Персональные данные / 2027

Проверка сайта на 152‑ФЗ: полное руководство 2027

От карты данных и согласий до локализации, подрядчиков, AI‑сервисов и плана на случай утечки. Без мифов о том, что один баннер или российский хостинг решают всё.

Проверено
25 августа 2026
Чтение
≈ 18 минут
Формат
Аудит + план работ
Схема аудита потоков персональных данных, согласий и cookie на сайте

Короткий ответ

Что проверять на сайте по 152‑ФЗ

Нужно сопоставить фактический маршрут каждого набора данных с целью, правовым основанием, документами, сроком хранения, местом базы, получателями и мерами защиты.

Автопроверка находит технические признаки: формы, cookie, сетевые запросы, внешние домены, политику и заголовки. Договоры, внутренние регламенты, содержимое баз и действия сотрудников требуют отдельного изучения. По результату сканера нельзя сделать юридический вывод о соответствии сайта всем требованиям.

В итогах аудита должны быть реестр обработок, карта потоков данных, список найденных проблем и ответственные за их исправление.

Что изменилось

От версии 2025 к руководству 2027

ДатаИзменениеЧто делать владельцу сайта
30 мая 2025В статье 13.11 КоАП заработали новые составы за неуведомление об обработке и инциденте, а также за утечки; для повторных случаев введены оборотные штрафы.Проверить реестр операторов, контакт для инцидентов и сценарий 24/72 часа.
1 июля 2025Часть 5 статьи 18 прямо не допускает использование зарубежных баз для записи, систематизации, накопления, хранения, уточнения и извлечения при сборе данных граждан РФ, кроме указанных законом исключений.Проверять первичную запись, базы, резервные копии, CRM, почту и облачные интеграции.
1 сентября 2025Согласие на обработку ПДн должно оформляться отдельно от иных подтверждаемых или подписываемых документов.Не прятать согласие внутри оферты, кнопки "Оплатить" или общего абзаца. Сделать отдельное волеизъявление с доступом к тексту.
26 июля 2026Закон №265‑ФЗ изменил формулировки статьи 12 о перечне государств с адекватной защитой и связанные правила трансграничной передачи.Перепроверить страны, получателей, уведомления и договоры. Старая таблица стран из статьи может быть неактуальной.
1 марта 2027Закон №200‑ФЗ добавляет в узкое исключение для обработки специальных категорий связь с законодательством о безопасности дорожного движения.Для обычного интернет‑магазина, лендинга или корпоративного сайта новая универсальная обязанность этим изменением не вводится.

Период руководства: материал к 2027 году подготовлен по нормам, принятым и известным на указанную дату проверки. Перед применением сверяйте их действующую редакцию и сроки вступления в силу.

Субъекты и данные

Когда владелец сайта становится оператором

Оператор — тот, кто самостоятельно или совместно организует обработку, определяет её цели, состав данных и операции. Наличие формы заявки обычно делает владельца сайта оператором по этой цели, но юридическая роль не определяется только техническим владением доменом.

Персональные данные — не закрытый список

Закон исходит из связи информации с определённым или определяемым физическим лицом. ФИО, email, телефон, адрес доставки и данные личного кабинета обычно очевидны. IP‑адрес, cookie ID, device ID, лог и история действий оцениваются в контексте: можно ли прямо или косвенно выделить конкретного человека.

Явные

ФИО, телефон, email, адрес, дата рождения, реквизиты заказа.

Косвенные

Связка IP, cookie, аккаунта, геолокации, событий и других маркеров.

Особо рисковые

Специальные категории, биометрия, данные детей и платёжные сценарии.

Для каждого cookie выясните, какие сведения он содержит, с чем они связываются и можно ли по ним определить человека. Юридическая оценка зависит от этих обстоятельств.

Шаг 01

Постройте карту данных до правки документов

Сначала выясните, как сайт обрабатывает данные. Откройте сайт в чистом профиле браузера, пройдите каждый типовой сценарий и запишите поток от поля до удаления.

ИсточникЧто собираетсяКуда идётЧто зафиксировать
Форма заявкиИмя, телефон, email, текстСайт → бэкенд → CRM → почтаЦель, основание, базы, получатели, срок
Личный кабинетАккаунт, заказы, история, сессииПриложение → БД → логи → поддержкаРоли доступа, архивы, бэкапы, удаление
АналитикаIP, cookie ID, URL, события, устройствоБраузер → счётчик/прокси → хранилищеКогда загружается, кто получает, география, срок
Чат/виджетКонтакты, текст, файлы, метаданныеВиджет → поставщик → операторыПоручение, субподрядчики, доступ сотрудников
ОплатаЗаказ, статус, контакты; карта — у провайдераСайт ↔ платёжный шлюз ↔ учётРазделение ролей, webhook, логи, возвраты
AI‑функцияПромпт, документ, контекст, ответСайт → API модели → логи/обучениеЗапрет на ПДн по умолчанию, редакция, страна, ретенция

Для каждой строки назначьте владельца процесса. Слово "IT" не подходит: нужен конкретный человек, который подтвердит маршрут и закроет разрыв.

Шаг 02

Назначьте цель и правовое основание

Согласие — не единственное основание. Обработка может быть необходима для исполнения договора, выполнения обязанности по закону или по другому основанию статьи 6. Нельзя ставить обязательную галочку на то, что оператор и так вправе делать для исполнения заказа: такая механика может вводить в заблуждение.

Проверка цели

  • Цель описывает конкретную задачу, например обработку обращения в поддержку.
  • Собираются только нужные для этой цели поля.
  • Несовместимые цели не склеены одним согласием.
  • Маркетинговая рассылка не привязана к покупке как обязательное условие.
  • Для каждой цели есть срок или проверяемое событие прекращения.

Шаг 04

Настройте cookie по фактическому риску

В 152‑ФЗ нет слов "cookie‑баннер обязателен для каждого сайта". Обязанности возникают из характера данных, цели и основания. Если аналитика, реклама или профилирование обрабатывают идентифицирующие сведения на основании согласия, такая обработка не должна начинаться до выбора пользователя.

КатегорияПримерБезопасная модель
НеобходимыеСессия, CSRF, балансировка, сохранение выбора cookieТолько минимум; срок, Secure, HttpOnly, SameSite по назначению.
АналитикаМетрики, запись сессий, карты кликовНе загружать до согласия, если основанием выбрано согласие; дать равноценный отказ.
МаркетингПиксели, ретаргетинг, cross‑site IDОтдельная цель и категория; выключено до выбора.
  • Кнопка "Отклонить" так же доступна, как "Принять".
  • В Network проверьте, что до выбора пользователя запросы необязательных скриптов отсутствуют.
  • Выбор можно изменить, а согласие — отозвать.
  • Версия баннера и список поставщиков зафиксированы.

Шаг 05

Сверьте публичные и внутренние документы с реальностью

Документ, опубликованный по шаблону, не помогает, если в нём нет CRM, почты и метрики, которые фактически работают. Обратная ситуация тоже плоха: нельзя объявлять сбор "на всякий случай".

Публичная политика

Политика в отношении обработки ПДн должна быть доступна на страницах, где идёт сбор. В ней нужны оператор и контакты, категории субъектов и данных, цели, основания, действия, сроки, порядок прекращения, сведения о защите и работе с требованиями субъектов.

Внутренний комплект

  • реестр процессов и информационных систем;
  • политика и локальные акты, модель угроз и уровни защищённости, если применимо;
  • матрица доступа, порядок создания и отзыва учётных записей;
  • договоры и поручения обработки;
  • сроки хранения, акты и выгрузки, подтверждающие уничтожение;
  • план реагирования и журнал учений.

Шаг 06

Проверьте уведомление Роскомнадзора

Общее правило статьи 22: до начала обработки оператор уведомляет уполномоченный орган, если не попадает в оставшиеся в законе исключения. Старые публикации часто перечисляют уже отменённые исключения, поэтому сверяйте свою ситуацию с текущим текстом нормы.

До старта

Цели, категории данных и субъектов, основания, действия, базы, защита.

При изменениях

Сообщить об изменениях не позднее 15‑го числа месяца, следующего за месяцем изменения.

При прекращении

Уведомить в течение 10 рабочих дней с даты прекращения обработки.

Сверьте реестр с фактами: новая CRM, другой хостинг, новая цель, состав данных или трансграничная передача могут требовать обновления сведений.

Шаг 07

Выясните, где находятся базы персональных данных

Часть 5 статьи 18 после поправок 2025 года запрещает при сборе персональных данных граждан РФ использовать базы за пределами РФ для перечисленных в норме операций. Исключения прямо указаны в законе и не должны применяться "по аналогии".

Что проверить

  1. Где физически размещена основная БД и её реплики.
  2. Куда пишет webhook формы до попадания в основную БД.
  3. Где находятся почта, helpdesk, CRM, поисковый индекс, логи, архивы и бэкапы.
  4. Не создаёт ли поставщик аварийную реплику или телеметрию за рубежом.
  5. Подтверждено ли размещение договором, технической схемой и ответом поставщика.

Зарубежный IP одного статического файла не доказывает нарушение локализации. Однако запрос к внешнему сервису может передавать IP, cookie, URL и referrer. Тогда нужно отдельно оценить состав сведений, роль получателя, основание и трансграничную передачу.

Шаг 08

Отделите локализацию от трансграничной передачи

Это два разных вопроса. Выполнение требования о базе в РФ само по себе не разрешает последующую передачу за рубеж. Статья 12 требует до начала трансграничной передачи направить отдельное уведомление и провести необходимую оценку. Уполномоченный орган в предусмотренных случаях может запретить или ограничить её.

Карта передач

  • страна и конкретный получатель;
  • категории субъектов и данных;
  • цель, основание, срок и способ передачи;
  • меры защиты и возможность остановить поток;
  • версия списка стран и дата его проверки.

После изменений 2026 года нельзя механически переносить в аудит старые перечни и формулировки. Проверяйте действующую редакцию и ответ Роскомнадзора на уведомление.

Шаг 09

Оформите поручения и проверьте всю цепочку

Хостинг, CRM, рассылка, call‑трекинг, helpdesk и облако могут обрабатывать данные по поручению. Договор должен описывать перечень данных, операции, цели, обязанность соблюдать конфиденциальность и безопасность, требования к защите и обязанность сообщать об инцидентах.

  • Указаны юридическое наименование и реквизиты поставщика.
  • Известны субподрядчики и страны.
  • Запрещено использовать данные для собственной рекламы или обучения моделей без отдельного основания.
  • Есть срок сообщения об инциденте, позволяющий оператору уложиться в 24 часа.
  • По завершении есть возврат или подтверждённое уничтожение.

Шаг 10

Защитите данные и подготовьте инцидент‑план

Статья 19 требует принимать правовые, организационные и технические меры. Покупка SSL‑сертификата не закрывает эту обязанность. HTTPS защищает канал, но не исправляет уязвимый плагин, избыточные права или скопированную в общую папку базу.

Доступ

MFA для админов, именные учётки, минимум прав, регулярный отзыв.

Данные

Шифрование в канале, защита секретов, маскирование в тестах и логах.

Восстановление

Изолированные копии, тест восстановления, журнал доступа к бэкапам.

Сценарий 24/72

  1. Сразу: ограничить инцидент, сохранить логи и артефакты, назначить координатора.
  2. До 24 часов: если инцидент подпадает под часть 3.1 статьи 21, направить первичное уведомление с известными фактами, причинами, вредом и мерами.
  3. До 72 часов: предоставить результаты внутреннего расследования и сведения о виновных лицах, если они установлены.
  4. После: закрыть причину, уточнить масштаб, обновить меры, документы и обучение.

Таймер идёт с момента выявления инцидента, поэтому этот процесс нельзя сочинять после утечки.

Новый контур

Проверьте AI‑чаты, агентов и промпты

Публичный AI‑чат на сайте может получить имя, телефон, заказ, медицинский вопрос или документ даже тогда, когда форма не просит этого. Владелец должен решить, кто оператор, кто обработчик, где выполняется модель, хранятся ли запросы и используются ли они для обучения.

  • Не отправлять ПДн в модель по умолчанию; минимизировать и редактировать промпт.
  • Показать предупреждение до того, как пользователь начнёт вводить данные.
  • Выключить обучение на клиентских данных, если поставщик даёт такую настройку, и закрепить это договором.
  • Ограничить срок логов, доступ техподдержки и содержимое RAG‑индекса.
  • Проверить локализацию и трансграничную передачу так же, как для CRM или helpdesk.

Слово "нейросеть" не создаёт нового правового основания и не отменяет минимизацию.

Техническая проверка

Что пройти в браузере, коде и инфраструктуре

ОбъектПроверкаРезультат
NetworkДомены до согласия, после принятия и после отказа; payload, referrer, query stringКарта сетевых получателей
StorageCookie, localStorage, sessionStorage, IndexedDB; сроки и доменыРеестр клиентских идентификаторов
ФормыВсе поля, autocomplete, чекбоксы, URL отправки, повторная отправкаСвязь формы с целью и согласием
Кодfetch, XHR, sendBeacon, SDK, tag manager, пиксели, встроенные фреймыСкрытые потоки и условия загрузки
СерверБД, реплики, логи, почта, очереди, бэкапы, мониторингПолная география и сроки
БезопасностьTLS, права, MFA, секреты, обновления, журналы, восстановлениеМеры с подтверждением внедрения

Быстрая проверка сайта

Введите URL, чтобы перейти на главную и запустить бесплатный аудит на 152-ФЗ.

Скан одной страницы не равен аудиту сайта. Нужны маршруты входа, заказа, оплаты, поддержки, загрузки файла, отзыва согласия и удаления аккаунта.

Риск

Штрафы, которые реально важны для сайта

Размер зависит от состава, субъекта ответственности, повторности, объёма и категории данных. В таблице приведены отдельные составы статьи 13.11 КоАП в редакции, использованной при подготовке материала. Размер штрафа за конкретный случай требует отдельной оценки.

СоставДля юрлицаПримечание
Неуведомление/несвоевременное уведомление о намерении обрабатывать100‑300 тыс. ₽Часть 10
Неуведомление/опоздание по инциденту1‑3 млн ₽Часть 11; это отдельно от ответственности за саму утечку
Утечка 1‑10 тыс. субъектов/указанного объёма идентификаторов3‑5 млн ₽Часть 12
Утечка 10‑100 тыс. субъектов/указанного объёма идентификаторов5‑10 млн ₽Часть 13
Утечка более 100 тыс. субъектов/указанного объёма идентификаторов10‑15 млн ₽Часть 14
Утечка биометрических ПДн15‑20 млн ₽Часть 17
Повторная утечка1‑3% выручки, но не менее 20 млн и не более 500 млн ₽Часть 15; для повторных утечек специальных/биометрических данных другой минимум
Нарушение локализации1‑6 млн ₽Часть 8; повторно — 6‑18 млн ₽

Таблица не охватывает всю статью 13.11 и не определяет санкцию для конкретного дела. Перед публикацией цифр в договоре или оценке риска проверьте текущую редакцию КоАП.

План внедрения

Что сделать за 24 часа, 7, 30 и 90 дней

СрокДействияКритерий готовности
24 часаНазначить ответственного, собрать все формы и сервисы, проверить реестр РКН, закрыть общие админские доступы.Есть владелец, список потоков и первые критичные меры.
7 днейЗакончить карту данных, разделить cookie, исправить критичные формы, подтвердить географию баз.Каждый поток виден от поля до бэкапа.
30 днейОбновить уведомления, политики, согласия, договоры, сроки удаления; внедрить MFA и логи.Документы и системы описывают одну реальность.
90 днейПровести учение по утечке, тест восстановления, выборочную проверку доступов и подрядчиков.Команда укладывается в сценарий 24/72 и может восстановиться.

Античек‑лист

12 ошибок, из‑за которых "готовый" сайт не готов

  1. Политика называет несуществующую CRM и не знает о реальной.
  2. Согласие спрятано в оферте или общей надписи у кнопки.
  3. Чекбокс отмечен заранее или согласие нельзя отозвать.
  4. Кнопка "Отказаться" есть, но трекер уже загружен.
  5. В форме просят дату рождения или паспорт без необходимости.
  6. Реестр РКН не обновили после миграции или новой цели.
  7. В РФ только основная БД, а почта, логи и бэкапы остались за рубежом.
  8. Внешний сервис назван "инструментом", но его роль и договор не определены.
  9. Данные из production копируют в тестовую среду или промпт AI.
  10. Логи хранят пароли, токены и полные тексты заявок.
  11. Срок хранения написан, но автоматического удаления и контроля нет.
  12. План утечки начинается со слов "решить, кто отвечает".

FAQ

Частые вопросы

Любой cookie — персональные данные?

Нет. Нужно оценить состав и связь сведений с определённым или определяемым лицом. Сессионный cookie корзины и постоянный рекламный ID не равнозначны.

Обязателен ли cookie‑баннер?

Универсального правила "на любом сайте" нет. Баннер и механизм выбора нужны, если сайт опирается на согласие для необязательных cookie/трекеров. Главное — не начинать такую обработку до выбора.

Достаточно ли переехать на российский хостинг?

Нет. Это может закрыть часть вопроса локализации, но не CRM, почту, логи, бэкапы, согласия, реестр, сроки и защиту.

Можно ли использовать Gmail, Google Analytics или иностранную CRM?

Название сервиса не даёт автоматического ответа. Нужно знать состав данных, момент и место операций, получателя, договор, основание и порядок трансграничной передачи. Для многих типовых сайтов локальная альтернатива проще и менее рискованна, при выборе нужно учитывать архитектуру и условия обработки.

Может ли сканер подтвердить полное соответствие?

Нет. Он может найти видимые риски и дать исходную карту. Юридическая и организационная часть требует ручной сверки.

Нужно ли уведомлять РКН об утечке без полного расследования?

Да, если выполнены условия части 3.1 статьи 21: первичное сообщение даётся в течение 24 часов с доступными фактами, а результаты внутреннего расследования — в течение 72 часов.

Проверено

Нормативные и официальные источники

Дата проверки: 25 августа 2026 года. Материал помогает организовать аудит, но не заменяет индивидуальную юридическую оценку. Перед внедрением проверьте новые акты и разъяснения, опубликованные после этой даты.

Итог

Когда сайт можно считать подготовленным

Сверьте карту данных с документами и фактической работой сайта. Проверьте цели и основания обработки, сведения реестра, расположение баз, доступ подрядчиков, сроки хранения и порядок реагирования на инцидент. Отсутствие внешних шрифтов закрывает лишь один небольшой технический вопрос.

Сохраните найденные факты, способы проверки, ограничения метода и список задач с ответственными. Это даст основу для повторного аудита после изменений сайта.

Напиши нам
Связаться