Настройка сбора ПДн на сайте по 152-ФЗ
ДаниилТехнический директор AmSales
Отвечает за разработку: сайты, веб-приложения, ИИ-интеграции, приложения для Битрикс24 и бэкенд.

Коротко: Чтобы легально осуществлять сбор персональных данных на сайте в 2026 году, необходимо получить конкретное и сознательное согласие пользователя, оформить политику конфиденциальности и подать уведомление в Роскомнадзор до начала обработки данных. Важно обеспечить техническую возможность отзыва согласия и соблюдать особые правила при работе со специальными категориями данных.
Кстати, в AmSales мы делаем внедрение и настройку Битрикс24 и разработку сайтов и приложений под ключ. Если нужна помощь - напишите нам.
Новые требования 152-ФЗ в редакции 2026 года
Законодательный ландшафт в сфере защиты данных существенно изменился после вступления в силу поправок от 26 июля 2026 года. Если раньше многие компании ограничивались формальным размещением ссылки на "Политику конфиденциальности" в футере сайта, то теперь такой подход ведет к прямым юридическим рискам. Редакция закона 2026 года делает упор на прозрачность: пользователь должен четко понимать, какие именно данные собираются, зачем они нужны и как долго будут храниться.
Главное изменение касается качества взаимодействия с субъектом данных. Теперь недостаточно просто зафиксировать факт того, что пользователь нажал кнопку "Отправить". Закон требует, чтобы сбор персональных данных на сайте был обоснован конкретной целью. Вы не можете собирать номер телефона "на всякий случай", если форма предназначена только для подписки на рассылку. Каждое поле в вашей форме должно иметь под собой легитимную бизнес-цель, прописанную в документах.
Кроме того, требования к архитектуре хранения данных стали жестче. Операторы обязаны не только защищать данные от утечек, но и обеспечивать их актуальность и возможность оперативного удаления по запросу. Это означает, что ваша CRM-система или база данных на бэкенде сайта должна быть настроена так, чтобы по первому требованию клиента данные могли быть стерты без остатка, включая резервные копии.
Важный нюанс касается трансграничной передачи и использования облачных сервисов. Если ваш сайт использует иностранные аналитические инструменты или хостинг, необходимо учитывать новые правила локализации и уведомления о передаче данных за рубеж. В 2026 году контролирующие органы уделяют этому повышенное внимание, проверяя, где физически находятся серверы, обрабатывающие информацию российских граждан.
Ключевые изменения в обязанностях оператора
Теперь оператор несет ответственность не только за сам факт наличия согласия, но и за то, насколько это согласие было "информированным". Это значит, что пользователь должен иметь возможность ознакомиться с полным текстом документов до того, как он введет свой email или имя. Скрытые чекбоксы или предустановленные галочки в формах теперь являются прямым нарушением, которое легко выявляется при проверке.
Как правильно оформить согласие на обработку
Согласие на обработку персональных данных в 2026 году - это не просто юридическая формальность, а сложный механизм, состоящий из нескольких элементов. Согласно актуальной редакции 152-ФЗ, согласие должно быть конкретным, информированным и сознательным. Это три кита, на которых держится легитимность вашего маркетинга и продаж. Если хотя бы один элемент отсутствует, согласие признается недействительным, а сбор данных - незаконным.
На практике это означает, что на сайте должна быть реализована понятная модель взаимодействия. Вместо одной огромной и запутанной формы, где все перемешано, лучше использовать разделение. Например, если вы собираете данные для оформления заказа и одновременно хотите подписать клиента на маркетинговую рассылку, это должны быть два разных действия. Пользователь должен иметь возможность купить товар, не соглашаясь на рекламные сообщения.
Техническая реализация согласия обычно выглядит как активное действие: клик по кнопке или простановка галочки в чекбоксе. Важно помнить, что галочка не может быть проставлена по умолчанию. Это критическая ошибка, которую совершают многие владельцы интернет-магазинов и сервисов. Пользователь должен сам совершить осознанное действие, подтверждающее его волю.
Текст согласия не должен быть спрятан глубоко в подвале сайта. Оптимальный вариант - размещение ссылки непосредственно под формой сбора данных. Текст должен быть написан простым языком. Если пользователь видит "настоящую" информацию о том, что вы сделаете с его номером телефона, это повышает уровень доверия и снижает риск жалоб в Роскомнадзор. При этом полная версия документа (Политика обработки ПДн) должна быть доступна в один клик.
Чек-лист идеального согласия на сайте
- Отсутствие предустановленных галочек в формах.
- Наличие отдельной ссылки на Политику конфиденциальности рядом с кнопкой отправки.
- Четкое указание целей (например: "согласен на обработку данных для оформления доставки").
- Возможность выбора: согласие на обработку для сервиса и согласие на маркетинг разделены.
Подача уведомления в Роскомнадзор в 2026 году
Многие предприниматели ошибочно полагают, что если они собирают всего пару имен и телефонов, то они не являются операторами персональных данных. Это опасное заблуждение. Любой сайт, имеющий формы обратной связи, корзину покупок или даже простую форму регистрации, подпадает под действие закона. Следовательно, вам необходимо подать уведомление Роскомнадзора о персональных данных.
Согласно правилам 2026 года, уведомление подается до того, как вы начнете фактически обрабатывать данные пользователей. Это значит, что нельзя запустить лендинг с формой захвата лидов, а через месяц вспомнить о необходимости регистрации в реестре операторов. Процесс подачи стал более цифровизированным, но требует предельной точности в заполнении полей.
На Портале персональных данных Роскомнадзора предусмотрено несколько способов подачи. Вы можете сделать это в бумажном виде, отправив документы почтой, но в современных реалиях это самый медленный путь. Наиболее эффективные способы - использование электронной цифровой подписи (ЭЦП) или авторизация через ЕСИА (Госуслуги). Использование ЕСИА значительно упрощает процесс идентификации и ускоряет обработку заявки.
Важный момент: уведомление не является разовым действием "на всю жизнь". Если вы изменили структуру обработки данных - например, начали использовать новую CRM, добавили сбор данных о геолокации или сменили провайдера облачного хранилища - вы обязаны внести изменения в уведомление. Срок подачи уведомления об изменениях составляет не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения. Несоблюдение этого графика - прямой путь к проверкам.
Способы подачи уведомления
| Метод | Инструмент | Преимущества |
| Электронный | ЭЦП через Портал РКН | Самый быстрый и юридически значимый способ. |
| Государственный | ЕСИА (Госуслуги) | Максимально простая авторизация и заполнение. |
| Бумажный | Почтовое отправление | Подходит, если нет доступа к электронным сервисам, но очень долго. |
Специфика обработки специальных категорий данных
Если ваш бизнес связан с медициной, психологией, страхованием или специфическими образовательными программами, вы неизбежно столкнетесь с обработкой специальных категорий персональных данных. К ним относятся сведения о состоянии здоровья, религиозных убеждениях, политических взглядах и интимной жизни. В 2026 году требования к их защите стали еще более жесткими.
Главное правило: обработка таких данных по умолчанию запрещена, за исключением строго определенных случаев. Если вы собираете данные о здоровье (например, в приложении для фитнеса или медицинском сервисе), вам недостаточно обычного согласия. Согласно ст. 10 152-ФЗ, для таких категорий часто требуется письменное согласие в определенной форме, что технически сложнее реализовать на обычном сайте.
При работе со специальными данными вы должны обеспечить уровень защиты, сопоставимый с банковскими системами. Это касается не только шифрования каналов передачи, но и разграничения прав доступа внутри компании. Маркетолог не должен иметь доступа к медицинским картам клиентов, а менеджер по продажам - к информации о религиозных предпочтениях, если это не является критически важным для выполнения договора.
Особое внимание следует уделить хранению. Специальные категории данных не должны смешиваться с общей базой клиентов в одной таблице без надлежащей изоляции. Если ваша архитектура данных позволяет, лучше вынести такие сведения в отдельный защищенный контур. Это не только требование закона, но и ваша страховка на случай технической ошибки или утечки данных.
Как автоматизировать отзыв согласия на сайте
Одним из самых сложных аспектов соблюдения закона является процедура отзыва согласия. Пользователь имеет право в любой момент сказать: "Я больше не хочу, чтобы вы использовали мои данные". В 2026 году регулятор смотрит на то, насколько легко клиенту реализовать это право. Если для отзыва согласия пользователю нужно писать официальное бумажное письмо на юридический адрес компании - это нарушение.
Автоматизация этого процесса - это вопрос не только комплаенса, но и удобства вашего маркетинга. Вместо того чтобы бороться с негативом, дайте пользователю инструмент управления своими данными. Хорошим тоном и требованием закона является наличие в личном кабинете или в письме рассылки кнопки "Отписаться и удалить мои данные".
Как это должно работать технически: при нажатии на кнопку "Отозвать согласие" система должна автоматически запускать цепочку действий. Во-первых, статус пользователя в CRM меняется на "отказ от обработки". Во-вторых, данные должны быть удалены или обезличены, если их дальнейшее хранение не требуется для исполнения обязательств (например, для налоговой отчетности по совершенным покупкам).
Важно понимать разницу между "отпиской от рассылки" и "отзывом согласия на обработку ПДн". Отписка от email - это лишь прекращение маркетинговых коммуникаций. Отзыв согласия - это требование прекратить любую обработку, включая хранение данных в базе. Ваша автоматизация должна учитывать этот нюанс, чтобы не создать ситуацию, когда клиент отписался от писем, но его данные продолжают обрабатываться в аналитических системах.
Алгоритм автоматического удаления
- Пользователь нажимает кнопку "Удалить мои данные" в интерфейсе или через ссылку в письме.
- Система проверяет, нет ли у компании законных оснований для хранения данных (например, активный судебный спор или неоплаченный счет).
- Если оснований нет, данные помечаются как удаленные и физически стираются из основной базы и бэкапов в течение установленного срока.
- Пользователю отправляется автоматическое подтверждение: "Ваши данные успешно удалены".
Распространение данных через сервисы Роскомнадзора
В 2026 году активно развивается механизм, позволяющий пользователям управлять своими данными через государственные информационные системы. Если вы планируете не просто собирать данные, но и распространять их (например, публиковать отзывы с именами, профили пользователей в открытом доступе или передавать данные партнерам для публичного использования), вы сталкиваетесь с новыми правилами.
Согласие на распространение персональных данных теперь может предоставляться не только напрямую вам как оператору, но и через информационную систему уполномоченного органа. Это означает, что пользователь может выставить глобальные настройки приватности на уровне государства, и ваши системы должны учитывать эти параметры при обработке информации.
Для бизнеса это означает необходимость синхронизации своих внутренних правил с государственными стандартами. Если пользователь через сервис РКН запретил распространение его данных определенным категориям лиц, ваш сайт не должен подтягивать эти данные в публичные разделы или передавать их сторонним сервисам. Это требует интеграции API или регулярной сверки с реестрами, если это технически предусмотрено.
Важно разделять: согласие на обработку (для выполнения договора) и согласие на распространение (для публичного доступа). Никогда не объединяйте эти два понятия в одной галочке. Распространение данных - это всегда отдельный, осознанный выбор пользователя, который он должен сделать отдельно от согласия на сбор информации для работы сайта.
Типичные ошибки и штрафы для бизнеса
Несоблюдение требований 152-ФЗ в 2026 году обходится бизнесу дорого. Регулятор перешел от политики "предупреждений" к политике "реальных санкций". Ошибки часто совершаются не из злого умысла, а из-за непонимания того, как закон работает в цифровой среде. Рассмотрим самые распространенные промахи.
Первая и самая частая ошибка - отсутствие уведомления Роскомнадзора. Многие считают, что "малый бизнес под прицелом не стоит", но это миф. За неподачу уведомления или несвоевременное внесение изменений в него, ориентировочные штрафы в 2026 году составляют от 100 000 до 300 000 рублей. Это существенная сумма для небольшого проекта, которая может перекрыть всю прибыль от него.
Вторая ошибка - "кривые" формы сбора данных. Использование предустановленных галочек, отсутствие ссылок на политику конфиденциальности или сбор лишних данных (например, даты рождения там, где она не нужна) - это прямой повод для проверки. Штрафы за нарушение порядка получения согласия могут быть еще выше, особенно если речь идет о массовых нарушениях.
Третья проблема - невозможность быстро удалить данные. Если при проверке или по запросу клиента вы не можете доказать, что данные были стерты в разумный срок, это квалифицируется как нарушение прав субъекта. Также критической ошибкой является отсутствие технической защиты: если данные хранятся в открытом виде или на незащищенных серверах, утечка приведет к катастрофическим последствиям и многомиллионным штрафам.
Сводная таблица рисков
| Нарушение | Последствия | Риск |
| Нет уведомления в РКН | Штраф 100 - 300 тыс. руб. | Высокий |
| Предустановленные галочки | Штраф за нарушение порядка сбора | Средний |
| Невозможность отзыва | Предписания, штрафы, репутационный ущерб | Высокий |
| Утечка данных | Огромные штрафы, судебные иски от граждан | Критический |
Чтобы не стать жертвой проверок, следуйте простому правилу: относитесь к данным пользователей как к чужому имуществу. Если вы будете собирать только то, что вам действительно нужно, и обеспечивать прозрачный контроль для клиента, большинство проблем с законом будут отпадать сами собой.
Что запомнить
- Уведомление в Роскомнадзор подается ДО начала сбора данных.
- Согласие должно быть осознанным: никаких предустановленных галочек.
- Цели сбора данных должны быть четко прописаны и соответствовать форме на сайте.
- Обеспечьте техническую возможность автоматического отзыва согласия.
- Следите за изменениями в 152-ФЗ и обновляйте уведомление в течение 15 дней при изменениях.
/ Поможем с этим