Топ-5 нарушений 152-ФЗ на сайтах и штрафы Роскомнадзора
.site

Топ-5 ошибок по 152-ФЗ на сайте, за которые штрафует Роскомнадзор

19 июля 2026 Кирилл А. 7 176
Топ-5 ошибок по 152-ФЗ на сайте, за которые штрафует Роскомнадзор

Разбираем самые частые ошибки по 152-ФЗ о персональных данных на веб-сайтах и приводим прямые способы их решения и предупреждения.

Меня зовут Кирилл, я — юрист компании LeveLSite. При аудите сайтов мы проверяем не только наличие политики конфиденциальности и галочек под формами. Наша задача — проследить весь путь персональных данных: от момента, когда посетитель вводит телефон или e-mail, до передачи информации в CRM, систему аналитики, сервис рассылок, коллтрекинг, облачное хранилище или подрядчику.

Именно на этом этапе обнаруживается большинство проблем. Внешне сайт может выглядеть полностью законным: в подвале есть ссылка на политику, под кнопкой размещён текст о согласии, а владелец компании даже подал уведомление в Роскомнадзор. Но документы, интерфейс и фактическая схема обработки данных нередко противоречат друг другу.

Одно нарушение 152 фз редко существует изолированно. Например, лишнее поле в форме может одновременно указывать на избыточный сбор данных, несоответствие заявленной цели и недостоверные сведения в политике. Поэтому соблюдение 152 фз — это не установка одного чекбокса, а согласование юридических документов, технической части сайта и реальных бизнес-процессов.

Ниже разберём пять ошибок, которые мы чаще всего выявляем при аудите, объясним возможную ответственность и покажем, как снизить риск до проверки регулятора.

Ошибка № 1. Политика обработки персональных данных существует только «для галочки»

Самая распространённая ситуация выглядит так: владелец сайта скачивает универсальный шаблон, меняет название организации и считает задачу выполненной. Однако политика должна описывать именно те процессы, которые реально происходят на конкретном сайте и внутри компании.

В документе необходимо отразить:

  • цели обработки персональных данных;
  • категории субъектов;
  • перечень собираемых данных;
  • способы обработки;
  • сроки обработки и хранения;
  • порядок уничтожения информации;
  • сведения о получателях данных;
  • порядок обращений и отзыва согласия.

Закон требует обеспечить неограниченный доступ к политике. Кроме того, документ должен быть размещён на страницах сайта, через которые осуществляется сбор персональных данных. На практике оптимальное решение — постоянная ссылка в подвале сайта, доступная со всех страниц.

При аудите мы сопоставляем политику не только с полями форм, но и с сетевыми запросами сайта. Например, в документе может быть указана только обработка имени и телефона, хотя сайт дополнительно отправляет внешним сервисам IP-адрес, технические идентификаторы, cookie и сведения о действиях пользователя.

Особенно важно проверить:

  • формы обратной связи;
  • онлайн-чаты;
  • виджеты обратного звонка;
  • системы аналитики;
  • CRM и вебхуки;
  • сервисы CAPTCHA;
  • рекламные пиксели;
  • встроенные карты и видео;
  • системы сквозной аналитики.

Если реальная схема обработки отличается от политики, документ перестаёт выполнять свою функцию и создаёт лишь видимость соблюдения закона.

За отсутствие опубликованной политики или свободного доступа к ней для юридических лиц предусмотрен штраф от 30 000 до 60 000 рублей по части 3 статьи 13.11 КоАП РФ. Если данные обрабатываются без предусмотренного законом основания либо вопреки заявленной цели, возможна квалификация по части 1 статьи 13.11 КоАП РФ со штрафом от 150 000 до 300 000 рублей для юридического лица.

Оборотный штраф от 1 до 3% годовой выручки нельзя автоматически привязывать к неправильной политике. В действующей редакции КоАП РФ такие санкции предусмотрены для более тяжёлых составов, в частности для повторных неправомерных передач и утечек персональных данных.

Как исправить

Сначала составьте карту обработки данных:

  1. Какие сведения собирает сайт.
  2. Через какие формы и скрипты они поступают.
  3. С какой целью используется каждый вид данных.
  4. Кому информация передаётся.
  5. Где она хранится.
  6. Как долго продолжается обработка.
  7. Каким образом данные удаляются.

После этого необходимо привести политику в соответствие с фактической схемой. Одновременно следует проверить реквизиты оператора, адрес для обращений, сроки хранения и перечень сервисов, получающих доступ к данным.

Ошибка № 2. Формы собирают лишние данные, а одна галочка используется для всех целей

Статья 5 Закона № 152-ФЗ устанавливает принцип минимизации: содержание и объём обрабатываемых данных должны соответствовать заявленной цели. Собирать сведения «на всякий случай» нельзя.

Если для обратного звонка достаточно номера телефона, обязательные поля «дата рождения», «город», «должность» или «название компании» должны иметь понятное обоснование.

Экспертная проверка формы начинается не с подсчёта полей, а с вопроса:

Можно ли достичь заявленной цели без этого конкретного значения?

Если поле не влияет на обработку заявки, его следует удалить, сделать необязательным либо определить отдельную законную цель сбора.

Вторая проблема — универсальная формулировка:

Нажимая кнопку, я соглашаюсь с политикой конфиденциальности.

Ознакомление с политикой и согласие на обработку данных — разные юридические действия. Политика информирует пользователя о правилах оператора, а согласие фиксирует конкретное волеизъявление.

В действующей редакции статьи 9 Закона № 152-ФЗ закреплено, что согласие должно быть:

  • конкретным;
  • предметным;
  • информированным;
  • сознательным;
  • однозначным;
  • оформленным отдельно от другой информации и документов, которые подтверждает или подписывает пользователь.

Обязанность доказать получение согласия или наличие другого законного основания обработки возлагается на оператора.

Отдельно необходимо оформлять согласие на получение рекламных сообщений по телефону, e-mail или через мессенджеры. Это требование связано со статьёй 18 Закона «О рекламе»: распространитель обязан доказать, что адресат предварительно согласился получать рекламу.

При этом согласие на рекламу не следует путать с согласием на распространение персональных данных. Статья 10.1 Закона № 152-ФЗ применяется, когда информация становится доступной неограниченному кругу лиц, например при публикации на сайте отзыва с именем, фотографией или должностью клиента.

Штрафы за нарушение 152 фз зависят от юридической квалификации. Обработка без предусмотренного законом основания или вопреки цели сбора может повлечь для организации штраф от 150 000 до 300 000 рублей.

Если в конкретной ситуации закон требует согласие именно в письменной форме, а оно не получено либо не содержит обязательных сведений, штраф для юридического лица составляет от 300 000 до 700 000 рублей.

Как исправить

Оставьте в форме только необходимые поля. Рядом с кнопкой отправки заявки разместите:

  • отдельное подтверждение согласия на обработку персональных данных;
  • ссылку на полный текст согласия;
  • ссылку на политику обработки персональных данных;
  • отдельный необязательный чекбокс для рекламной рассылки.

Галочки не должны быть отмечены заранее. Отказ от рекламной рассылки не должен блокировать отправку основной заявки.

Для публикации отзывов, фотографий и других сведений неограниченному кругу лиц необходимо подготовить отдельное согласие на распространение персональных данных.

Ошибка № 3. Уведомление в Роскомнадзор не подано или не соответствует реальной обработке

Статья 22 Закона № 152-ФЗ устанавливает общее правило: оператор должен уведомить Роскомнадзор до начала обработки персональных данных.

Исключения существуют, но для обычного коммерческого сайта с формами заявок, CRM, рассылками и другими автоматизированными системами они применяются редко. Поэтому нельзя исходить из принципа: «Мы небольшая компания, значит, уведомление нам не нужно».

Уведомлять Роскомнадзор приходится не только банкам, операторам связи или крупным интернет-магазинам. Оператором может быть организация или ИП, которые получают через сайт:

  • имя посетителя;
  • телефон;
  • адрес электронной почты;
  • сведения о заказе;
  • данные аккаунта;
  • информацию о заявке;
  • идентификаторы, позволяющие связать действия с конкретным пользователем.

Обязанность направить уведомление до начала обработки и перечень сведений, которые указываются для каждой цели, закреплены в статье 22 Закона № 152-ФЗ.

После 30 мая 2025 года неподача или несвоевременная подача уведомления выделена в отдельный состав административного правонарушения. Для юридических лиц штраф составляет от 100 000 до 300 000 рублей по части 10 статьи 13.11 КоАП РФ.

На практике проблема часто заключается не только в полном отсутствии уведомления. Компания могла подать его несколько лет назад, а затем:

  • подключить новую CRM;
  • изменить цели обработки;
  • добавить формы регистрации;
  • начать рекламную рассылку;
  • подключить коллтрекинг;
  • использовать новые категории данных;
  • начать трансграничную передачу.

Если сведения изменились, оператор должен уведомить Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения.

В нашей практике уведомление проверяется по четырём основным уровням:

  1. Цели обработки.
  2. Категории субъектов.
  3. Перечень персональных данных.
  4. Фактически используемая инфраструктура.

Если сведения в реестре не совпадают с политикой, формами, CRM и внутренними процессами, наличие записи в реестре создаёт лишь видимость соответствия.

Как исправить

Проверьте наличие организации или ИП в реестре операторов персональных данных. Затем сопоставьте сведения из реестра с:

  • политикой на сайте;
  • текстами согласий;
  • формами;
  • CRM;
  • системами аналитики;
  • договорами с подрядчиками;
  • местом нахождения баз данных;
  • фактическими целями обработки.

При отсутствии уведомления его необходимо подать. Если сведения устарели или заполнены неполно, следует направить уведомление об изменении ранее представленной информации.

Ошибка № 4. Передача данных подрядчикам не оформлена надлежащим образом

Современный сайт почти всегда связан с внешними исполнителями и сервисами:

  • хостингом;
  • CRM;
  • телефонией;
  • сервисом рассылок;
  • технической поддержкой;
  • службой доставки;
  • платёжной инфраструктурой;
  • маркетинговым агентством;
  • разработчиком сайта.

Но наличие обычного договора на оказание услуг ещё не означает, что вопросы обработки персональных данных урегулированы.

Если подрядчик обрабатывает данные от имени и по заданию владельца сайта, в договоре или отдельном приложении должно быть предусмотрено поручение оператора.

В таком поручении необходимо определить:

  • перечень персональных данных;
  • перечень операций с данными;
  • цели обработки;
  • требования к конфиденциальности;
  • меры защиты;
  • обязанности обработчика;
  • порядок подтверждения принятых мер;
  • порядок уведомления оператора об инцидентах.

Эти требования прямо предусмотрены частью 3 статьи 6 Закона № 152-ФЗ. При этом перед субъектом персональных данных ответственность за действия лица, обрабатывающего информацию по поручению, несёт оператор.

Здесь важно не действовать по шаблону. Не каждый контрагент является обработчиком по поручению. Некоторые сервисы могут выступать самостоятельными операторами и сами определять цели и способы обработки.

Например, CRM обычно выполняет технические операции по заданию клиента, а платёжная организация может самостоятельно определять цели обработки в рамках требований финансового законодательства. Поэтому статус каждого участника устанавливается не по названию сервиса, а по договору и фактической логике передачи данных.

Отдельного фиксированного штрафа именно «за отсутствие договора-поручения» в статье 13.11 КоАП РФ нет. Однако передача или дальнейшая обработка без надлежащего правового основания может быть квалифицирована как незаконная обработка.

Конкретная ответственность определяется с учётом:

  • роли контрагента;
  • состава передаваемых данных;
  • правового основания;
  • условий согласия;
  • целей передачи;
  • последствий нарушения.

Как исправить

Составьте реестр всех получателей персональных данных. Для каждого контрагента укажите:

  1. Какие сведения он получает.
  2. Для какой цели.
  3. На каком основании.
  4. Какие действия выполняет.
  5. Является ли он обработчиком по поручению или самостоятельным оператором.
  6. Где находятся используемые им базы данных.

С обработчиками необходимо оформить поручение. По самостоятельным операторам следует проверить законное основание передачи и полноту информирования пользователей.

Одного перечисления названий сервисов в политике недостаточно. Договорная модель должна подтверждать то, что написано на сайте.

Ошибка № 5. Зарубежные сервисы подключены без проверки локализации и трансграничной передачи

Подключение иностранного сервиса не означает автоматического нарушения закона, но требует отдельного юридического и технического анализа.

Проверять нужно не только страну происхождения бренда, но и фактический маршрут данных:

  • какие запросы отправляет сайт;
  • на какие домены;
  • что содержится в запросах;
  • где находятся базы данных;
  • кто получает информацию;
  • может ли сервис связать сведения с конкретным пользователем.

При сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение должны осуществляться с использованием баз данных, находящихся на территории России. Исключения из этого правила ограничены законом.

За первое нарушение локализации частью 8 статьи 13.11 КоАП РФ предусмотрен штраф для юридических лиц от 1 до 6 миллионов рублей. За повторное нарушение — от 6 до 18 миллионов рублей.

Локализация не отменяет требований к трансграничной передаче. Если после первичной обработки в российской базе сведения передаются иностранному получателю, до начала такой деятельности оператор должен отдельно уведомить Роскомнадзор.

Перед подачей уведомления необходимо получить и оценить информацию:

  • об иностранном получателе;
  • о мерах защиты;
  • об условиях прекращения обработки;
  • о правовом регулировании в соответствующей стране;
  • о целях и составе передаваемых данных.

Уведомление о трансграничной передаче направляется отдельно от обычного уведомления об обработке персональных данных. Для государств, не обеспечивающих адекватную защиту, действует дополнительный период ожидания решения Роскомнадзора.

Распространённая ошибка — проверять только CRM и систему аналитики. На практике данные могут передаваться через:

  • CAPTCHA;
  • онлайн-чат;
  • виджет карт;
  • встроенное видео;
  • веб-шрифты;
  • CDN;
  • форму онлайн-записи;
  • рекламный пиксель;
  • скрипт коллтрекинга;
  • систему обратного звонка.

Поэтому требования к сайту 152 фз невозможно проверить одним просмотром документов. Необходим анализ сетевой активности, программного кода и всех подключённых интеграций.

Как исправить

Составьте карту внешних соединений сайта и проверьте договоры с сервисами.

Для каждого иностранного получателя определите:

  1. Состав передаваемых данных.
  2. Страну получателя.
  3. Цель передачи.
  4. Правовое основание.
  5. Место нахождения первичной базы.
  6. Наличие уведомления о трансграничной передаче.
  7. Возможность подтвердить меры защиты.

Если законность и безопасность передачи подтвердить невозможно, сервис необходимо заменить, перенастроить или отключить от передачи персональных данных.

Что проверяет юрист и технический специалист при аудите сайта

Качественная проверка не сводится к чтению политики. В LeveLSite мы сопоставляем между собой:

  • формы обратной связи, заказа, регистрации и подписки;
  • тексты согласий и логику чекбоксов;
  • cookie и подключённые скрипты;
  • сетевые запросы;
  • системы аналитики;
  • CRM и вебхуки;
  • уведомление в Роскомнадзор;
  • сведения в реестре операторов;
  • договоры с подрядчиками;
  • поручения на обработку;
  • места размещения баз данных;
  • трансграничные потоки;
  • сроки хранения;
  • порядок отзыва согласия;
  • механизм удаления информации.

Такой подход важен потому, что штрафы за нарушения 152-ФЗ назначаются не за отсутствие «красивого комплекта документов», а за конкретные незаконные действия или бездействие оператора.

Документы должны подтверждать реальную систему обработки, а не существовать отдельно от сайта.

Минимальный чек-лист для владельца сайта

  1. Политика описывает фактические цели, категории данных, получателей, сроки хранения и порядок уничтожения.
  2. Ссылка на политику размещена на страницах, через которые собираются персональные данные, и доступна пользователю без регистрации.
  3. Каждая форма собирает только необходимые сведения.
  4. Согласие на обработку данных отделено от политики, договора и рекламной подписки.
  5. Уведомление в Роскомнадзор подано и соответствует текущей схеме обработки.
  6. Отношения с CRM, хостингом, рассылками и подрядчиками юридически квалифицированы и оформлены.
  7. Первичная база данных находится в России.
  8. Все трансграничные передачи выявлены и проверены.
  9. На сайте предусмотрен понятный способ отзыва согласия и обращения по вопросам персональных данных.
  10. Компания может подтвердить, когда, каким способом и на какой текст пользователь дал согласие.

Соблюдения 152-ФЗ невозможно добиться разовой установкой шаблона. Сайт развивается: появляются новые формы, рекламные кабинеты, системы аналитики и подрядчики. Поэтому после существенных изменений необходимо повторно проверять документы, уведомления и техническую конфигурацию.

Краткое резюме юриста LeveLSite

Основная причина нарушений — разрыв между тремя уровнями:

  • тем, что написано в документах;
  • тем, что видит и подтверждает пользователь;
  • тем, что технически происходит после отправки формы.

Пока эти уровни не согласованы, даже формально заполненный сайт остаётся уязвимым.

Ответственность за нарушение 152 фз несёт оператор — организация или ИП, которые определяют цели и способы обработки. Нельзя полностью переложить её на разработчика сайта, CRM-сервис или маркетинговое агентство.

Подрядчик может отвечать за собственные действия, но перед пользователем ключевые обязанности сохраняются за оператором.

Профессиональный аудит позволяет выявить не только очевидные ошибки, но и:

  • скрытые передачи данных;
  • устаревшие уведомления;
  • противоречия между согласиями и формами;
  • избыточные поля;
  • некорректную работу чекбоксов;
  • неправильно оформленные отношения с подрядчиками;
  • использование зарубежных сервисов без необходимой проверки.

Устранить эти проблемы обычно значительно дешевле, чем спорить с регулятором после проверки или инцидента.

Если вы не уверены, что ваш сайт соответствует этим требованиям — есть смысл провести профессиональный аудит до того, как это сделает Роскомнадзор. Мы в LeveLSite занимаемся именно этим: выявляем все нарушения, приводим сайт в соответствие с 152-ФЗ и настраиваем систему так, чтобы Роскомнадзор не снился Вам в страшных снах.

Материал актуализирован по состоянию на 12 июля 2026 года. Конкретная квалификация нарушения и окончательный размер штрафа зависят от обстоятельств дела.

Часто задаваемые вопросы

Да, если владелец сайта является оператором и собирает персональные данные посетителей. Размер компании и количество заявок значения не имеют. Политика должна соответствовать фактической обработке и быть доступна на страницах сайта, через которые осуществляется сбор данных.

Нет. Политика информирует пользователя о правилах обработки, а согласие фиксирует его отдельное волеизъявление. Согласие должно быть конкретным, информированным, предметным, сознательным и однозначным. Оператор также обязан иметь возможность доказать факт его получения.

В большинстве коммерческих случаев — да. Получение имени или телефона через форму является обработкой персональных данных. Но - перед подачей необходимо проверить, не относится ли конкретная ситуация к исключениям, предусмотренным частью 2 статьи 22 Закона № 152-ФЗ.

Не следует. Обработка заявки и направление рекламы имеют разные цели и могут иметь разные правовые основания. Согласие на рекламные сообщения должно быть предварительным и доказуемым. Оно не должно быть обязательным условием отправки обычной заявки.

Отдельный документ требуется не всегда. Поручение на обработку можно включить в основной договор, оферту или приложение. Главное, чтобы документ содержал обязательные условия статьи 6 Закона № 152-ФЗ и соответствовал фактической роли сервиса.

Сам по себе иностранный сервис не запрещён автоматически. Необходимо проверить маршрут данных, локализацию первичной базы, правовое основание передачи, иностранного получателя и выполнение процедуры уведомления о трансграничной передаче.

Проверку следует проводить после каждого существенного изменения: подключения новой CRM, аналитики, формы, онлайн-чата, рассылки, рекламного пикселя или подрядчика. Даже для стабильного сайта разумно проводить плановый аудит не реже одного раза в год.