политические взгляды. Работа с любой из этих категорий через формы или веб-аналитику образует обработку персональных данных.
Нужна ли политика обработки персональных данных для лендинга с одной формой?
Да. Одна форма сбора имени, email или телефона уже образует обработку персональных данных. Политика обязательна по статье 18.1 152-ФЗ, размер сайта и количество форм значения не имеют. За отсутствие политики юридическое лицо получает штраф от 30 до 60 тысяч рублей по части 3 статьи 13.11 КоАП.
Можно ли использовать общую галочку «Согласен с политикой» под всеми формами на сайте?
Формально это нарушение принципа конкретности согласия по статье 9 152-ФЗ. Каждая цель обработки требует отдельного согласия: согласие на регистрацию ≠ согласие на маркетинговую рассылку. На практике общая галочка работает до первой жалобы или проверки: при разборе Роскомнадзор фиксирует отсутствие конкретных согласий и привлекает оператора к ответственности. Лучше разделить с самого начала.
Нужен ли cookie-баннер на сайте по 152-ФЗ?
Если сайт использует аналитику (Я.Метрика, Google Analytics), маркетинговые трекеры (ретаргетинг), виджеты соцсетей или другие технологии, идентифицирующие пользователя, баннер нужен. По разъяснениям Роскомнадзора 2022–2024 годов cookies с идентификаторами в комбинации с IP считаются обработкой ПДн и требуют согласия. Баннер должен давать возможность выбрать категории, а не только «Принять все».
Что должно быть в политике обработки ПДн для сайта?
20 критериев по 152-ФЗ (ч. 2 ст. 18.1): данные оператора, цели обработки, правовые основания, категории субъектов и данных, способы обработки, сроки хранения, передача третьим лицам, меры защиты, права субъектов, контакты ответственного. Каждый пункт формулируется под вашу деятельность, а не берётся общей фразой из шаблона.
Можно ли использовать Яндекс.Метрику или Google Analytics без согласия пользователя?
Я.Метрика формально требует согласия: она обрабатывает данные через cookie с идентификаторами. На практике большинство российских сайтов используют её без отдельного согласия, и на проверке это фиксируют как нарушение. Рабочая схема: выделить в cookie-баннере «Аналитические» отдельной категорией и не запускать Я.Метрику до согласия. Google Analytics с 2022 года имеет дополнительные сложности с локализацией ПДн (242-ФЗ).
Что такое локализация персональных данных и как она влияет на сайт?
По 242-ФЗ операторы обязаны хранить ПДн граждан РФ в базах данных, расположенных на территории РФ. Для сайта это означает: ваш хостинг и базы данных должны быть в России; сторонние сервисы, которым передаются ПДн, должны иметь локализацию в РФ (у Я.Метрики она есть, у Google Analytics нет). Зарубежный хостинг или сервис без локализации образует нарушение со штрафом до 6 млн ₽.
Какой штраф за нарушение требований 152-ФЗ к сайту?
Зависит от состава. Отсутствие политики: 30–60 тысяч рублей (часть 3 статьи 13.11 КоАП). Обработка без письменного согласия, когда оно требуется: 300–700 тысяч, повторно 1–1,5 млн (часть 2). Обработка без баз данных на территории России: 1–6 млн, повторно 6–18 млн (часть 8). Утечка персональных данных: оборотные штрафы по частям 12–15. Несколько составов одновременно суммируются.
Что нужно проверить на сайте перед запуском нового продукта?
Чек-лист: (1) политика обновлена под новые цели обработки и новые подрядчики; (2) согласия под новыми формами добавлены отдельно; (3) cookie-баннер обновлён, если появились новые трекеры; (4) уведомление в Роскомнадзор актуализировано (если изменились существенные параметры); (5) журнал согласий настроен для новых форм. Лучше делать через экспресс-аудит /checksite + ручную сверку.
Что делать, если на сайте уже есть нарушения 152-ФЗ?
Скрывать нарушения бесполезно, работает план приведения в соответствие. Начните с аудита (бесплатно /checksite или экспертно), составить список приоритетных исправлений, начать с критичных (политика, согласия под формами), параллельно подготовить документы для подачи актуализированного уведомления в Роскомнадзор (если требуется). Документированный процесс «приводим в соответствие» снижает риск штрафа, даже если проверка придёт по ходу работы.