РКН запустил автоматические проверки сайтов на 152-ФЗ
Осенью 2025 года в России вступили в силу новые поправки в законодательство о персональных данных (152-ФЗ), которые ужесточили требования к их обработке и ввели штрафы до 15 миллионов рублей.
Изначально предписания Роскомнадзора (РКН) носили единичный характер. Однако теперь ведомство перешло к системным проверкам с использованием автоматизированного бота, что привело к массовым рассылкам требований предпринимателям. В этом материале — обзор ключевых изменений и практические рекомендации по проверке сайтов на основе реальных предписаний РКН.
Кого касаются новые правила?
Под действие закона подпадают практически все бизнесы, если они:
- Имеют формы обратной связи на сайте.
- Собирают заявки через социальные сети.
- Ведут клиентскую базу в CRM-системах.
- Фиксируют ФИО контактных лиц (даже при работе с юрлицами).
- Используют системы веб-аналитики (Яндекс.Метрика, Google Analytics).
- Имеют штат сотрудников.
- Хранят данные клиентов (например, договоры).
Если ответ «да» хотя бы на один пункт, компания обязана соблюдать требования 152-ФЗ.
Новые размеры штрафов (ст. 13.11 КоАП РФ)
- 100 000 – 300 000 руб. — за не уведомление РКН о начале обработки данных.
- 100 000 – 300 000 руб. — за сбор данных без согласия пользователя или сбор избыточных данных.
- 1 000 000 – 15 000 000 руб. — за утечку персональных данных (сумма зависит от масштаба инцидента).
Как изменился процесс проверок
Ранее РКН проверял сайты выборочно и поверхностно (наличие уведомления, согласий и общих документов). Сейчас подход стал глубже:
- Автоматический бот сканирует сайты на предмет несоответствий.
- При обнаружении нарушения, дело передается сотруднику регионального управления РКН.
- Ручная проверка включает:
- Детальный анализ содержания уведомления о обработке данных и его соответствия реальным процессам на сайте.
- Сверку документов (Политика, Согласия) с фактической работой форм и систем аналитики.
- Проверку механизмов получения согласия (отдельные галочки, возможность отправки формы без отметок).
Топ-5 частых нарушений по реальным предписаниям
-
Отсутствие или неправильная «галочка» согласия
Простая ссылка на документы или предустановленная галочка больше не считаются корректными. Требование РКН:- Отдельная галочка под каждым документом (Политика, Согласие).
- Галочка не должна быть проставлена по умолчанию.
- Отправка формы невозможна без активного согласия на все пункты.
-
Использование Яндекс.Метрики без надлежащего оформления
В документах по персональным данным необходимо четко прописать порядок использования Метрики: какие данные собираются, для каких целей. Отсутствие этого описания признается нарушением. -
Использование Google Analytics как трансграничная передача
Использование американской аналитики приравнивается к передаче данных в недружественную страну. Это требует детального отражения в уведомлении для РКН либо отключения сервиса. -
Несоответствие содержания Политики обработки данных
Условия документа должны строго соответствовать актуальной редакции законов. Особое внимание проверяющие уделяют срокам хранения и обработки данных. Типичные ошибки — устаревшие или шаблонные формулировки. -
Отсутствие согласий на обработку данных сотрудников
РКН проверяет наличие согласий на публикацию имен и фотографий сотрудников на сайте, а также документов, регламентирующих запрет на передачу этих данных третьим лицам.
Cроки и риски
На устранение всех нарушений дается 10 рабочих дней с момента получения предписания. За это время необходимо:
- Получить и зарегистрировать уведомление.
- Подготовить техническое задание для внесения правок на сайт.
- Обновить все внутренние документы.
- Отправить скорректированное уведомление в РКН.
- Подготовить и направить официальный ответ в РКН.
Важно: даже своевременное исправление нарушений не гарантирует освобождения от штрафа за сам факт их существования.
Чек-лист самопроверки: 5 обязательных элементов на сайте
- Политика обработки персональных данных. Должна содержать цели, правовые основания, категории данных, сроки, порядок уничтожения и ответы на запросы субъектов.
- Согласие на обработку персональных данных. Отдельный документ, подтверждающий волеизъявление субъекта.
- Корректные чекбоксы под всеми формами. Отдельные, неактивные по умолчанию, с обязательным подтверждением.
- Всплывающее уведомление об использовании cookies и счетчиков аналитики (Яндекс.Метрика).
- Актуальное уведомление, поданное в РКН, содержание которого совпадает с документами на сайте и фактической обработкой.
Базовый чек-лист помогает найти очевидные ошибки. Но для полноценной проверки нужно смотреть не только сайт, а всю цепочку обработки персональных данных.
Такой аудит особенно нужен, если сайт относится к медицине, образованию, e-commerce, финансам, недвижимости, юридическим услугам, HR, онлайн-сервисам или работает с большим количеством заявок.