Лиана
Все статьи
сайт и закон

Согласие на обработку персональных данных на сайте: что требует 152-ФЗ в 2026 году

Почти у каждого сайта есть форма: заявка, запись, бронь, подписка. Как только в форму вводят имя и телефон, владелец сайта становится оператором персональных данных, и на него распространяется 152-ФЗ. Неважно, большая это компания или ИП с лендингом.

Ниже то, что я проверяю на каждом сайте, который делаю или принимаю. Список собран по закону в редакции на осень 2026 года и по тому, как я настраивала собственный сайт.

Сразу оговорка: я не юрист. Я отвечаю за то, как это устроено технически: что видит человек, что уходит на сервер и что сохраняется в базе. Тексты документов лучше показать юристу, особенно если вы собираете что-то сложнее имени и телефона.

Что изменилось с 1 сентября 2025 года

Главное изменение: согласие на обработку персональных данных теперь оформляется отдельно от любых других документов (ч. 1 ст. 9 152-ФЗ).

На практике это значит три вещи:

  • Согласие нельзя прятать внутри оферты, пользовательского соглашения или политики конфиденциальности.
  • Формулировка «Принимаю условия оферты и даю согласие на обработку данных» одной галочкой больше не подходит. Это два разных действия, и галочек должно быть две.
  • Ссылка у чекбокса согласия ведёт на отдельную страницу с текстом согласия. Ссылки на политику тут недостаточно.

Согласия, которые люди дали до 1 сентября 2025 года, переоформлять не нужно. Новые формы должны работать по новым правилам.

Что должно быть в форме

Отдельный чекбокс, который не отмечен заранее. Галочка, поставленная за человека, согласием не считается.

Без галочки форма не отправляется. Кнопку «Отправить» стоит блокировать, но этого мало: ту же проверку нужно повторить на сервере. Клиентскую проверку легко обойти, и тогда заявка без согласия всё равно ляжет в базу. У меня на сайте сервер отклоняет заявку без согласия, даже если кнопку разблокировали вручную.

Согласие сохраняется. По закону доказывать, что согласие было, должен оператор (ч. 3 ст. 9). Галочка, которая нигде не записана, в споре ничего не значит. Минимум — сохранять время согласия вместе с заявкой. Лучше — ещё и версию текста, на который человек согласился, если тексты у вас меняются.

Что должно быть в тексте согласия

Текст согласия — короткий отдельный документ. В нём указывают:

  • кто оператор: ИП или организация, с реквизитами;
  • зачем собираются данные: например, чтобы ответить на заявку и обсудить проект;
  • какие именно данные: имя, телефон, почта, комментарий;
  • что с ними делают: сбор, запись, хранение, удаление;
  • срок действия согласия;
  • как его отозвать: например, письмом на конкретную почту.

Если целей несколько, например ответ на заявку и рассылка, это разные согласия. Рассылку нельзя включать в согласие на обработку заявки по умолчанию.

Политика обработки персональных данных

Политика — второй обязательный документ, и он отдельный от согласия. Её публикуют на сайте так, чтобы до неё можно было дойти с любой страницы. Обычно ссылку ставят в подвал.

Важно, чтобы политика описывала то, что происходит на сайте на самом деле. Шаблон, скачанный из интернета, обычно описывает чужой сайт: другие цели, другие сервисы, другие сроки. Если вы подключили Яндекс.Метрику, CRM или рассылку, это должно быть в политике.

За отсутствие опубликованной политики штраф для ИП — от 10 до 20 тысяч рублей, для организаций — от 30 до 60 тысяч (ч. 3 ст. 13.11 КоАП).

Cookie и Яндекс.Метрика

Прямого требования ставить cookie-баннер в 152-ФЗ нет. Но аналитические cookie позволяют узнать человека, и Роскомнадзор на проверках смотрит на реальный механизм согласия, а не на строчку в политике.

Поэтому на своём сайте я сделала так:

  • при первом визите появляется баннер с выбором «Разрешить все» или «Не собирать»;
  • Метрика загружается только после «Разрешить все», до этого её скрипта на странице нет;
  • из кода счётчика убран пиксель <noscript>: он срабатывал бы до согласия;
  • в Вебвизоре выключена запись содержимого полей, чтобы имена и телефоны из формы не уходили в Яндекс.

Если вы подключаете Метрику через конструктор сайта или готовый виджет, проверьте, когда именно грузится счётчик. Часто он стартует сразу при открытии страницы, а баннер висит для вида.

Где хранятся данные

С 1 июля 2025 года первичный сбор и хранение персональных данных граждан России должны идти на серверах в России. Риск обычно сидит в мелочах: форма на Google Forms, иностранный виджет обратного звонка, заявки, которые падают сразу в зарубежную CRM.

Вопрос, который стоит задать разработчику: куда физически попадает заявка, когда человек нажал «Отправить»?

Уведомление в Роскомнадзор

Оператор персональных данных должен подать уведомление в Роскомнадзор до начала обработки (ст. 22 152-ФЗ). Это делается онлайн на сайте ведомства. Многие владельцы небольших сайтов о нём не знают.

Штраф за неподачу — от 100 до 300 тысяч рублей для организаций (ч. 10 ст. 13.11 КоАП). ИП по этой статье отвечают как организации.

Сколько стоит ошибка

Самый крупный штраф из тех, что касаются обычного сайта, — за обработку данных без согласия или за согласие без нужных сведений: от 300 до 700 тысяч рублей (ч. 2 ст. 13.11 КоАП). ИП здесь тоже отвечают как организации.

Для сравнения: исправить форму, написать отдельный текст согласия и настроить загрузку счётчика — работа на день-два.

Чек-лист

  1. В форме отдельный чекбокс согласия, не отмеченный заранее.
  2. Он ведёт на отдельную страницу с текстом согласия.
  3. Если есть оферта или рассылка, для них свои галочки.
  4. Без согласия форма не отправляется, и это проверяет сервер.
  5. Время согласия сохраняется вместе с заявкой.
  6. Политика опубликована, доступна с любой страницы и описывает реальные процессы.
  7. Метрика и другая аналитика грузятся только после согласия на cookie.
  8. Вебвизор не записывает содержимое полей.
  9. Заявки хранятся на серверах в России.
  10. Уведомление в Роскомнадзор подано.

Если хотите, чтобы я проверила ваш сайт по этому списку или собрала форму, которая проходит его целиком, напишите мне через форму на сайте.