Кросс-индустрияБезопасность

Что проверить на сайте по 152-ФЗ: документы, формы, cookies и инфраструктура

Штраф вызывает не отсутствие «правильной галочки», а разрыв между интерфейсом и реальной обработкой данных. Разбираем, что должен видеть посетитель, что обязана уметь система и какие доказательства потребуются компании.

Maria Novikova
NTA's digital editorial persona. Materials are based on the company's expertise and reviewed by the relevant team.
August 8, 2026·5 min read·0 comments
/ Screenshots and video
1 material

Почему одной галочки недостаточно

Обычное утро. Маркетинг добавил новую форму, подрядчик подключил коллтрекинг, аналитик обновил пиксель, а заявки стали уходить в CRM через внешний сервис. В подвале по-прежнему лежит политика обработки персональных данных, рядом с кнопкой стоит галочка. Внешне всё выглядит аккуратно. Но документ описывает старый процесс, часть скриптов запускается до выбора пользователя, а команда не может показать, где была сделана первичная запись заявки.

Именно здесь начинается риск. Роскомнадзор оценивает не красоту формулировки, а фактическую обработку: какие данные собираются, для какой цели, на каком основании, куда передаются, сколько хранятся и как компания действует при запросе человека или инциденте.

Статья 9 Федерального закона № 152-ФЗ требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным. Оператор должен уметь подтвердить его получение. С 1 сентября 2025 года согласие оформляется отдельно от других документов, которые подтверждает пользователь. Поэтому фраза внутри оферты или пользовательского соглашения не становится полноценным согласием просто потому, что рядом есть кнопка.

При этом согласие — не единственное возможное основание обработки. Иногда данные объективно нужны для заключения или исполнения договора либо обрабатываются на другом законном основании. Задача компании — не расставить больше галочек, а связать каждый сценарий с конкретной целью и основанием.

Когда сайт становится системой обработки данных

Сайт редко работает изолированно. Форма отправляет контакт в CRM, чат хранит переписку, коллтрекинг связывает звонок с рекламным источником, система аналитики получает технические идентификаторы, а резервная копия сохраняет результат ещё в одном контуре.

Источник Что может собираться Что проверить
Форма заявки Имя, телефон, электронная почта, текст обращения, IP, время Цель каждого поля, основание, маршрут и срок хранения
Личный кабинет Контакты, документы, история действий Аутентификацию, права доступа, журналирование и удаление
Вакансии Резюме, контакты, опыт, вложения Отдельную цель, круг получателей и срок хранения
Чат и коллтрекинг Контакты, содержание диалога, запись звонка, идентификаторы Роль подрядчика, информирование и договорное поручение
Аналитика и пиксели IP, cookie-ID, устройство, события, источник перехода Момент запуска, поставщика, место обработки и передачу
Рассылка Контакт и история взаимодействия с сообщениями Отдельное рекламное согласие и работающую отписку

Полезно начать не с текстов, а с карты движения данных. Для каждого входа нужно ответить на семь вопросов: что собираем, зачем, на каком основании, где записываем впервые, кому передаём, сколько храним и как удаляем.

Жизненный цикл персональных данных на корпоративном сайте от сбора до удаления

Схема 1. Публичная форма — только начало жизненного цикла. Доказательства должны сопровождать данные от сбора до удаления.

Что посетитель должен увидеть на сайте

Минимальный публичный контур зависит от фактических процессов, но для типового корпоративного сайта обычно нужны следующие элементы.

  1. Политика обработки персональных данных. В ней должны совпадать с реальностью оператор, цели, категории данных и субъектов, основания, операции, сроки, порядок уничтожения, права людей и работа с подрядчиками. Статья 18.1 № 152-ФЗ требует опубликовать политику и обеспечить доступ к ней на страницах, где собираются данные. Одной ссылки в подвале может быть недостаточно, если рядом с формой её трудно найти.
  2. Отдельные согласия для разных целей. Ответ на обращение, рекламная рассылка и публикация сведений — разные сценарии. Их нельзя без разбора связывать одной обязательной отметкой.
  3. Понятная настройка cookies. Посетитель должен понимать категории технологий, назначение, поставщиков и способ изменить выбор. Необязательная аналитика и реклама в консервативной модели не запускаются до согласия.
  4. Канал для обращений субъекта. Нужен рабочий адрес или форма, через которые можно запросить сведения, уточнить данные, отозвать согласие или потребовать прекращения обработки. Внутри компании должен существовать маршрут такого обращения, а не только адрес на странице.
  5. Контакты оператора. Пользователь должен понимать, кому он передаёт сведения и как связаться с ответственным контуром.

Политика информирует. Согласие фиксирует волеизъявление. Интерфейс помогает человеку сделать выбор. Смешивать эти роли удобно только до первого спорного запроса.

Как должна работать форма

У хорошей формы есть две стороны. Посетитель видит короткое объяснение цели, необходимые поля и отдельные добровольные решения. Сервер сохраняет доказательства и передаёт данные только по согласованному маршруту.

Разделение обязательной обработки заявки и добровольного маркетинга в форме сайта

Схема 2. Обработка заявки и маркетинг разделены по цели, действию пользователя и доказательству.

Практическая конструкция выглядит так:

  1. Рядом с кнопкой указана цель сбора и дана ссылка на соответствующее согласие, если основанием служит согласие.
  2. Отметка не проставлена заранее. Простое продолжение просмотра не выдаётся за однозначное действие для необязательной обработки.
  3. Согласие на рекламу вынесено отдельно и не мешает отправить обычную заявку. Предварительное согласие на рекламу по сетям электросвязи регулирует также статья 18 Федерального закона № 38-ФЗ.
  4. Сервер фиксирует время, форму, источник, выбранную цель и версию текста. Хранить нужно ровно столько технических признаков, сколько необходимо для доказательства, без нового избыточного профиля пользователя.
  5. Новая редакция согласия получает новую версию. Её нельзя задним числом приписать ранее отправленным формам.
  6. Ошибка доставки в CRM не должна превращать отправленную заявку в потерянное событие: нужен контролируемый повтор, журнал результата и понятный ответ пользователю.

Тест формы заканчивается не на сообщении «Спасибо». Нужно проверить, что запись попала в правильную систему, необязательные теги не стартовали раньше времени, версия основания сохранилась, а удаление достигает CRM, почты, журналов и резервных копий в предусмотренном порядке.

Cookies: важна загрузка, а не баннер

В российском законодательстве нет единого универсального шаблона cookie-баннера. Это не означает, что любой сценарий допустим. IP-адрес, cookie-ID, идентификатор устройства и поведенческие события могут относиться к персональным данным, если позволяют прямо или косвенно определить человека в конкретной системе.

Поэтому проверять нужно не надпись «мы используем cookies», а сетевое поведение сайта.

Категория Безопасная логика до выбора Что раскрыть
Строго необходимые Загружаются только для запрошенной функции Назначение, срок и сторону, которая устанавливает файл
Функциональные По возможности ожидают выбора Что запоминают и как изменить решение
Аналитические Не запускаются до согласия в консервативной модели Поставщика, события, идентификаторы, срок и место обработки
Рекламные Не запускаются до отдельного согласия Профилирование, получателей, передачу и отзыв

Кнопки принятия и отказа должны быть понятными, а настройки — доступными повторно. Отказ от необязательных технологий не должен ломать основную функцию сайта. После каждого изменения тег-менеджера полезно сравнивать опубликованный список с фактическими сетевыми запросами.

Что скрыто за интерфейсом

Даже безупречная форма не исправит архитектуру, в которой заявка впервые записывается в зарубежной базе, подрядчик имеет постоянный широкий доступ, а сроки удаления существуют только в политике.

Часть 5 статьи 18 № 152-ФЗ запрещает при сборе данных граждан России использовать зарубежные базы для первичной записи, систематизации, накопления, хранения, уточнения и извлечения, кроме прямо предусмотренных законом случаев. Практический контур начинается с российского приёмного слоя и российской базы. Последующие потоки оцениваются отдельно, в том числе как возможная трансграничная передача.

Для проверки инфраструктуры понадобятся не заверения, а документы и технические факты:

  • схема движения данных от браузера до CRM, почты, аналитики и резервных копий;
  • подтверждение размещения первичной базы и реплик;
  • перечень подрядчиков и субподрядчиков;
  • договорные поручения с целями, операциями, мерами защиты и обязанностями при инциденте;
  • правила доступа, журналирование и многофакторная аутентификация;
  • сроки хранения и проверяемая процедура удаления;
  • перечень трансграничных потоков и основания для каждого из них.

Подрядчик может выполнять обработку, но не забирает у владельца сайта ответственность перед человеком. Фраза «это делает наша CRM» для регулятора и клиента звучит примерно как «кассу ведёт бухгалтерская программа». Объяснение есть, управления нет.

Уведомления и первые 72 часа инцидента

По общему правилу оператор до начала обработки уведомляет Роскомнадзор. Исключения перечислены в статье 22 № 152-ФЗ и после изменений 2022 года стали узкими. Запись в реестре нужно не только найти, но и сопоставить с фактическими целями, категориями данных, системами, ответственным лицом и местом базы.

Если происходит неправомерная или случайная передача данных, повлекшая нарушение прав людей, статья 21 № 152-ФЗ устанавливает два окна: первичное уведомление Роскомнадзора в течение 24 часов и сообщение о результатах внутреннего расследования в течение 72 часов.

Такой срок нельзя встретить импровизацией. До инцидента должны быть известны координатор, контакты подрядчиков, место журналов, порядок сохранения доказательств, шаблоны уведомлений и полномочия команды на локализацию события.

Административная ответственность тоже разделена по составам. Например, для юридических лиц статья 13.11 КоАП РФ предусматривает 30–60 тыс. рублей за отсутствие опубликованной политики, 100–300 тыс. рублей за неподачу или просрочку уведомления об обработке, 1–3 млн рублей за неуведомление об инциденте и более высокие санкции за локализацию и утечки. Конкретная квалификация зависит от обстоятельств, поэтому таблица штрафов не заменяет правовой анализ.

Проверка сайта за один рабочий день

Полный аудит займёт больше времени, но за день можно увидеть основные разрывы.

  1. Найдите организацию в реестре операторов и сравните запись с текущими процессами.
  2. Перечислите все формы, чаты, системы аналитики, пиксели, коллтрекинг и внешние виджеты.
  3. Для каждого поля запишите цель, основание и обязательность.
  4. Откройте сетевые запросы в новом браузере до выбора cookies и посмотрите, что уже загрузилось.
  5. Отправьте тестовую заявку и проследите весь маршрут до конечной системы.
  6. Найдите сохранённую версию согласия или другого основания для этой заявки.
  7. Подтвердите место первичной базы и маршруты резервного копирования.
  8. Запросите договорные поручения у CRM, хостинга, рассылки и поддержки.
  9. Попробуйте отозвать согласие или потребовать прекращения обработки как обычный пользователь.
  10. Проведите настольное учение: кто и что делает в первые 2, 24 и 72 часа после обнаружения утечки.

Результатом должна стать не коллекция скриншотов, а матрица «цель → данные → основание → система → получатель → срок → удаление → доказательство».

Тест понедельником

У соответствия 152-ФЗ есть неприятная особенность: оно легко выглядит убедительно на презентации и быстро распадается в обычной работе. Поэтому финальная проверка простая.

  • Понимает ли маркетолог, почему нельзя добавить поле или пиксель без проверки маршрута данных?
  • Сохраняет ли система доказательство, если CRM временно недоступна?
  • Может ли ответственный за несколько часов собрать факты для уведомления об инциденте?
  • Доходит ли отзыв согласия до всех копий, подрядчиков и резервных процедур?
  • Совпадают ли политика, реестр Роскомнадзора и реальная архитектура после последнего релиза?

Если ответы существуют только у одного юриста или администратора, система ещё не работает. Зрелый контур выдерживает обычный понедельник: новую форму, смену подрядчика, ошибку интеграции, запрос человека и срочный вопрос руководителя.

Источники и дата проверки

Материал проверен по состоянию на 7 августа 2026 года. Перед публикацией и применением к конкретной организации нужно повторно сверить актуальные редакции норм и фактические процессы.

  1. Федеральный закон № 152-ФЗ «О персональных данных» — общий контур регулирования, редакция от 26 июля 2026 года.
  2. Статья 9 № 152-ФЗ — требования к согласию и обязанность доказать его получение.
  3. Статья 18 № 152-ФЗ — обязанности при сборе и локализация баз данных.
  4. Статья 18.1 № 152-ФЗ — политика, внутренние меры и доступ к документам.
  5. Статья 21 № 152-ФЗ — устранение нарушений, уничтожение и уведомления 24/72 часа.
  6. Статья 22 № 152-ФЗ — уведомление об обработке персональных данных.
  7. Статья 13.11 КоАП РФ — административная ответственность.
  8. Статья 18 Федерального закона № 38-ФЗ «О рекламе» — предварительное согласие на рекламу по сетям электросвязи.

Важное уведомление

Материал носит информационный характер и не является индивидуальной консультацией, проектной документацией, инструкцией по внедрению или гарантией результата. Применимость описанных подходов зависит от процессов, систем, данных, требований безопасности и иных условий конкретной организации. Перед внедрением или изменением ИТ‑систем необходимо самостоятельно оценить риски и привлечь профильных специалистов.

«Обычное утро

— from project discussion
— Takeaways —
  • 01Соответствие 152-ФЗ определяется всей цепочкой обработки — от интерфейса до CRM, подрядчиков, резервных копий и удаления, а не наличием одной галочки.
  • 02Согласия разделяются по целям и оформляются отдельно, но компания сначала определяет подходящее законное основание для каждого сценария.
  • 03Политика, запись в реестре Роскомнадзора и фактическая архитектура должны совпадать; расхождение между ними создаёт самостоятельный риск.
  • 04Необязательные аналитические и рекламные технологии безопаснее не запускать до выбора пользователя, а факт выбора — сохранять доказуемо.
  • 05Готовность к инциденту проверяется способностью команды собрать факты и выполнить сценарий уведомления 24/72 часа без импровизации.
Updated · August 8, 2026

Similar challenge?
Let's map your context.

We will suggest the solutions and modules that fit a similar scenario.

/ What closed the task

Related materials

3 materials
/ Discussion

Be the first to leave a comment

To leave a comment or react, sign in or create an account.