152-ФЗ простыми словами: что закон требует от сайта в 2026 году
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» определяет, как компании и предприниматели вправе собирать и использовать данные людей. Ниже разберём, что из этого касается обычного сайта с формой заявки, интернет-магазина или лендинга, что владелец обязан сделать в 2026 году и чем грозит бездействие.
Что такое 152-ФЗ и кого он касается
152-ФЗ — основной закон о персональных данных в России. Он действует с 2006 года, но за последние годы сильно ужесточился: расширился круг тех, кто обязан уведомлять Роскомнадзор, выросли штрафы, а с 2025 года появились оборотные штрафы за утечки и уголовная статья за незаконный оборот персональных данных.
Персональные данные — это любая информация, относящаяся к прямо или косвенно определённому человеку (ст. 3 152-ФЗ). На сайте это чаще всего имя, телефон, адрес электронной почты, адрес доставки, а также cookie и идентификаторы устройства, если по ним можно выделять и узнавать конкретного посетителя — например, для аналитики, рекламы или ретаргетинга. Отдельного статуса «неважных» данных закон не знает: даже одна строчка «оставьте телефон — перезвоним» делает вас оператором персональных данных со всеми вытекающими обязанностями.
Закон применяется независимо от организационно-правовой формы: под него попадают ООО, ИП, самозанятые, некоммерческие организации и физические лица, которые ведут сбор данных не для личных и семейных нужд. Размер бизнеса, оборот и посещаемость сайта значения не имеют.
Как понять, что закон касается вашего сайта
Практически любой коммерческий сайт обрабатывает персональные данные. Ориентируйтесь по типу проекта:
- Лендинг с одной формой заявки. Собираете имя и телефон — вы оператор. Нужны политика, чекбокс согласия и, как правило, уведомление в Роскомнадзор.
- Интернет-магазин. Плюс к форме — данные о доставке, история заказов, иногда данные получателя, отличного от покупателя. Добавляются требования к срокам хранения и к передаче данных службе доставки и платёжному сервису.
- Сайт услуг (клиника, юрист, салон, автосервис). Часто добавляются данные, которые могут относиться к специальным категориям (здоровье), — к ним закон строже: требуется согласие в специальной форме.
- Корпоративный сайт-визитка без форм. Если нет ни форм, ни аналитических счётчиков, ни онлайн-чата — обработки может не быть. Но счётчик Метрики или виджет обратного звонка уже возвращают вас в статус оператора.
- Блог или медиа с комментариями и подпиской. Email для рассылки и данные комментаторов — это обработка. Нужны законное основание и возможность отписаться.
Кто такой оператор и почему это вы
Оператор — тот, кто определяет цели и способы обработки данных (ст. 3 152-ФЗ). Если вы решаете, зачем собирать телефоны посетителей и что с ними делать, оператор — вы, а не подрядчик, который сделал сайт, и не сервис форм или CRM. Компания, которая обрабатывает данные по вашему поручению, называется обработчиком; отношения с ней оформляются договором или условиями, включающими поручение на обработку (ч. 3 ст. 6 152-ФЗ), но ответственность перед человеком и перед Роскомнадзором всё равно несёте вы.
Что обязан сделать владелец сайта: шесть требований
1. Подать уведомление в Роскомнадзор
Оператор обязан уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки (ст. 22 152-ФЗ). С 1 сентября 2022 года перечень исключений резко сузился, а с 30 мая 2025 года почти все основания «не уведомлять» отменены — уведомление подают даже те, кто обрабатывает данные только сотрудников или только клиентов по договору. Уведомление подаётся бесплатно через портал Роскомнадзора или Госуслуги. Пошагово — на странице как подать уведомление в Роскомнадзор.
2. Опубликовать политику обработки персональных данных
Документ, который описывает, какие данные, на каком основании и с какой целью вы собираете, как долго храните и как обеспечиваете защиту, должен быть в свободном доступе на сайте по постоянной ссылке (ч. 2 ст. 18.1 152-ФЗ). Ссылку принято размещать в подвале каждой страницы. Что именно должно быть в документе — на странице политика обработки персональных данных.
3. Получать согласие на обработку
Рядом с каждой формой сбора данных нужен отдельный, заранее не отмеченный чекбокс согласия со ссылкой на политику (ст. 9 152-ФЗ). Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Для рекламных рассылок и передачи данных партнёрам требуется отдельное согласие, а для размещения данных в общем доступе — согласие на распространение (ст. 10.1 152-ФЗ). Разбор с примерами формулировок: согласие на обработку персональных данных.
4. Настроить cookie-баннер
Если сайт через cookie и пиксели собирает идентификаторы посетителя (счётчики аналитики, рекламные пиксели, системы антифрода), пользователя нужно проинформировать об этом и получить согласие до установки таких cookie. Технические cookie, без которых сайт не работает (сессия, корзина, выбор языка), в согласии не нуждаются. Как собрать баннер правильно: cookie-баннер по закону.
5. Хранить данные россиян в России
Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ должны осуществляться в базах данных на территории России (ч. 5 ст. 18 152-ФЗ). На практике это значит: основная база (CRM, сайт, сервис форм и рассылок) — российская либо с подтверждённой локализацией в РФ. Трансграничная передача после первичной записи в российскую базу возможна, но требует отдельных условий и уведомления Роскомнадзора (ст. 12 152-ФЗ).
6. Обеспечить защиту данных и права людей
Нужно назначить ответственного за организацию обработки персональных данных (ст. 22.1 152-ФЗ), принять внутренний документ о политике обработки и локальные акты, определить перечень мер защиты и уровень защищённости, ограничить доступ к данным, установить сроки хранения и порядок уничтожения, а также отвечать на обращения субъектов (доступ к своим данным, уточнение, удаление, отзыв согласия) в установленные законом сроки (ст. 18.1, 19, 20, 21 152-ФЗ). При подтверждённой утечке оператор обязан уведомить Роскомнадзор в течение 24 часов о факте инцидента и в течение 72 часов — о результатах внутреннего расследования (ч. 3.1 ст. 21 152-ФЗ).
Cookie, аналитика и иностранные сервисы — главная зона риска
Больше всего претензий на практике вызывают не забытые чекбоксы, а сторонние скрипты. Любой внешний счётчик, пиксель или виджет, загружаясь на странице, получает IP-адрес посетителя, данные о браузере и устройстве и ставит собственные идентификаторы. Если сервис зарубежный, данные фактически уходят за границу до того, как они записаны в российскую базу, — а это прямое нарушение требования о локализации и частое основание для внесения сайта в реестр нарушителей.
Безопасная конфигурация для типового сайта: российская аналитика (Яндекс Метрика), российский хостинг и CRM, cookie-баннер с блокировкой необязательных скриптов до согласия, а также договоры поручения со всеми сервисами, которые обрабатывают данные ваших пользователей.
Проверьте, каким из этих требований ваш сайт уже не соответствует — бесплатно, за 30 секунд.
Проверить сайтЧто грозит за нарушение
Ответственность за нарушения в области персональных данных установлена статьёй 13.11 КоАП РФ. Ориентировочные диапазоны штрафов для юридических лиц по состоянию на 2026 год:
| Нарушение | Норма | Штраф для юрлиц |
|---|---|---|
| Обработка без надлежащего согласия | ч. 1 ст. 13.11 | 150 000 – 300 000 ₽ |
| Нет опубликованной политики обработки | ч. 3 ст. 13.11 | 30 000 – 60 000 ₽ |
| Не подано уведомление в Роскомнадзор | ч. 10 ст. 13.11 | 100 000 – 300 000 ₽ |
| Нарушение локализации баз данных россиян | ч. 8 ст. 13.11 | 1 – 6 млн ₽ (повторно 6 – 18 млн ₽) |
| Утечка персональных данных | ч. 12–14 ст. 13.11 | от 3 до 15 млн ₽ |
| Повторная утечка | ч. 15 ст. 13.11 | оборотный штраф 1–3% выручки |
С 2025 года за незаконные сбор, хранение и передачу персональных данных, полученных незаконным путём, введена и уголовная ответственность (ст. 272.1 УК РФ) — вплоть до лишения свободы для физических лиц. Подробный разбор составов и сумм: штрафы по 152-ФЗ.
Суммы штрафов и редакции статей регулярно меняются. Перед принятием решений сверяйтесь с действующей редакцией КоАП РФ и 152-ФЗ на дату проверки.
Пошаговый план: что сделать за один день
- Инвентаризация. Выпишите все формы на сайте, все сторонние скрипты (счётчики, пиксели, чаты, виджеты) и все сервисы, куда попадают заявки (почта, CRM, мессенджеры, таблицы).
- Политика. Подготовьте и опубликуйте политику обработки персональных данных, поставьте ссылку в подвал сайта.
- Согласие. Добавьте к каждой форме отдельный незаполненный чекбокс со ссылкой на политику. Для рассылок сделайте отдельный чекбокс.
- Cookie-баннер. Установите баннер, который не грузит необязательные скрипты до согласия.
- Локализация. Убедитесь, что первичная база — российская; при необходимости перенесите CRM и рассылку на российские сервисы.
- Уведомление и ответственный. Назначьте ответственного за обработку и подайте уведомление в Роскомнадзор.
Частые заблуждения
«У меня маленький сайт — закон не про меня». Объём бизнеса и число посетителей значения не имеют: обязанности возникают с первой собранной строчки данных.
«Форму сделал подрядчик — пусть он и отвечает». Ответственность несёт оператор, то есть владелец сайта. Подрядчик может быть обработчиком по поручению, но это оформляется договором и оператора от обязанностей не освобождает.
«Достаточно приписки “нажимая кнопку, вы соглашаетесь”». Согласие должно быть конкретным и подтверждаемым. Молчаливое согласие «по факту отправки формы» проверяющими и судами как надлежащее, как правило, не признаётся.
«Мы никому не передаём данные, значит всё в порядке». Даже если данные не уходят партнёрам, остаются обязанности по политике, согласию, уведомлению, срокам хранения и защите. А подключённый зарубежный счётчик — это уже трансграничная передача.
«Мы подали уведомление десять лет назад». Если состав данных, цели или перечень сервисов изменились, нужно подать информационное письмо об изменениях. Старое уведомление, не отражающее реальную обработку, защитой не является.
Частые вопросы
Распространяется ли 152-ФЗ на маленький сайт или лендинг?
Да. Закон не устанавливает нижнего порога по обороту или числу посетителей. Обязанности оператора возникают с момента, когда вы получили первые персональные данные — например, имя и телефон из формы заявки.
Нужно ли подавать уведомление в Роскомнадзор, если на сайте только форма обратной связи?
В большинстве случаев да. С 1 сентября 2022 года перечень оснований не подавать уведомление резко сузился, а с 30 мая 2025 года почти все операторы обязаны уведомить Роскомнадзор до начала обработки (ст. 22 152-ФЗ).
Достаточно ли фразы «нажимая кнопку, вы соглашаетесь с политикой»?
Нет. Согласие должно быть конкретным, информированным и подтверждаемым (ст. 9 152-ФЗ). На практике это отдельный, заранее не отмеченный чекбокс рядом с формой со ссылкой на политику.
Нужно ли согласие на cookie и счётчики аналитики?
Если cookie и пиксели позволяют выделять и узнавать конкретного посетителя (аналитика, реклама, ретаргетинг), это обработка персональных данных, и до установки таких cookie нужно получить согласие через баннер.
Можно ли пользоваться Google Analytics и зарубежным хостингом?
Запись, систематизация и хранение персональных данных граждан РФ должны вестись в базах на территории России (ч. 5 ст. 18 152-ФЗ). Иностранные аналитические сервисы и хостинг без локализации в РФ — зона риска и частое основание для претензий Роскомнадзора.
Кто отвечает за нарушения — владелец сайта или подрядчик?
Ответственность несёт оператор — тот, кто определяет цели обработки данных, то есть владелец сайта. Подрядчик может быть обработчиком по поручению, но это оформляется договором и оператора от обязанностей не освобождает.
Какой штраф за отсутствие политики обработки персональных данных?
По ч. 3 ст. 13.11 КоАП РФ за неопубликование политики предусмотрен штраф для юридических лиц; актуальную сумму на дату проверки уточняйте в действующей редакции статьи. Полный разбор — на странице штрафы по 152-ФЗ.
Что грозит за утечку персональных данных?
С 30 мая 2025 года за утечку введены оборотные и фиксированные штрафы: для юридических лиц — миллионы рублей за первое нарушение и процент от выручки при повторном (ч. 12–15 ст. 13.11 КоАП РФ), а за ряд действий с незаконно полученными данными предусмотрена уголовная ответственность (ст. 272.1 УК РФ).
С чего начать приведение сайта в соответствие?
Сначала — инвентаризация: какие формы собирают данные, куда данные попадают, какие сторонние сервисы подключены. Затем — политика, чекбоксы согласия, cookie-баннер, уведомление в Роскомнадзор и назначение ответственного за обработку.
Как быстро проверить, что на сайте не так?
Бесплатная проверка ПДн.Риск за 30 секунд смотрит формы, чекбоксы согласия, наличие и доступность политики, cookie-баннер, сторонние трекеры и запись в реестре операторов, после чего показывает список несоответствий и потенциальные суммы штрафов.
Не гадайте по списку — проверьте свой сайт по всем пунктам сразу.
Проверить сайт бесплатноМатериал носит информационный характер и не является юридической консультацией. Автор: Андронов Юрий, руководитель ПДн.Риск. Первоисточники: 152-ФЗ на pravo.gov.ru, ст. 13.11 КоАП РФ, портал персональных данных Роскомнадзора.