Если сайт собирает имя, телефон, почту или хотя бы ставит счётчики аналитики, его владелец — оператор персональных данных и должен выполнять 152-ФЗ. Ниже — 12 пунктов, по которым сайт проверяет Роскомнадзор и которые чаще всего нарушают. Первые восемь можно проверить, просто открыв сайт в браузере.
Что видно на самом сайте
1. Политика обработки персональных данных опубликована
Политика должна быть на сайте в свободном доступе (ч. 2 ст. 18.1 152-ФЗ). Проверьте, что:
- ссылка на политику есть в подвале на каждой странице;
- ссылка открывает настоящий документ, а не пустую страницу или «раздел в разработке»;
- в политике указаны название оператора, ИНН, контакты, цели обработки, перечень данных, сроки хранения и сервисы, которым данные передаются;
- политика соответствует сайту: если на сайте есть Метрика и онлайн-чат, они должны быть упомянуты.
2. У каждой формы есть отдельное согласие
С 1 сентября 2025 года согласие на обработку персональных данных оформляется отдельным документом и не может быть частью политики, оферты или пользовательского соглашения. Проверьте все формы: заявку, обратный звонок, подписку, регистрацию, оформление заказа, отзыв.
У каждой формы должны быть:
- галочка согласия, которая не стоит заранее;
- ссылка на текст согласия;
- форма не отправляется без галочки.
Подробно о том, что должно быть в тексте согласия, — в статье о согласии на обработку данных.
3. Согласие на рассылки — отдельное
Если в форме есть подписка на новости или акции, на неё нужно отдельное согласие по ст. 18 закона «О рекламе». Совмещать его с согласием на обработку данных нельзя, и галочка тоже не должна стоять заранее.
4. Есть cookie-баннер с выбором
Если на сайте есть аналитика или реклама, посетитель должен узнать об этом и согласиться до того, как счётчики начнут работать. Баннер «Продолжая пользоваться сайтом, вы соглашаетесь…» без кнопок выбора — слабая защита. Как сделать правильно — в статье про cookie-баннер.
5. Счётчики не загружаются до согласия
Откройте сайт в режиме инкогнито, не нажимайте ничего в баннере и посмотрите, какие cookie появились (в браузере: «Инструменты разработчика» → «Приложение» → «Файлы cookie»). Если сразу появились _ym_uid (Яндекс Метрика), _ga (Google Analytics), tmr_lvid (VK Реклама) или cookie других рекламных сервисов — аналитика работает без согласия.
6. Нет иностранных сервисов, которые собирают данные
С 1 июля 2025 года первичный сбор данных россиян в зарубежные базы запрещён. Чаще всего на сайтах встречаются Google Analytics, Google Tag Manager, reCAPTCHA, Google Forms, Google Fonts, встроенные видео YouTube и пиксели зарубежных соцсетей. Список замен — в статье про иностранные сервисы.
7. Сайт работает по HTTPS
Формы с персональными данными должны передавать их по защищённому соединению. Проверьте, что сайт открывается по https://, сертификат действителен и браузер не показывает предупреждений. Отдельно проверьте, что поддомены и страницы с формами тоже работают по HTTPS.
8. Указаны сведения об операторе
На сайте и в политике должны быть название компании или ФИО предпринимателя, ИНН и контакты, по которым человек может отправить запрос о своих данных или отозвать согласие.
Что проверить вне сайта
9. Уведомление в Роскомнадзор подано
Почти все компании и ИП, которые собирают данные через сайт, должны до начала обработки подать уведомление в Роскомнадзор (ст. 22 152-ФЗ). Проверить себя можно в реестре операторов на pd.rkn.gov.ru: найдите компанию по ИНН. Если сайт передаёт данные за рубеж, нужно ещё и отдельное уведомление о трансграничной передаче.
10. Данные хранятся в России
Хостинг сайта, CRM, почта, сервис рассылок и облачное хранилище, куда попадают заявки, должны находиться в России. Если заявки с сайта уходят в зарубежную CRM или таблицу, это нарушение требования о локализации.
11. Есть порядок ответа на запросы
Человек вправе узнать, какие его данные вы храните, попросить исправить или удалить их и отозвать согласие. На такие запросы нужно отвечать в течение 10 рабочих дней. Назначьте, кто отвечает, и укажите в политике адрес для запросов.
12. Внутренние документы оформлены
Закон требует назначить ответственного за обработку данных, утвердить положение об обработке и защите данных, провести оценку вреда и определить, кто из сотрудников имеет доступ к данным. На сайте эти документы не публикуют, но при проверке их запросят.
Как проверить сайт автоматически
Пункты 1–8 можно проверить вручную за час-два, если на сайте немного страниц. Сложнее всего с пунктами 5 и 6: сервисы подключаются через скрипты, часть загружается позже или только на отдельных страницах.
PDGuard проходит сайт так же, как посетитель: открывает страницы в браузере, находит формы, проверяет галочки и ссылки на согласие, смотрит, какие cookie и счётчики появляются до согласия и какие запросы уходят на зарубежные серверы. Проверка бесплатная и занимает пару минут, а в полном отчёте для каждого нарушения есть инструкция, что именно исправить.
Частые вопросы
Как проверить сайт на 152-ФЗ бесплатно?
Пройдите по чек-листу выше: пункты 1–8 проверяются в обычном браузере, для пунктов 5 и 6 пригодятся инструменты разработчика. Если страниц много или не хочется разбираться в скриптах, запустите бесплатную автоматическую проверку на главной странице PDGuard: введите адрес сайта, и через пару минут появится список нарушений с объяснениями.
Кто проверяет сайты на соответствие 152-ФЗ?
Роскомнадзор. Он проверяет сайты дистанционно, без выезда к компании, и по жалобам граждан. По результатам может выдать предписание и составить протокол по ст. 13.11 КоАП.
Нужно ли соблюдать 152-ФЗ, если на сайте нет форм?
Да, если на сайте есть счётчики аналитики, рекламные пиксели или онлайн-чат: они собирают идентификаторы cookie и IP-адреса посетителей. Если сайт совсем ничего не собирает — нет форм, счётчиков и чатов, — требований почти нет, но такие сайты встречаются редко.
Как часто нужно проверять сайт?
После каждого заметного изменения: новая форма, новый счётчик, смена CRM или подрядчика. Сервисы на сайте часто добавляют маркетологи и разработчики, не думая о персональных данных, поэтому удобно настроить регулярную автоматическую проверку.
