Как привести сайт в соответствие 152-ФЗ: пошаговая инструкция
Обновлено: март 2026 · 15 мин чтения
Штрафы за нарушение 152-ФЗ в 2025–2026 годах выросли в разы — за обработку без согласия юрлицо заплатит до 500 000 ₽, а за утечку данных — до 3% годовой выручки. Привести сайт в порядок не так сложно, как кажется. Ниже — 6 конкретных шагов, после которых ваш сайт будет соответствовать закону.
Содержание
1SSL-сертификат (HTTPS)
Если ваш сайт собирает любые персональные данные — имя, email, телефон — передача этих данных по незашифрованному каналу (HTTP) нарушает требования к защите ПДн (ст. 19 152-ФЗ). Роскомнадзор при проверке обращает на это внимание в первую очередь.
Зачем нужен HTTPS
- Шифрует данные между браузером пользователя и сервером — никто не может перехватить ФИО, email или номер карты
- Браузеры Chrome и Firefox помечают HTTP-сайты как «Небезопасные» — это отпугивает посетителей
- Google и Яндекс учитывают HTTPS как фактор ранжирования
- Без SSL невозможна интеграция с платёжными системами и большинством API
Как проверить
Откройте свой сайт в браузере. Если в адресной строке отображается замок — SSL установлен. Кликните на замок, чтобы проверить срок действия сертификата. Если вместо замка показывается предупреждение «Не защищено» — сертификата нет или он просрочен.
Как установить бесплатно
Используйте Let’s Encrypt — бесплатный центр сертификации. Большинство хостингов (Timeweb, Beget, REG.RU) позволяют установить Let’s Encrypt в один клик через панель управления. Сертификат обновляется автоматически каждые 90 дней.
2Политика конфиденциальности
Политика конфиденциальности — обязательный документ для любого сайта, который собирает персональные данные (ст. 18.1 152-ФЗ). Отсутствие политики — штраф от 60 000 до 100 000 ₽ для юрлиц (ст. 13.11 ч.3 КоАП).
12 обязательных разделов
Где разместить
Ссылка на политику конфиденциальности должна быть доступна с каждой страницы сайта. Стандартное место — футер. Также ссылку нужно разместить рядом с каждой формой сбора данных и в тексте cookie-баннера.
3Согласие на обработку ПДн в формах
Каждая форма на сайте, которая собирает персональные данные, должна содержать механизм получения согласия (ст. 9 152-ФЗ). Обработка ПДн без согласия — штраф от 150 000 до 500 000 ₽ для юрлиц (ст. 13.11 ч.2 КоАП).
Требования к чекбоксу согласия
- Не предустановлен — чекбокс не должен быть отмечен по умолчанию. Пользователь сам ставит галочку
- Явный текст — «Я даю согласие на обработку персональных данных в соответствии с ...»
- Ссылка на политику — текст согласия должен содержать кликабельную ссылку на политику конфиденциальности
- Форма заблокирована — отправка формы невозможна без отмеченного чекбокса
Какие формы требуют согласия
Все формы, собирающие хотя бы одно поле с персональными данными: формы заказа, регистрации, подписки на рассылку, обратной связи, записи на приём, калькуляторы с вводом email или телефона, чаты с авторизацией.
Изменения 2025 года
С 2025 года ужесточены требования к форме согласия. Согласие должно быть конкретным, информированным и сознательным. Это означает, что общая фраза «согласен на обработку данных» без указания целей и перечня данных может быть признана недействительной. В согласии нужно указать: кто оператор, какие данные, для каких целей, срок действия согласия, способ отзыва.
Хотите проверить формы и согласия на вашем сайте?
Автоматическая проверка найдёт формы без согласия за 60 секунд.
5Внутренние документы
Помимо публичных документов на сайте (политика конфиденциальности), 152-ФЗ требует от оператора наличия внутренних организационных документов (ст. 18.1). Эти документы проверяет Роскомнадзор при выездной проверке.
Приказ о назначении ответственного
Организация обязана назначить лицо, ответственное за организацию обработки персональных данных (ст. 22.1 152-ФЗ). Это оформляется приказом руководителя.
Ответственный следит за соблюдением закона, обучает сотрудников, контролирует уничтожение данных, взаимодействует с Роскомнадзором.
Положение об обработке ПДн
Внутренний документ, описывающий: какие данные собирает компания, на каких основаниях, кто имеет доступ, как данные защищены, порядок уничтожения.
По сути это расширенная версия политики конфиденциальности, но для внутреннего использования. Должен быть утверждён руководителем и доведён до сотрудников.
Журнал учёта инцидентов
С 2025 года оператор обязан уведомить Роскомнадзор об инциденте с ПДн в течение 24 часов. Вести журнал — лучший способ зафиксировать, что вы среагировали вовремя.
В журнале фиксируют: дату инцидента, описание, масштаб (количество субъектов), принятые меры, дату уведомления РКН.
6Уведомление в Роскомнадзор
Оператор персональных данных обязан уведомить Роскомнадзор о начале обработки ПДн (ст. 22 152-ФЗ). Подать уведомление нужно до начала обработки данных. Штраф за неподачу — до 300 000 ₽ для юрлиц.
Как подать уведомление
Через портал pd.rkn.gov.ru — зайдите на портал Роскомнадзора, выберите «Подать уведомление об обработке ПДн», заполните форму. Потребуется электронная подпись (ЭЦП) или подтверждение через Госуслуги.
Через Госуслуги — авторизуйтесь как юрлицо или ИП, найдите услугу «Уведомление об обработке персональных данных», заполните и отправьте. Подтверждение — через ЭЦП юрлица.
На бумаге — заполните бумажную форму и отправьте в территориальное управление РКН по месту регистрации. Самый долгий способ, но единственный вариант, если нет ЭЦП.
Что указать в уведомлении
- Наименование и адрес оператора
- Цели обработки ПДн (конкретные, не «любые законные»)
- Категории субъектов (клиенты, сотрудники, посетители сайта)
- Категории данных (ФИО, email, телефон, cookie и т.д.)
- Правовое основание обработки (согласие, договор, закон)
- Меры защиты данных
- Дата начала обработки
- Сведения о трансграничной передаче (если есть)
Исключения
Уведомление не нужно, если вы обрабатываете данные только своих сотрудников в рамках трудового законодательства. Но если у вас есть сайт с формами — вы обрабатываете данные посетителей, и уведомление обязательно.
Бонус: чек-лист быстрой проверки
Пройдитесь по этим 10 пунктам, чтобы быстро оценить состояние вашего сайта. Если хотя бы на 2–3 пункта ответ «нет» — есть риск получить штраф при проверке Роскомнадзора.
Не хотите проверять вручную?
AI-аудит покажет все нарушения за 60 секунд. Проверка бесплатна, без регистрации.
Статья носит информационный характер и не является юридической консультацией. Для получения юридически значимых заключений обратитесь к квалифицированному юристу в области защиты персональных данных. Информация актуальна на март 2026 года.