Как привести сайт в соответствие с законом о персональных данных (152-ФЗ)
Как только на сайте появляется форма заявки, обратной связи или подписки, вы начинаете собирать чужие персональные данные — и попадаете под 152-ФЗ. Ниже — понятный разбор, что именно должен иметь сайт, чтобы быть в соответствии с законом о персональных данных: какие документы опубликовать, где хранить данные и что подать в Роскомнадзор. Это верхнеуровневый чек-лист, из которого мы ведём к подробным гайдам по каждой части.
Быстрый ответ. Сайт-оператор по 152-ФЗ должен иметь: опубликованную политику обработки персональных данных, согласие (отметку) в формах, уведомление о cookie, хранение данных граждан РФ в базах на территории России, поданное уведомление в Роскомнадзор и принятые меры защиты. Отсутствие любого из элементов — самостоятельное нарушение со своим штрафом.
Что значит «привести сайт в соответствие»
Соответствие 152-ФЗ — это не один документ, а комплекс мер, которые обязан выполнить оператор персональных данных. Оператором вас делает сам факт сбора чужих данных через сайт: форма заявки, регистрация, подписка, онлайн-оплата или запись на услугу. Как только это есть, к сайту применяются требования закона.
Понять, точно ли вы попадаете под 152-ФЗ и кто освобождён, помогает гайд о том, кто должен подавать уведомление в Роскомнадзор. А если коротко: обрабатываете данные других людей — значит, обязаны привести сайт в соответствие.
Требования к сайту: что нужно иметь
Собрали ключевые требования 152-ФЗ к сайту-оператору в одну таблицу — что должно быть, зачем и на какую норму это опирается.
| Что должно быть | Зачем | Основание |
|---|---|---|
| Политика обработки персональных данных | Опубликована и свободно доступна с любой страницы | ст. 18.1 ч. 2 152-ФЗ |
| Согласие (отметка) в формах | Правовое основание собирать данные через форму | ст. 6, ст. 9 152-ФЗ |
| Информирование о cookie и аналитике | Счётчики тоже собирают данные посетителей | ст. 18.1 152-ФЗ |
| Локализация базы данных в РФ | Данные граждан РФ хранятся на серверах в России | ст. 18 ч. 5 152-ФЗ |
| Уведомление в Роскомнадзор | Оператор внесён в реестр операторов ПДн | ст. 22 152-ФЗ |
| Организационные и технические меры защиты | Данные защищены от утечки и неправомерного доступа | ст. 19 152-ФЗ |
Пример готового документа, который должен быть на сайте оператора, — политика обработки персональных данных этого сайта. Её можно взять за структурный ориентир.
Как привести сайт в соответствие: пошагово
Порядок действий — от определения статуса оператора до фиксации мер защиты. Пройдите по шагам, ничего не пропуская:
- Определите, что вы оператор персональных данных. Если на сайте есть форма заявки, обратной связи, подписки, регистрации, оплаты или запись на услугу — вы собираете чужие персональные данные и являетесь оператором. Это отправная точка: все дальнейшие требования 152-ФЗ адресованы именно оператору.
- Опубликуйте политику обработки персональных данных. Разместите на сайте отдельный, свободно доступный документ — Политику в отношении обработки персональных данных. По части 2 статьи 18.1 152-ФЗ оператор обязан обеспечить неограниченный доступ к этому документу; на практике на него ведёт ссылка в подвале сайта и рядом с каждой формой.
- Добавьте получение согласия к формам. Рядом с каждой формой, которая собирает данные, разместите отметку (чекбокс) о согласии на обработку персональных данных со ссылкой на политику. Согласие должно быть конкретным, информированным и добровольным — предзаполненная «галочка по умолчанию» таким не считается.
- Уведомите пользователей о cookie и аналитике. Если сайт использует cookie и системы аналитики (Яндекс.Метрика, Google Analytics), сообщите об этом посетителю информационным баннером со ссылкой на политику. Данные, которые собирают счётчики, тоже относятся к обработке.
- Обеспечьте локализацию баз данных в России. По части 5 статьи 18 152-ФЗ сбор, запись, хранение и обновление персональных данных граждан РФ должны выполняться с использованием баз данных, размещённых на территории России. Проверьте, где физически находятся серверы вашего хостинга, CRM и форм.
- Подайте уведомление в Роскомнадзор и зафиксируйте меры защиты. Подайте уведомление об обработке персональных данных, чтобы попасть в реестр операторов, назначьте ответственного, утвердите внутренние документы и примите организационные и технические меры защиты (статья 19 152-ФЗ). Это завершает базовое приведение сайта в соответствие.
Отдельная пошаговая инструкция по самому уведомлению — как проверить статус и подать документ — разобрана в гайде об уведомлении в Роскомнадзор об обработке персональных данных.
Чек-лист соответствия сайта 152-ФЗ
Пройдитесь по пунктам. Если хотя бы один не выполнен, сайт ещё не приведён в соответствие:
- На сайте опубликована политика обработки персональных данных, ссылка есть в подвале.
- Рядом с каждой формой — отметка о согласии со ссылкой на политику.
- Посетитель информируется о cookie и аналитике.
- Данные граждан РФ хранятся в базах на территории России.
- Подано уведомление об обработке, вы есть в реестре операторов.
- Назначен ответственный и приняты меры защиты данных.
- Сайт не находится в реестрах заблокированной информации.
Что будет за несоблюдение
Каждое невыполненное требование — самостоятельное административное нарушение. С 2025 года штрафы за персональные данные многократно выросли, а за повторные утечки введён оборотный штраф — процент от годовой выручки. Полный обзор сумм — в гайде о штрафах за персональные данные, а про оборотный штраф отдельно — в материале об оборотном штрафе за утечку.
Приведение сайта в соответствие — это ещё и профилактика инцидентов. Как снизить риск утечки заранее, разобрано в чек-листе мер защиты; что делать, если утечка уже случилась, — в плане действий при утечке и материале о сроках уведомления (24 и 72 часа).
5 частых ошибок при приведении сайта в соответствие
- «У меня просто лендинг» — форма обратной связи уже требует политики и согласия.
- «Политика есть, но лежит в PDF по прямой ссылке» — документ должен быть свободно доступен со страниц сайта.
- «Галочка согласия проставлена заранее» — предзаполненное согласие не считается добровольным.
- «Данные в зарубежной CRM или на иностранном хостинге» — нарушается требование локализации в РФ.
- «Документы сделали, а уведомление в Роскомнадзор не подали» — вас нет в реестре операторов, требование не выполнено.
Читайте также
- Согласие на обработку персональных данных: как оформить правильно — обязательные элементы, формы согласия и «галочка» на сайте.
- Новые требования к согласию с 1 сентября 2025 — почему старый чекбокс в форме вне закона и как переделать формы.
- Уведомление в Роскомнадзор об обработке персональных данных: как подать в 2026 — пошаговая инструкция по подаче.
- Кто должен подавать уведомление в Роскомнадзор и кто освобождён — как понять, оператор ли вы.
- Как подать уведомление в Роскомнадзор: пошаговая инструкция для ИП и ООО — способы подачи, поля формы и сроки.
- Как избежать штрафа за утечку персональных данных: чек-лист мер защиты — профилактика инцидентов.
- Штрафы за персональные данные в 2026 году: сколько и за что — цена несоответствия.
- Как проверить, заблокирован ли сайт Роскомнадзором — вторая проверка для владельца сайта.
- Политика обработки персональных данных — пример документа для сайта оператора.
Частые вопросы
01Что значит «привести сайт в соответствие с 152-ФЗ»?
02Каким требованиям 152-ФЗ должен отвечать сайт с формой заявки?
03Нужна ли политика конфиденциальности на сайте по закону?
04Нужно ли согласие на обработку персональных данных на сайте?
05Где должны храниться персональные данные граждан РФ?
06Что будет, если сайт не приведён в соответствие с 152-ФЗ?
Материал носит информационный характер и не является юридической консультацией. Ссылки на статьи приведены по действующей редакции 152-ФЗ; перед внедрением сверяйтесь с актуальной редакцией закона и КоАП РФ.