Что изменилось (2026-09-26): добавлены пограничные случаи по статьям 13.55 и 13.56, пошаговый порядок исправления нарушений и сводная таблица всех составов.

В 2026 году Роскомнадзор штрафует по трём волнам: с 30 мая 2025 года - оборотные штрафы за утечки данных (420-ФЗ), с 1 сентября 2025 года - новый формат согласия на обработку ПДн, с 7 июля 2026 года - штрафы за авторизацию через Google и за рекомендательные алгоритмы (199-ФЗ). С июля 2025 года сайты проверяет автоматическая ИИ-система РКН - ждать ручной проверки не нужно.

Все штрафы в одной таблице

Нарушение Статья Для компании Для гражданина
Авторизация через иностранные сервисы Ст. 13.55 КоАП до 700 тыс. руб. 10-20 тыс. руб.
Рекомендательные алгоритмы без уведомления Ст. 13.56 КоАП 500 тыс. - 1,4 млн руб. нет
Первая утечка персональных данных 420-ФЗ до 500 млн руб. нет
Повторная утечка персональных данных 420-ФЗ 1-3% годовой выручки нет
Нет уведомления РКН об утечке за 24 ч 420-ФЗ 1-3 млн руб. нет
Нарушение формата согласия на обработку ПДн 152-ФЗ 300-700 тыс. руб. нет
Нет регистрации оператора ПДн 152-ФЗ 100-300 тыс. руб. нет

Статьи 13.55 и 13.56 введены 199-ФЗ от 26 июня 2026 года, вступили в силу 7 июля 2026 года.

Статья 13.55: авторизация через Google и Apple (до 700 тыс.)

Кого касается: любой российский сайт или приложение с личным кабинетом и формой входа.

Что нарушение: кнопка «Войти через Google», «Sign in with Apple», Microsoft, Facebook или другой иностранный OAuth-провайдер. Даже если кнопка скрыта через CSS или технически неактивна - нарушение фиксируется по наличию кода в HTML, а не по факту использования.

Что разрешено вместо:

  • Собственная форма входа по логину и паролю.
  • ЕСИА (Госуслуги) - разрешён.
  • Вход по номеру телефона через российских операторов (SMS-код).
  • Yandex ID - разрешён.

Пограничные случаи:

B2B-портал с корпоративным Google Workspace. Внутренний портал для сотрудников с авторизацией через Google Account попадает под статью 13.55. Исключений для закрытых B2B-систем нет.

Несколько способов входа. Если на странице входа есть и собственная форма, и кнопка Google - нарушение есть. Наличие разрешённого метода не снимает штраф за запрещённый.

Staging или тестовая версия сайта. Если доступна по публичному URL - формально попадает. Закрытая за HTTP-авторизацией или VPN - вне риска.

Как исправить:

  1. Открыть исходный код страницы входа (Ctrl+U в браузере). Поиском найти «google», «apple», «microsoft», «facebook», «oauth», «openid».
  2. Найденные кнопки удалить из HTML полностью - не через display:none, а именно из кода.
  3. Если единственный способ входа - иностранный сервис: добавить форму по логину/паролю или авторизацию по SMS через российского провайдера (Yandex.Cloud или аналоги).
  4. Для Google Workspace: перевести на LDAP/Active Directory или ЕСИА для частично публичных порталов.
  5. Обновить политику конфиденциальности - убрать Google/Apple из списка способов авторизации.

Пока разбираетесь с авторизацией - хорошее время проверить, что ещё уходит с сайта наружу.

StopParsing покажет, какие данные вашего сайта видны системам сбора

Статья 13.56: рекомендательные алгоритмы (от 500 тыс. до 1,4 млн)

Что считается алгоритмом: любой механизм, который автоматически подбирает контент, товары или предложения на основе поведения пользователя. «Похожие товары», «вам может понравиться», «рекомендуем к просмотру», «с этим покупают» - всё это. WordPress-плагин «похожие записи», блок рекомендаций в интернет-магазине, автоподборка объявлений - тоже.

Ручная подборка не считается: если редактор вручную составляет блок «рекомендуем» - это не алгоритм. Если подборка генерируется автоматически по тегам или истории просмотров - применяется.

Требования зависят от порога аудитории:

500 тысяч пользователей в сутки и больше: зарегистрировать алгоритм в Роскомнадзоре и опубликовать полное описание его работы на отдельной странице сайта.

Меньше 500 тысяч в сутки: уведомить пользователя о факте работы алгоритма там, где он виден, и объяснить принцип подбора. Достаточно двух действий.

Пограничные случаи:

Сторонний виджет - Яндекс.Турбо, внешний рекомендательный сервис. Алгоритм стоит у стороннего провайдера, но работает на вашем сайте - ответственность ваша.

Email-рассылка с персонализацией. Алгоритм, подбирающий товары для конкретного подписчика в письме, тоже считается рекомендательным. Уведомление нужно.

Как исправить (для аудитории до 500 тыс. в сутки):

  1. Составить список блоков, показывающих персонализированный контент.
  2. Рядом с каждым блоком добавить строку: «Подборка формируется автоматически на основе ваших просмотров».
  3. В политику конфиденциальности добавить раздел «Рекомендательные технологии»: что алгоритм есть, какие данные использует (история просмотров, покупок, клики), как отключить персонализацию.

420-ФЗ: утечки данных, согласие и регистрация оператора

С 30 мая 2025 года оборотные штрафы за утечки персональных данных применяются в реальных делах.

Три обязанности, нарушение каждой - отдельный штраф:

Регистрация как оператора ПДн. Форма заявки, личный кабинет, подписка на рассылку - это сбор персональных данных. Обязательна регистрация в реестре РКН. Проверить по ИНН - на сайте Роскомнадзора. Штраф за отсутствие: 100-300 тысяч рублей.

Согласие на обработку данных. С 1 сентября 2025 года - отдельный документ, не вписанный в пользовательское соглашение. Галочка «Принимаю условия» внутри договора - нарушение. Штраф: 300-700 тысяч рублей.

Уведомление об утечке за 24 часа. При любом инциденте с персональными данными - уведомить РКН через портал в течение 24 часов с момента обнаружения. Штраф за просрочку: 1-3 миллиона рублей, и это сверх основного штрафа за саму утечку.

Канал, который закрывают редко: данные клиентов могут утечь через парсинг сайта конкурентом, без взлома сервера. По 420-ФЗ это тот же риск, что и обычная атака.

Закрыть канал перехвата данных с вашего сайта в StopParsing

Чего не делать: четыре ошибки, которые усугубляют ситуацию

Скрывать кнопки через CSS. display:none или visibility:hidden не убирают код. РКН проверяет исходный HTML, а не визуальный рендер страницы.

Вписывать согласие в пользовательское соглашение. Формулировки могут быть правильными, но форма - нет. Нужен отдельный документ с отдельной подписью.

Откладывать регистрацию оператора «пока сайт маленький». Автоматическая система РКН работает с июля 2025 года и проверяет по наличию форм сбора данных, а не по размеру аудитории.

Ждать предписания, чтобы начать исправлять. Протокол составляют по факту нарушения на момент его фиксации. Предписание даёт 10-30 дней - но это срок до штрафа, а не возможность «откатить» нарушение.

Чек-лист: восемь пунктов для проверки прямо сейчас

1. Авторизация (ст. 13.55 КоАП) Открыть исходный код страницы входа. Найти «google», «apple», «microsoft», «facebook», «oauth». Нашли - нарушение. Даже неактивная кнопка в HTML считается.

2. Рекомендательные алгоритмы (ст. 13.56 КоАП) Есть блоки «похожие товары», «вам может понравиться»? Упомянуты в политике конфиденциальности? Стоит уведомление рядом с блоком?

3. Регистрация оператора ПДн Проверить на сайте РКН по ИНН. Нет в реестре - нарушение с 30 мая 2025 года (100-300 тыс.).

4. Форма согласия Согласие - отдельный документ или часть пользовательского соглашения? С 1 сентября 2025 нужен отдельный (300-700 тыс.).

5. Процедура уведомления об утечке Кто в компании отвечает за отправку уведомления в РКН? Есть ли описание процедуры? Без этого - дополнительный штраф 1-3 млн при инциденте.

6. Дата обновления политики конфиденциальности Политика до 2025 года не покрывает согласие, авторизацию и рекомендательные алгоритмы. Нужно обновить.

7. Контакты сотрудников на сайте Телефоны конкретных менеджеров - персональные данные по 152-ФЗ. Ответственность за их защиту несёте вы.

8. Договоры с подрядчиками на обработку ПДн CRM, email-рассылки, аналитика. По 152-ФЗ вы отвечаете за каждого обработчика. Есть ли договоры с каждым?

Если проверка уже началась

Получили уведомление о проверке или предписание - как правило, есть 10-30 дней до составления протокола.

Шаг 1: запросить письменный перечень нарушений - это ваше право. Без перечня исправлять «вслепую» неэффективно.

Шаг 2: для ст. 13.55 и 13.56 - убрать кнопки иностранной авторизации и добавить уведомления о рекомендательных алгоритмах. Это правки на несколько часов работы разработчика.

Шаг 3: по 420-ФЗ закон предусматривает снижение штрафа при сотрудничестве с регулятором и активном устранении нарушений. Исправить до протокола лучше, чем ждать суда.

Шаг 4: фиксировать всё письменно - даты действий, скриншоты до и после, изменения в коде. Это доказательная база при обжаловании или снижении штрафа.

Источники

  • Федеральный закон от 26.06.2026 N 199-ФЗ «О внесении изменений в КоАП» [its.1c.ru, 08.07.2026]
  • Ст. 13.55 КоАП: штрафы за авторизацию через иностранные сервисы [garant.ru, 19.06.2026]
  • Ст. 13.56 КоАП: штрафы за рекомендательные алгоритмы [mikhailov.studio, 07.07.2026; 2nav.ru, 19.06.2026]
  • Федеральный закон от 30.11.2024 N 420-ФЗ: оборотные штрафы за утечки ПДн с 30.05.2025 [consultant.ru]
  • Требования к форме согласия с 01.09.2025 [garant.ru, 09.09.2025]
  • РКН запустил автоматическую систему проверки сайтов на базе ИИ [business.ru, 15.09.2026]

StopParsing закрывает сайт и контакты сотрудников от систем сбора данных - снижает риск утечки, которая по 420-ФЗ может обернуться штрафом до 500 миллионов рублей.

Узнать, что конкуренты уже собирают с вашего сайта

Другие инструменты для работы с клиентской базой - на leadlife.pro.