Большинство владельцев сайтов узнают о проблемах с персональными данными тогда, когда уже держат в руках официальное предписание. По данным Роскомнадзора, за 2024 год в России зафиксировано 135 утечек персональных данных - большинство в торговле и сфере услуг, где работает малый и средний бизнес [источник: habr.com/ru/companies/moysklad, 09.02.2026]. С 30 мая 2025 года штрафы выросли в несколько раз. Разберём конкретно: что проверяют, сколько стоит и как за один день закрыть самые грубые нарушения.

Форма заявки на сайте - уже основание для проверки

Любой сайт с формой сбора имён и телефонов - оператор персональных данных по 152-ФЗ. Под закон попадают интернет-магазины, лендинги, корпоративные сайты и визитки - с первой же заявки, независимо от размера компании. Обязанности оператора появляются с того момента, как форма на сайте приняла первые данные.

Под проверки попадают ИП и ООО любого масштаба, включая микробизнес и сайты, сделанные «для галочки» [источник: vc.ru/id5149435/2716535, 01.02.2026]. Логика простая: если сайт принимает хотя бы имя и телефон - нужно уведомить РКН, опубликовать политику конфиденциальности, собирать отдельное согласие и хранить данные на российских серверах.

По нашему замеру Вордстата 01.09.2026, запрос «уведомление в Роскомнадзор» набирает 332 точных показа в месяц. Это компании, которые только сейчас разбираются с вопросом - нужно ли им его подавать. Если вы среди них: нужно, и срок уже давно прошёл.

Что именно проверяет Роскомнадзор на вашем сайте?

Шесть конкретных пунктов. Нарушение хотя бы одного - основание для штрафа по статье 13.11 КоАП РФ.

  1. Уведомление оператора ПДн. Подаётся в РКН до начала обработки персональных данных. Проверяется через реестр на портале персональные-данные.рф - по ИНН.

  2. Политика конфиденциальности. Документ обязан быть опубликован на сайте и описывать реальные практики обработки данных. Скопированный шаблон с чужим ИНН не считается.

  3. Явное согласие пользователей. Галочка «Соглашаюсь с политикой» должна стоять отдельно и не заполняться по умолчанию. Включать согласие в общие условия пользования нельзя.

  4. Cookie-баннер. При первом заходе на сайт должен появляться запрос на использование файлов cookie - аналитических, рекламных, функциональных. Автоматическое принятие без спроса - нарушение.

  5. Хранение данных в России. По ФЗ-242 персональные данные россиян обязаны храниться на серверах в России. Google Analytics в стандартной конфигурации нарушает это требование.

  6. Механизм отзыва согласия. Пользователь вправе в любой момент отозвать согласие и запросить удаление своих данных. Контакт или форма для этого должны быть доступны.

Подробнее о том, что именно относится к персональным данным на вашем сайте - в статье «Что относится к персональным данным на сайте».

Сколько стоит нарушение: штрафы с 30 мая 2025 года

С 30 мая 2025 года вступил в силу Федеральный закон № 420-ФЗ от 30.11.2024 - он существенно ужесточил ответственность по 152-ФЗ. Штрафы выросли в несколько раз, добавились новые составы нарушений. Незнание закона не освобождает от ответственности.

Если хотите понять, как выглядит техническая защита сайта от перехвата - посмотреть, как устроен StopParsing.

Нарушение Штраф для юрлица
Работа без уведомления РКН от 300 000 до 6 000 000 руб.
Нет политики конфиденциальности до 500 000 руб.
Обработка ПДн без согласия пользователя до 700 000 руб.
Не сообщили в РКН об утечке данных до 3 000 000 руб.
Утечка данных (малый масштаб) до 15 000 000 руб.
Утечка данных (100 000+ записей) до 500 000 000 руб.

[источники: nalog-nalog.ru, 22.05.2025; klerk.ru/blogs/fedresurs/625336, 17.10.2024; vc.ru/legal/3135745, 13.09.2026]

До 18 миллионов за недостаточно оформленную политику конфиденциальности - это не теоретический риск [источник: itb-company.com, 17.06.2025]. В 2024-2025 годах предписания приходят бизнесу любого размера.

Пока вы разбираетесь с документами, конкуренты могут уже собирать данные ваших посетителей через технические каналы. Проверить свой сайт.

Как РКН находит нарушителей - без предупреждения

РКН проверяет сайты без уведомления владельца. Инспектор открывает сайт в браузере, фиксирует документы и нарушения - а вы узнаёте об этом, когда на корпоративную почту приходит официальный запрос или предписание [источник: habr.com/ru/articles/917436/, 11.06.2025].

Это не единственный путь. РКН реагирует на жалобы пользователей: если человек не нашёл форму отзыва согласия или не смог удалить свои данные, он вправе обратиться в ведомство напрямую. Жалоба запускает внеплановую проверку без уведомления.

Третий источник - автоматические сканеры. Системы мониторинга проверяют наличие cookie-баннеров, политик и форм согласия автоматически. Подробнее об этом - в статье «Что видит автосканер Роскомнадзора на вашем сайте».

Пять ошибок, которые видны за пять минут

Пять нарушений встречаются на большинстве российских сайтов малого бизнеса - и все они закрываются за один рабочий день без разработчика.

Нет уведомления оператора ПДн. Проверить: зайти на персональные-данные.рф - реестр операторов - вбить ИНН. Нет записи - нарушение ч. 2 ст. 22 152-ФЗ.

Политика конфиденциальности - шаблон. Документ двухлетней давности с реквизитами другой компании, скопированный из интернета, не подходит. РКН это видит - инспекторы умеют сравнивать.

Согласие встроено в условия использования. Отдельная незаполненная галочка рядом с каждой формой отправки - обязательна. Общая строчка «используя сайт, вы соглашаетесь» не считается явным согласием.

Google Analytics без cookie-баннера. Передача данных на серверы Google нарушает требование локализации с 2022 года. Баннер с запросом согласия должен появляться при каждом первом визите.

Нет способа отозвать согласие. Пользователь обязан иметь механизм отзыва и удаления. Email в политике конфиденциальности - минимально достаточное решение.

Как проверить свой сайт за 15 минут: чек-лист

Конкретная последовательность, которую можно пройти прямо сейчас. Каждый пункт закрывает отдельный риск.

  1. Открыть персональные-данные.рф, вкладка «Реестр операторов», вбить ИНН компании. Нет записи - подать уведомление. Это бесплатно, делается онлайн, занимает 20-30 минут.

  2. Найти ссылку на политику конфиденциальности в футере сайта. Открыть - убедиться, что документ описывает именно ваш сайт и актуальные практики работы с данными.

  3. Открыть форму сбора данных. Рядом с кнопкой отправки должна быть незаполненная заранее галочка «Соглашаюсь с политикой обработки персональных данных».

  4. Зайти на сайт через режим инкогнито. При первом открытии должен появиться cookie-баннер с возможностью отказаться. Если баннер не появляется или всё принято автоматически - это нарушение.

  5. Проверить, где хранятся данные из форм. CRM или email-сервис - серверы должны быть в России.

  6. Найти в политике или на странице контактов способ отозвать согласие. Хотя бы email для запросов об удалении данных.

Если по итогам нашли нарушения и непонятно, с чего начать:

Разобрать свою ситуацию со StopParsing

Почему данные уходят, даже когда документы в порядке

Документальное соответствие 152-ФЗ не закрывает второй фронт - технический. Конкуренты могут собирать данные ваших посетителей через парсинг: автоматические системы заходят на сайт как обычный браузер, снимают контакты и уводят прогретый трафик ещё до заявки.

152-ФЗ прямо запрещает автоматизированный сбор имён, телефонов и почты без явного согласия пользователей, даже если данные в открытом доступе [источник: datalopata.ru/blog, 29.12.2025]. За незаконный сбор предусмотрены принудительные работы до 4 лет и штраф до 300 тысяч рублей [источник: mailganer.com, 11.04.2025]. Но пока нарушитель несёт ответственность - ваши данные уже утекли.

Это второй фронт, который большинство владельцев сайтов не закрывает: документы в порядке, уведомление подано, политика обновлена - но посетители, которых вы привлекли за деньги, всё равно попадают в базы конкурентов. О механике этого перехвата - в статье «Парсинг сайтов и 152-ФЗ: что законно».

Что делать прямо сейчас: три шага

Большинство нарушений устраняется без разработчика и без юриста - нужны только время и последовательность.

Сначала - уведомление в РКН. Если его нет, это самый срочный пункт: штраф от 300 тысяч рублей начисляется с первого дня нарушения, не с даты проверки. Подача занимает 20-30 минут на персональные-данные.рф.

Потом - политика конфиденциальности. Конкретный документ с вашим ИНН, описывающий какие данные собираете, зачем, кому передаёте, как удаляете. Устаревший шаблон с чужими реквизитами не подойдёт.

Затем - формы. Отдельное незаполненное согласие рядом с каждой формой отправки данных. Плюс cookie-баннер при первом визите.

После этих трёх шагов самый грубый риск закрыт. Остальное - оптимизация.


StopParsing закрывает следующий уровень: сайт документально соответствует закону, но остаётся открытым для технического перехвата данных. Сервис вносит ваши домены и телефоны сотрудников под защиту от парсинга - конкурентам становится намного сложнее снять ваших посетителей и узнать, кому вы звоните.

Узнать, как работает защита StopParsing

StopParsing - часть сервисов LEADLIFE. Другие инструменты работы с трафиком и данными - на LEADLIFE.


Источники