Инструкция

Согласие на обработку ПДн в квизе и лид-форме: где ставить чекбокс

Настраиваете квиз или многошаговую лид-форму на стороннем no-code конструкторе — и не уверены, на каком шаге ставить чекбокс согласия на обработку ПДн? Это не то же самое, что чекбокс на обычной одностраничной форме заявки: данные квиза часто физически уходят на сервер конструктора, а не только на бэкенд сайта. Разберём три вещи: на каком шаге запрашивать согласие на обработку персональных данных, почему квиз-конструктор — это поручение обработки, а не просто виджет, и чем согласие на ПДн отличается от согласия на рекламную рассылку.

13 августа 2026 9 мин чтения

Чем согласие в квизе отличается от согласия в обычной форме заявки

Квиз или многошаговая лид-форма — это не одна форма на экране, а последовательность шагов. Пользователь отвечает на вопросы, потом оставляет телефон и e-mail — и данные нередко физически уходят не на бэкенд вашего сайта, а сразу на сервер стороннего no-code конструктора, через который собран виджет квиза.

Если вас интересует обычная одношаговая форма заявки на своём сайте — этот сценарий уже подробно разобран в статье «Согласие на обработку ПДн: как оформить чекбокс в форме»: там про ст. 9 152-ФЗ, обособление согласия с 1 сентября 2025 года и штрафы. Здесь — три вопроса именно для квиза: на каком шаге ставить согласие на обработку персональных данных, что за юридическая роль у стороннего квиз-конструктора и чем согласие на ПДн отличается от согласия на рекламную рассылку.

Базовое правило от этого не меняется: согласие можно получить в любой форме, позволяющей подтвердить факт его получения, — чекбокс на любом шаге веб-формы или квиза этому требованию отвечает, если факт постановки галочки фиксируется (лог, дата, идентификатор). Дальше добавляются два новых нюанса — многошаговость и участие третьего лица.

На каком шаге квиза ставить чекбокс согласия на обработку ПДн

Обработка персональных данных допускается только по закрытому перечню оснований — ч. 1 ст. 6 152-ФЗ. Согласие субъекта — первое из этих оснований (п. 1 ч. 1 ст. 6). Раз обрабатывать данные без основания нельзя, а согласие — самое частое основание для лид-форм, оно должно существовать уже в момент, когда данные фактически начинают обрабатываться, — то есть не позже отправки контактов с формы. В самом законе нет отдельного предложения про «шаг многошаговой формы»: это логический вывод из общих норм ст. 6 и ст. 9, а не дословная цитата, но вывод прикладной и прямой.

Отсюда практическое правило: чекбокс согласия на обработку ПДн логично ставить на шаге, где квиз впервые запрашивает имя, телефон или e-mail, — или раньше, если предыдущие шаги полностью обезличены. А вот экран «спасибо, заявка принята» — точно не то место: к этому моменту данные, по общей логике закона, уже обработаны без надлежащего основания.

Практическая рекомендация: запрашивайте согласие на шаге ввода контакта, а не на финальном экране «спасибо» — к моменту показа этого экрана данные, по общей логике 152-ФЗ, уже обработаны без основания.

Есть формальное исключение: если единственная цель квиза — ответить на заявку, можно опереться на «исполнение по инициативе субъекта» без отдельного согласия (п. 5 ч. 1 ст. 6). Но для квизов это работает редко: данные почти всегда дополнительно уходят в CRM, ретаргетинг или аналитику воронки — а значит, чекбокс согласия на обработку персональных данных нужен практически всегда, а не «в теории не обязателен».

Квиз-конструктор — это поручение обработки третьему лицу, а не просто виджет

Если виджет квиза отправляет данные напрямую на сервер стороннего конструктора, а не только на бэкенд сайта заказчика, — юридически это модель «поручение обработки персональных данных другому лицу» (ч. 3 ст. 6 152-ФЗ). Оператором остаётесь вы — бизнес или агентство, которое настроило воронку и собирает лиды. Конструктор выступает лицом, обрабатывающим данные по вашему поручению.

Схема простая, три роли: пользователь (субъект персональных данных) → бизнес или агентство, настроившее квиз (оператор — отвечает перед пользователем и Роскомнадзором) → квиз-конструктор (обработчик по поручению — сам согласие не собирает и не обязан, но должен быть закреплён договором или офертой).

Поручение должно опираться на реально существующий договор или принятую оферту сервиса — не на устные договорённости — и определять: перечень персональных данных, перечень действий с ними, цели обработки, обязанность конфиденциальности, требования к защите данных по ст. 19 152-ФЗ и обязанность уведомить о нарушениях в течение 24–72 часов. Сам конструктор при этом не обязан отдельно собирать согласие пользователя (ч. 4 ст. 6) — это по-прежнему обязанность оператора, то есть ваша.

Честная оговорка: прямого разъяснения Роскомнадзора именно про no-code квиз-конструкторы найти не удалось — это применение общей нормы ст. 6 152-ФЗ к конкретному техническому сценарию, стандартному для любых внешних сервисов-подрядчиков (CRM, рассылки, чат-боты), а не отдельная специальная норма именно про квизы.

Важно: если квиз-конструктор допустит утечку данных, отвечать перед пользователями и Роскомнадзором будет владелец воронки — бизнес или агентство-заказчик, а не сам сервис-конструктор. По ч. 5 ст. 6 152-ФЗ оператор несёт полную ответственность перед субъектом за действия лица, которому поручена обработка. «Виноват сервис, а не мы» — юридически не работает.

Не уверены, оформлено ли поручение обработки конструктору правильно и отражено ли это в политике сайта с квизом? Проверить сайт на соответствие 152-ФЗ можно бесплатно.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Что проверить в оферте конструктора и как отразить это в политике сайта

Прежде чем подключать очередной no-code сервис для квиза, откройте его пользовательское соглашение или оферту и проверьте пять пунктов из ч. 3 ст. 6 152-ФЗ:

Если оферта конструктора этого не содержит — поручение оформлено неполно. Но ответственность перед пользователем и Роскомнадзором всё равно останется на вас как на операторе (см. предыдущий раздел) — неполная оферта сервиса от неё не освобождает.

Отдельный частый миф из чужих статей: якобы закон требует поимённо перечислить в политике конфиденциальности каждого конкретного подрядчика, включая квиз-конструктор. Прямой такой нормы нет — обязательный состав документа по ч. 1 ст. 18.1 152-ФЗ касается категорий и перечня ПДн, категорий субъектов, способов и сроков обработки, порядка уничтожения, а не поимённого списка сервисов. Но общая формулировка вроде «данные могут передаваться техническим подрядчикам оператора, в том числе сервису-конструктору форм и квизов» — хорошая практика для информированности согласия, а не строгая обязанность. Полный обязательный состав документа — тема статьи «Политика конфиденциальности для сайта: что должно быть».

Периферийный момент: если серверы конструктора расположены за рубежом, дополнительно применяются нормы о трансграничной передаче и локализации персональных данных — это отдельная тема, здесь достаточно держать её в уме.

Согласие на ПДн — не согласие на рекламную рассылку: не объединяйте их в один чекбокс

Согласие на обработку персональных данных (152-ФЗ, ст. 9) требуется почти всегда, как только данные квиза уходят в CRM, аналитику или ретаргетинг. Согласие на рекламную рассылку (38-ФЗ, ст. 18, и ст. 15 152-ФЗ) — отдельное согласие, нужное только если вы дальше планируете email, SMS или сообщения в мессенджерах.

Типичная ошибка квиза — один общий чекбокс «согласен с политикой конфиденциальности и получением предложений». Он рискует нарушить сразу два закона одним и тем же действием пользователя.

Предупреждение: объединённый чекбокс в квизе рискует попасть сразу под два штрафа за один и тот же инцидент — до 700 000 ₽ по 152-ФЗ (ч. 2 ст. 13.11 КоАП) и до 1 000 000 ₽ по 38-ФЗ (ч. 4.1 ст. 14.3 КоАП).

Подробный разбор разницы двух согласий и свежий кейс о том, когда согласие на рекламу в обмен на бонус всё же может быть законным, — в статье «Согласие на рекламную рассылку: зачем нужен отдельный чекбокс». Здесь достаточно помнить: два разных согласия — два разных чекбокса, не один общий.

Что грозит за нарушение — и кто отвечает: владелец воронки или конструктор

Три состава ст. 13.11 КоАП касаются именно того, что мы разобрали выше: обработка без законного основания (в том числе если поручение конструктору оформлено с нарушениями), обработка без согласия, когда оно обязательно, и отсутствие или неопубликованная политика.

НарушениеЧастьГражданеДолж. лицаИПЮрлица
Обработка ПДн без законного основания / несовместимо с целями сбора (включая поручение конструктору, оформленное с нарушениями)ч. 1 ст. 13.11 КоАП10 000–15 000 ₽50 000–100 000 ₽как долж. лицо150 000–300 000 ₽
Обработка ПДн без согласия, когда оно обязательноч. 2 ст. 13.11 КоАП10 000–15 000 ₽100 000–300 000 ₽как долж. лицо300 000–700 000 ₽
Нет или не опубликована политика обработки ПДнч. 3 ст. 13.11 КоАП1 500–3 000 ₽6 000–12 000 ₽10 000–20 000 ₽30 000–60 000 ₽

Проще говоря: штраф за отсутствие согласия — форму без чекбокса — можно получить по ч. 2, а за неопубликованную политику — по ч. 3. Повторим прикладной вывод из раздела про конструктор: если утечка произошла у квиз-сервиса, штраф всё равно грозит оператору — владельцу воронки или агентству-заказчику, а не сервису. По ч. 5 ст. 6 152-ФЗ ответственность перед субъектом лежит на операторе.

Честно: официальных судебных или административных кейсов именно «оштрафовали за квиз или лид-форму на no-code конструкторе» в открытых источниках 2025–2026 не найдено. Это не значит, что риска нет — базовые составы ст. 13.11 КоАП применяются к любому оператору независимо от платформы, на которой стоит форма сбора данных. Массовая линия правоприменения последних лет — предписания по итогам автоматического сканирования сайтов Роскомнадзором, а не громкие суды.

Итог: три роли в квизе и чек-лист, как оформить согласие правильно

Свернём схему: пользователь → оператор (бизнес или агентство, отвечающее перед пользователем и Роскомнадзором) → квиз-конструктор (обработчик по поручению, закреплённому договором или офертой).

  1. Чекбокс — на шаге ввода контакта, не позже.
  2. Галочка не предустановлена: no-code конструкторы иногда ставят её предзаполненной в шаблоне по умолчанию — это нужно проверить и отключить.
  3. Текст рядом называет цель обработки и содержит ссылку на политику.
  4. Факт согласия логируется на стороне вашего бизнеса, а не только «где-то у конструктора» — бремя доказательства лежит на операторе.

У пользователя, кстати, есть право в любой момент отозвать согласие — это отдельная механика, разбираем её в статье «Отзыв согласия на обработку данных: как это работает».

Если непонятно, правильно ли оформлено согласие в вашем квизе и отражено ли поручение обработки конструктору в политике сайта, — можно бесплатно сделать проверку сайта на 152-фз.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт