Ниже — план по приоритету, а не по порядку из отчёта. Логика простая: сначала — дешёвое и быстрое, что снимает максимум риска; потом — дорогое и долгое; отдельно — формальность с внешним сроком, который нельзя ускорить.
С чего начать: приоритеты после проверки сайта на нарушения РКН
Результаты проверки нарушений на сайте почти никогда не бывают равнозначны по риску и трудозатратам — паниковать по каждому пункту сразу не нужно. Разбираться в итогах проверки сайта по Роскомнадзору стоит не по порядку в отчёте, а по одному правилу: сначала — то, что дешевле и быстрее закрыть и при этом снимает наибольший штрафной риск; затем — то, что требует бюджета и времени; отдельно — формальность с внешним, не зависящим от вас сроком (регистрация в реестре Роскомнадзора). Штрафы Роскомнадзора в 2026 году после 420-ФЗ выросли в разы, поэтому порядок действий — это не формальность, а экономия реальных денег.
Вот как это выглядит в цифрах — самые частые пункты из отчётов, штраф для юрлица и реальный срок исправления:
| Нарушение | Штраф юрлицу | Срок исправления | Кто чинит |
|---|---|---|---|
| Нет политики конфиденциальности (ч. 3 ст. 13.11 КоАП) | 30 000–60 000 ₽ | 2–3 дня | Разработчик/копирайтер |
| Нет чекбокса согласия в форме (ч. 2 ст. 13.11 КоАП) | 300 000–700 000 ₽ | 1 день | Разработчик (иногда — сам) |
| Не предоставлена информация об обработке ПДн (ч. 4 ст. 13.11 КоАП) | 40 000–80 000 ₽ | вместе с доработкой политики и форм | Разработчик/копирайтер |
| Неуведомление РКН о намерении обрабатывать ПДн (ч. 10 ст. 13.11 КоАП) | 100 000–300 000 ₽ | подготовка — от часа до дня; включение в реестр — до 30 дней | Можно самому бесплатно или доверить специалисту |
| Нарушение локализации ПДн — данные за рубежом (ч. 8 ст. 13.11 КоАП) | 1 000 000–6 000 000 ₽ | диагностика 1–2 дня; полный перенос — недели | Разработчик/сисадмин |
Открытые пункты не складываются в один общий штраф автоматически — но каждый повышает риск, если сайт попадёт в поле внимания Роскомнадзора отдельно. Дальше разбираем каждый шаг подробно.
Шаг 1. Быстрые фиксы за 1–3 дня: политика, согласие, cookie и реквизиты
Начните с политики конфиденциальности. Парадокс: это одновременно самое дешёвое по риску нарушение (30 000–60 000 ₽ юрлицу, ч. 3 ст. 13.11 КоАП, обязанность — из ч. 2 ст. 18.1 152-ФЗ) и одно из самых быстрых — 2–3 дня на подготовку документа и размещение на сайте.
Дальше — чекбокс согласия в формах. Здесь обратная пропорция: срок исправления — один день, а закрываемый риск — самый крупный из «базовых» нарушений: 300 000–700 000 ₽ для юрлица (ч. 2 ст. 13.11 КоАП). Важно: согласие должно быть оформлено отдельным документом, а не спрятано в оферте или общих условиях (ч. 1 ст. 9 152-ФЗ) — просто добавить слово «согласен» под кнопкой недостаточно.
- Cookie-баннер с реальной кнопкой «Отклонить», а не только «Принять» — 1–2 дня
- Иностранные трекеры — раскрыть их в политике или заменить на российский аналог — 1–2 дня
- Реквизиты и контакты оператора в подвале сайта — 1 день, часто можно сделать самому в конструкторе
- HTTPS-сертификат — 1 день
- Возрастная маркировка 18+ там, где нужна, — 1 день
Проверка сайта на 152-ФЗ почти всегда упирается именно в эти пункты — они закрываются силами разработчика или копирайтера за 1–3 дня и не требуют бюджета на инфраструктурные изменения.
Шаг 2. Что дороже и дольше: локализация персональных данных
Дальше — то, что дороже и дольше всего. Локализация персональных данных: если базы с данными граждан РФ физически лежат не на российских серверах, риск для юрлица — 1 000 000–6 000 000 ₽ за первичное нарушение и 6 000 000–18 000 000 ₽ за повторное (ч. 8 и ч. 9 ст. 13.11 КоАП). Это же и самое медленное по срокам исправление.
Разница в объёме работ — принципиальная. Если данные просто уходят за рубеж через стороннюю интеграцию (форма льёт заявки в зарубежную CRM, Google Forms, Typeform и т. п.) — диагностика и отключение потока обычно занимает 1–2 дня. Если данные реально физически хранятся на зарубежном хостинге или в зарубежной базе — это перенос инфраструктуры, недели работы, и точный срок можно назвать только после технического аудита именно ваших интеграций.
С 1 июля 2025 года требование ужесточили: по 23-ФЗ нельзя даже первично собирать и хранить персональные данные россиян в базах за пределами РФ, кроме отдельных исключений — например, для исполнения договора с самим субъектом (ч. 5 ст. 18 152-ФЗ). Подробный разбор с примерами интеграций — в нашей статье о локализации персональных данных.
Важно: за нарушение локализации юрлицо рискует штрафом от 1 до 6 млн ₽, а при повторном нарушении — до 18 млн ₽ (ч. 8/9 ст. 13.11 КоАП). Если не уверены, где физически хранятся данные с форм на вашем сайте, — это тот пункт плана, где не стоит гадать, а нужно проверить технически.
Шаг 3. Уведомление в реестр операторов ПДн — не последний пункт, а первый по времени
Уведомление Роскомнадзора о намерении обрабатывать персональные данные — одно из базовых требований Роскомнадзора к сайту, который собирает данные через формы. Штраф за неуведомление не самый крупный (100 000–300 000 ₽ для юрлица, ч. 10 ст. 13.11 КоАП, обязанность — из ч. 1 и ч. 2 ст. 22 152-ФЗ), но подать уведомление стоит в числе первых действий по времени.
Причина — внешний срок, который не зависит ни от вас, ни от исполнителя: после подачи корректного уведомления включение в реестр операторов ПДн занимает до 30 дней по регламенту (ч. 4 ст. 22 152-ФЗ). Подать можно самостоятельно и бесплатно — электронно через личный кабинет РКН, портал Госуслуг или на бумаге; для типового сайта-визитки или лендинга это не требует юриста.
Важно: 30 дней на включение в реестр — это внешний регламентный срок (ч. 4 ст. 22 152-ФЗ), который нельзя сократить ни своими силами, ни платно. Чем позже подать уведомление, тем позже закроется этот пункт плана — подавайте его в числе первых действий, а не в последнюю очередь.
Если сведения в уведомлении неполные или недостоверные, Роскомнадзор вправе запросить уточнение (ч. 6 ст. 22 152-ФЗ) — тогда срок увеличится, закладывайте время с запасом. Отдельно, если у вас есть трансграничная передача персональных данных на легальных основаниях (не утечка, а осознанная передача — например, зарубежному подрядчику), нужно ещё одно уведомление по ст. 12 152-ФЗ, срок рассмотрения — 10 рабочих дней.
Почему не стоит откладывать: риск повторного нарушения
Тянуть с исправлением рискованно ещё по одной причине — повторность. Для части нарушений КоАП предусматривает отдельную, кратно более высокую вилку штрафа именно за повторное нарушение: обработка без чекбокса согласия — 300 000–700 000 ₽ первично и уже 1 000 000–1 500 000 ₽ повторно для юрлица; локализация — 1–6 млн ₽ первично и 6–18 млн ₽ повторно (ст. 13.11 КоАП). Для остальных базовых нарушений — например, непубликации политики или неуведомления — отдельной «повторной» вилки в статье нет, но повторность всё равно учитывается как отягчающее обстоятельство при назначении штрафа в пределах той же суммы.
Повторным нарушение признаётся, если новое совершено в течение года со дня окончания исполнения постановления по предыдущему (ст. 4.6 КоАП РФ) — логика простая: закрыть один раз и не открывать снова.
Справедливости ради: КоАП в теории позволяет заменить первый штраф предупреждением для малого и среднего бизнеса, включая ИП, если нарушение выявлено впервые и не причинило вреда (ст. 4.1.1, ч. 2 ст. 3.4 КоАП РФ). Например, суд заменил на предупреждение штраф ООО «ПКР Аналитика» за утечку данных около 70 тысяч клиентов — как первое нарушение. Но это право органа, а не гарантия, и работает оно, только когда нарушение находит сам Роскомнадзор при проверке — а не когда бизнес уже увидел проблему в собственном отчёте и предпочёл её не исправлять.
Отдельный трек — уголовная ответственность за незаконный оборот персональных данных (ст. 272.1 УК РФ, действует с 11 декабря 2024 года). Это не про отсутствие документа на сайте, а про умышленный незаконный сбор и распространение данных, но иметь в виду стоит.
Финальный шаг: повторная проверка сайта на нарушения — и когда звать профи
Когда быстрые пункты закрыты, локализация проверена, а уведомление подано — не полагайтесь на глаз. Прогоните повторную бесплатную проверку сайта на нарушения — тот же список из 17 проверок, что и в первый раз, — чтобы убедиться, что нарушения закрыты по существу, а не просто визуально пропали из отчёта.
- Можно сделать самому за час: реквизиты на конструкторе сайта, иногда — чекбокс
- Лучше отдать разработчику: документы, формы, cookie-баннер, трекеры, HTTPS, возрастная маркировка — обычно 1–3 дня
- Без специалиста или юриста не обойтись: локализация с реальным переносом инфраструктуры, трансграничная передача, спорные пограничные случаи
Если разбираться самому некогда или страшно ошибиться в формулировках, можно передать исправления под ключ.
Материал носит информационный характер и не заменяет юридическую консультацию. В спорных случаях — масштабная утечка, трансграничная передача данных, неоднозначный статус персональных данных — обратитесь к юристу.