Кто отвечает за 152-ФЗ, если сайт сделан на конструкторе
Отвечает не Tilda и не WordPress, а вы — как владелец сайта. Оператором персональных данных по закону всегда считается тот, кто самостоятельно организует обработку и определяет её цели (п. 2 ст. 3 152-ФЗ), а не платформа, на которой сайт собран. Хорошая новость: значит, дело не в «неправильном» конструкторе, а всего в 4–5 конкретных настройках — одинаковых и на Tilda, и на WordPress.
Даже сам Яндекс в условиях Метрики снимает с себя статус оператора: «Пользователь является оператором персональных данных, а Яндекс — лицом, действующим по поручению оператора» (п. 5.4), и обязывает владельца сайта самому получать согласие, если того требует закон (п. 2.1). Логика одна для любого сервиса и любой платформы: подключаете инструмент вы — и ответственность тоже на вас.
Это не статья о том, что должно быть внутри политики конфиденциальности, и не общая проверка сайта на 152-ФЗ целиком — это темы других разборов в блоге. Здесь — конкретно, в каком меню Tilda и WordPress физически включить пять вещей:
- Политика конфиденциальности — опубликована и доступна на страницах сбора данных
- Чекбокс согласия — отдельный, обязательный, в каждой форме
- Cookie-баннер — с реальным выбором категорий, а не просто уведомлением
- Отложенная загрузка Метрики/GA — до согласия посетителя
- Реквизиты оператора — достоверные, в футере
Требования Роскомнадзора к сайту: что проверяют и чем грозит нарушение
Дальше — только техническая механика «куда нажать». Сузим требования Роскомнадзора к сайту до пунктов, которые физически настраиваются в конструкторе или CMS: опубликованная политика обработки персональных данных, доступная в том числе на страницах сбора данных (ч. 1–2 ст. 18.1 152-ФЗ); отдельный чекбокс согласия на обработку ПДн (ч. 1 ст. 9 152-ФЗ); согласие на cookie и аналитику до передачи данных; достоверные реквизиты оператора.
Важно: с 1 сентября 2025 года (156-ФЗ) согласие на обработку персональных данных должно быть отдельным чекбоксом со ссылкой на отдельный документ — «зашить» его в текст оферты рядом с кнопкой «Отправить» больше нельзя. Согласия, собранные раньше, переоформлять не нужно — но если форма на Tilda или WordPress не менялась пару лет, проверьте, не осталось ли согласие внутри текста оферты.
| Нарушение | Часть ст. 13.11 КоАП | Граждане | Долж. лица | ИП | Юрлица |
|---|---|---|---|---|---|
| Нет / не опубликована политика конфиденциальности | ч. 3 | 1 500–3 000 ₽ | 6 000–12 000 ₽ | 10 000–20 000 ₽ | 30 000–60 000 ₽ |
| Обработка ПДн без надлежащего согласия (нет чекбокса или оформлен неверно) | ч. 2 | 10 000–15 000 ₽ | 100 000–300 000 ₽ | как долж. лицо | 300 000–700 000 ₽ |
За кадром таблицы остаются ещё два риска: локализация данных (ч. 8 ст. 13.11 КоАП, для юрлиц 1 000 000–6 000 000 ₽ — разбираем ниже, в разделе про хранение тильдовских форм) и штраф за отсутствие согласия на cookie/аналитику — не одна сумма, а вилка 150 000–700 000 ₽ для юрлица в зависимости от квалификации, подробнее в статье «Согласие на Метрику и аналитику».
Как настроить всё на Tilda: политика, чекбокс, cookie-баннер, Метрика, реквизиты
Политика конфиденциальности
Специального раздела «Юридические документы» в Tilda нет. Политика публикуется как обычная страница: создаёте страницу, вставляете готовый текстовый блок (например, T229 или TX01), публикуете как любую другую страницу и добавляете постоянную ссылку в футер — в Шапку или Подвал, чтобы она была видна на страницах с формами. Что должно быть внутри документа — в статье «Политика конфиденциальности: что должно быть». Реквизиты оператора логично добавить тем же текстовым блоком — отдельного поля под них в Tilda нет.
На заметку: у Tilda есть бесплатный конструктор политики (tilda.cc/ru/privacy-generator/) — экономит время на черновике. Но сама платформа честно предупреждает: администрация не гарантирует безусловное соответствие сгенерированного документа требованиям законодательства. Это стартовый шаблон, а не готовый результат — адаптировать текст под свою компанию придётся самостоятельно.
Чекбокс согласия в форме
В настройках формы: «Контент» → «Поля для ввода» → «Добавить поле для ввода» → тип «Галочка» → текст со ссылкой на согласие → флаг «Обязательно для заполнения». Для Zero Block — тот же путь через «Редактировать блок» → INPUT FIELDS → тип Checkbox. Отдельного типа поля «юридическое согласие» в Tilda нет — обязательность даёт общий флаг. Если его не включить, форма прекрасно отправится и без единой галочки.
Cookie-баннер
В библиотеке блоков, в категории «Другое», есть блок T972 — с управлением по 4 категориям cookie (обязательные, аналитические, рекламные, пользовательские) и кнопками «Принять все / Отклонить все / Настроить». Простые информационные варианты без управления категориями — T657, T886, T887. Блок добавляют в Шапку или Подвал, чтобы он работал на всех страницах; повторно вызвать баннер можно ссылкой #opencookiebanner.
Отложенная загрузка Яндекс.Метрики
Штатное подключение — «Настройки сайта» → «Аналитика» → «Яндекс Метрика» → номер счётчика → сохранить → переопубликовать все страницы, иначе счётчик не заработает. Но это не то же самое, что защита от загрузки до согласия: официально отложенная загрузка описана только для скриптов, вставленных вручную, — атрибутами type="text/plain" data-tilda-cookie-type="analytics".
Важно: официальная документация Tilda не описывает встроенной блокировки счётчика, подключённого через штатные настройки «Аналитика» — гарантия прописана только для кода с атрибутом data-tilda-cookie-type. Независимый технический разбор фиксировал случай, когда Метрика всё равно грузилась до согласия — из-за дублирования кода счётчика на странице. Не полагайтесь на «подключил через настройки — значит, защищено»: проверьте во вкладке Network браузера (или через бесплатный аудит), молчит ли счётчик до клика по баннеру.
Как настроить всё на WordPress: Privacy, чекбокс в формах, cookie-плагин, отложенные счётчики
Политика конфиденциальности
В ядре WordPress, без плагинов, есть встроенный инструмент: «Настройки» → «Приватность» (Settings → Privacy). Можно создать страницу-заготовку — система подставит рекомендуемые разделы с учётом установленных плагинов — либо назначить политикой существующую страницу. О содержании документа — та же статья «Политика конфиденциальности: что должно быть». Реквизиты оператора в футер темы добавляются как обычный текстовый блок — через виджет или конструктор темы.
Чекбокс согласия в формах
Тут всё зависит от установленного конструктора форм — сценарии разные:
- Contact Form 7 — тег [acceptance]: по умолчанию обязателен, форма не отправится без отметки.
- WPForms — поле «GDPR Agreement» доступно даже в бесплатной Lite: «Settings» → «General» → раздел GDPR → тумблер «GDPR Enhancements» (на новых установках уже включён). Поле всегда обязательно.
- Elementor Forms — тип поля «Acceptance» есть, но виджет «Форма» целиком — часть платного Elementor Pro; в бесплатном Elementor конструктора форм нет вообще.
На заметку: в бесплатном Elementor конструктора форм нет вообще — это не «ещё один бесплатный вариант». Для чекбокса согласия нужен либо Elementor Pro, либо отдельный плагин — Contact Form 7 или WPForms Lite.
Cookie-баннер
Для WordPress подойдут два бесплатных плагина с блокировкой скриптов до согласия: Complianz (официально заявлена интеграция с Google Tag Manager, Google Analytics, Matomo, Yandex, Jetpack, Burst Statistics) и CookieYes (заявлена автоблокировка Google Analytics, Facebook Pixel, WooCommerce; про Яндекс.Метрику на странице плагина прямо не сказано). Подробное сравнение cookie-плагинов для WordPress — тема отдельного разбора в блоге.
Отложенная загрузка счётчиков (Метрика/GA)
Механика похожа на тильдовскую — код счётчика подменяется (src на data-src, либо type — на text/plain) и восстанавливается после клика «Принять». Но на WordPress это функция именно cookie-consent-плагина, а не настройка платформы: без плагина отложенной загрузки не будет вообще.
Где физически хранятся данные из тильдовских форм и при чём тут 242-ФЗ
У Tilda не один факт о хранении данных, а минимум три — их легко смешать в одно неверное заявление.
Официальная политика tilda.ru: при стране профиля «Россия» обработка, включая хранение, данных ведётся на серверах партнёров в РФ — АО «Селектел» и ООО «Яндекс.Облако». Тот же документ связывает трансграничную передачу именно со сменой пользователем страны профиля — то есть при профиле «Россия» данные форм остаются в РФ.
Отдельно, по технической справке Tilda, данные форм дополнительно временно кешируются на европейском сервере — не для основного хранения, а для отслеживания ошибок доставки и повторной отправки данных в целевой сервис.
И отдельно — у международной версии политики (домен tilda.cc, другой рынок и юрлицо) описана другая инфраструктура: Hetzner, G-Core Labs, Google Cloud EMEA, VoyageSMS; территории — ЕС, США, Казахстан. Это документ другого юрлица — смешивать его с политикой tilda.ru не стоит.
На заметку: вывод — не «Tilda всегда хранит данные в России» и не «всегда передаёт за рубеж», а «проверьте страну профиля своего аккаунта». С 1 июля 2025 года действует императивная норма (ч. 5 ст. 18 152-ФЗ): первичный сбор ПДн граждан России — только в базы на территории РФ; штраф за нарушение локализации для юрлица — 1 000 000–6 000 000 ₽ (ч. 8 ст. 13.11 КоАП). Подтверждённых кейсов именно на сайтах-конструкторах нет, но норма императивная. Подробнее — в статье «Локализация персональных данных (242-ФЗ)».
Как проверить, что всё реально заработало: проверка сайта на 152-ФЗ
Настройки в интерфейсе Tilda или WordPress — ещё не гарантия, что они реально работают. Три проверяемых действия займут пять минут:
- Откройте сайт в приватном окне и вкладку Network в DevTools — счётчик Метрики или GA не должен грузиться до клика по cookie-баннеру.
- Попробуйте отправить форму без галочки согласия — отправка должна блокироваться.
- Откройте политику конфиденциальности по ссылке из футера — убедитесь, что ссылка рабочая и ведёт на актуальный документ.
Это прямое продолжение риска из раздела про Метрику на Tilda: настройка в интерфейсе конструктора — инструмент, а не гарантия. Факт срабатывания нужно проверить самостоятельно — руками через DevTools или один раз автоматически.
Сервис «Сайт в порядке» делает ровно это: бесплатно проверяет сайт по тем же пунктам — грузится ли счётчик до согласия, работает ли ссылка на политику, блокируется ли форма без галочки — и присылает отчёт, что уже настроено верно, а что ещё нет.
Материал носит информационный характер и не является юридической консультацией.
И ещё раз главное: ни Tilda, ни WordPress не берут на себя статус оператора персональных данных и не гарантируют соответствие 152-ФЗ «из коробки» — они дают инструменты. Ответственность как оператора остаётся на владельце сайта.