Автор Contact Form 7 — плагина с десятком миллионов установок — сам пишет в описании: при подключённых интеграциях персональные данные отправителя формы, включая IP-адрес, могут уходить провайдеру сервиса. Это не разоблачение, а открытый текст в официальном каталоге. Просто его никто не читает.
Что на WordPress считается сбором персональных данных
Сбор персональных данных — это не только форма «Оставьте заявку». Это имя, телефон и e-mail из любых форм, IP и cookie посетителя, данные комментаторов, аккаунты и заказы в магазине. Как только данные где-то сохраняются или куда-то отправляются, обработка уже идёт.
И сразу разворот: ядро WordPress собирает данные без единого плагина. В тексте политики, который ядро генерирует само, написано: при оставлении комментария сохраняются данные из формы, IP-адрес посетителя и user-agent его браузера — «чтобы помочь обнаружению спама».
Ядро WordPress тоже собирает данные — без единого плагина. IP и user-agent комментатора; cookie с его именем, e-mail и адресом сайта — на год; хеш e-mail комментатора уходит на внешний сервис аватаров Gravatar при обычном просмотре страницы. Чекбокс согласия на эти cookie появился в WordPress 4.9.6. Стратегия «удалю все плагины — и вопрос закроется» не работает.
IP и cookie в российской практике трактуются как персональные данные — позиция устоявшаяся, хотя дословной цитаты регулятора у неё нет. Почти все незаметные каналы сбора сводятся к IP и заголовкам браузера; вопрос лишь в том, кто их у вас получает.
Почему за плагин отвечает владелец сайта, а не его автор
«Это плагин так делает, я тут ни при чём» — самое частое возражение и самое бесполезное. Оператор персональных данных — тот, кто организует обработку и определяет её цели (п. 2 ст. 3 152-ФЗ), то есть владелец сайта. Не разработчик плагина и не хостинг.
Каждый внешний сервис, куда плагин отправляет данные посетителя, — лицо, обрабатывающее их по поручению оператора. По ч. 3 ст. 6 152-ФЗ поручение оформляется договором с перечнем данных, действий и целей обработки. Согласие обработчику отдельно не нужно (ч. 4 ст. 6), но ответственность перед посетителем остаётся на операторе (ч. 5 ст. 6), а если обработчик иностранный — отвечают оба (ч. 6 ст. 6).
Деталь, которую почти никто не соблюдает: по разъяснениям Роскомнадзора, при поручении обработки третьему лицу в тексте согласия должны быть наименование и адрес этого лица. То есть внешние сервисы должны быть отражены в документах сайта, а не просто «где-то работать».
Какие плагины WordPress собирают персональные данные: разбор по группам
Это не рейтинг «плохих плагинов» — плохих здесь нет. Правила официального каталога запрещают отслеживание без согласия, но прямо разрешают плагины-интерфейсы к внешним сервисам. Смотреть удобнее по группам: что собирается, куда уходит и что проверить у себя.
| Группа плагинов | Что собирается | Куда обычно уходит | Что проверить у себя |
|---|---|---|---|
| Формы заявок | Имя, телефон, e-mail, текст обращения, иногда IP | Почта, база сайта, сервис интеграции | Где хранятся заявки и есть ли чекбокс согласия |
| Антиспам и капча | Текст сообщения, IP, user-agent, referer, адрес сайта | Облако антиспама, домен капчи | Что сервис пишет о себе в своих документах |
| Аналитика и статистика | Cookie, IP, поведение посетителя | Внешний счётчик или ваш сервер | Стартует ли счётчик до согласия |
| Чаты и виджеты | Контакты и переписка | Облако сервиса виджета | Отражён ли сервис в политике |
| Безопасность и бэкапы | IP посетителей; копия базы целиком | Облако сервиса; выбранное вами хранилище | Какое хранилище выбрано в настройках бэкапа |
| Рассылки, аватары, шрифты, CDN | Адреса подписчиков; IP и заголовки браузера | Сервис рассылки, чужие домены | Какие чужие адреса дёргает страница |
| Интернет-магазин | Данные покупателей и заказов | База сайта, платёжные и логистические сервисы | Сроки хранения заказов, список расширений |
Формы заявок: где на самом деле лежат ваши заявки
Contact Form 7 по умолчанию не хранит заявки в базе сайта — плагин-компаньон Flamingo от того же автора и создан как хранилище для формы, которая сообщений не хранит. Без него единственная копия заявки лежит в почтовом ящике, с ним внутри сайта появляется вторая база персональных данных. И то и другое — обработка.
Официальный privacy-раздел Contact Form 7 говорит: сам плагин не пишет данные пользователей в базу, не отправляет их на внешние серверы и не использует cookie. Но там же — про интеграции: данные отправителя формы, включая IP, могут уйти провайдеру. Провайдеры названы поимённо: reCAPTCHA, Akismet, Constant Contact, Brevo, Stripe, Turnstile.
Про согласие в Contact Form 7 надо знать одно: чекбокс не появляется в форме сам — это отдельный тег, который добавляют руками. По коду модуля неотмеченный чекбокс блокирует отправку, но есть опция, делающая его необязательным, и опция предотмеченной галочки. Проверьте три вещи: есть ли чекбокс, не сделан ли он необязательным, не стоит ли галочка заранее.
Другие конструкторы ведут себя иначе: Fluent Forms хранит заявки внутри сайта, выгружает их в файл и имеет готовое поле согласия. Проверка простая — откройте админку и посмотрите, видны ли там заявки. Отдельная история — WP Mail SMTP: он переключает отправку писем на внешний почтовый сервис, через который проходит содержимое заявки.
Антиспам и капча: главный незаметный канал
Антиспам по своей природе читает то, что человек написал. В официальном документе владельца Akismet перечислено, что типично собирается: IP комментатора, user-agent, referer, адрес сайта, имя, e-mail и текст комментария. Сервис сам описывает короткие сроки хранения таких данных (от двух недель до 90 дней) и передачу их в США по стандартным договорным условиям.
Про reCAPTCHA держимся подтверждённого: в FAQ Google сказано, что капча ставит служебную cookie для анализа рисков, а состав данных не раскрывается и описан в отдельных условиях сервиса. Там же рекомендация владельцам сайтов — проверить, покрывают ли их собственные документы о приватности обработку, которую выполняет капча.
Российские облачные альтернативы есть — например, SmartCaptcha в Yandex Cloud. Условия обработки смотрите в документации самого сервиса.
Аналитика, чаты, безопасность и бэкапы: где данные уходят незаметнее всего
Аналитика. Официальный плагин-обёртка Яндекс Метрики в каталоге не содержит встроенного механизма согласия или блокировки до его получения: счётчик стартует сразу, если рядом не поставлен отдельный инструмент. Поэтому согласие ставят отдельным плагином — какой cookie-баннер на WordPress выбрать и как заставить его блокировать счётчики, разбирали в отдельной инструкции. Обратный пример: WP Statistics заявляет, что хранит статистику на вашем же сервере и не использует cookie.
Чаты и безопасность. У виджетов обратной связи контакты и переписка уходят в облако сервиса. Плагины защиты по своей функции ведут журнал посещений: в описании Wordfence заявлен мониторинг визитов в реальном времени — с источником, IP-адресом, временем и длительностью визита — и удалённое хранение части данных в облаке сервиса. Журнал IP всех посетителей — это тоже персональные данные.
Бэкапы — самый недооценённый пункт. Резервная копия — это не «файлы сайта», а вся база разом: заявки, комментарии, аккаунты, заказы. UpdraftPlus умеет отправлять копии в длинный список облаков — Dropbox, Google Drive, Amazon S3, FTP и другие. Куда копия уходит у вас, определяет ваша настройка, а не «умолчание» плагина.
Важно: резервная копия — это вся ваша база сразу: заявки, комментарии, аккаунты, заказы. Откройте настройки плагина бэкапа и посмотрите, какое хранилище выбрано и где физически лежат копии. Если это зарубежное облако, технический вопрос становится юридическим: копия базы, уехавшая на серверы за пределами России, — это трансграничная передача персональных данных, а уведомить о ней Роскомнадзор оператор обязан до её начала (ст. 12 152-ФЗ).
«Попутные» каналы. Шрифты, CDN и аватары внутри тем и плагинов дают внешние запросы вообще без форм: браузер посетителя сам идёт на чужой домен и приносит туда IP, user-agent и referer. Это не страшилка блогеров: команда ядра WordPress сама перевела шрифты стандартных тем — от Twenty Twelve до Twenty Seventeen — на локальную загрузку «по соображениям приватности» в WordPress 6.2. Сторонние темы и плагины тянут шрифты извне до сих пор.
Куда физически уходят данные и почему это отдельная проблема
Здесь путают две нормы. Локализация — про то, где идёт первичный сбор и где живёт актуальная база: действующая с 1 июля 2025 года редакция ч. 5 ст. 18 152-ФЗ запрещает использовать при сборе данных граждан РФ базы за пределами России. Нарушение возникает, когда вне РФ оказываются именно первичный сбор и актуальная база — например, сайт целиком, вместе со своей базой, живёт на зарубежном хостинге. А копия базы, уехавшая в чужое облако, — это уже вопрос трансграничной передачи: локализация ПДн по 242-ФЗ ≠ запрет вывоза данных, оригинал и актуальная копия просто должны оставаться в России.
Трансграничная передача — отдельная норма: по ст. 12 152-ФЗ оператор обязан уведомить Роскомнадзор до начала передачи; в страны из перечня РКН её можно начинать сразу после уведомления, вне перечня действует запрет до истечения срока рассмотрения. Что с этим делать на практике — в разборе про зарубежные сервисы на сайте: шрифты, CDN и чат-боты.
Цена вопроса — одной строкой: обработка без надлежащего согласия обойдётся юрлицу до 700 тыс. ₽ (ч. 2 ст. 13.11 КоАП), нарушение локализации — до 6 млн ₽ (ч. 8); обе нормы в редакции, действующей с 30 мая 2025 года.
И честная оговорка: публичных дел, где претензия регулятора была связана именно с плагином на сайте, мы не нашли. Риск проистекает из конструкции закона, а не из статистики штрафов.
Как проверить свой WordPress: пять шагов
Хорошая новость: список сервисов, который вы собираетесь искать, уже наполовину собран у вас в админке.
Инструмент, о котором мало кто знает. С версии 4.9.6 в WordPress есть штатные приватность-инструменты: «Руководство по политике конфиденциальности», а также экспорт и удаление данных пользователя. В руководство плагины сами публикуют, какие данные они обрабатывают. Оговорка обязательна: механизм добровольный, руководство покажет только тех, кто декларацию добавил.
- Выпишите все установленные плагины — просто перечень, без оценок и попыток сразу решить, что удалять.
- Откройте в админке, в разделе настроек конфиденциальности, «Руководство по политике конфиденциальности» и прочитайте декларации плагинов.
- Откройте настройки плагина резервного копирования: какое хранилище выбрано и где лежат копии базы.
- Посмотрите, какие внешние адреса дёргает страница: инструменты разработчика, вкладка сетевых запросов, перезагрузка — чужие домены будут в списке.
- Сведите всё в один список и сверьте с политикой конфиденциальности: каждый сервис, получающий данные посетителей, должен быть в документах.
Это и есть проверка сайта на 152-ФЗ в самой скучной, но самой полезной её части: не абстрактное «соответствует или нет», а конкретный список того, что реально подключено.
Что делать с тем, что нашли
По каждому сервису из списка принимается одно из шести решений:
- Убрать лишнее — то, что «просто стоит», проще удалить, чем описывать в документах.
- Заменить на решение с обработкой в России там, где такая замена есть.
- Внести сервис в политику конфиденциальности: кто получает данные, какие и зачем.
- Добавить чекбокс согласия там, где данные собирает форма.
- Оформить поручение обработки (ч. 3 ст. 6 152-ФЗ), а реквизиты обработчика указать в согласии.
- Проверить, подано ли уведомление об обработке персональных данных в Роскомнадзор.
Уведомление подаётся до начала обработки, прежние «бытовые» исключения отменены: сайт с формой, которая сохраняет данные на сервере, в почте или в CRM, — это автоматизированная обработка.
Согласие с 1 сентября 2025 года оформляется отдельно от иных документов — одной галочки «согласен с политикой и на обработку данных» недостаточно. Как это выглядит в интерфейсе — где включить чекбокс, куда положить политику, как подключить баннер — показано в инструкции по настройке Tilda и WordPress под 152-ФЗ.
И главное. Ни один из перечисленных плагинов не является нарушением: это легальные продукты официального каталога, многие честно декларируют, что и куда отправляют. Проблема возникает не от установки, а от того, что сервис не отражён в документах, поручение не оформлено, согласие не получено.
Материал носит информационный характер и не является юридической консультацией.