✦Первый в России сайт с полным циклом ИИ✦Смотрите презентацию ИИ-сайта продаж✦Сайт, которым полностью управляет ИИ✦Контент, реклама, лиды и аналитика — на автопилоте

Соблюдение 152-ФЗ на сайте в 2026 году

12 мин чтения
Д

ДаниилТехнический директор AmSales

Отвечает за разработку: сайты, веб-приложения, ИИ-интеграции, приложения для Битрикс24 и бэкенд.

Соблюдение 152-ФЗ на сайте в 2026 году

Коротко: В 2026 году соблюдение 152-ФЗ на сайте требует раздельного получения согласий на обработку данных и маркетинговые рассылки. Запрещено прятать условия в общие договоры. Обязательно уведомление Роскомнадзора до начала сбора данных, использование баз данных на территории РФ и соблюдение новых правил трансграничной передачи по закону 265-ФЗ.

/ уже делалиПонятная аналитика рекламы: видно, кто откуда пришёл

Кстати, в AmSales мы делаем внедрение и настройку Битрикс24 и разработку сайтов и приложений под ключ. Если нужна помощь - напишите нам.

Новые требования 152-ФЗ к сайтам в 2026 году

Законодательство в области персональных данных (ПДн) к сентябрю 2026 года стало максимально жестким. Теперь недостаточно просто повесить на сайт текст «Мы используем куки». Регулятор перешел к модели тотального контроля за каждой точкой входа данных. Если раньше компании могли годами отделываться общими формулировками, то сейчас требования к обработке персональных данных 2026 года диктуют необходимость полной прозрачности.

Главное изменение касается формы взаимодействия с пользователем. Больше нет понятия «согласие по умолчанию». Любая форма захвата лида - будь то заказ обратного звонка, подписка на полезный контент или заполнение анкеты в личном кабинете - должна работать по принципу активного действия. Пользователь должен сам поставить галочку, понимая, на что именно он подписывается. Любое предустановленное (предварительно проставленное) галочка в интерфейсе считается нарушением закона.

Еще один важный технический нюанс - язык интерфейса. С 1 марта 2026 года вступило в силу требование: вся информация о компании на сайте, включая юридические документы и уведомления о сборе данных, должна быть на русском языке. Использование латиницы теперь допускается только в качестве дублирования, например, в названии бренда или международном адресе. Если у вас на кнопке «Принять» написано только «Accept», это повод для проверки.

Важно понимать, что требования к обработке персональных данных 2026 года распространяются не только на прямой сбор данных (имя, телефон), но и на косвенный. Сюда входят IP-адреса, данные о геолокации и файлы cookie. Даже если вы просто анализируете поведение пользователя через системы веб-аналитики, вы уже являетесь оператором персональных данных и должны обеспечить соблюдение всех норм 152-ФЗ.

Типичные ошибки при анализе требований

Многие владельцы бизнеса ошибочно полагают, что если они не продают данные, то закон им не страшен. Это не так. С точки зрения закона, сам факт фиксации информации о человеке (даже если это просто email для рассылки) накладывает на вас обязательства. Еще одна ошибка - использование одной огромной страницы «Политика конфиденциальности», где вперемешку идут условия доставки, правила возврата и порядок обработки данных. Это затрудняет получение осознанного согласия.

Как оформить согласие на обработку ПДн на сайте

В 2026 году согласие на обработку ПДн на сайте должно быть не просто юридическим документом, а самостоятельным и понятным инструментом. Забудьте о практике, когда ссылка на согласие была спрятана в подвале сайта мелким шрифтом или зашита в текст пользовательского соглашения. Сейчас это прямой путь к крупному штрафу.

Согласие должно отвечать нескольким критериям: быть конкретным, информированным, сознательным и достижимым. Это значит, что пользователь должен четко понимать: кто собирает данные, для какой цели, какие именно данные (ФИО, телефон, email) и на какой срок. Если ваша форма запрашивает «всё, что вы посчитаете нужным», это юридически ничтожно.

На практике это выглядит так: под каждой формой ввода данных должна быть отдельная фраза, например: «Нажимая на кнопку, вы даете согласие на обработку персональных данных в соответствии с [ссылка на документ]». Само согласие должно быть оформлено как отдельный документ, который легко прочитать и сохранить. Не пытайтесь объединить условия использования сервиса и согласие на обработку данных в один массив текста.

Важный момент касается сбора данных через cookie-баннеры. Теперь это не просто уведомление, а инструмент управления выбором. Пользователь должен иметь возможность выбрать, какие типы данных он разрешает собирать: только технически необходимые для работы сайта или также маркетинговые и аналитические. Если вы блокируете возможность отказаться от части cookie-файлов, это нарушение принципа добровольности.

Пример правильной реализации

Допустим, у вас есть форма регистрации в интернет-магазине. Правильный подход:

  1. Поле для ввода имени и телефона.
  2. Отдельный чекбокс: «Я согласен на обработку моих персональных данных согласно Политике конфиденциальности».
  3. Отдельный чекбокс (не проставленный заранее!): «Я согласен получать информацию о скидках и акциях на email».
  4. Кнопка «Зарегистрироваться».
Такая схема минимизирует риски при проверках Роскомнадзора, так как разделяет техническую необходимость регистрации и маркетинговые цели.

Разделение согласий на обработку ПДн и рассылки

Это самый критичный момент для маркетологов и владельцев бизнеса. Раньше в индустрии практиковалось «комбо-согласие»: человек нажимал одну галочку, и автоматически соглашался и на создание аккаунта, и на получение спама, и на передачу данных партнерам. В 2026 году такая схема - прямой повод для штрафа.

Закон требует разделения целей обработки. Обработка данных для исполнения договора (например, доставка товара) и обработка данных для маркетинговых рассылок - это разные цели. Вы не имеете права отказывать пользователю в покупке товара только потому, что он не хочет получать ваши рекламные письма. Согласие на рассылку должно быть добровольным и отдельным.

Если вы объединяете эти цели, вы нарушаете принцип целевого использования данных. Роскомнадзор при проверке смотрит, было ли получено отдельное, явное согласие на получение рекламы. Если в вашем согласии на обработку ПДн прописана фраза «в том числе для получения рекламных материалов», это может быть признано нарушением, если у пользователя нет возможности выбрать это отдельно.

Для B2B-сектора ситуация схожая. Даже если вы общаетесь с представителем компании, его контактные данные (личный мобильный, личный email) также подпадают под защиту. Если вы планируете использовать эти контакты для автоматизированных рассылок по базе, вам нужно обеспечить возможность легкого отзыва такого согласия.

Тип согласия Цель обработки Обязательность для пользователя
Согласие на обработку ПДн Выполнение обязательств (регистрация, заказ, доставка) Обязательно для совершения действия
Согласие на рассылку Маркетинговые коммуникации, новости, акции Добровольно (не обязательно)
Согласие на передачу третьим лицам Привлечение партнеров, логистических служб Зависит от специфики бизнес-процесса

Правила локализации баз данных на территории России

Принцип локализации остается незыблемым столпом российского законодательства. Если ваш сайт собирает персональные данные граждан РФ, их первичный сбор, систематизация, накопление, хранение и извлечение должны происходить исключительно с использованием баз данных, находящихся на территории России.

Это означает, что вы не можете настроить CRM-систему так, чтобы данные сразу улетали на сервер в США или Европе. Сначала данные попадают в базу на территории РФ, и только после этого (если это предусмотрено вашими документами и требованиями закона) они могут быть переданы дальше. Для многих международных сервисов это становится серьезным препятствием, требующим настройки сложных схем с промежуточными серверами.

Важно понимать: локализация - это не только про физическое местоположение сервера. Это про архитектуру системы. Если ваша база данных распределенная, то «мастер-база», в которую происходит запись при первом обращении пользователя, должна быть российской. Это касается даже облачных решений: если вы используете облачную CRM, убедитесь, что провайдер гарантирует хранение первичных данных в РФ.

Ошибка в локализации - одна из самых дорогих. Даже если вы идеально оформили все согласия, но ваши серверы находятся за границей без соблюдения процедуры первичного сбора в РФ, это прямое нарушение 152-ФЗ. Регулятор активно отслеживает такие несоответствия, особенно в крупных проектах с большой аудиторией.

Как проверить свои системы на соответствие локализации?

Проведите технический аудит: узнайте у ваших разработчиков или провайдеров, в каком регионе физически находятся серверы, куда записываются данные из форм на сайте. Если это зарубежный дата-центр без промежуточного этапа записи в РФ - вам нужно менять архитектуру. Также проверьте, как настроены логи и временные файлы, которые могут содержать ПДн.

Трансграничная передача данных по закону 265-ФЗ

В июле 2026 года вступил в силу Федеральный закон № 265-ФЗ, который существенно изменил правила игры в области трансграничной передачи данных (ст. 12 152-ФЗ). Теперь правила стали еще более строгими, особенно в условиях геополитической нестабильности и изменения статуса многих стран в глазах регулятора.

Теперь оператор обязан уведомлять Роскомнадзор о намерении осуществлять трансграничную передачу данных. Причем это уведомление должно быть подано до начала самой передачи. Забудьте о «постфактум» - сначала вы сообщаете о планах, а потом настраиваете интеграцию с зарубежным сервисом (например, с международной системой аналитики или CRM).

Ключевое новшество 265-ФЗ касается оценки рисков. Теперь оператор обязан самостоятельно (или с помощью специалистов) оценить, насколько страна, в которую передаются данные, обеспечивает адекватную защиту прав субъектов. Если страна не входит в список обеспечивающих адекватную защиту (согласно международным договорам или спискам РКН), процедура получения разрешения на передачу становится значительно сложнее.

Также важно учитывать изменения в отношении стран, которые могут быть признаны «недружественными». Для таких направлений требования к защите данных и отчетности перед Роскомнадзором стали максимально жесткими. Если ваш маркетолог решил подключить новый зарубежный сервис рассылок без согласования с юристом, компания рискует получить не только штрафы, но и предписание о блокировке процесса обработки данных.

Алгоритм при использовании зарубежных сервисов:

  1. Проверьте, включена ли страна сервиса в список, обеспечивающих адекватную защиту.
  2. Подготовьте уведомление о трансграничной передаче ПДн.
  3. Подайте уведомление в Роскомнадзор (через портал pd.rkn.gov.ru).
  4. Дождитесь реакции регулятора (если требуется дополнительное согласование).
  5. Только после этого настраивайте поток данных.

Как подать уведомление в Роскомнадзор онлайн

Соблюдение 152-ФЗ невозможно без взаимодействия с регулятором. Если вы начали обрабатывать данные (или у вас изменились условия обработки), вы обязаны подать уведомление о персональных данных. В 2026 году процесс стал максимально цифровым, что упрощает жизнь, но накладывает ответственность за точность данных.

Уведомление можно подать тремя способами:

  • В бумажном виде (через почту России).
  • В электронном виде с использованием квалифицированной электронной подписи (УКЭП).
  • В электронном виде через систему ЕСИА (самый быстрый и удобный способ).
Для бизнеса оптимально использовать портал pd.rkn.gov.ru. Это специализированный сервис, где можно заполнить все необходимые поля и отправить данные в электронном виде.

Важный нюанс: уведомление нужно подать ДО начала обработки данных. Если вы уже начали собирать базу, а потом вспомнили о законе, это нарушение. Также помните о правиле изменений: если вы изменили перечень собираемых данных, цели обработки или порядок передачи третьим лицам, вы обязаны подать уведомление об изменениях. Срок - не позднее 15-го числа месяца, следующего за месяцем, когда произошли изменения.

Если вы прекратили обработку данных, вы также обязаны уведомить об этом Роскомнадзор. Автоматически система не узнает, что вы удалили базу или закрыли проект. Регулятор видит ваше уведомление о начале обработки, и если вы перестали отчитываться, это повод для проверки.

Что проверить в уведомлении:

Перед отправкой убедитесь, что:

  1. Указаны точные цели обработки (не «для улучшения сервиса», а конкретно: «для обработки заказов», «для рассылки новостей»).
  2. Перечень данных совпадает с тем, что реально собирается на сайте.
  3. Указаны все категории третьих лиц, которым вы передаете данные (облачные провайдеры, службы доставки).
  4. Верно указаны сведения о локализации баз данных в РФ.

Штрафы за нарушение правил обработки данных

Эпоха мягких предупреждений закончилась. В 2026 году штрафы за нарушение правил обработки ПДн стали реально ощутимыми для бизнеса. Регулятор перешел к практике, когда за каждое нарушение (например, отсутствие уведомления) накладывается отдельный штраф, что в сумме может составить миллионные суммы при масштабных нарушениях.

За неподачу уведомления в Роскомнадзор о начале обработки персональных данных предусмотрены штрафы в размере от 100 000 до 300 000 рублей для юридических лиц. Это база. Если же нарушение связано с несоблюдением требований по локализации баз данных, штрафы могут быть значительно выше и зависят от объема нарушенных прав субъектов.

Особое внимание уделяется нарушениям, связанным с трансграничной передачей и отсутствием согласия. Если вы собираете данные без надлежащего (раздельного и активного) согласия, штрафы могут быть прогрессивными - чем больше пользователей пострадало, тем выше сумма. В некоторых случаях регулятор может инициировать судебные иски в интересах граждан, что влечет за собой не только административные, но и гражданско-правовые риски.

Также стоит учитывать риск блокировки ресурса. Роскомнадзор имеет право ограничить доступ к сайту, если он систематически нарушает законодательство в области персональных данных. Для бизнеса это означает полную потерю трафика и возможности продавать товары или услуги через онлайн-канал.

Нарушение Риск / Штраф (ориентировочно)
Отсутствие уведомления о начале обработки От 100 000 до 300 000 руб.
Нарушение правил локализации (базы не в РФ) Значительные штрафы, риск блокировки
Обработка без согласия (общие галочки) Штрафы за каждое нарушение, иски от граждан
Нарушение правил трансграничной передачи Штрафы, предписания о прекращении передачи

Чек-лист по автоматизации сбора данных в CRM

Чтобы не жить в постоянном страхе перед проверками, процессы сбора данных нужно автоматизировать и встроить в рабочий цикл CRM. Это снижает человеческий фактор и делает сбор данных прозрачным для аудита. Ниже представлен практический чек-лист для технических специалистов и маркетологов.

1. Техническая архитектура:

  • Проверено, что первичная запись данных из веб-форм происходит в базу данных на территории РФ.
  • Настроена интеграция с зарубежными сервисами только после подачи уведомления о трансграничной передаче.
  • Настроено автоматическое удаление данных по истечении срока их обработки (если это прописано в политике).

2. Интерфейс форм (UX/UI):

  • Все чекбоксы согласия по умолчанию пусты (не проставлены).
  • Согласие на обработку ПДн и согласие на рассылку - это разные элементы (checkbox).
  • Для каждого согласия есть прямая ссылка на актуальный текст документа.
  • В формах нет лишних полей, которые не предусмотрены заявленными целями обработки.

3. Юридическая документация:

  • Политика конфиденциальности содержит актуальные сведения о компании на русском языке.
  • В политике четко прописаны цели, способы и сроки обработки.
  • Документы доступны в один клик с любой страницы сайта.

4. Контроль и отчетность:

  • Настроена автоматическая фиксация времени и способа (IP, дата, форма) получения согласия в CRM (логирование).
  • Реализован механизм легкого отзыва согласия (например, кнопка «Отписаться» в каждом письме или личный кабинет).
  • Раз в квартал проводится сверка фактически собираемых данных с тем, что указано в уведомлении Роскомнадзора.

Что запомнить:

  • Согласие на рассылку и на обработку ПДн должны быть разделены.
  • Первичная база данных обязана находиться в России.
  • Уведомление в Роскомнадзор подается ДО начала сбора данных.
  • Никаких «общих галочек» и скрытых условий в договорах.

← Все статьи
Поделиться:

Хотите так же?

Начнём с бесплатной диагностики: покажем, где теряются деньги и как система продаж, AI и автоматизация ускорят рост.