‹ Блог·Разбор · 27 сентября 2026

Как самому проверить сайт на 152-ФЗ: 7 пунктов, за которые штрафуют в 2026

Семь пунктов, которые владелец сайта проверяет сам, без программиста и юриста: политика, галочка согласия, реестр РКН, cookie, где лежат данные, вход через Google и ответ на запрос клиента. У каждого - норма закона и сумма штрафа по КоАП.

Карусель по статье6 слайдов · листайте →
Слайд 1 — Как самому проверить сайт на 152-ФЗ: 7 пунктов, за которые штрафуют в 2026Слайд 2 — Как самому проверить сайт на 152-ФЗ: 7 пунктов, за которые штрафуют в 2026Слайд 3 — Как самому проверить сайт на 152-ФЗ: 7 пунктов, за которые штрафуют в 2026Слайд 4 — Как самому проверить сайт на 152-ФЗ: 7 пунктов, за которые штрафуют в 2026Слайд 5 — Как самому проверить сайт на 152-ФЗ: 7 пунктов, за которые штрафуют в 2026Слайд 6 — Как самому проверить сайт на 152-ФЗ: 7 пунктов, за которые штрафуют в 2026

Что вы получите из статьи:

  • чек-лист из 7 пунктов - что открыть на сайте и что там должно быть
  • таблицу штрафов по ст. 13.11 КоАП для сайта без утечки данных - от 30 тысяч до 6 миллионов рублей
  • новую ст. 13.55 КоАП - до 700 тысяч рублей за вход через Google и Apple ID
  • разбор дела на 155 000 ₽, где владелец сайта всё исправил, но штраф всё равно получил

Из практики: применить можно за минут 30-40, экономит 1 900 ₽ на разовом юридическом аудите и риск штрафа от 30 тысяч рублей.

Проверить сайт на 152-ФЗ самому можно по 7 пунктам: политика обработки персональных данных, галочка согласия в формах, запись в реестре операторов РКН, cookie-баннер, хранение данных в России, способ входа на сайт и ответ на запрос человека о его данных. Штрафы по ст. 13.11 КоАП - от 30-60 тысяч рублей за неопубликованную политику до 1-6 миллионов за хранение данных россиян на серверах за рубежом, а за вход через Google или Apple ID с 7 июля 2026 года действует отдельная ст. 13.55 КоАП - 500-700 тысяч рублей. Роскомнадзор проверяет сайты автоматически, без визита инспектора: по итогам дня открытых дверей 14 августа 2026 года ведомство отчиталось, что проанализировало 159 000 сайтов и нашло признаки нарушений почти в 90% случаев.

Ниже - разбор каждого из 7 пунктов, полная таблица штрафов и реальное дело, где владелец сайта исправил всё после письма РКН и всё равно заплатил. Если нужен общий осмотр сайта, а не только юридическая часть, - это четыре разных проверки в одном месте: здоровье, SEO, видимость в нейросетях и 152-ФЗ. Как выглядит такая же юридическая проверка в автоматическом режиме, можно посмотреть без регистрации в демо-кабинете ARTGK Code - там разобран демо-сайт; свой сайт проверяется бесплатно после входа по коду из письма.

Касается ли 152-ФЗ именно вашего сайта?

Да, если на сайте есть хотя бы одна форма с именем, телефоном или почтой, или стоит Яндекс.Метрика: по ст. 3 152-ФЗ это уже обработка персональных данных, а владелец сайта - оператор, даже если сайт - обычная визитка без интернет-магазина, платных услуг и личного кабинета. Размер компании и оборот сайта на этот статус никак не влияют - требования одинаковы и для ИП с одной страницей, и для крупного интернет-магазина.

Персональные данные по закону - это «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу» (ст. 3 152-ФЗ). Оператор - «юридическое или физическое лицо... организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки» (там же). Форма обратного звонка с именем и телефоном подпадает под оба определения без всяких оговорок.

Самое частое заблуждение - «у нас же просто визитка, это нас не касается». До 1 сентября 2022 года в законе действительно были исключения из обязанности уведомлять РКН для некоторых случаев, но с этой даты почти все они утратили силу (ст. 22 ч. 2 152-ФЗ). Остались только узкие случаи вроде государственных информационных систем безопасности - обычного коммерческого сайта они не касаются.

Как Роскомнадзор находит нарушения, если к вам никто не приходил?

Без визита инспектора: РКН проводит бесконтактный мониторинг сайтов по собственному проверочному листу из нескольких десятков пунктов, находит нарушение, присылает официальное письмо со сроком на исправление и только потом, если компания не отреагировала или отреагировала не полностью, составляет протокол и передаёт дело в суд.

По итогам дня открытых дверей 14 августа 2026 года заместитель главы РКН Милош Вагнер рассказал, что «ведомство провело более 9 тысяч бесконтактных проверок и проанализировало свыше 159 000 сайтов», а признаки нарушений автоматика нашла в 135 950 случаях. Годом раньше охват был вдвое меньше - около 80 тысяч сайтов. Дословная цитата Вагнера: «Даже с учетом того, что компаниям известно о нашем мониторинге, почти в 90% случаев наша информационная система находит признаки нарушений в области персональных данных».

Признаки нарушений - это ещё не штраф: дальше письмо, срок на исправление и только потом, если реакции нет, протокол и суд. До протокола доходит меньше процента: по данным «Известий» со ссылкой на пресс-службу РКН, за первое полугодие 2026 года ведомство довело до дела 504 нарушения в сфере персональных данных, из них 490 - именно по ст. 13.11 КоАП. За весь 2025 год дел по ст. 13.11 было 705, то есть за первую половину 2026-го их набралось уже почти 70% от прошлогоднего результата. Динамика по годам такая - 162 дела в 2020-м, 225 в 2021-м, 187 в 2022-м, 430 в 2023-м, 618 в 2024-м и 705 в 2025-м, рост более чем в 4 раза за пять лет. Правовая основа бесконтактного контроля - ст. 23.1 ч. 3 152-ФЗ и проверочный лист РКН (приказ № 253 от 24.12.2021) на 48 вопросов (№ 20-67).

Мораторий на плановые проверки бизнеса продлён до 2030 года, но к бесконтактному мониторингу сайтов он отношения не имеет: это отдельный механизм, и на него мораторий не распространяется.

Какие 7 пунктов проверить на сайте по 152-ФЗ?

Семь пунктов этого чек-листа проверяются владельцем сайта своими глазами, без доступа к коду и без юриста - за исключением реестра РКН и ответа на запрос человека, где нужно реально что-то сделать, а не только посмотреть. У каждого пункта - что открыть, что должно быть, норма закона и часть ст. 13.11 КоАП, по которой штрафуют, если этого нет.

1. Политика обработки персональных данных открывается

Пройдите по ссылке «Политика» в подвале сайта и из каждой формы - страница должна открываться (не отдавать 404), в ней должны быть указаны ваша организация и те же данные, которые собирают формы на сайте.

Норма - ст. 18.1 ч. 2 152-ФЗ: оператор, собирающий персональные данные через сайт, обязан опубликовать документ о политике обработки. Штраф по ч. 3 ст. 13.11 КоАП - для юрлица 30-60 тысяч рублей, для ИП 10-20 тысяч. Роскомнадзор прямо называет «ссылка на нее недоступна» одним из типичных нарушений, а в реальном судебном деле о штрафе на 155 000 ₽ (разбор дальше в этой статье) эта же часть дала отдельно 30 000 ₽.

2. В каждой форме - отдельная пустая галочка согласия

Откройте все формы на сайте - заявку, обратный звонок, подписку, квиз, чат с сайта. Рядом должна быть незаполненная галочка, ведущая на текст согласия, а не просто на политику или на пользовательское соглашение; согласие на рассылку - отдельной галочкой.

С 1 сентября 2025 года действует поправка (156-ФЗ): согласие должно быть «конкретным, предметным, информированным, сознательным и однозначным» и «оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных» (ст. 9 ч. 1 152-ФЗ). До этой даты согласие разрешалось прятать внутри договора или пользовательского соглашения - теперь нет. Базовый штраф за обработку без согласия там, где оно нужно, - ч. 1 ст. 13.11 КоАП, 150-300 тысяч рублей для юрлица; если по закону согласие должно быть именно письменным - уже ч. 2, 300-700 тысяч рублей, а повторное нарушение по ч. 2.1 - 1-1,5 миллиона.

3. Вы есть в реестре операторов РКН, и сведения актуальны

Найдите свою организацию по ИНН в реестре операторов на сайте Роскомнадзора и сверьте цели и состав обрабатываемых данных с тем, что написано в вашей политике.

Уведомить РКН о начале обработки персональных данных нужно до её начала (ст. 22 ч. 1 152-ФЗ), а при изменении сведений - обновить их не позднее 15-го числа месяца, следующего за месяцем изменений (ст. 22 ч. 7). Штраф за отсутствие или просрочку уведомления - ч. 10 ст. 13.11 КоАП, 100-300 тысяч рублей, и для ИП здесь действует отдельное правило: примечание 1 к ст. 13.11 велит считать ИП по этой части как юридическое лицо, так что сумма та же - полноценные 100-300 тысяч рублей.

4. Метрика не запускается до согласия на cookie

Откройте сайт в режиме инкогнито - должен появиться баннер со ссылкой на политику и кнопкой отказа или настроек, и после нажатия «Отклонить» счётчики не должны стартовать.

Слова «cookie» в тексте 152-ФЗ нет, но позиция Роскомнадзора однозначна: данные, которые собирают метрические программы вроде Яндекс.Метрики, - это персональные данные, и для их обработки должно быть основание. Именно так квалифицировали нарушение в реальном судебном деле о 152-ФЗ: Яндекс.Метрика и Google Analytics работали без правового основания, и суд назначил по ч. 1 ст. 13.11 отдельный штраф 75 000 ₽ - это ровно половина минимума в 150 000 ₽, скидка для малого бизнеса; без такой скидки сумма по ч. 1 - 150-300 тысяч рублей. Формально закон не требует именно баннер - но баннер с работающей кнопкой отказа сейчас самый простой способ показать, что согласие получено.

5. Данные с сайта хранятся в России - включая CRM, почту и формы-конструкторы

Уточните у хостера, где физически стоит сервер сайта, и выпишите, куда уходит каждая заявка - на почту, в CRM, в Google Forms, в сторонний чат-виджет - и где расположены серверы этих сервисов.

Запись, хранение и обработка персональных данных граждан РФ в базах за пределами России не допускаются (ст. 18 ч. 5 152-ФЗ). Штраф за нарушение - ч. 8 ст. 13.11 КоАП, от 1 до 6 миллионов рублей, при повторном нарушении по ч. 9 - от 6 до 18 миллионов; для ИП здесь тоже действует правило «как юрлицо». Если на сайте стоит Google Analytics или Google Tag Manager, добавляется ещё один слой: это уже трансграничная передача данных, которая требует отдельного уведомления РКН до её начала (ст. 12 ч. 3 152-ФЗ).

6. Вход на сайт - без Google, Apple ID и Telegram

Если на сайте есть личный кабинет или регистрация, среди кнопок входа не должно быть «Войти через Google», «Apple ID» или «Telegram» - только российские способы: номер телефона, Госуслуги, биометрия или отечественные идентификационные сервисы вроде Яндекс ID, VK ID или Сбер ID.

Норма - ч. 10 ст. 8 149-ФЗ, а с 7 июля 2026 года за её нарушение отдельно отвечает ст. 13.55 КоАП - для юрлица 500-700 тысяч рублей, для должностного лица - 30-50 тысяч. Это одна из самых новых норм в этом списке: разбор на «Гарант.ру» прямо предупреждает, что с этой даты авторизация через иностранные сервисы - реальное административное правонарушение со своей санкцией, а не формальная придирка.

7. Человек может узнать о своих данных - и ему отвечают вовремя

В политике или тексте согласия должен быть указан e-mail или адрес для запросов о персональных данных. Отправьте туда тестовый запрос с личной почты «какие мои данные у вас есть» и засеките, ответят ли за отведённый срок.

Срок ответа - десять рабочих дней с момента получения запроса, с возможностью продлить ещё на пять при письменной мотивировке (ст. 20 ч. 1 152-ФЗ). Штраф за просрочку - ч. 4 ст. 13.11 КоАП, 40-80 тысяч рублей для юрлица; если требование уточнить, заблокировать или удалить данные не выполнено вовсе - уже ч. 5, 50-90 тысяч. Роскомнадзор отдельно называет «субъекту не предоставляется информация об обработке его данных» в числе типичных нарушений, которые находит при мониторинге.

Сколько штрафуют по ст. 13.11 КоАП в 2026 году?

От 30-60 тысяч рублей за неопубликованную политику до 15-20 миллионов за утечку биометрических данных - таким огромным получается разброс штрафов по ст. 13.11 КоАП, потому что сумма зависит от конкретной части статьи. А за повторную утечку данных штраф считают уже в процентах от годовой выручки компании, с порогом от 20 миллионов рублей.

Часть ст. 13.11НарушениеШтраф для юрлицаШтраф для ИП
ч. 1Обработка без законного основания или не по заявленной цели150 000-300 000 ₽как должностное лицо: 50 000-100 000 ₽
ч. 1.1Повторное нарушение по ч. 1300 000-500 000 ₽как юрлицо
ч. 2Нет письменного согласия там, где закон требует именно его300 000-700 000 ₽как должностное лицо: 100 000-300 000 ₽
ч. 2.1Повторное нарушение по ч. 21 000 000-1 500 000 ₽500 000-1 000 000 ₽
ч. 3Политика обработки ПДн не опубликована30 000-60 000 ₽10 000-20 000 ₽
ч. 4Не предоставили человеку информацию об обработке его данных40 000-80 000 ₽20 000-30 000 ₽
ч. 5Не выполнили в срок требование уточнить, заблокировать или уничтожить данные50 000-90 000 ₽20 000-40 000 ₽
ч. 5.1Повторное нарушение по ч. 5300 000-500 000 ₽50 000-100 000 ₽
ч. 6Бумажные носители ПДн хранятся так, что к ним получили доступ посторонние50 000-100 000 ₽20 000-40 000 ₽
ч. 8Данные граждан РФ хранятся в базах за рубежом1 000 000-6 000 000 ₽как юрлицо
ч. 9Повторное нарушение по ч. 86 000 000-18 000 000 ₽как юрлицо
ч. 10Не подано (или подано с опозданием) уведомление РКН100 000-300 000 ₽как юрлицо
ч. 11Не уведомили РКН об утечке1 000 000-3 000 000 ₽как юрлицо
ч. 12-14Утечка от 1 тысячи до более 100 тысяч человек - по возрастающей3 000 000-15 000 000 ₽как юрлицо
ч. 15Повторная утечка по ч. 12-141-3% выручки, не менее 20 000 000, не более 500 000 000 ₽как юрлицо
ч. 16Утечка специальных категорий персональных данных10 000 000-15 000 000 ₽как юрлицо
ч. 17Утечка биометрических персональных данных15 000 000-20 000 000 ₽как юрлицо
ч. 18Повторная утечка по ч. 16-171-3% выручки, не менее 25 000 000, не более 500 000 000 ₽как юрлицо

Три уточнения про ИП и директоров, которые часто путают:

  1. По ч. 1 и ч. 2 своей графы для ИП в статье нет, и здесь работает общее правило КоАП (примечание к ст. 2.4): предприниматель без образования юрлица отвечает как должностное лицо, если статьёй не установлено иное - то есть 50-100 тысяч рублей по ч. 1 и 100-300 тысяч по ч. 2, как показано в таблице.
  2. По частям 1.1 и 8-18 закон прямо переопределяет это правило: примечание 1 к ст. 13.11 говорит, что «индивидуальные предприниматели несут административную ответственность как юридические лица» - здесь ИП платит полноценные 100-300 тысяч рублей за неподанное уведомление в РКН, как и обычное ООО, а не 50-100 тысяч.
  3. По частям 10-18 в графу «должностное лицо» попадает только сотрудник государственного или муниципального органа либо некоммерческой организации (примечание 2) - для директора обычного коммерческого ООО такой отдельной графы нет, весь штраф идёт на компанию.

Части статьи про утечки (11-18) введены 420-ФЗ и вступили в силу 30 мая 2025 года; по словам представителей РКН, протоколов по обороту выручки (ч. 15) пока не составлялось - но остальные части уже работают в судах. Разброс сумм там огромный, а практика пока единичная: утечка данных 300 с лишним тысяч детей обошлась сервису «Юкидс» в 400 000 ₽ вместо возможных 10-15 миллионов (Арбитражный суд Москвы, дело № А40-351064/2025, по разбору юриста на Хабре) - суд применил смягчение, а не отменил ответственность.

Отдельно от ст. 13.11 стоит новая ст. 13.55 КоАП - 500 000-700 000 ₽ для юрлица за вход на сайт через иностранные сервисы (подробнее - в пункте 6 чек-листа этой статьи). Ещё два смежных пункта - реквизиты компании и русский язык интерфейса - разобраны в следующем разделе.

Реальное дело: исправили всё - и всё равно 155 000 ₽

Владелец сайтов юридического сервиса после проверки Роскомнадзора подал уведомление, опубликовал политику и оформил согласия - но суд всё равно назначил три штрафа на общую сумму 155 000 ₽: закон не обязывает регулятора выносить предупреждение перед штрафом, и нарушение, исправленное сразу после письма РКН, всё равно остаётся тем, что уже успело случиться раньше.

По разбору дела юристом на Хабре, РКН при оценке ресурсов обнаружил: формы собирают ФИО, телефон, e-mail и должность; на сайте работают Яндекс.Метрика и Google Analytics; уведомление о начале обработки не подано, политики нет, согласия не запрашивались. Суд назначил три отдельных штрафа: 50 000 ₽ по ч. 10 (нет уведомления РКН), 75 000 ₽ по ч. 1 (обработка без основания - те самые счётчики без согласия) и 30 000 ₽ по ч. 3 (нет политики) - итого 155 000 ₽ одним решением. Первые две суммы - ровно половина от минимума для юрлица по этим частям (100 и 150 тысяч соответственно): суд снизил штраф вдвое, сославшись на то, что компания входит в реестр малого и среднего бизнеса.

Владелец просил ограничиться предупреждением: нарушение устранено, документы опубликованы, нарушение первое, вреда никому не причинено. Суд отказал прямым текстом: «Вынесение предупреждения до подачи заявления о назначении штрафа не обязательно». Главный вывод для владельца сайта: исправить нарушения после письма РКН - не значит избежать штрафа за то, что они вообще были. Дела рассмотрены Арбитражным судом Москвы (№ А40-342666/25-93-2864, № А40-342669/25-145-2654, № А40-342668/25-94-2898).

Что ещё проверить рядом с 152-ФЗ: HTTPS, реквизиты и русский язык

Три смежных пункта - HTTPS-сертификат, реквизиты компании на сайте и русский язык интерфейса - формально регулируются другими законами и другими ведомствами, а не 152-ФЗ и Роскомнадзором, но обычно проверяются вместе с юридической частью сайта и тоже способны стоить денег или доверия посетителей, даже если каждый штраф здесь заметно меньше, чем по ст. 13.11.

HTTPS и валидный SSL-сертификат. Это ст. 19 152-ФЗ про меры защиты данных, и отдельного штрафа именно за просроченный сертификат в КоАП нет. Но без него браузер пугает посетителя предупреждением о небезопасном соединении - о том, что делать, если сертификат истёк, есть отдельный разбор.

Реквизиты компании. ИНН и ОГРН на сайте относятся уже к другой норме - ч. 1 ст. 14.8 КоАП про право потребителя на информацию, штраф 5-10 тысяч рублей.

Русский язык на сайте. По 168-ФЗ, который для сайтов вступил в силу с 1 марта 2026 года, информация для потребителей должна быть на русском, а иностранный текст - только дублем с равнозначным оформлением. Этот закон контролирует Роспотребнадзор, а не Роскомнадзор; юристы (в частности, разбор «Контура») относят его нарушение к той же ч. 1 ст. 14.8 КоАП, хотя и оговаривают, что такая квалификация спорная. Штраф в любом случае небольшой, но закон новый, и о нём меньше знают.

Какие ошибки владельцы сайтов делают чаще всего?

Три заблуждения повторяются почти в каждом разборе нарушений 152-ФЗ и разбиваются одной и той же логикой закона: намерение владельца сайта не имеет значения, значение имеет только то, что реально происходит с данными на сайте.

  1. «Галочка согласия стоит по умолчанию - так удобнее». Роскомнадзор прямо включает «галочка заранее проставлена» в список типичных нарушений.
  2. «Согласие прописано в самой политике или в оферте». С 1 сентября 2025 года годится только отдельный документ - внутри других текстов согласие не считается.
  3. «Хостинг российский - значит, все данные в России». Хостинг - это одно, а куда уходит заявка с формы - CRM, почта, Google Forms - совсем другое; проверять нужно каждый сервис отдельно.

Что покажет проверка в кабинете ARTGK Code по 152-ФЗ

Юридическая проверка - один из четырёх бесплатных разделов кабинета ARTGK Code (вместе со здоровьем сайта, SEO-аудитом и видимостью в AI-поиске): вводите адрес сайта и получаете 14 юридических проверок с указанием нормы закона у каждой. Доступ к коду сайта не нужен, регистрация - по коду из письма, без пароля и без карты.

На демо-сайте (демо-данные, не реальный клиент) вкладка «Юр-проверка» после запуска показывает статус «Проверка завершена: 12 требований выполнено из 14, 2 нарушения». Проверяются, среди прочего: содержание и наличие ссылки на политику обработки ПДн (в демо-примере кабинет нашёл 4 ссылки на политику, но пометил её как требующую ручной проверки - страница дала слишком мало текста после очистки от меню), cookie-баннер и кнопка отказа, чекбоксы согласия во всех формах сайта, сторонние трекеры и признаки трансграничной передачи данных, физическое расположение сервера, реквизиты владельца, англицизмы по 168-ФЗ, упоминания запрещённых организаций и авторизация через иностранные сервисы. Из семи пунктов этой статьи кабинет полностью закрывает два: политику (пункт 1) и вход через иностранные сервисы (пункт 6). Ещё три - согласие в формах, cookie и хранение данных - проверяет частично: найдёт чекбокс согласия, но не скажет, снята ли галочка по умолчанию; найдёт баннер с кнопкой отказа, но не проверит, что счётчики после «Отклонить» действительно молчат; увидит, где стоит сервер сайта, но не заглянет в вашу CRM или почту. Запись в реестре РКН (пункт 3) и реальный ответ на запрос человека (пункт 7) кабинет не проверяет вовсе - это целиком на вас.

Отдельная вкладка «История» показывает изменение результата между проверками - именно то, чего не даёт ни один разовый бесплатный сканер. В демо-примере видно: проверка от 24 июня нашла 3 нарушения из 13 требований, а проверка от 10 сентября - уже 2 нарушения из 14 (кабинет добавил новый пункт проверки, а число нарушений при этом снизилось). Если проверка находит то, что чинить самому не хочется, - задачу можно поручить инженерам ARTGK прямо из кабинета: специалист присылает смету, и списание происходит только после подтверждения. Открыть демо-кабинет без регистрации - на нём весь разбор юридической проверки можно посмотреть вживую на примере демо-сайта, а запустить бесплатную проверку своего сайта можно без карты, по коду из письма.

Что исправить самому, а что отдать специалисту?

Четыре пункта из семи закрываются самостоятельно за один вечер, без специалиста и без доступа к коду сайта: политика, галочка, уведомление в РКН, адрес для запросов. Ещё три - cookie-баннер, перенос данных и кнопка входа - требуют работы с инфраструктурой сайта или переговоров с подрядчиком, который её обслуживает.

Сам, без доступа к коду: поставить неотмеченную галочку согласия рядом с формой (в админке сайта, в настройках самой формы), опубликовать политику, если её просто забыли выложить, указать e-mail для запросов о персональных данных в тексте согласия, подать уведомление в РКН через личный кабинет на сайте ведомства.

Нужен специалист: настроить cookie-баннер так, чтобы счётчики действительно не запускались до согласия (это правится в коде сайта), перенести данные на серверы в России, если сейчас они уходят в зарубежную CRM или форму-конструктор, заменить кнопку входа через Google на российский способ авторизации. В маркетплейсе ARTGK Code разовый юридический аудит сайта стоит 1 900 ₽, а правки руками специалиста - 3 500 ₽ в час.

Как часто перепроверять сайт на 152-ФЗ?

После каждой новой формы, счётчика, виджета чата или смены подрядчика - и минимум раз в месяц по календарю, потому что изменения в реестре операторов персональных данных нужно вносить не позднее 15-го числа месяца, следующего за тем, в котором они произошли (ст. 22 ч. 7 152-ФЗ), а не когда дойдут руки.

Разовая самопроверка по семи пунктам из этого чек-листа показывает состояние на сегодня, но ничего не скажет о том, что изменилось за последний месяц: подключили новую CRM, поставили виджет чата с иностранным сервером, добавили форму подписки без согласия. Здесь работает та же логика, что и с мониторингом доступности сайта - разовая проверка видит только момент запуска, а история проверок в кабинете ARTGK Code видит динамику между запусками.

Частые вопросы о проверке сайта на 152-ФЗ

Сайт делал подрядчик, и хостинг тоже его - кто в ответе перед РКН? Оператором персональных данных по ст. 3 152-ФЗ считается тот, кто определяет цели обработки - то есть владелец бизнеса и сайта, а не подрядчик, который его разрабатывал или обслуживает хостинг. Уведомление в РКН, политику и согласия оформляет владелец, даже если самого кода он не касался.

Заявки с форм уходят в amoCRM или Битрикс24 - это нормально? Само по себе да, если серверы сервиса физически находятся в России (для основных российских CRM это так) - но это тот самый пункт 5 из чек-листа, который стоит проверить отдельно для каждого сервиса, куда уходят данные с сайта, а не считать закрытым по умолчанию.

Нужен ли cookie-баннер по закону? Дословно слова «cookie-баннер» в 152-ФЗ нет, но Роскомнадзор считает данные метрических программ персональными данными - без основания на их обработку это ч. 1 ст. 13.11 КоАП, именно так квалифицировали часть нарушения в разобранном в этой статье деле на 155 000 ₽.

Я ИП - штраф будет меньше? По ч. 3 (неопубликованная политика) - да, 10-20 тысяч рублей вместо 30-60. Но по ч. 10 (нет уведомления РКН) и ч. 8 (данные за рубежом) ИП отвечает как юридическое лицо в полном объёме.

Можно ли оставить Google Analytics на сайте? Технически можно, но это трансграничная передача персональных данных, которая требует отдельного уведомления РКН до её начала (ст. 12 ч. 3 152-ФЗ) - в дополнение к обычному согласию на обработку.

Хватит ли шаблона политики, скачанного из интернета? Нет, если в шаблоне остались чужие реквизиты или указан не тот состав данных, что реально собирают формы на сайте - это расхождение видно при первой же проверке.

РКН прислал письмо с требованием исправить нарушение - что делать? Исправлять в указанный срок нужно в любом случае, но, как показало реальное судебное дело на 155 000 ₽ из этой статьи, исправление после письма не гарантирует отмену штрафа за то, что нарушение вообще было допущено.

Источники

  • 152-ФЗ «О персональных данных», ст. 3, 9, 12, 18, 18.1, 19, 20, 22 - consultant.ru
  • КоАП РФ, ст. 2.4 (примечание про ответственность ИП как должностных лиц) - consultant.ru
  • КоАП РФ, ст. 13.11 (все части) - consultant.ru
  • КоАП РФ, ст. 13.55 (авторизация через иностранные сервисы) - consultant.ru
  • КоАП РФ, ч. 1 ст. 14.8 (право потребителя на информацию) - consultant.ru
  • 149-ФЗ, ст. 8 ч. 10 (способы авторизации) - consultant.ru
  • 168-ФЗ о русском языке на сайтах - base.garant.ru
  • Разъяснение Роспотребнадзора к 168-ФЗ, 04.03.2026 - garant.ru/news
  • «Гарант.ру», вступление в силу ст. 13.55 с 07.07.2026 - garant.ru/article/2136195
  • «Гарант.ру», поправка об отдельном согласии с 01.09.2025 - garant.ru/article/1862510
  • Итоги дня открытых дверей Роскомнадзора 14.08.2026 (цитаты М. Вагнера) - habr.com/companies/infostart
  • «Известия», статистика нарушений 152-ФЗ за I полугодие 2026 - iz.ru
  • Разбор дела о штрафе 155 000 ₽ (юрист А. Ершова) - habr.com/articles/1039934
  • Разбор частей ст. 13.11 о ИП, должностных лицах и утечках - habr.com/articles/1066582
  • Позиция РКН о метрических программах как ПДн - habr.com/articles/952998
  • Вступление в силу частей об утечках (420-ФЗ) - habr.com/companies/moysklad
  • Реестр операторов персональных данных РКН - pd.rkn.gov.ru

Полную бесплатную проверку сайта - юридическую часть вместе со здоровьем, SEO и видимостью в AI-поиске - можно запустить прямо сейчас в кабинете ARTGK Code: проверить свой сайт бесплатно.

Проверьте свой сайт за минуту

Бесплатная проверка сайта в кабинете ARTGK Code: здоровье (доступность, скорость, SSL, вирусы), SEO, видимость в AI-поиске и юридические риски. Без карты, вход по коду из письма.

Проверить сайт →