РКН стучится в дверь? Чек-лист для сайта: как не нарушить 152-ФЗ и спать спокойно
Дата обновления
27 июня 2026
РКН стучится в дверь? Чек-лист для сайта: как не нарушить 152-ФЗ и спать спокойно. Цена спокойствия 7000 рублей.
Где-то с лета владельцам сайтов и интернет-магазинов стали приходить письма с предписаниями от Роскомнадзора по части неверного учёта и обработки персональных данных.
РКН прислал "письмо счастья"? Не паникуйте!
Ваш сайт может быть приведён в порядок за 24 часа. Я, Косицына Татьяна, инженер-автоматизации с 15-летним стажем, проведу аудит ваших документов и страниц, размещу всё по требованиям 152-ФЗ и избавлю вас от риска штрафа.
Цена спокойствия — 7 000 рублей.
Просто напишите мне на почту info@atoll-it.ru или в мессенджер МАХ слово "РКН Аудит", и я возьму этот вопрос на себя. Я помогаю бизнесу работать спокойно и не бояться проверок. Если вы хотите, чтобы ваш сайт был полностью готов к требованиям РКН и при этом приносил заявки, напишите мне на почту или в мессенджер. Первичная консультация — бесплатно
Из этой статьи вы узнаете:
1) Кто под прицелом;
2) Как проверить себя за 5 минут;
3) Что делать для старой визитки без форм;
4) Что делать для полноценных интернет-магазинов с формами и корзинами;
5) Где взять шаблоны документов;
4) Где найти проверенного специалиста;
5) Суммы штрафов и сроки на исправление.
А теперь давайте разбираться по порядку, что придумали наши государственные деятели на благо всех россиян и на новую заботу всем владельцам сайтов.
И в этом слове “всех” кроется первый нюанс и ловушка от РКН, а также праведное возмущение многих владельцев сайтов из числа наших заказчиков, когда на моё предложение в разговоре или в переписке сообщаю, что хорошо бы вам привести сайт в порядок на опережение, чем получить официальное предписание от Роскомнадзора с грозными обвинениями в нарушение закона и штрафами, а также в срок 3-10 дней всё исправить.
А начну я свою статью с реального события и реального предписания в адрес организации в форме ООО (обычное общество с ограниченной ответственностью).
Вот такое письмо пришло на Е-мэил компании, имеющий интернет-магазин. Никто никуда не жаловался, никаких утечек персональных данных и никаких надоедливых рекламных звонков по базе покупателей.
Просто контролирующие действия проведены в рамках Постановления от 29.06.2021 № 1046 на основании задания на проведение мероприятий по контролю без взаимодействия с контролируемым лицом.
Но начну я свою статью с упоминания подзаконных актов и документов. Какими бы жадными не были чиновники, но мы с вами все разумные люди и тертые предприниматели в потоке проверок и оптимизации любых новых правил, должны опираться на Закон.
Ссылки или названия самих Законов и Постановлений как первоисточник для юриста, хочу изучить вопрос , читая официальные законы.
Итак, заветные символы 152-ФЗ - это главный документ для владельцев сайтов в деле учёта персональных данных.
Базовый закон
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Это основной закон, на котором строятся все требования к обработке и защите персональных данных.
Подзаконные акты по защите ПДн
Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Это ключевой документ по мерам защиты в информационных системах.
Приказы ФСТЭК
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Это один из главных документов для практической защиты ПДн.
Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах». Он важен, если речь идет о государственных информационных системах.
Где искать официальный текст Законов
pravo.gov.ru — официальный интернет-портал правовой информации; там лучше всего проверять действующую редакцию закона и постановлений.
Также можно смотреть карточки документа в правовых системах Гарант или Консультант, но для юриста удобнее сверять именно с официальным опубликованием на pravo.gov.ru.
На кого распространяется Закон
А теперь возвращаемся к теме: кто должен озаботиться приведением сайта в порядок под требования РКН.
И вот такой диалог из переписки:
- Николай, для вашего сайта есть обязательные работы под требования РКН.
И его ответ:
- Я ничего на сайте не собираю, у меня нет формы обратной связи, я ничего не должен для РКН.
(что-то мне это напоминаем сказку “Три поросёнка” , тогда Ниф-ниф тоже бравился, что он в соломенном домике).
Что нужно сделать на старой небольшой визитке
Давайте разбираться, должен или не должен владелец простой сайта-визитки что-то делать на сайте для 152-ФЗ и для РКН ?
Вот пример самой просто старой визитки, на которой есть 5 кнопок и контакты и нет никаких форм Заявок или форм Узнать цены.
Тем не менее даже такой сайт, как информационный комплекс сервер-программа-пользователь собирает обезличенные данные об IP-адресе, устройстве, браузере, cookie, а если на сайте установлен счетчик метрики или счетчик гугл-аналитики (об этом отдельный разговор!) , то уже возникает режим обработки персональных данных.
Для такого небольшого сайта без активных виджетов и форм владелец не всегда обязан размещать на сайте отдельный пакет документов по 152-ФЗ, но как минимум наш совет очень аккуратно проверить все технические параметры и юридические основания, подпадает ли это под 152-ФЗ. И наша рекомендация для сайтов без очевидности быть «сборщиком» персональных данных разместить минимальный набор уведомлений и документов.
Кстати, мы при создании сайта-визитки под ключ в Омске сразу учитываем все требования закона о ПДн и устанавливаем всем окна куки, галоки и политики автоматом.
Минимальный набор
Если нужен именно минимум для сайта, то обычно делают так: на сайте раздел “Политика конфиденциальности”, pop-up окно cookies-уведомление; в делопроизводстве организации приказ о назначении ответственного, положение об обработке ПДн, подача заявления в РКН для включения в Реестр.
Инструкция, что проверить на небольшом сайте
(даже если вы считает, что на вашем сайте ничего особенного нет), какие технические элементы трактуются специалистами Роскомнадзора как Сбор персональных данных.
Если на визитке нет форм, заявок и регистрации, то формально сайт может быть признан «сборщиком» персональных данных при наличие:
1. счетчик Яндекс-метрики
2. счетчик Google Analytics
(в этом случае сайт признают нарушителем при передаче данных за пределы РФ, по нынешним меркам установка гугл-виджетов — трансграничная передача персданных в недружественную страну. Если еще не отключали — отключите.)
3. ссылки на формы опросов Yandex Forms - Яндекс Формы
4. ссылки на формы Google Формы Google Workspace
(*аналогично, трансграничная передача данных)
5. карты
6. видео-вставки,
7. пиксель,
8. чат-виджет
Для таких случаев по 152-ФЗ оператор обязан опубликовать политику и сведения о мерах защиты на страницах сайта, с которых осуществляется сбор персональных данных.
* Скриншоты на что ссылаются проверяющие, указывая на недопустимость передачи данных за пределы РФ
Что с IP и cookies
Если приведенных выше пунктов 1-8 точно нет, то IP-адрес и cookie часто рассматриваются как данные, которые позволяют идентифицировать пользователя или его устройство, поэтому их обработку лучше не игнорировать и своевременно предупреждать посетителя (именно поэтому в начале статьи была наша едкая фраза про “всем” привет и письма счастья от РКН).
В таком случае на сайте обычно размещают политику обработки персональных данных и уведомление о cookies, чтобы пользователь понимал, что и зачем собирается.
Практический вывод для старой визитки
Для старой визитки без форм и без трекеров иногда можно обойтись без отдельного «пакета» на странице, но это не означает, что требований 152-ФЗ вообще нет. Если есть хотя бы аналитика, cookie или иные технические данные, безопаснее разместить политику конфиденциальности и уведомление о cookies, а также проверить, нужно ли уведомление в РКН как оператору персональных данных.
Совет для владельца: что я бы проверил в первую очередь на своём сайте глазами РКН
– Есть ли на сайте счетчики аналитики, карты, видео, пиксели, чат-виджеты, антиспам captcha.
– Есть ли cookie-баннер или хотя бы текст о cookie в политике.
– Используются ли серверные логи и фиксируется ли IP.
– Есть ли хотя бы один элемент, через который пользователь может передать контактные данные.
Если обнаружили хотя бы один элемент, то следующим вашим шагом станет обращение к разработчику сайта или можете написать мне по указанным контактам Мах + 900 677 62 95 или info@atoll-it.ru с пометкой "РКН-Аудит"
Нашей задачей станет сделать работы по внедрению нужных элементов и разделов на визитке на соответствие сайта 152-ФЗ “Об персональных данных” по цене 7000 руб.
Что нужно сделать на полноценном интернет-магазине с регистрацией
Недавно ко мне обратился клиент, которому пришло "письмо счастья". У организации в течение почти 10 лет есть классический интернет-магазин с каталогом и корзиной, процесс покупок выглядит обычно по привычной схеме: выбрал товар –> сложил в корзину –> авторизовался или продолжил покупки без регистрации –> указал адрес доставки –> оплатил и ждёшь дома свой товар.
По такой схеме у сайта, кроме данных об IP, метриках, добавляются в прямом виде сбор персональных данных для исполнения договора купли-продажи по перечню:
1. имя, фамилия
2. адрес доставки
3. телефон или е-мэил человека.
Вот пример формы интернет-магазина по оформлению заказа. В ней нет ни одного элемента для 152-ФЗ - это прямой путь получить "письмо счастья" и штраф от РКН.
Кстати, мы при создании интернет-магазинов под ключ в Омске сразу учитываем все требования закона о ПДн и устанавливаем всем окна куки, галоки и политики автоматом.
Давайте прочитаем, какие нарушения нашёл Роскомнадзор, как формирует их специалист перечень технических и юридических ошибок, какие даёт сроки и что было сделано, чтобы привести сайт в порядок под 152-ФЗ.
Расскажу обо всех пунктах, которые отметил РКН, и покажу скриншоты из этого официального документа.
Согласие на обработку персональных данных должно быть под каждой формой сбора.
На сайте в подвале (footer) с 2017 года есть общий раздел Согласие на обработку персональных данных (и такой способ информирования на старте исполнения Закона вполне устраивал РКН), теперь требуется оповещать посетителя на каждой форме сбора ПДн. И таких форм на привычном сайте может быть несколько:
– Зарегистрироваться,
– Заказать звонок,
– Проконсультироваться,
– Узнать цену,
– Получить КП,
– Записаться на приём,
– Интернет-приемная директора,
– Оставить отзыв
и – прочее трактование заголовков означает одно: вы собираете данные о человеке, вы должны оповестить об этом и получить согласие в момент нахождения в каждой форме.
По закону владелец должен ознакомить посетителя сайта с политикой по персданным и получить согласие. На практике чаще всего на сайтах делают так:
– под кнопкой «оставить заявку» просто ставят ссылки на эти документы (в надежде, что человек заметит заголовок со словами “согласие” и если нужно, то перейдет и почитает. Скажите честно, кто-то вообще добровольно это читал? Нет и никогда!
– ставят галочку «ознакомлен», рядом также расположена ссылка на “Согласие”, но чтобы заявка отправилась, галочка не играет никакого значения, хочешь кликай или нет, заявка всё равно отправится по адресу владельцу.
– ставят чек-бокс и в ней «предустановленная галочка», это было вполне удобно для пользователя (такой способ использовали где-то 5-6 лет назад и до последнего времени), и вполне визуально доступно по закону в расчете, что вот же она - заветная галочка есть! Что ещё надо!
– как нетрудно догадаться с прошлых пунктов, но варианты «просто ссылки» и даже «предустановленная галочка» — это не является правильным подтверждением согласия для РКН начиная с 2025 года. Роскомнадзор считает, что посетитель сайта, который заполняет любые формы с персональными данными, должен иметь возможность вручную ставить галочку, подтверждающую согласие.
– кто-то из владельцев сайтов пошёл ещё дальше, галочка ставится руками, но она не сработает, пока пользователь вживую не прочитает абзац с юридическим текстом. А как понять человек прочитал или нет с точки зрения алгоритмов? Нужно заставить скроллить страницу до последней точки, тогда движение засчитывается как “ознакомился”. Такие формы я видела и скроллила на сайтах электронных торгов и банков (с ходу не помню ресурс, но найду и дополню статью скрином попозже).
Вот список грамотных заголовков от РКН, которые они советуют использовать на сайтах:
Я ознакомлен с согласен с условиями обработки моих персональных данных
Согласен на обработку персональных данных в соответствии с политикой
Заполняя форму, я принимаю условия обработки моих персональных данных
Пример самого минимально-необходимого программного элемента чек-бокс для ручного зачернения "галочки".
Метрика, статистика, пиксели, аналитика - что делать с ними
Если на сайте стоит Яндекс.Метрика (и аналогичные счетчики русского происхождения), то нужно уведомлять посетителей о её использовании и получать на это согласие. Это связано с тем, что такие виджеты очень многое знают о посетителях. Пол, возраст, вид устройства, время захода и время нахождения на сайте, что смотрелось и что нажималось, из какой страны и много других данных получает сайт. Это позволяет автоматизированным сервисам помогать с нашим перемещением по нужным веб-ресурсам (надеюсь, вы замечаете, что алгоритмы сами начинают подсказывать и показывать нужные сайты, когда вроде человек вообще не искал такого запроса - это работает аналитика и искусственный интеллект - подробнее в нашей статье Как сделать сайт нейросетью и что умеет ИИ).
Кейс из практики: Недавно ко мне обратился клиент, который получил уведомление от РКН. Он был уверен, что у него всё в порядке, но мы нашли ошибку в форме Pop-up окно. Я исправила это за пару часов, и проверка прошла спокойно.
Как показала практика присланных предписаний, Роскомнадзор действительно вычитывает документы по обработки персданных на сайте в разделах Политика в отношении обработки персональных данных.
В недавнем случае техподдержки сайта клиента по приведению интернет-магазин в порядок, Роскомнадзор не увидел в документах положений об использовании Яндекс-Метрики. А они там должны были быть.
Вот как это выглядит не просто в теории и законах, а в реальном письме-требовании Роскомнадзора:
Цитата: На Сайте установлено программное средство «ЯндексМетрика», использование функционала которого позволяет определить уникального посетителя Сайта, формировать сведения о его предпочтениях и поведении на Сайте, что указывает на обработку его персональных данных.
Согласно ст. 3 Закона персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
В соответствии с п. 18 Условий использования сервиса «Яндекс.Метрика» все данные, собираемые и хранимые Сервисом, Яндекс рассматривает как персональные данные и конфиденциальную информацию Пользователя (https://yandex.ru/legal/metrica_termsofuse).
На основании изложенного, вышеуказанная информация будет относиться к персональных данным пользователей Сайта.
В соответствии с ч. 1 ст. 9 Закона субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным.
Вместе с тем в ходе осмотра Сайта выявлено отсутствие согласия субъектов персональных данных на обработку персональных данных, собираемых посредством метрических программ, в частности «ЯндексМетрика». Иные правовые основания обработки персональных данных, установленные ч. 1 ст. 6 Закона, в указанном случае также отсутствуют.
Cогласие субъектов персональных данных на обработку персональных данных, собираемых посредством метрических программ, в частности «ЯндексМетрика» может быть размещено на сайте в виде всплывающего окна с соответствующей информацией.
В соответствии с ч. 2 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» на Сайте размещен документ, определяющий политику в отношении обработки персональных данных, в котором должны присутствовать сведения о сроках обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных. Документ, определяющий политику должен содержать в себе сроки обработки персональных данных, например с формулировкой «обработка персональных данных будет осуществляться до достижения целей обработки». Также документ должен содержать сведения о факте использования программного средства «ЯндексМетрика». В согласии на обработку персональных данных, размещенном на сайте, также должны быть сроки обработки персональных данных.
На основании изложенного, руководствуясь частью 4 статьи 20 Федерального закона от 27.07.2014 № 152-ФЗ «О персональных данных», требуем: исправить.
Информирование и согласие на сбор данных Яндекс.Метрика – что сделать
1. Обеспечить, например, при использовании всплывающего окна с соответствующей информацией, возможность получения согласия на обработку персональных данных посетителей сайта. Допустимыми формулировками, например, могут быть:
«Я ознакомлен(а) и согласен(а) с условиями обработки моих персональных данных», «Согласен на обработку персональных данных в соответствии с политикой», «Заполняя форму, я принимаю условия обработки моих персональных данных».
2. Указать в документе, определяющем политику оператора в отношении обработки персональных данных, сведения о факте использования программного средства «ЯндексМетрика», о сроках обработки персональных данных.
Пример текста: На сайте в сети интернет по сетевому адресу https происходит сбор и обработка обезличенных данных о посетителях (в т.ч. файлов «cookie») с помощью сервисов интернет-статистики, осуществляющих анализ пользовательской активности (Яндекс Метрика и других).
Срок обработки персональных данных является неограниченным. Пользователь может в любой момент отозвать свое согласие на обработку персональных данных, направив ООО письменное заявление посредством электронной почты на электронный адрес @mail.ru с пометкой «Отзыв согласия на обработку персональных данных».
Роскомнадзор проверяет юридическое содержание политики обработки персданных
Юридическое наполнение страниц сайта и прописанные в тексте условия в политике по персданным не должны идти вразрез с тем, что написано в текущей редакции наших Законов.
В этом случае Роскомнадзор обратил внимание на неправильно установленный срок обработки персданных:
Цитата: Срок обработки персональных данных, указанный в документе, определяющем политику оператора в отношении обработки персональных данных (на странице https://) является избыточным, не соответствует требованиям ч. 4 ст. 21 Закона, а равно принципам обработки персональных данных, предусмотренных ст. 5 Закона.
Роскомнадзор проверяет условия использование фотографий сотрудников
На многих сайтах медицинских учреждений, сферы услуг есть фотографии сотрудников и персонала. И Роскомнадзор посчитал, что раз фотографии - это тоже персданные, то операторы ПДн должны подтвердить, что люди давали согласие на использование своих образов в рекламных и информационных целях.
При этом Роскомнадзор проверит, что на сайте есть подтверждения наличия согласия от персонала на такое обращение с их биометрическими данными, а также не забудьте пункт или запрета третьим лицам использовать эти фотографии или согласие, что конкретно это изображение может быть использовано в свободном распрастранении.
Что нужно сделать для РКН на портале государственного учреждения
Если вы думаете, что Роскомнадзор проверяет и присылает штрафы только бизнесам интернет-магазинов и коммерческим сайтам, то могу восстановить справедливость и сказать, что для государственных сайтов и сайтов муниципального подчинения, а также всех официальных сайтов учреждений Закон един! И руководители таких организаций также получают предписания с требованием устранить нарушения по 152-ФЗ "О персональных данных". Для действуют всё те же условия отображения (перечислю еще раз):
– всплывающее окно согласие на Cookie;
– всплывающее окно согласие на Яндекс.Метрику и аналоги;
– галочки согласия на всех и каждой форме сбора;
– раздел с документом Политики и Согласие на обработку персональных данных;
– там же скан-копия за подписью и печатью Приказа или Постановления.
Чтобы не быть голословным, то вот такое свежее письмо мне отправила секретарь директора для отработки и исправления найденных нарушений на сайте государственного учреждения:
И, наверное, самое интересное и неприятное в этой статье, штрафы за нарушение обработки персданных
Снова обратимся к первоисточнику, все цифры штрафов прописаны и регулируются Административным кодексом РФ КоАП РФ Статья 13.11.
КоАП РФ Статья 13.11.
1. Обработка персональных данных в случаях, не предусмотренных законодательством, либо обработка персональных данных, несовместимая с целями сбора персональных данных
штраф на должностных лиц - от 50 000 до 100 000 рублей; на юридических лиц - от 150 000 до 300 000 рублей.
2. Обработка персональных данных без согласия в письменной форме субъекта персональных данных, либо обработка персональных данных с нарушением
штраф на должностных лиц - от 100 000 до 300 000 рублей; на юридических лиц - от 300 000 до 700 000 рублей.
3. (вот это про сайт) Невыполнение оператором обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных,
штраф на должностных лиц - от 6000 до 12 000 рублей; на индивидуальных предпринимателей - от 10 000 до 20 000 рублей; на юридических лиц - от 30 000 до 60 000 рублей.
8. (вот про утечку) Невыполнение оператором при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", предусмотренной обязанности по обеспечению записи, систематизации, накопления, хранения, уточнения (обновления, изменения) или извлечения персональных данных с использованием баз данных, находящихся на территории Российской Федерации, -
штраф на должностных лиц - от 100 000 до 200 000 рублей; на юридических лиц - от 1миллиона до 6 миллионов рублей.
10. (это про уведомление и реестр) Невыполнение или несвоевременное выполнение оператором предусмотренной обязанности по уведомлению Роскомнадзора по защите прав субъектов персональных данных о намерении осуществлять обработку персональных данных -
штраф на должностных лиц - от 30 000 до 50 000 рублей; на юридических лиц - от 100 000 до 300 000 рублей.
12. (это вот продажа баз) Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные от 1000 до 10 000 субъектов персональных данных и (или) от 10 000 до 100 000 идентификаторов
штраф на должностных лиц - от 200 000 до 400 000 рублей; на юридических лиц - от 3 миллионов до 5 миллионов рублей
и полный список страшилок рекомендую изучить самостоятельно, в законе много интересного.
А нам остается подчиняться Закону. В целом то , конечно, защита персональных данных - это очень сложная и мощная работа государства, никто из нас не хотел бы, чтобы наши персональные данные были проданы в рекламных целях или утекли на окраину мошенникам.
И на самом деле, когда уже накоплена большая претензионная масса писем РКН и даже началась судебная практика, вполне посильно привести сайт или интернет-магазин в порядок. И цена спокойствия в 7000 тысяч рублей - это на самом деле мизерная плата.
Цена спокойствия — 7 000 рублей.
Если вы хотите не просто знать требования, а быть уверенным, что ваш сайт им полностью соответствует, я могу провести для вас экспресс-аудит. Вы получите понятный список того, что нужно исправить (или подтверждение, что всё в порядке), и спокойно встретите любую проверку. Свяжитесь со мной удобным способом — контакты в конце статьи.
Если хотите, я могу провести индивидуальный разбор вашего сайта и дать вам чистую техническую схему в 3 вариантах:
– сайт-визитка без сбора ПДн,
– сайт с техническим сбором IP/cookies и Яндекс.Метрики,
– сайт с формой обратной связи — и показать, что именно нужно в каждом случае.
Что нужно предоставить для оперативной работы
– доступ к файлам программы. Обычно нам хватаем доступа FTP или полный доступ в панель хостинга,
– доступ в админку CMS (система управления сайтом) сайта уровня admin.
Просто напишите мне на почту info@atoll-it.ru или в мессенджер МАХ слово "РКН Аудит", и я возьму этот вопрос на себя. Вы спите спокойно — я работаю.
Ваша Косицына Татьяна, эксперт с 15-летним стажем.
