Как привести сайт в соответствие 152-ФЗ: пошаговая инструкция
Штрафы за нарушение 152-ФЗв России в 2025–2026 годах выросли в разы — за обработку без согласия юрлицо заплатит до 700 000 ₽, а за утечку данных — до 3% годовой выручки. Привести сайт в порядок не так сложно, как кажется. Ниже — 6 конкретных шагов, после которых ваш сайт будет соответствовать закону.
Содержание
1SSL-сертификат (HTTPS)
Если ваш сайт собирает любые персональные данные — имя, email, телефон — передача этих данных по незашифрованному каналу (HTTP) нарушает требования к защите ПДн (ст. 19 152-ФЗ). Роскомнадзор при проверке обращает на это внимание в первую очередь.
Зачем нужен HTTPS
- Шифрует данные между браузером пользователя и сервером — никто не может перехватить ФИО, email или номер карты
- Браузеры Chrome и Firefox помечают HTTP-сайты как «Небезопасные» — это отпугивает посетителей
- Google и Яндекс учитывают HTTPS как фактор ранжирования
- Без SSL невозможна интеграция с платёжными системами и большинством API
Как проверить
Откройте свой сайт в браузере. Если в адресной строке отображается замок — SSL установлен. Кликните на замок, чтобы проверить срок действия сертификата. Если вместо замка показывается предупреждение «Не защищено» — сертификата нет или он просрочен.
Как установить бесплатно
Используйте Let’s Encrypt— бесплатный центр сертификации. Большинство хостингов (Timeweb, Beget, REG.RU) позволяют установить Let’s Encrypt в один клик через панель управления. Сертификат обновляется автоматически каждые 90 дней.
2Политика конфиденциальности
Политика конфиденциальности — обязательный документ для любого сайта, который собирает персональные данные (ст. 18.1 152-ФЗ). Отсутствие политики — штраф от 30 000 до 60 000 ₽ для юрлиц (ст. 13.11 ч.3 КоАП).
12 обязательных разделов
Где разместить
Ссылка на политику конфиденциальности должна быть доступна с каждой страницы сайта. Стандартное место — футер. Также ссылку нужно разместить рядом с каждой формой сбора данных и в тексте cookie-баннера.
3Согласие на обработку ПДн в формах
Каждая форма на сайте, которая собирает персональные данные, должна содержать механизм получения согласия (ст. 9 152-ФЗ). Обработка ПДн без согласия — штраф от 300 000 до 700 000 ₽ для юрлиц (ст. 13.11 ч.2 КоАП).
Требования к чекбоксу согласия
- Не предустановлен — чекбокс не должен быть отмечен по умолчанию. Пользователь сам ставит галочку
- Явный текст — «Я даю согласие на обработку персональных данных в соответствии с ...»
- Ссылка на политику — текст согласия должен содержать кликабельную ссылку на политику конфиденциальности
- Форма заблокирована — отправка формы невозможна без отмеченного чекбокса
Какие формы требуют согласия
Все формы, собирающие хотя бы одно поле с персональными данными: формы заказа, регистрации, подписки на рассылку, обратной связи, записи на приём, калькуляторы с вводом email или телефона, чаты с авторизацией.
Изменения 2025 года
С 2025 года ужесточены требования к форме согласия. Согласие должно быть конкретным, информированным и сознательным. Это означает, что общая фраза «согласен на обработку данных» без указания целей и перечня данных может быть признана недействительной. В согласии нужно указать: кто оператор, какие данные, для каких целей, срок действия согласия, способ отзыва.
Хотите проверить формы и согласия на вашем сайте?
Автоматическая проверка найдёт формы без согласия за 60 секунд.
5Внутренние документы
Помимо публичных документов на сайте (политика конфиденциальности), 152-ФЗ требует от оператора наличия внутренних организационных документов (ст. 18.1). Эти документы проверяет Роскомнадзор при выездной проверке.
Приказ о назначении ответственного
Организация обязана назначить лицо, ответственное за организацию обработки персональных данных (ст. 22.1 152-ФЗ). Это оформляется приказом руководителя.
Ответственный следит за соблюдением закона, обучает сотрудников, контролирует уничтожение данных, взаимодействует с Роскомнадзором.
Положение об обработке ПДн
Внутренний документ, описывающий: какие данные собирает компания, на каких основаниях, кто имеет доступ, как данные защищены, порядок уничтожения.
По сути это расширенная версия политики конфиденциальности, но для внутреннего использования. Должен быть утверждён руководителем и доведён до сотрудников.
Журнал учёта инцидентов
С 2025 года оператор обязан уведомить Роскомнадзор об инциденте с ПДн в течение 24 часов. Вести журнал — лучший способ зафиксировать, что вы среагировали вовремя.
В журнале фиксируют: дату инцидента, описание, масштаб (количество субъектов), принятые меры, дату уведомления РКН.
6Уведомление в Роскомнадзор
Оператор персональных данных обязан уведомить Роскомнадзор о начале обработки ПДн (ст. 22 152-ФЗ). Подать уведомление нужно до начала обработки данных. Штраф за неподачу — до 300 000 ₽ для юрлиц.
Как подать уведомление
Через портал pd.rkn.gov.ru— зайдите на портал Роскомнадзора, выберите «Подать уведомление об обработке ПДн», заполните форму. Потребуется электронная подпись (ЭЦП) или подтверждение через Госуслуги.
Через Госуслуги— авторизуйтесь как юрлицо или ИП, найдите услугу «Уведомление об обработке персональных данных», заполните и отправьте. Подтверждение — через ЭЦП юрлица.
На бумаге— заполните бумажную форму и отправьте в территориальное управление РКН по месту регистрации. Самый долгий способ, но единственный вариант, если нет ЭЦП.
Что указать в уведомлении
- Наименование и адрес оператора
- Цели обработки ПДн (конкретные, не «любые законные»)
- Категории субъектов (клиенты, сотрудники, посетители сайта)
- Категории данных (ФИО, email, телефон, cookie и т.д.)
- Правовое основание обработки (согласие, договор, закон)
- Меры защиты данных
- Дата начала обработки
- Сведения о трансграничной передаче (если есть)
Исключения
Уведомление не нужно, если вы обрабатываете данные только своих сотрудников в рамках трудового законодательства. Но если у вас есть сайт с формами — вы обрабатываете данные посетителей, и уведомление обязательно.
Бонус: чек-лист быстрой проверки
Пройдитесь по этим 10 пунктам, чтобы быстро оценить состояние вашего сайта. Если хотя бы на 2–3 пункта ответ «нет» — есть риск получить штраф при проверке Роскомнадзора.
Не хотите проверять вручную?
AI-аудит покажет все нарушения за 60 секунд. Проверка бесплатна, без регистрации.
Вопросы и ответы
С чего начать приведение сайта в соответствие 152-ФЗ?
С SSL-сертификата (HTTPS). Это техническая база — без шифрования передача любых ПДн через формы нарушает ст. 19 152-ФЗ. Бесплатный сертификат Let’s Encrypt можно установить в один клик. Дальше — политика конфиденциальности и чекбоксы согласия.
Сколько времени занимает приведение сайта в порядок?
При самостоятельной работе — 2–5 дней. SSL — 10 минут. Политика конфиденциальности — 1–2 дня. Чекбоксы в формах — несколько часов. Cookie-баннер — 1 день. Уведомление в Роскомнадзор — 30 минут онлайн.
Как подать уведомление в Роскомнадзор об обработке ПДн?
Через портал pd.rkn.gov.ru или Госуслуги. Нужна ЭЦП юрлица или ИП. В уведомлении указываете: цели обработки, категории данных и субъектов, меры защиты. Подача бесплатна. Штраф за неподачу — до 300 000 ₽ для юрлиц.
Нужны ли внутренние документы по 152-ФЗ, если у меня ИП?
Да. ИП с сайтом, собирающим заявки, — оператор ПДн. Минимальный комплект: приказ о назначении ответственного, положение об обработке ПДн, политика конфиденциальности на сайте. Шаблоны есть на pd.rkn.gov.ru.
Что делать с Google Analytics — удалять или можно оставить?
Google Analytics передаёт данные на серверы в США. Без отдельного согласия пользователя на трансграничную передачу это нарушение 152-ФЗ. Варианты: удалить и заменить на Яндекс.Метрику, либо загружать скрипт GA только после явного согласия через cookie-баннер.
Источники и ссылки
Читайте также
Статья носит информационный характер и не является юридической консультацией. Для получения юридически значимых заключений обратитесь к квалифицированному юристу в области защиты персональных данных. Информация актуальна на 08 июля 2026 г.