Роскомнадзор штрафует не за «плохой сайт», а за отсутствие конкретных вещей: документа, галочки, поданного уведомления. Хорошая новость — список конечен, и его можно один раз пройти по чек-листу. Ниже — все требования по шести блокам: суть, чем грозит отсутствие и ссылка на подробный разбор. Хотите проверить сайт на требования Роскомнадзора без ручной сверки — в конце статьи есть бесплатный автоаудит.
Что вообще проверяет Роскомнадзор на сайте
Требования Роскомнадзора к сайту — это не абстрактная «законопослушность», а проверяемый набор элементов, связанных с обработкой персональных данных: формы захвата, счётчики аналитики, ссылки на соцсети, тексты документов. Инспектор (а всё чаще — автоматический бот) смотрит не «весь сайт», а именно эти точки. Значит, и вам достаточно пройтись по тому же списку.
Сразу разграничим: эта статья про то, что должно быть на сайте, — то есть про результат, а не про визит инспектора или технику аудита (это отдельные темы). Наша задача — дать чек-лист для проверки сайта на соответствие законодательству РФ, чтобы вы за один проход увидели свои пробелы. Все требования делятся на шесть блоков: документы, согласия, уведомление РКН, локализация данных, аналитика и реклама, контент в футере.
Документы: политика конфиденциальности и реквизиты оператора
Первый и самый частый пункт — политика в отношении обработки персональных данных. Если сайт хоть как-то собирает данные (форма заявки, обратный звонок, заказ, подписка), оператор обязан опубликовать политику и обеспечить к ней свободный доступ (ч. 2 ст. 18.1 152-ФЗ). Пустая ссылка в футере или чужая политика, скачанная из интернета, засчитываются как её отсутствие.
Политика — не формальная отписка: закон задаёт её обязательный состав. Документ должен раскрывать:
- цели и правовые основания обработки;
- категории субъектов и перечень персональных данных;
- способы, сроки обработки и хранения, порядок уничтожения;
- порядок реализации прав субъекта — узнать, изменить, удалить данные;
- сведения о трансграничной передаче, если она есть;
- наименование и место нахождения оператора.
Это скелет по ст. 18.1 ч. 1 и ст. 14 ч. 7 152-ФЗ; подробности — в материале про политику конфиденциальности. Опубликована политика и корректна или нет — вот и вся проверка сайта на Роскомнадзор по закону для этого пункта. Нет политики — штраф юрлицу 30 000–60 000 ₽ (ч. 3 ст. 13.11 КоАП).
Отдельно про реквизиты: 152-ФЗ требует лишь, чтобы оператор был идентифицируем — наименование и место нахождения в политике (ст. 14 ч. 7). А вот ИНН и ОГРН публиковать на сайте закон о персональных данных не обязывает — это требование законодательства о защите прав потребителей для интернет-магазинов, отдельная от РКН линия.
Согласия: на обработку данных и на рекламу — это разные документы
Согласие на обработку персональных данных — не политика: политика описывает, как вы обращаетесь с данными, а согласие — отдельное волеизъявление «да, обрабатывайте мои данные». По статье 9 152-ФЗ оно должно быть конкретным, информированным и однозначным, а доказать, что согласие получено, обязан оператор. На сайте его фиксируют чекбоксом.
Две частые ошибки. Первая — предзаполненная галочка: отметку должен ставить сам пользователь, а не форма заранее. Вторая, свежая: с 1 сентября 2025 года согласие оформляется отдельно от иных документов — его нельзя «зашивать» в оферту, соглашение или политику. Ранее выданные согласия переоформлять не нужно.
Третий документ — согласие на рекламную рассылку, это уже другой закон: реклама по сетям электросвязи (email, SMS, мессенджеры, звонки) допускается только с предварительного согласия адресата (ст. 18 закона «О рекламе», 38-ФЗ). Здесь тоже презумпция: нет доказательства согласия — значит, его не было.
Важно: один общий чекбокс «согласен с политикой, офертой и рассылкой» нарушает сразу два закона: он не годится ни как согласие на данные (с 01.09.2025 оформляется обособленно), ни как согласие на рекламу (38-ФЗ требует отдельного документа). Обработка без надлежащего согласия — 300 000–700 000 ₽ юрлицу (ч. 2 ст. 13.11 КоАП), рассылка без согласия — 300 000–1 000 000 ₽ (ч. 4.1 ст. 14.3).
Как правильно устроить чекбокс — в отдельном разборе про согласие в форме.
Уведомление РКН и реестр операторов: касается почти всех
Прежде чем обрабатывать персональные данные, оператор обязан уведомить об этом Роскомнадзор и попасть в реестр операторов (ст. 22 ч. 1 152-ФЗ). Многие уверены, что их это не касается — «у нас же просто форма обратной связи». Это устаревшее представление.
Миф: «нам уведомлять РКН не надо, у нас только форма заявки». С 1 сентября 2022 года прежние коммерческие послабления — трудовые отношения, договор с клиентом, «только ФИО», общедоступные данные — отменены: эти пункты статьи 22 утратили силу. Вторичные обзоры до сих пор пересказывают их как действующие — это ошибка.
Сегодня от уведомления освобождают только три узких случая: данные в государственных информационных системах безопасности, обработка без средств автоматизации (то есть только на бумаге) и транспортная безопасность. Типовой сайт с формами и CRM ни под один из них не подходит. Вывод простой: уведомить РКН должны практически все, кто собирает данные через сайт.
С 30 мая 2025 года за неуведомление ввели отдельный штраф — 100 000–300 000 ₽ для юрлиц (ч. 10 ст. 13.11 КоАП), и «периода на исправление» больше нет. Нужна ли именно вам регистрация и как её подать — разбираем в статье про реестр операторов ПДн.
Локализация данных и три даты, которые всё изменили в 2025 году
Персональные данные граждан России должны первично записываться и храниться в базах на территории РФ. С 1 июля 2025 года это правило ужесточили: собирать данные россиян сразу в зарубежные базы теперь прямо запрещено (ч. 5 ст. 18 152-ФЗ, ред. 23-ФЗ).
Локализация — это не полный запрет вывозить данные за рубеж: первичная база должна быть в России, а дальше данные можно передавать за границу по ст. 12 (трансграничная передача) с уведомлением РКН. Риск — когда зарубежный сервис единственное место хранения базы.
Чаще всего это всплывает в зарубежной CRM, Google Forms или Mailchimp как единственном хранилище лидов: заявка улетает на иностранный сервер, копии в РФ нет — и формально это уже нарушение локализации.
Важно: нарушение локализации — самый крупный штраф в списке: 1 000 000–6 000 000 ₽ для юрлиц, повторно — до 18 000 000 ₽ (ч. 8 и 9 ст. 13.11 КоАП). В 2018 году по схожему основанию — обработка ПДн россиян через Google Analytics и Метрику с нарушением локализации — ограничили доступ к сайту «Умного голосования».
Три даты, которые всё поменяли: 30 мая 2025 — штрафы по 152-ФЗ выросли кратно (420-ФЗ); 1 июля 2025 — прямой запрет собирать данные россиян в зарубежные базы; 1 сентября 2025 — согласие оформляется отдельно от других документов. Если сайт не проверялся с 2022 года, за эти три даты изменилось больше, чем за предыдущие пять лет.
Подробнее — в материале про локализацию персональных данных. Правило для чек-листа: оригинал базы клиентов из России лежит на сервере в РФ.
Аналитика, реклама и запрещённые соцсети: зоны риска в футере и коде
Счётчики Яндекс.Метрики и Google Analytics собирают cookie, IP и идентификаторы устройства. Отдельного «закона о cookie», как GDPR в Европе, в России нет — но в практике РКН и судов эти данные трактуются как персональные, потому что косвенно указывают на человека (так, Второй кассационный суд в 2022 году отнёс cookies к ПДн). Значит, счётчикам нужно законное основание — как правило, механизм согласия: cookie-баннер, который не запускает трекеры до клика.
Отдельно про Google Analytics: он пишет данные сразу на зарубежные серверы, а это конфликт с локализацией из прошлого раздела. Корректнее не «GA запрещён отдельным законом», а «легальное использование GA в России сейчас практически невозможно». Метрика в этом смысле безопаснее. Как настроить согласие на аналитику — в разборе про метрику и cookie.
Если размещаете платную рекламу (таргет, посевы у блогеров), её нужно маркировать: пометка «реклама», данные рекламодателя и идентификатор erid, сведения подаются в ЕРИР. Это касается платного продвижения, а не любого текста на сайте. Штраф за интернет-рекламу без erid — 200 000–500 000 ₽ юрлицу (ч. 16 ст. 14.3 КоАП).
И последнее — иконки соцсетей в футере. Meta (Facebook и Instagram) признана в РФ экстремистской организацией, её логотипы — риск по ст. 20.3 КоАП: юрлицу 10 000–50 000 ₽, гражданину — вплоть до конфискации и ареста. Сумма небольшая, риск скорее репутационный. X, LinkedIn, YouTube и TikTok экстремистскими не признаны — их иконки эта статья не касается. Тема тонкая: если сомневаетесь в квалификации по cookie или соцсетям, здесь как раз тот случай, когда по требованиям РКН к сайтам нужна помощь юриста.
Сводный чек-лист требований Роскомнадзора к сайту
Соберём всё в одну таблицу — это и есть быстрая проверка сайта на соответствие законодательству РФ: что уже закрыто, а где дыра. Штрафы указаны для юрлиц по действующей после 420-ФЗ редакции КоАП.
| Что должно быть на сайте | Норма | Штраф юрлицу за отсутствие |
|---|---|---|
| Политика обработки ПДн опубликована и доступна | ч. 3 ст. 13.11 КоАП | 30 000–60 000 ₽ |
| Согласие на ПДн: чекбокс не предзаполнен и оформлен отдельным документом | ч. 2 ст. 13.11 КоАП | 300 000–700 000 ₽ |
| Отдельное согласие на рекламную рассылку | ч. 4.1 ст. 14.3 КоАП | 300 000–1 000 000 ₽ |
| Уведомление РКН подано, сайт в реестре операторов | ч. 10 ст. 13.11 КоАП | 100 000–300 000 ₽ |
| Первичная база клиентов из РФ хранится в России | ч. 8 ст. 13.11 КоАП | 1 000 000–6 000 000 ₽ |
| Согласие/баннер на метрику и cookie | ст. 13.11 КоАП (оценочно) | 300 000–700 000 ₽ по квалификации |
| Маркировка интернет-рекламы (erid) | ч. 16 ст. 14.3 КоАП | 200 000–500 000 ₽ |
| Иконки/ссылки на запрещённые соцсети (Meta) в футере — отсутствуют | ч. 1 ст. 20.3 КоАП | 10 000–50 000 ₽ |
| Оператор идентифицируем: наименование и адрес в политике | ст. 14 ч. 7 152-ФЗ | в составе штрафа по ч. 3 |
Это не весь список нюансов, но именно эти пункты — ядро требований Роскомнадзора к сайту. Подробнее по каждому: штрафы РКН 2026, политика конфиденциальности, чекбокс согласия, согласие на метрику и cookie, локализация ПДн и реестр операторов.
Что делать с этим чек-листом
Список выглядит длинным, но большинство пунктов закрываются один раз и без юридического образования. Политику, чекбоксы, cookie-баннер можно свериться и поправить самому. Уведомление РКН, локализацию и точные формулировки безопаснее доверить специалисту. Главное — закрыть базу заранее: это и есть защита от РКН, пока не пришёл инспектор или бот-сканер.
Про бота — отдельно. С осени 2025 года РКН применяет автоматический сканер сайтов в зонах .RU, .РФ и .SU: ищет формы сбора данных, проверяет политику и согласие, запрещённые виджеты и передачу данных за рубеж. Это практика, а не отдельная статья закона, — но именно поэтому проверить сайт стоит уже сейчас.
Ещё один трезвый факт: за весь 2025 год выписали всего шесть штрафов за утечки на 570 тысяч рублей — при 118 зафиксированных утечках. Массово наказывают пока не за громкие утечки, а за базовые пробелы: нет политики, нет согласия, не подано уведомление. Именно эти пункты и стоит закрыть в первую очередь.
Прочитали чек-лист — не обязательно сверять каждый пункт руками. Прогоните сайт через бесплатный автоаудит: это быстрая проверка сайта на соответствие законодательству РФ, которая покажет, какие требования уже выполнены, а где остался риск штрафа.