Как избежать штрафов Роскомнадзора: разбор ошибок на сайте, рекомендации и чек-лист для самопроверки
Часто внеплановая проверка Роскомнадзора происходит не из-за жалоб, а из-за несоответствия сайта требованиям, которые регулятор считает базовыми. Вместе с Ольгой Красюк, руководителем отдела правового сопровождения общей деятельности и работы с персональными данными Рунити, собрали типичные ошибки и рекомендации, как снизить риски для бизнеса.
Автоматизированный мониторинг: как Роскомнадзор выявляет нарушения без жалоб
Многие владельцы бизнеса полагают, что добросовестно исполняют закон, если собирают минимальный объем данных (имя и телефон) и не передают их третьим лицам. Но практика автоматизированного мониторинга сайтов Роскомнадзора и судебные решения 2024–2026 годов свидетельствуют об обратном: нарушения фиксируются даже на тех ресурсах, которые формально соблюдают положения Федерального закона № 152-ФЗ. Результат — штрафы от 30 тысяч до 6 миллионов рублей, предписания об устранении нарушений и, в ряде случаев, дополнительные проверки.
В ходе мониторинга анализируется:
- наличие Политики обработки персональных данных;
- её доступность с каждой страницы, где есть сбор данных;
- корректность оформления согласия;
- отсутствие иностранных сервисов с передачей данных за рубеж.
Если робот находит признаки нарушения, информация передается инспекторам — они решают, проводить внеплановую проверку или нет. Мораторий на плановые проверки здесь не работает: внеплановые были и остаются законным инструментом контроля.
Размеры штрафов:
| Нарушение | Размер штрафа |
|---|---|
| Отсутствие Политики конфиденциальности | от 30 000 до 60 000 ₽ |
| Неправильно оформленное согласие | до 300 000 ₽ |
| Нарушение требований локализации (хранение данных за пределами РФ) | до 6 млн ₽ |
При повторных нарушениях суммы штрафов увеличиваются. В отдельных случаях возможно приостановление деятельности оператора.
О том, как собирать персональные данные пользователей на сайте, не нарушая закон, читайте в отдельном материале.
Ошибки, которые чаще всего находят при проверках
Ошибка №1. Политика конфиденциальности есть, но пользователь её не видит
В чём проблема
Политика есть, но спрятана: в разделе «Документы», в подменю третьего уровня или только на главной странице, тогда как формы сбора данных — на внутренних страницах. Оператор считает, что документ размещен, но Роскомнадзор квалифицирует это как нарушение — закон требует доступности.
Что говорят суды
Под доступностью суды понимают возможность найти и открыть политику без специальных знаний и лишних переходов.
«Размещение политики на дальней странице сайта не соответствует обязательным требованиям. Ссылку на политику можно увидеть сразу или найти в один-два клика» (Апелляционное определение Новосибирского областного суда от 04.06.2024 по делу № 33а-4836/2024).
В этом деле учреждение разместило политику только по отдельным ссылкам, а не на всех страницах. Суд признал это нарушением.
Рекомендация
Разместите ссылку на Политику конфиденциальности в подвале (футере) сайта, который отображается на всех страницах. Ссылка должна вести непосредственно на полный текст политики, а не на страницу со списком документов. Оптимально — не более одного клика с любой точки сайта.
Ошибка №2. Единая галочка на все цели обработки данных
В чём проблема
На многих сайтах под формой стоит одна галочка: «Я согласен на обработку персональных данных». Оператор считает, что этого достаточно для любых целей — и для звонка, и для рассылок, и для аналитики. Это грубое нарушение.
Что говорят суды
Суды и Роскомнадзор требуют разграничивать цели обработки.
«Само по себе наличие согласия не легализует обработку, если реальные цели выходят за его пределы» (Решение АС г. Москвы от 09.10.2025 по делу № А40-182660/25-33-1457).
Недопустима и предустановленная галочка — когда отметка уже стоит, а пользователю нужно только нажать «Отправить».
«Обязательный чек-бокс с галочкой, проставленной по умолчанию, не подтверждает, что пользователь осознанно согласился на обработку данных. Такое согласие признаётся избыточным и недействительным» (Решение Кировского районного суда г. Уфы от 18.06.2025 по делу № 2-2395/2025).
Рекомендация
Предусмотрите отдельные чек-боксы для каждой цели:
- Оформление заказа или консультация (обязательная цель).
- Получение рекламных и информационных рассылок (опционально).
- Аналитика и улучшение работы сервиса (опционально).
Пользователь должен ясно понимать, на какие цели он даёт согласие, и иметь возможность согласиться на одни цели, отказавшись от других. Недопустимо ставить предоставление услуги в зависимость от согласия на опциональные цели.
Ошибка №3. Использование иностранных сервисов без учета требований локализации
В чём проблема
Google Analytics, зарубежные CRM и аналогичные сервисы собирают данные о посетителях и передают их на серверы за пределами России. Это создает риски. Распространенное заблуждение: «Это просто статистика, персональные данные не передаются».
Однако часть 5 статьи 18 152-ФЗ требует, чтобы первичная обработка и хранение персональных данных граждан России осуществлялись на территории РФ. Передача IP-адресов, cookie-файлов и метаданных о поведении пользователя за рубеж признается нарушением локализации.
Что говорят суды
Показательное дело (Okla): компания использовала иностранный сервис для обработки сведений о работе интернет-соединения. В суде представители утверждали, что сервис носит технический характер и не собирает персональные данные. Однако суд установил, что при регистрации на сайте пользователи передают имя, адрес электронной почты и номер телефона — этого достаточно для идентификации.
Рекомендации
- Проведите ревизию всех сервисов на сайте и определите физическое расположение их серверов (при необходимости — с помощью программиста или хостинг-провайдера).
- По возможности замените иностранные сервисы на российские аналоги.
- Если замена невозможна, подайте уведомление о трансграничной передаче персональных данных в Роскомнадзор (процедура занимает около 10 дней) и отразите этот факт в Политике конфиденциальности.
Ошибка №4. Отсутствие логирования действий пользователя — невозможность доказать согласие
В чём проблема
Логирование — это фиксация событий, пользовательских действий и системных состояний. Без ведения таких записей оператор не может подтвердить добровольность согласия конкретного субъекта.
Если инспектор запросит доказательства, что пользователь Иванов И.И. 23 марта в 14:05 дал согласие на обработку, а у вас только запись «Иванов — согласие есть» без IP-адреса, времени и версии Политики — суд, скорее всего, признает согласие недоказанным.
Что говорят суды
Суд признал обработку персональных данных незаконной, потому что компания не смогла предоставить логи — были только чек-бокс и технический файл без привязки к личности (Решение Октябрьского районного суда г. Владимира от 23.09.2025 по делу № 2-1232/2025).
Рекомендации
Поручите техническим специалистам (программистам или веб-студии) настроить логирование согласий. В лог-записи должны фиксироваться:
- дата и время проставления отметки (с точностью до секунды);
- IP-адрес пользователя;
- текст согласия или ссылка на него, а также версия действующей Политики конфиденциальности;
- идентификатор формы (например, «форма_заказа_товара_123»).
Логи храните в защищенном месте, с возможностью выгрузки за любой период.
Ошибка №5. Отсутствие корректного cookie-баннера
В чём проблема
Проверить, есть ли на сайте обработка cookie-файлов, можно комбинацией Ctrl+Shift+I. Девять из десяти компаний не соблюдают правила их сбора.
Если с помощью cookie можно идентифицировать пользователя — а это практически всегда так, — такие данные признаются персональными, и на их обработку требуется согласие.
Согласие не требуется, если cookie служат исключительно техническим целям — например, для корректной работы сайта — и не позволяют установить личность посетителя, требования 152-ФЗ на них не распространяются.
Если cookie собираются через метрические сервисы и позволяют идентифицировать пользователя, баннер должен:
- доступно разъяснять, что персональные данные обрабатываются;
- описывать способ выражения активного согласия (например, «продолжая работу с сайтом» или нажатием на кнопку «ОК»);
- указывать, какие сведения и для каких целей собираются (например, «с помощью метрической программы Яндекс.Метрика»);
- давать возможность отказаться от обработки.
Вся процедура сбора cookie должна быть подробно описана в Политике конфиденциальности.
Что говорят суды
«Перечень сведений, собираемый на Сайте с помощью форм сбора персональных данных, а также с использованием метрических программ в соответствии со статьей 3 Закона является персональными данными» (Решение АС г. Москвы от 04.02.2026 по делу № А40-342666/25-93-2864).
Простого уведомления «Мы используем cookie» недостаточно.
Рекомендации
- Установите cookie-баннер, настроенный так, чтобы сбор аналитических cookie начинался только после активного нажатия пользователем кнопки «Согласен».
- Обеспечьте правовое основание — например, пользовательское соглашение с указанием метрической программы.
- Пропишите соответствующую цель в Политике.
- Информация о cookie должна совпадать в Политике и в Уведомлении.
Чек-лист для аудита сайта
Чтобы быстро оценить, всё ли в порядке с персональными данными на вашем сайте и готов ли он к проверке Роскомнадзором.
Базовые документы
- На сайте опубликована Политика обработки персональных данных.
- Ссылка на Политику есть в подвале (футере) каждой страницы.
- Политика открывается за 1–2 клика, без скрытых меню. Все ссылки рабочие.
- В тексте Политики указаны:
- информация об операторе (наименование, ИНН или ФИО);
- цели обработки, категории и перечень персональных данных, категории субъектов, сроки хранения и порядок уничтожения;
- правовые основания обработки;
- перечень мер по обеспечению требований 152-ФЗ;
- информация о передаче данных третьим лицам (основание, цели, состав данных);
- сведения о трансграничной передаче (цели, состав данных, правовое основание, страны);
- способы связи с оператором для реализации прав субъектов (включая отзыв согласия);
- дата публикации и дата последнего обновления Политики.
Согласия на обработку
- На каждой форме сбора данных (заявка, заказ, подписка) — отдельные чек-боксы для разных целей.
- Нет предустановленных галочек (по умолчанию).
- Рядом с кнопкой «Отправить» есть ссылки на Политику конфиденциальности, а также (при наличии) на Оферту или Пользовательское соглашение.
Техническая часть
- Настроено логирование согласий: фиксируются дата и время, IP-адрес, текст согласия, версия Политики.
- Присутствует cookie-баннер, в Политике есть раздел о cookie-файлах и способах отказа.
- Известен точный перечень сервисов аналитики, установленных на сайте.
- Проверено физическое расположение серверов используемых сервисов. Если серверы за пределами РФ — сервисы заменены на российские аналоги или подано уведомление о трансграничной передаче.
Оферта (для интернет-магазинов и сайтов с онлайн-услугами)
- Текст оферты разработан индивидуально под процессы компании, а не скопирован.
- Приведены полные реквизиты компании.
- Нет противоречий между офертой, содержанием сайта и рекламными материалами (рекомендуется сверять не реже раза в квартал с участием маркетологов).
Основной вывод
Роскомнадзор вооружён не только законами, но и современными инструментами автоматизированного мониторинга. Нарушения, которые раньше можно было «заметать под ковёр», сегодня выявляются программно. Проверка может начаться с того, что робот обнаружил битую или скрытую ссылку на Политику конфиденциальности.
Большинство описанных в статье нарушений устранимы в короткие сроки. Используйте чек-лист для самостоятельной проверки сайта — это поможет вовремя привести его в соответствие с требованиями регулятора.
Существует мнение, что отсутствие жалоб от клиентов гарантирует защиту от проверок. Это заблуждение. Роскомнадзор активно применяет систему автоматизированного мониторинга — робот, аналогичный поисковому, обходит сайты и проверяет их на соответствие 152-ФЗ «О персональных данных».