Ликбез

Требования Роскомнадзора к сайту в 2026 году: полный чек-лист

Сайт вроде работает и приносит заявки, но вы не уверены, всё ли на нём в порядке по закону. Это нормально: требований много, а разбросаны они по нескольким законам сразу. Мы собрали полный чек-лист требований Роскомнадзора к сайту в 2026 году — что обязательно, за что штрафуют и куда идти за деталями по каждому пункту.

14 июля 2026 12 мин чтения

Роскомнадзор штрафует не за «плохой сайт», а за отсутствие конкретных вещей: документа, галочки, поданного уведомления. Хорошая новость — список конечен, и его можно один раз пройти по чек-листу. Ниже — все требования по шести блокам: суть, чем грозит отсутствие и ссылка на подробный разбор. Хотите проверить сайт на требования Роскомнадзора без ручной сверки — в конце статьи есть бесплатный автоаудит.

Что вообще проверяет Роскомнадзор на сайте

Требования Роскомнадзора к сайту — это не абстрактная «законопослушность», а проверяемый набор элементов, связанных с обработкой персональных данных: формы захвата, счётчики аналитики, ссылки на соцсети, тексты документов. Инспектор (а всё чаще — автоматический бот) смотрит не «весь сайт», а именно эти точки. Значит, и вам достаточно пройтись по тому же списку.

Сразу разграничим: эта статья про то, что должно быть на сайте, — то есть про результат, а не про визит инспектора или технику аудита (это отдельные темы). Наша задача — дать чек-лист для проверки сайта на соответствие законодательству РФ, чтобы вы за один проход увидели свои пробелы. Все требования делятся на шесть блоков: документы, согласия, уведомление РКН, локализация данных, аналитика и реклама, контент в футере.

Документы: политика конфиденциальности и реквизиты оператора

Первый и самый частый пункт — политика в отношении обработки персональных данных. Если сайт хоть как-то собирает данные (форма заявки, обратный звонок, заказ, подписка), оператор обязан опубликовать политику и обеспечить к ней свободный доступ (ч. 2 ст. 18.1 152-ФЗ). Пустая ссылка в футере или чужая политика, скачанная из интернета, засчитываются как её отсутствие.

Политика — не формальная отписка: закон задаёт её обязательный состав. Документ должен раскрывать:

Это скелет по ст. 18.1 ч. 1 и ст. 14 ч. 7 152-ФЗ; подробности — в материале про политику конфиденциальности. Опубликована политика и корректна или нет — вот и вся проверка сайта на Роскомнадзор по закону для этого пункта. Нет политики — штраф юрлицу 30 000–60 000 ₽ (ч. 3 ст. 13.11 КоАП).

Отдельно про реквизиты: 152-ФЗ требует лишь, чтобы оператор был идентифицируем — наименование и место нахождения в политике (ст. 14 ч. 7). А вот ИНН и ОГРН публиковать на сайте закон о персональных данных не обязывает — это требование законодательства о защите прав потребителей для интернет-магазинов, отдельная от РКН линия.

Согласия: на обработку данных и на рекламу — это разные документы

Согласие на обработку персональных данных — не политика: политика описывает, как вы обращаетесь с данными, а согласие — отдельное волеизъявление «да, обрабатывайте мои данные». По статье 9 152-ФЗ оно должно быть конкретным, информированным и однозначным, а доказать, что согласие получено, обязан оператор. На сайте его фиксируют чекбоксом.

Две частые ошибки. Первая — предзаполненная галочка: отметку должен ставить сам пользователь, а не форма заранее. Вторая, свежая: с 1 сентября 2025 года согласие оформляется отдельно от иных документов — его нельзя «зашивать» в оферту, соглашение или политику. Ранее выданные согласия переоформлять не нужно.

Третий документ — согласие на рекламную рассылку, это уже другой закон: реклама по сетям электросвязи (email, SMS, мессенджеры, звонки) допускается только с предварительного согласия адресата (ст. 18 закона «О рекламе», 38-ФЗ). Здесь тоже презумпция: нет доказательства согласия — значит, его не было.

Важно: один общий чекбокс «согласен с политикой, офертой и рассылкой» нарушает сразу два закона: он не годится ни как согласие на данные (с 01.09.2025 оформляется обособленно), ни как согласие на рекламу (38-ФЗ требует отдельного документа). Обработка без надлежащего согласия — 300 000–700 000 ₽ юрлицу (ч. 2 ст. 13.11 КоАП), рассылка без согласия — 300 000–1 000 000 ₽ (ч. 4.1 ст. 14.3).

Как правильно устроить чекбокс — в отдельном разборе про согласие в форме.

Не уверены, какие согласия и чекбоксы стоят на вашем сайте и правильно ли они оформлены?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Уведомление РКН и реестр операторов: касается почти всех

Прежде чем обрабатывать персональные данные, оператор обязан уведомить об этом Роскомнадзор и попасть в реестр операторов (ст. 22 ч. 1 152-ФЗ). Многие уверены, что их это не касается — «у нас же просто форма обратной связи». Это устаревшее представление.

Миф: «нам уведомлять РКН не надо, у нас только форма заявки». С 1 сентября 2022 года прежние коммерческие послабления — трудовые отношения, договор с клиентом, «только ФИО», общедоступные данные — отменены: эти пункты статьи 22 утратили силу. Вторичные обзоры до сих пор пересказывают их как действующие — это ошибка.

Сегодня от уведомления освобождают только три узких случая: данные в государственных информационных системах безопасности, обработка без средств автоматизации (то есть только на бумаге) и транспортная безопасность. Типовой сайт с формами и CRM ни под один из них не подходит. Вывод простой: уведомить РКН должны практически все, кто собирает данные через сайт.

С 30 мая 2025 года за неуведомление ввели отдельный штраф — 100 000–300 000 ₽ для юрлиц (ч. 10 ст. 13.11 КоАП), и «периода на исправление» больше нет. Нужна ли именно вам регистрация и как её подать — разбираем в статье про реестр операторов ПДн.

Локализация данных и три даты, которые всё изменили в 2025 году

Персональные данные граждан России должны первично записываться и храниться в базах на территории РФ. С 1 июля 2025 года это правило ужесточили: собирать данные россиян сразу в зарубежные базы теперь прямо запрещено (ч. 5 ст. 18 152-ФЗ, ред. 23-ФЗ).

Локализация — это не полный запрет вывозить данные за рубеж: первичная база должна быть в России, а дальше данные можно передавать за границу по ст. 12 (трансграничная передача) с уведомлением РКН. Риск — когда зарубежный сервис единственное место хранения базы.

Чаще всего это всплывает в зарубежной CRM, Google Forms или Mailchimp как единственном хранилище лидов: заявка улетает на иностранный сервер, копии в РФ нет — и формально это уже нарушение локализации.

Важно: нарушение локализации — самый крупный штраф в списке: 1 000 000–6 000 000 ₽ для юрлиц, повторно — до 18 000 000 ₽ (ч. 8 и 9 ст. 13.11 КоАП). В 2018 году по схожему основанию — обработка ПДн россиян через Google Analytics и Метрику с нарушением локализации — ограничили доступ к сайту «Умного голосования».

Три даты, которые всё поменяли: 30 мая 2025 — штрафы по 152-ФЗ выросли кратно (420-ФЗ); 1 июля 2025 — прямой запрет собирать данные россиян в зарубежные базы; 1 сентября 2025 — согласие оформляется отдельно от других документов. Если сайт не проверялся с 2022 года, за эти три даты изменилось больше, чем за предыдущие пять лет.

Подробнее — в материале про локализацию персональных данных. Правило для чек-листа: оригинал базы клиентов из России лежит на сервере в РФ.

Аналитика, реклама и запрещённые соцсети: зоны риска в футере и коде

Счётчики Яндекс.Метрики и Google Analytics собирают cookie, IP и идентификаторы устройства. Отдельного «закона о cookie», как GDPR в Европе, в России нет — но в практике РКН и судов эти данные трактуются как персональные, потому что косвенно указывают на человека (так, Второй кассационный суд в 2022 году отнёс cookies к ПДн). Значит, счётчикам нужно законное основание — как правило, механизм согласия: cookie-баннер, который не запускает трекеры до клика.

Отдельно про Google Analytics: он пишет данные сразу на зарубежные серверы, а это конфликт с локализацией из прошлого раздела. Корректнее не «GA запрещён отдельным законом», а «легальное использование GA в России сейчас практически невозможно». Метрика в этом смысле безопаснее. Как настроить согласие на аналитику — в разборе про метрику и cookie.

Если размещаете платную рекламу (таргет, посевы у блогеров), её нужно маркировать: пометка «реклама», данные рекламодателя и идентификатор erid, сведения подаются в ЕРИР. Это касается платного продвижения, а не любого текста на сайте. Штраф за интернет-рекламу без erid — 200 000–500 000 ₽ юрлицу (ч. 16 ст. 14.3 КоАП).

И последнее — иконки соцсетей в футере. Meta (Facebook и Instagram) признана в РФ экстремистской организацией, её логотипы — риск по ст. 20.3 КоАП: юрлицу 10 000–50 000 ₽, гражданину — вплоть до конфискации и ареста. Сумма небольшая, риск скорее репутационный. X, LinkedIn, YouTube и TikTok экстремистскими не признаны — их иконки эта статья не касается. Тема тонкая: если сомневаетесь в квалификации по cookie или соцсетям, здесь как раз тот случай, когда по требованиям РКН к сайтам нужна помощь юриста.

Сводный чек-лист требований Роскомнадзора к сайту

Соберём всё в одну таблицу — это и есть быстрая проверка сайта на соответствие законодательству РФ: что уже закрыто, а где дыра. Штрафы указаны для юрлиц по действующей после 420-ФЗ редакции КоАП.

Что должно быть на сайтеНормаШтраф юрлицу за отсутствие
Политика обработки ПДн опубликована и доступнач. 3 ст. 13.11 КоАП30 000–60 000 ₽
Согласие на ПДн: чекбокс не предзаполнен и оформлен отдельным документомч. 2 ст. 13.11 КоАП300 000–700 000 ₽
Отдельное согласие на рекламную рассылкуч. 4.1 ст. 14.3 КоАП300 000–1 000 000 ₽
Уведомление РКН подано, сайт в реестре операторовч. 10 ст. 13.11 КоАП100 000–300 000 ₽
Первичная база клиентов из РФ хранится в Россиич. 8 ст. 13.11 КоАП1 000 000–6 000 000 ₽
Согласие/баннер на метрику и cookieст. 13.11 КоАП (оценочно)300 000–700 000 ₽ по квалификации
Маркировка интернет-рекламы (erid)ч. 16 ст. 14.3 КоАП200 000–500 000 ₽
Иконки/ссылки на запрещённые соцсети (Meta) в футере — отсутствуютч. 1 ст. 20.3 КоАП10 000–50 000 ₽
Оператор идентифицируем: наименование и адрес в политикест. 14 ч. 7 152-ФЗв составе штрафа по ч. 3

Это не весь список нюансов, но именно эти пункты — ядро требований Роскомнадзора к сайту. Подробнее по каждому: штрафы РКН 2026, политика конфиденциальности, чекбокс согласия, согласие на метрику и cookie, локализация ПДн и реестр операторов.

Что делать с этим чек-листом

Список выглядит длинным, но большинство пунктов закрываются один раз и без юридического образования. Политику, чекбоксы, cookie-баннер можно свериться и поправить самому. Уведомление РКН, локализацию и точные формулировки безопаснее доверить специалисту. Главное — закрыть базу заранее: это и есть защита от РКН, пока не пришёл инспектор или бот-сканер.

Про бота — отдельно. С осени 2025 года РКН применяет автоматический сканер сайтов в зонах .RU, .РФ и .SU: ищет формы сбора данных, проверяет политику и согласие, запрещённые виджеты и передачу данных за рубеж. Это практика, а не отдельная статья закона, — но именно поэтому проверить сайт стоит уже сейчас.

Ещё один трезвый факт: за весь 2025 год выписали всего шесть штрафов за утечки на 570 тысяч рублей — при 118 зафиксированных утечках. Массово наказывают пока не за громкие утечки, а за базовые пробелы: нет политики, нет согласия, не подано уведомление. Именно эти пункты и стоит закрыть в первую очередь.

Прочитали чек-лист — не обязательно сверять каждый пункт руками. Прогоните сайт через бесплатный автоаудит: это быстрая проверка сайта на соответствие законодательству РФ, которая покажет, какие требования уже выполнены, а где остался риск штрафа.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт