Право и compliance 12 мин чтения

Аудит сайта по 152-ФЗ в 2026: полная инструкция для бизнеса

Новые штрафы по 152-ФЗ доходят до 500 млн ₽. Чек-лист из 32 пунктов, пошаговый план устранения нарушений и сравнение цен на аудит.

152-ФЗаудитперсональные данныеРКНштрафы 2026

Коротко (TL;DR)

  • 152-ФЗ касается любого сайта, который собирает хотя бы имя и телефон — от лендинга до интернет-магазина. ИП и самозанятые тоже под законом.
  • С 30 мая 2025 года штрафы выросли в десятки раз. Повторное нарушение — до 500 000 ₽ для юрлиц, оборотные штрафы за утечки — до 500 млн ₽.
  • Минимальный набор: политика конфиденциальности, согласие на обработку ПД (галочка с активным action), cookie-баннер, уведомление в РКН, хранение базы на серверах в РФ.
  • Самопроверка за час закроет 60% базовых нарушений. На остальное нужен профессиональный аудит — 1–3 дня работы, цена от 5 000 ₽.

Что такое 152-ФЗ простыми словами

152-ФЗ «О персональных данных» — это закон, который говорит: если вы собираете информацию о людях, вы обязаны её защищать и отчитываться, как именно. Всё. Никакой высшей математики. Сложным закон делает не суть, а количество подзаконных актов, приказов РКН и ФСТЭК, которые наросли вокруг него за 19 лет существования.

На практике под действие закона попадают:

  • любая форма обратной связи, где есть имя, телефон, email;
  • любая регистрация — личный кабинет, рассылка, скачивание PDF за email;
  • cookie-файлы, которые идентифицируют посетителя (а это все аналитические скрипты);
  • чат на сайте, окно онлайн-консультанта, форма заявки на услугу;
  • CRM, в которой лежат данные клиентов и сотрудников;
  • записи звонков, голосовые сообщения, биометрия (даже фото в личном кабинете).

Закон считает персональными данными любую информацию, по которой можно опознать конкретного человека — прямо или косвенно. Это значит, что cookie_id, IP-адрес и идентификатор устройства в большинстве случаев тоже ПД. Этот момент часто упускают, и именно за него ловят на штрафы.

Базовое правило: если на сайте есть хоть одно поле, куда пользователь что-то вводит про себя, или хоть один внешний скрипт (Метрика, Google, пиксель ВК) — 152-ФЗ работает.

Кому нужно соблюдать 152-ФЗ

Короткий ответ: всем, кто работает с российскими клиентами или находится в РФ. Длинный — давайте по сценариям, я встречал каждый из них на аудитах.

Сценарий 1. ИП с одним лендингом и формой «Перезвоните мне»

Подпадает. Имя и телефон — это ПД. Достаточно одной заявки в день, чтобы вы стали оператором персональных данных. Уведомление в РКН подавать нужно. Политика конфиденциальности должна быть. Согласие — должно быть. По факту 80% таких сайтов работают без всего этого, потому что владелец не знает.

Сценарий 2. ООО с интернет-магазином и CRM

Подпадает однозначно и попадает в группу «массовая обработка». Это автоматически означает: уведомление в РКН с подробной анкетой, политика обработки ПД (это другой документ, не путать с политикой конфиденциальности для пользователя), назначенный ответственный за обработку ПД, журнал учёта согласий, регламент реагирования на запросы субъектов.

Сценарий 3. Самозанятый-фрилансер с портфолио и контактной формой

Подпадает. Налоговый режим не освобождает от 152-ФЗ. Объём требований такой же, как у ИП. Уведомлять РКН — да, нужно. Это редко проверяют, но штраф за неподачу — конкретно 100–300 тыс. ₽ для должностных лиц после изменений 2025 года.

Сценарий 4. Корпоративный сайт без форм, только информация

Если на сайте нет ни одной формы и не подключены аналитические скрипты — формально вы не обрабатываете ПД. Но как только вы поставили Яндекс.Метрику, появился счётчик визитов и cookies — вы стали оператором. Я ещё не видел в дикой природе сайтов компаний без Метрики, так что считайте это правилом.

Сценарий 5. Зарубежная компания, продающая в РФ

Если ваш сайт ориентирован на россиян (русскоязычная версия, рубли в цене, доставка в РФ), вы тоже обязаны соблюдать 152-ФЗ. Локализация базы данных в РФ — обязательна. Реальный пример: Booking.com попал под блокировку из-за невыполнения этого требования.

Штрафы в 2026 году

30 мая 2025 года вступил в силу 420-ФЗ, который радикально переписал статьи 13.11 и 13.11.1 КоАП. До этого штрафы были смешные — 5 000–75 000 ₽. После — это уже отдельная статья расходов, которая способна закрыть малый бизнес.

НарушениеШтраф ЮЛ до 30.05.2025Штраф ЮЛ с 30.05.2025
Обработка без согласия (ч. 1 ст. 13.11)30–150 тыс.300–700 тыс.
Нет политики обработки ПД (ч. 3)30–60 тыс.60–100 тыс.
Не выполнили запрос субъекта (ч. 5)50–90 тыс.100–300 тыс.
Хранение вне РФ (ч. 8)1–6 млн1–6 млн (повторное: 6–18 млн)
Не уведомили РКН об утечке (ч. 10–11)не было1–3 млн
Утечка от 1 000 до 10 000 субъектов (ч. 12)не было3–5 млн
Утечка от 10 000 до 100 000 субъектовне было5–10 млн
Утечка свыше 100 000 субъектовне было10–15 млн
Повторная утечка (оборотный штраф)не былоот 25 до 500 млн ₽ или 3% годовой выручки

Особенно неприятно вот что: оборотный штраф считается от годовой выручки, а не от прибыли. Если у вас компания с оборотом 200 млн ₽ и низкой маржой, штраф в 6 млн ₽ может стать чистым убытком за квартал.

Что изменилось в 2026: к проверкам РКН добавились автоматические сканы Главрадиочастотного центра. Они находят сайты без политики конфиденциальности роботом, и материалы передают в РКН для возбуждения административного дела. Так что аргумент «нас никогда не проверяли» больше не работает.

Кто и как штрафует

В деле о штрафе за 152-ФЗ участвуют три органа:

  • Роскомнадзор (РКН) — основной регулятор. Возбуждает дела, выносит предписания, ведёт реестр операторов ПД.
  • ФСТЭК России — отвечает за технические меры защиты ПД, проверяет, есть ли у вас модели угроз и сертифицированные средства защиты для ИСПДн высоких классов.
  • ФСБ — занимается криптографией: если вы используете шифрование для защиты ПД, оно должно быть сертифицировано ФСБ.

Малый бизнес чаще всего видит только РКН. Но если у вас банковское направление, медицина, образование или госконтракты — ждите визита и ФСТЭК.

Что проверяется в аудите 152-ФЗ

За 16+ лет в IT я смотрел сайты под аудит десятки раз. Реальный чек-лист — это не 10 пунктов, а 30+. Привожу его так, как использую сам, без сокращений.

Блок 1. Документы (то, что должно быть опубликовано)

  1. Политика конфиденциальности — публичная, доступна с любой страницы (обычно в футере).
  2. Политика обработки ПД оператора (по ч. 2 ст. 18.1) — внутренний документ, часто прикладывается в политику.
  3. Согласие на обработку ПД — отдельный документ или часть пользовательского соглашения.
  4. Согласие на рассылку — отдельно, если делаете email-маркетинг.
  5. Согласие на cookies — отдельно для аналитики и маркетинга, не общим чекбоксом.
  6. Реквизиты оператора в политике: полное наименование, ИНН, юр. адрес, контакты ответственного.

Блок 2. Технические меры на сайте

  1. HTTPS — обязательно. HTTP-сайт с формой заявки = автоматическое нарушение ч. 1 ст. 19.
  2. Чекбокс согласия под каждой формой, не предзаполненный, с ссылкой на политику.
  3. Cookie-баннер до загрузки трекеров (не «принять всё, потому что вы уже на сайте»).
  4. Поля формы помечены звёздочкой, объяснено, какие данные обязательны.
  5. Капча или другой anti-spam — не для красоты, а как часть мер защиты от автоматизированного сбора.
  6. Логирование событий (хотя бы попыток входа в админку).

Блок 3. Хранение и локализация

  1. База данных с ПД физически в РФ (ст. 18 ч. 5). Даже если вы используете AWS — должен быть отдельный инстанс в Yandex.Cloud, VK Cloud, SberCloud или похожих.
  2. Резервные копии тоже в РФ.
  3. Email-сервис, через который уходят письма клиентам, — российский (UniSender, SendPulse RU, или собственный сервер). Mailchimp и SendGrid не подходят.
  4. CRM в РФ — Битрикс24, AmoCRM, Мегаплан. HubSpot и Salesforce — нет.
  5. Если есть трансграничная передача (например, поддержка из-за рубежа), нужно отдельное уведомление в РКН по ст. 12.

Блок 4. Реестр операторов ПД

  1. Уведомление подано в РКН (можно проверить на pd.rkn.gov.ru).
  2. Анкета актуальна: при смене юр. адреса, целей обработки, состава ПД — обязаны подать изменения за 10 рабочих дней.
  3. Указан весь состав ПД, который реально обрабатываете (часто пропускают cookie_id, IP, поведенческие данные).

Блок 5. Внутренние процессы

  1. Приказ о назначении ответственного за обработку ПД (даже если это сам директор).
  2. Положение об обработке и защите ПД — внутренний документ.
  3. Перечень мест хранения и обработки ПД.
  4. Перечень информационных систем персональных данных (ИСПДн) с уровнем защищённости.
  5. Модель угроз — для ИСПДн от УЗ-3 и выше.
  6. Журнал ознакомления сотрудников с положением о ПД.
  7. Журнал согласий и обращений субъектов ПД.

Блок 6. Внешние интеграции и аналитика

  1. Яндекс.Метрика — настроена с анонимизацией IP, есть в политике как обработчик.
  2. Google Analytics — формально нарушает локализацию, я рекомендую снимать клиентам.
  3. Пиксели соцсетей (ВК, Метрика-сегменты) — описаны в политике, активируются только после согласия.
  4. Чат-боты, виджеты Jivo/Talk-Me — должны быть в реестре операторов как обработчики ПД.
  5. Платёжные системы (ЮKassa, Точка-Банк) — упомянуты в политике как третьи лица.

Если вы прошли по всем 32 пунктам и поставили галочку — поздравляю, вы в группе примерно 5% сайтов рунета. Остальные 95% где-то нарушают. На правовом аудите 152-ФЗ мы как раз закрываем эти пункты системно.

Самопроверка vs профессиональный аудит

Самостоятельно за час можно проверить базовые вещи. Этого хватит, чтобы избежать самых частых штрафов. На что обратить внимание:

Чек-лист самопроверки за 60 минут:
  1. Откройте сайт в режиме инкогнито. Появляется ли cookie-баннер до запуска скриптов?
  2. Есть ли в футере ссылка «Политика конфиденциальности»? Открывается?
  3. В политике указаны: оператор, цели, состав ПД, сроки хранения, права субъекта, контакты?
  4. Под каждой формой есть чекбокс согласия со ссылкой на политику? Не предзаполнен?
  5. HTTPS работает, нет смешанного контента (зелёный замок в адресной строке)?
  6. Зайдите на pd.rkn.gov.ru, поиск по ИНН — есть ли вы в реестре?
  7. Где физически хостится сайт? (whois → IP → geolocation).
  8. Куда летят данные форм? (DevTools → Network → отправьте тестовую заявку).
  9. Google Analytics на сайте есть? Если да — снимайте.
  10. В политике указаны все обработчики (Метрика, чат, CRM, рассылка)?

Если на 6 и более пунктов ответили «нет» или «не знаю» — пора заказывать аудит. Самостоятельно вы закроете базу, но не увидите системные проблемы: некорректную модель данных в политике, пропущенные процессы, неправильно классифицированную ИСПДн. Это как с медициной: померить давление дома можно, но диагноз ставит врач.

Что даёт профессиональный аудит, чего нет в самопроверке

  • Сверка реального потока данных на сайте с тем, что написано в политике (часто расходится).
  • Анализ всех внешних скриптов и определение, что они на самом деле собирают.
  • Проверка серверной части — где лежат бэкапы, как настроены права доступа, есть ли журналирование.
  • Сверка анкеты в РКН с фактическим составом данных.
  • Подготовка пакета документов под текущие требования (политика, согласие, приказы, журналы).
  • Письменное заключение с приоритезацией нарушений — что чинить срочно, что можно отложить.

Сколько стоит аудит и почему

Рынок 152-ФЗ-аудита в России очень неровный. Цены реально варьируются от 5 000 до 300 000 ₽ — и качество тоже. Я разбиваю предложения на три категории.

КатегорияЦенаЧто входитКому подходит
Экспресс 5 000–15 000 ₽ Чек-лист по сайту, отчёт на 5–10 страниц, базовые шаблоны документов ИП и малый бизнес с одним лендингом
Стандартный 20 000–50 000 ₽ Все 32 пункта, кастомизированные документы под бизнес, помощь с подачей в РКН, 1 цикл правок Интернет-магазины, SaaS, медицина, образование
Корпоративный от 100 000 ₽ Модель угроз ФСТЭК, классификация ИСПДн, проектирование защиты, сопровождение проверки РКН Крупный бизнес, банки, госконтракты, медорганизации

Реальный пример из практики: владелец интернет-магазина бытовой техники с базой 12 000 клиентов заказал «экспресс-аудит» за 7 000 ₽. Получил типовую политику с автозаменой названия компании, шаблон согласия. Через полгода — утечка через cron-скрипт, попавший в публичный gist. По ч. 12 ст. 13.11 — штраф 5 млн ₽. Оборотный штраф висел рядом, потому что повторная утечка случилась в течение года.

«Аудит за 7 тысяч — это не аудит, это типовые документы. Это полезно как минимум. Но если у вас есть база клиентов и реальные деньги в обороте, экономить на этом — то же самое, что покупать страховку ОСАГО, но без КАСКО на новый автомобиль».

На чём не стоит экономить

  • На анализе реального потока данных. Шаблон политики ничего не стоит, если он не отражает то, что у вас на самом деле.
  • На сверке с РКН. Уведомление, поданное 5 лет назад, скорее всего, уже не соответствует тому, что вы делаете.
  • На обучении команды. Если менеджер по продажам каждый день сливает базу в свой личный Excel — никакой аудит не поможет.

Сколько стоит профессиональный аудит у меня

От 5 000 ₽ за экспресс-аудит лендинга, от 25 000 ₽ — полный аудит сайта с документами и подачей в РКН. Срок — 1–3 рабочих дня. По итогу — письменный отчёт с приоритетами и пакет готовых документов под ваш бизнес.

Что делать, если уже нашли нарушения

Спокойно, без паники. Я видел сайты, где не было вообще ничего — ни политики, ни согласия, ни уведомления в РКН — и собственник через 2 недели работы выходил в чистый статус. Главное — последовательность.

Этап 1. Блокеры — закрываем в первые 24 часа

  1. Опубликовать политику конфиденциальности. Если нет своей — взять отраслевую и адаптировать.
  2. Добавить чекбокс согласия под каждой формой со ссылкой на политику.
  3. Поставить cookie-баннер. Минимум — кнопки «Принять всё / Только необходимые». До нажатия — скрипты Метрики и пр. не запускаются.
  4. Включить HTTPS. Сейчас бесплатный сертификат через Let's Encrypt ставится за 5 минут.

Эти четыре действия закрывают примерно 70% штрафных составов. Дальше уже можно работать в спокойном режиме.

Этап 2. Бюрократия — закрываем за неделю

  1. Подать уведомление в РКН (форма на pd.rkn.gov.ru, обычно одобряют за 30 дней).
  2. Издать приказ о назначении ответственного за обработку ПД.
  3. Утвердить положение об обработке ПД (внутренний документ).
  4. Завести журнал учёта согласий и обращений субъектов.

Этап 3. Инфраструктура — за месяц

  1. Если хостинг за рубежом — переезд в РФ. Yandex.Cloud, Selectel, Reg.ru.
  2. Перевод email-рассылок с Mailchimp на UniSender/SendPulse.
  3. Замена Google Analytics на Яндекс.Метрику.
  4. Настройка регулярных бэкапов в РФ.

Этап 4. Команда — постоянно

Самый сложный этап, потому что это не разовая задача. Сотрудники, которые имеют доступ к ПД клиентов, должны:

  • Подписать NDA и обязательство о неразглашении ПД.
  • Пройти инструктаж под подпись (журнал — обязательно).
  • Иметь персональные учётки в CRM, а не общую «продажник_2025».
  • Знать, как реагировать на запрос субъекта («хочу узнать, что вы про меня храните»).
Подводный камень: запрос субъекта на удаление ПД нужно выполнить за 30 дней. Если вы не успели или проигнорировали — штраф 100–300 тыс. ₽ + жалоба субъекта в РКН → проверка → ещё штрафы. Простой регламент «кто, в какой срок, через какую почту обрабатывает запросы» закрывает риск за 30 минут работы.

Пример правильного согласия на ПД

Часто спрашивают: как сделать чекбокс под формой технически правильно, чтобы не было претензий. Минимальный HTML, который я использую на клиентских проектах:

<form action="/api/lead" method="POST">
  <input type="text" name="name" placeholder="Имя" required>
  <input type="tel" name="phone" placeholder="Телефон" required>

  <label class="consent">
    <input type="checkbox" name="consent" required>
    <span>
      Нажимая «Отправить», я даю
      <a href="/policy/consent.pdf" target="_blank">согласие на обработку
      персональных данных</a> на условиях
      <a href="/privacy_policy.html" target="_blank">Политики
      конфиденциальности</a>.
    </span>
  </label>

  <button type="submit">Отправить</button>
</form>

Три важные детали:

  • required на чекбоксе — отправка без галочки физически невозможна, это и есть «активное действие» по требованию закона.
  • Чекбокс не предзаполнен. Предзаполненная галочка = не согласие, а навязывание (ч. 1 ст. 9).
  • Ссылки на политику и на текст согласия — раздельно. На больших проектах согласие хранится как отдельный PDF с реквизитами.

Частые вопросы (FAQ)

1. Нужно ли мне это, если у меня ИП на УСН без сотрудников?

Да. Налоговый режим и наличие сотрудников не имеют значения. Имеет значение только то, обрабатываете ли вы ПД. Если в форме на сайте есть имя или телефон — вы оператор и подпадаете под 152-ФЗ в полном объёме. Уведомление в РКН — обязательно.

2. Работает ли VPN или прокси для обхода требования локализации?

Нет. Закон требует физического хранения базы в РФ. Прокси-маршрутизация не решает вопрос: при проверке РКН запросит схему данных, и если БД лежит в Германии — никакой VPN не поможет. Прокси использовался до 2022 года для серых решений, сейчас это прямой риск.

3. У меня сервер в Германии — что делать?

Переносить базу в РФ. Сам сервер с приложением может быть где угодно, но мастер-копия персональных данных российских граждан должна храниться на территории РФ (ст. 18 ч. 5). Реплика может быть за рубежом — это не нарушение. Многие компании именно так и делают: основной хостинг в РФ, фронтенд на CDN за рубежом.

4. Нужно ли уведомлять РКН для лендинга с одной формой?

Да. Объём обработки не имеет значения. Хоть 1 заявка в год — вы оператор. Подача занимает 30–40 минут на pd.rkn.gov.ru, одобрение — обычно 14–30 дней. Стоит это ровно ноль рублей. Не подать = штраф 100–300 тыс. ₽.

5. Как часто нужно делать переаудит?

Базовая рекомендация — раз в год, если на сайте ничего не меняется. По факту переаудит нужен после любого из событий: запустили новую форму, поменяли CRM, поменяли хостинг, наняли подрядчика с доступом к ПД, поменялся юр. адрес. Каждое из этих событий — повод проверить, что анкета в РКН и политика актуальны.

6. Считается ли cookie_id персональными данными?

В большинстве случаев — да. Позиция РКН и судебная практика (например, дело LinkedIn 2016 года, дело Booking 2022) однозначные: если по cookie_id можно построить профиль человека и сопоставить с другими данными, это ПД. На практике любой современный аналитический скрипт делает именно это, поэтому cookies-баннер с активным согласием — обязателен.

7. Кто платит штраф за отсутствие согласия — компания или ответственный?

По КоАП штраф накладывается на юр. лицо, а одновременно — на должностное лицо (директора или назначенного ответственного). То есть и компания платит, и человек. Для малого бизнеса штраф для ЮЛ обычно в 3–5 раз больше штрафа для ДЛ. Для крупного — наоборот, разница ничтожна.

8. Может ли РКН прийти с внеплановой проверкой?

Может. Основания: жалоба субъекта ПД, утечка, попавшая в публичное поле, материалы автоматического сканирования Главрадиочастотного центра. Плановые проверки малого бизнеса с 2022 года в основном заморожены, но внеплановые — нет. И именно после жалобы клиента я видел больше всего реальных штрафов.

Выводы

152-ФЗ — это не про юристов в галстуках, а про базовую гигиену любого сайта. С 2025 года цена халатности выросла настолько, что игнорировать вопрос дороже, чем закрыть его за пару недель работы.

Если резюмировать всё в три шага:

  1. Сегодня: пройдите чек-лист самопроверки за 60 минут. Закройте блокеры — политику, чекбокс, cookie-баннер, HTTPS.
  2. На этой неделе: подайте уведомление в РКН, если ещё не подавали. Издайте приказ о назначении ответственного.
  3. В этом месяце: закажите профессиональный аудит 152-ФЗ или правовой аудит для надёжности. Цена в десятки раз ниже минимального штрафа.

Если вопросы остались — напишите в Telegram, отвечу лично. Не из вежливости — реально интересно, что у людей на сайтах происходит. По итогу первой беседы обычно сразу видно, нужен ли полный аудит или достаточно правок на час.

Нужен профессиональный аудит 152-ФЗ?

Отчёт за 1–3 дня, устранение нарушений под ключ. От 5 000 ₽.