Что изменилось (2026-09-26): добавлены пограничные случаи по статьям 13.55 и 13.56, пошаговый порядок исправления нарушений и сводная таблица всех составов.
В 2026 году Роскомнадзор штрафует по трём волнам: с 30 мая 2025 года - оборотные штрафы за утечки данных (420-ФЗ), с 1 сентября 2025 года - новый формат согласия на обработку ПДн, с 7 июля 2026 года - штрафы за авторизацию через Google и за рекомендательные алгоритмы (199-ФЗ). С июля 2025 года сайты проверяет автоматическая ИИ-система РКН - ждать ручной проверки не нужно.
Все штрафы в одной таблице
| Нарушение | Статья | Для компании | Для гражданина |
|---|---|---|---|
| Авторизация через иностранные сервисы | Ст. 13.55 КоАП | до 700 тыс. руб. | 10-20 тыс. руб. |
| Рекомендательные алгоритмы без уведомления | Ст. 13.56 КоАП | 500 тыс. - 1,4 млн руб. | нет |
| Первая утечка персональных данных | 420-ФЗ | до 500 млн руб. | нет |
| Повторная утечка персональных данных | 420-ФЗ | 1-3% годовой выручки | нет |
| Нет уведомления РКН об утечке за 24 ч | 420-ФЗ | 1-3 млн руб. | нет |
| Нарушение формата согласия на обработку ПДн | 152-ФЗ | 300-700 тыс. руб. | нет |
| Нет регистрации оператора ПДн | 152-ФЗ | 100-300 тыс. руб. | нет |
Статьи 13.55 и 13.56 введены 199-ФЗ от 26 июня 2026 года, вступили в силу 7 июля 2026 года.
Статья 13.55: авторизация через Google и Apple (до 700 тыс.)
Кого касается: любой российский сайт или приложение с личным кабинетом и формой входа.
Что нарушение: кнопка «Войти через Google», «Sign in with Apple», Microsoft, Facebook или другой иностранный OAuth-провайдер. Даже если кнопка скрыта через CSS или технически неактивна - нарушение фиксируется по наличию кода в HTML, а не по факту использования.
Что разрешено вместо:
- Собственная форма входа по логину и паролю.
- ЕСИА (Госуслуги) - разрешён.
- Вход по номеру телефона через российских операторов (SMS-код).
- Yandex ID - разрешён.
Пограничные случаи:
B2B-портал с корпоративным Google Workspace. Внутренний портал для сотрудников с авторизацией через Google Account попадает под статью 13.55. Исключений для закрытых B2B-систем нет.
Несколько способов входа. Если на странице входа есть и собственная форма, и кнопка Google - нарушение есть. Наличие разрешённого метода не снимает штраф за запрещённый.
Staging или тестовая версия сайта. Если доступна по публичному URL - формально попадает. Закрытая за HTTP-авторизацией или VPN - вне риска.
Как исправить:
- Открыть исходный код страницы входа (Ctrl+U в браузере). Поиском найти «google», «apple», «microsoft», «facebook», «oauth», «openid».
- Найденные кнопки удалить из HTML полностью - не через display:none, а именно из кода.
- Если единственный способ входа - иностранный сервис: добавить форму по логину/паролю или авторизацию по SMS через российского провайдера (Yandex.Cloud или аналоги).
- Для Google Workspace: перевести на LDAP/Active Directory или ЕСИА для частично публичных порталов.
- Обновить политику конфиденциальности - убрать Google/Apple из списка способов авторизации.
Пока разбираетесь с авторизацией - хорошее время проверить, что ещё уходит с сайта наружу.
StopParsing покажет, какие данные вашего сайта видны системам сбора
Статья 13.56: рекомендательные алгоритмы (от 500 тыс. до 1,4 млн)
Что считается алгоритмом: любой механизм, который автоматически подбирает контент, товары или предложения на основе поведения пользователя. «Похожие товары», «вам может понравиться», «рекомендуем к просмотру», «с этим покупают» - всё это. WordPress-плагин «похожие записи», блок рекомендаций в интернет-магазине, автоподборка объявлений - тоже.
Ручная подборка не считается: если редактор вручную составляет блок «рекомендуем» - это не алгоритм. Если подборка генерируется автоматически по тегам или истории просмотров - применяется.
Требования зависят от порога аудитории:
500 тысяч пользователей в сутки и больше: зарегистрировать алгоритм в Роскомнадзоре и опубликовать полное описание его работы на отдельной странице сайта.
Меньше 500 тысяч в сутки: уведомить пользователя о факте работы алгоритма там, где он виден, и объяснить принцип подбора. Достаточно двух действий.
Пограничные случаи:
Сторонний виджет - Яндекс.Турбо, внешний рекомендательный сервис. Алгоритм стоит у стороннего провайдера, но работает на вашем сайте - ответственность ваша.
Email-рассылка с персонализацией. Алгоритм, подбирающий товары для конкретного подписчика в письме, тоже считается рекомендательным. Уведомление нужно.
Как исправить (для аудитории до 500 тыс. в сутки):
- Составить список блоков, показывающих персонализированный контент.
- Рядом с каждым блоком добавить строку: «Подборка формируется автоматически на основе ваших просмотров».
- В политику конфиденциальности добавить раздел «Рекомендательные технологии»: что алгоритм есть, какие данные использует (история просмотров, покупок, клики), как отключить персонализацию.
420-ФЗ: утечки данных, согласие и регистрация оператора
С 30 мая 2025 года оборотные штрафы за утечки персональных данных применяются в реальных делах.
Три обязанности, нарушение каждой - отдельный штраф:
Регистрация как оператора ПДн. Форма заявки, личный кабинет, подписка на рассылку - это сбор персональных данных. Обязательна регистрация в реестре РКН. Проверить по ИНН - на сайте Роскомнадзора. Штраф за отсутствие: 100-300 тысяч рублей.
Согласие на обработку данных. С 1 сентября 2025 года - отдельный документ, не вписанный в пользовательское соглашение. Галочка «Принимаю условия» внутри договора - нарушение. Штраф: 300-700 тысяч рублей.
Уведомление об утечке за 24 часа. При любом инциденте с персональными данными - уведомить РКН через портал в течение 24 часов с момента обнаружения. Штраф за просрочку: 1-3 миллиона рублей, и это сверх основного штрафа за саму утечку.
Канал, который закрывают редко: данные клиентов могут утечь через парсинг сайта конкурентом, без взлома сервера. По 420-ФЗ это тот же риск, что и обычная атака.
Закрыть канал перехвата данных с вашего сайта в StopParsing
Чего не делать: четыре ошибки, которые усугубляют ситуацию
Скрывать кнопки через CSS. display:none или visibility:hidden не убирают код. РКН проверяет исходный HTML, а не визуальный рендер страницы.
Вписывать согласие в пользовательское соглашение. Формулировки могут быть правильными, но форма - нет. Нужен отдельный документ с отдельной подписью.
Откладывать регистрацию оператора «пока сайт маленький». Автоматическая система РКН работает с июля 2025 года и проверяет по наличию форм сбора данных, а не по размеру аудитории.
Ждать предписания, чтобы начать исправлять. Протокол составляют по факту нарушения на момент его фиксации. Предписание даёт 10-30 дней - но это срок до штрафа, а не возможность «откатить» нарушение.
Чек-лист: восемь пунктов для проверки прямо сейчас
1. Авторизация (ст. 13.55 КоАП) Открыть исходный код страницы входа. Найти «google», «apple», «microsoft», «facebook», «oauth». Нашли - нарушение. Даже неактивная кнопка в HTML считается.
2. Рекомендательные алгоритмы (ст. 13.56 КоАП) Есть блоки «похожие товары», «вам может понравиться»? Упомянуты в политике конфиденциальности? Стоит уведомление рядом с блоком?
3. Регистрация оператора ПДн Проверить на сайте РКН по ИНН. Нет в реестре - нарушение с 30 мая 2025 года (100-300 тыс.).
4. Форма согласия Согласие - отдельный документ или часть пользовательского соглашения? С 1 сентября 2025 нужен отдельный (300-700 тыс.).
5. Процедура уведомления об утечке Кто в компании отвечает за отправку уведомления в РКН? Есть ли описание процедуры? Без этого - дополнительный штраф 1-3 млн при инциденте.
6. Дата обновления политики конфиденциальности Политика до 2025 года не покрывает согласие, авторизацию и рекомендательные алгоритмы. Нужно обновить.
7. Контакты сотрудников на сайте Телефоны конкретных менеджеров - персональные данные по 152-ФЗ. Ответственность за их защиту несёте вы.
8. Договоры с подрядчиками на обработку ПДн CRM, email-рассылки, аналитика. По 152-ФЗ вы отвечаете за каждого обработчика. Есть ли договоры с каждым?
Если проверка уже началась
Получили уведомление о проверке или предписание - как правило, есть 10-30 дней до составления протокола.
Шаг 1: запросить письменный перечень нарушений - это ваше право. Без перечня исправлять «вслепую» неэффективно.
Шаг 2: для ст. 13.55 и 13.56 - убрать кнопки иностранной авторизации и добавить уведомления о рекомендательных алгоритмах. Это правки на несколько часов работы разработчика.
Шаг 3: по 420-ФЗ закон предусматривает снижение штрафа при сотрудничестве с регулятором и активном устранении нарушений. Исправить до протокола лучше, чем ждать суда.
Шаг 4: фиксировать всё письменно - даты действий, скриншоты до и после, изменения в коде. Это доказательная база при обжаловании или снижении штрафа.
Источники
- Федеральный закон от 26.06.2026 N 199-ФЗ «О внесении изменений в КоАП» [its.1c.ru, 08.07.2026]
- Ст. 13.55 КоАП: штрафы за авторизацию через иностранные сервисы [garant.ru, 19.06.2026]
- Ст. 13.56 КоАП: штрафы за рекомендательные алгоритмы [mikhailov.studio, 07.07.2026; 2nav.ru, 19.06.2026]
- Федеральный закон от 30.11.2024 N 420-ФЗ: оборотные штрафы за утечки ПДн с 30.05.2025 [consultant.ru]
- Требования к форме согласия с 01.09.2025 [garant.ru, 09.09.2025]
- РКН запустил автоматическую систему проверки сайтов на базе ИИ [business.ru, 15.09.2026]
StopParsing закрывает сайт и контакты сотрудников от систем сбора данных - снижает риск утечки, которая по 420-ФЗ может обернуться штрафом до 500 миллионов рублей.
Узнать, что конкуренты уже собирают с вашего сайта
Другие инструменты для работы с клиентской базой - на leadlife.pro.
