Инструкция

Плагины WordPress, которые собирают персональные данные

В админке типичного сайта — полтора-два десятка плагинов: ставил подрядчик, «чтобы работало». Разбираем, какие плагины WordPress собирают персональные данные посетителей, куда эти данные уходят и как за полчаса проверить свой сайт — без программиста.

30 сентября 2026 11 мин чтения

Автор Contact Form 7 — плагина с десятком миллионов установок — сам пишет в описании: при подключённых интеграциях персональные данные отправителя формы, включая IP-адрес, могут уходить провайдеру сервиса. Это не разоблачение, а открытый текст в официальном каталоге. Просто его никто не читает.

Что на WordPress считается сбором персональных данных

Сбор персональных данных — это не только форма «Оставьте заявку». Это имя, телефон и e-mail из любых форм, IP и cookie посетителя, данные комментаторов, аккаунты и заказы в магазине. Как только данные где-то сохраняются или куда-то отправляются, обработка уже идёт.

И сразу разворот: ядро WordPress собирает данные без единого плагина. В тексте политики, который ядро генерирует само, написано: при оставлении комментария сохраняются данные из формы, IP-адрес посетителя и user-agent его браузера — «чтобы помочь обнаружению спама».

Ядро WordPress тоже собирает данные — без единого плагина. IP и user-agent комментатора; cookie с его именем, e-mail и адресом сайта — на год; хеш e-mail комментатора уходит на внешний сервис аватаров Gravatar при обычном просмотре страницы. Чекбокс согласия на эти cookie появился в WordPress 4.9.6. Стратегия «удалю все плагины — и вопрос закроется» не работает.

IP и cookie в российской практике трактуются как персональные данные — позиция устоявшаяся, хотя дословной цитаты регулятора у неё нет. Почти все незаметные каналы сбора сводятся к IP и заголовкам браузера; вопрос лишь в том, кто их у вас получает.

Почему за плагин отвечает владелец сайта, а не его автор

«Это плагин так делает, я тут ни при чём» — самое частое возражение и самое бесполезное. Оператор персональных данных — тот, кто организует обработку и определяет её цели (п. 2 ст. 3 152-ФЗ), то есть владелец сайта. Не разработчик плагина и не хостинг.

Каждый внешний сервис, куда плагин отправляет данные посетителя, — лицо, обрабатывающее их по поручению оператора. По ч. 3 ст. 6 152-ФЗ поручение оформляется договором с перечнем данных, действий и целей обработки. Согласие обработчику отдельно не нужно (ч. 4 ст. 6), но ответственность перед посетителем остаётся на операторе (ч. 5 ст. 6), а если обработчик иностранный — отвечают оба (ч. 6 ст. 6).

Деталь, которую почти никто не соблюдает: по разъяснениям Роскомнадзора, при поручении обработки третьему лицу в тексте согласия должны быть наименование и адрес этого лица. То есть внешние сервисы должны быть отражены в документах сайта, а не просто «где-то работать».

Какие плагины WordPress собирают персональные данные: разбор по группам

Это не рейтинг «плохих плагинов» — плохих здесь нет. Правила официального каталога запрещают отслеживание без согласия, но прямо разрешают плагины-интерфейсы к внешним сервисам. Смотреть удобнее по группам: что собирается, куда уходит и что проверить у себя.

Группа плагиновЧто собираетсяКуда обычно уходитЧто проверить у себя
Формы заявокИмя, телефон, e-mail, текст обращения, иногда IPПочта, база сайта, сервис интеграцииГде хранятся заявки и есть ли чекбокс согласия
Антиспам и капчаТекст сообщения, IP, user-agent, referer, адрес сайтаОблако антиспама, домен капчиЧто сервис пишет о себе в своих документах
Аналитика и статистикаCookie, IP, поведение посетителяВнешний счётчик или ваш серверСтартует ли счётчик до согласия
Чаты и виджетыКонтакты и перепискаОблако сервиса виджетаОтражён ли сервис в политике
Безопасность и бэкапыIP посетителей; копия базы целикомОблако сервиса; выбранное вами хранилищеКакое хранилище выбрано в настройках бэкапа
Рассылки, аватары, шрифты, CDNАдреса подписчиков; IP и заголовки браузераСервис рассылки, чужие доменыКакие чужие адреса дёргает страница
Интернет-магазинДанные покупателей и заказовБаза сайта, платёжные и логистические сервисыСроки хранения заказов, список расширений
Проверьте, какие сервисы подключены к вашему WordPress: аудит покажет внешние сервисы — обработчики персональных данных, которые видит сканер, и что у сайта с политикой, согласием и локализацией.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Формы заявок: где на самом деле лежат ваши заявки

Contact Form 7 по умолчанию не хранит заявки в базе сайта — плагин-компаньон Flamingo от того же автора и создан как хранилище для формы, которая сообщений не хранит. Без него единственная копия заявки лежит в почтовом ящике, с ним внутри сайта появляется вторая база персональных данных. И то и другое — обработка.

Официальный privacy-раздел Contact Form 7 говорит: сам плагин не пишет данные пользователей в базу, не отправляет их на внешние серверы и не использует cookie. Но там же — про интеграции: данные отправителя формы, включая IP, могут уйти провайдеру. Провайдеры названы поимённо: reCAPTCHA, Akismet, Constant Contact, Brevo, Stripe, Turnstile.

Про согласие в Contact Form 7 надо знать одно: чекбокс не появляется в форме сам — это отдельный тег, который добавляют руками. По коду модуля неотмеченный чекбокс блокирует отправку, но есть опция, делающая его необязательным, и опция предотмеченной галочки. Проверьте три вещи: есть ли чекбокс, не сделан ли он необязательным, не стоит ли галочка заранее.

Другие конструкторы ведут себя иначе: Fluent Forms хранит заявки внутри сайта, выгружает их в файл и имеет готовое поле согласия. Проверка простая — откройте админку и посмотрите, видны ли там заявки. Отдельная история — WP Mail SMTP: он переключает отправку писем на внешний почтовый сервис, через который проходит содержимое заявки.

Антиспам и капча: главный незаметный канал

Антиспам по своей природе читает то, что человек написал. В официальном документе владельца Akismet перечислено, что типично собирается: IP комментатора, user-agent, referer, адрес сайта, имя, e-mail и текст комментария. Сервис сам описывает короткие сроки хранения таких данных (от двух недель до 90 дней) и передачу их в США по стандартным договорным условиям.

Про reCAPTCHA держимся подтверждённого: в FAQ Google сказано, что капча ставит служебную cookie для анализа рисков, а состав данных не раскрывается и описан в отдельных условиях сервиса. Там же рекомендация владельцам сайтов — проверить, покрывают ли их собственные документы о приватности обработку, которую выполняет капча.

Российские облачные альтернативы есть — например, SmartCaptcha в Yandex Cloud. Условия обработки смотрите в документации самого сервиса.

Аналитика, чаты, безопасность и бэкапы: где данные уходят незаметнее всего

Аналитика. Официальный плагин-обёртка Яндекс Метрики в каталоге не содержит встроенного механизма согласия или блокировки до его получения: счётчик стартует сразу, если рядом не поставлен отдельный инструмент. Поэтому согласие ставят отдельным плагином — какой cookie-баннер на WordPress выбрать и как заставить его блокировать счётчики, разбирали в отдельной инструкции. Обратный пример: WP Statistics заявляет, что хранит статистику на вашем же сервере и не использует cookie.

Чаты и безопасность. У виджетов обратной связи контакты и переписка уходят в облако сервиса. Плагины защиты по своей функции ведут журнал посещений: в описании Wordfence заявлен мониторинг визитов в реальном времени — с источником, IP-адресом, временем и длительностью визита — и удалённое хранение части данных в облаке сервиса. Журнал IP всех посетителей — это тоже персональные данные.

Бэкапы — самый недооценённый пункт. Резервная копия — это не «файлы сайта», а вся база разом: заявки, комментарии, аккаунты, заказы. UpdraftPlus умеет отправлять копии в длинный список облаков — Dropbox, Google Drive, Amazon S3, FTP и другие. Куда копия уходит у вас, определяет ваша настройка, а не «умолчание» плагина.

Важно: резервная копия — это вся ваша база сразу: заявки, комментарии, аккаунты, заказы. Откройте настройки плагина бэкапа и посмотрите, какое хранилище выбрано и где физически лежат копии. Если это зарубежное облако, технический вопрос становится юридическим: копия базы, уехавшая на серверы за пределами России, — это трансграничная передача персональных данных, а уведомить о ней Роскомнадзор оператор обязан до её начала (ст. 12 152-ФЗ).

«Попутные» каналы. Шрифты, CDN и аватары внутри тем и плагинов дают внешние запросы вообще без форм: браузер посетителя сам идёт на чужой домен и приносит туда IP, user-agent и referer. Это не страшилка блогеров: команда ядра WordPress сама перевела шрифты стандартных тем — от Twenty Twelve до Twenty Seventeen — на локальную загрузку «по соображениям приватности» в WordPress 6.2. Сторонние темы и плагины тянут шрифты извне до сих пор.

Куда физически уходят данные и почему это отдельная проблема

Здесь путают две нормы. Локализация — про то, где идёт первичный сбор и где живёт актуальная база: действующая с 1 июля 2025 года редакция ч. 5 ст. 18 152-ФЗ запрещает использовать при сборе данных граждан РФ базы за пределами России. Нарушение возникает, когда вне РФ оказываются именно первичный сбор и актуальная база — например, сайт целиком, вместе со своей базой, живёт на зарубежном хостинге. А копия базы, уехавшая в чужое облако, — это уже вопрос трансграничной передачи: локализация ПДн по 242-ФЗ ≠ запрет вывоза данных, оригинал и актуальная копия просто должны оставаться в России.

Трансграничная передача — отдельная норма: по ст. 12 152-ФЗ оператор обязан уведомить Роскомнадзор до начала передачи; в страны из перечня РКН её можно начинать сразу после уведомления, вне перечня действует запрет до истечения срока рассмотрения. Что с этим делать на практике — в разборе про зарубежные сервисы на сайте: шрифты, CDN и чат-боты.

Цена вопроса — одной строкой: обработка без надлежащего согласия обойдётся юрлицу до 700 тыс. ₽ (ч. 2 ст. 13.11 КоАП), нарушение локализации — до 6 млн ₽ (ч. 8); обе нормы в редакции, действующей с 30 мая 2025 года.

И честная оговорка: публичных дел, где претензия регулятора была связана именно с плагином на сайте, мы не нашли. Риск проистекает из конструкции закона, а не из статистики штрафов.

Как проверить свой WordPress: пять шагов

Хорошая новость: список сервисов, который вы собираетесь искать, уже наполовину собран у вас в админке.

Инструмент, о котором мало кто знает. С версии 4.9.6 в WordPress есть штатные приватность-инструменты: «Руководство по политике конфиденциальности», а также экспорт и удаление данных пользователя. В руководство плагины сами публикуют, какие данные они обрабатывают. Оговорка обязательна: механизм добровольный, руководство покажет только тех, кто декларацию добавил.

  1. Выпишите все установленные плагины — просто перечень, без оценок и попыток сразу решить, что удалять.
  2. Откройте в админке, в разделе настроек конфиденциальности, «Руководство по политике конфиденциальности» и прочитайте декларации плагинов.
  3. Откройте настройки плагина резервного копирования: какое хранилище выбрано и где лежат копии базы.
  4. Посмотрите, какие внешние адреса дёргает страница: инструменты разработчика, вкладка сетевых запросов, перезагрузка — чужие домены будут в списке.
  5. Сведите всё в один список и сверьте с политикой конфиденциальности: каждый сервис, получающий данные посетителей, должен быть в документах.

Это и есть проверка сайта на 152-ФЗ в самой скучной, но самой полезной её части: не абстрактное «соответствует или нет», а конкретный список того, что реально подключено.

Что делать с тем, что нашли

По каждому сервису из списка принимается одно из шести решений:

Уведомление подаётся до начала обработки, прежние «бытовые» исключения отменены: сайт с формой, которая сохраняет данные на сервере, в почте или в CRM, — это автоматизированная обработка.

Согласие с 1 сентября 2025 года оформляется отдельно от иных документов — одной галочки «согласен с политикой и на обработку данных» недостаточно. Как это выглядит в интерфейсе — где включить чекбокс, куда положить политику, как подключить баннер — показано в инструкции по настройке Tilda и WordPress под 152-ФЗ.

И главное. Ни один из перечисленных плагинов не является нарушением: это легальные продукты официального каталога, многие честно декларируют, что и куда отправляют. Проблема возникает не от установки, а от того, что сервис не отражён в документах, поручение не оформлено, согласие не получено.

Материал носит информационный характер и не является юридической консультацией.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт