e
Часто внеплановая проверка Роскомнадзора происходит не из-за жалоб, а из-за несоответствия сайта требованиям, которые регулятор считает базовыми. Вместе с Ольгой Красюк, руководителем отдела правового сопровождения общей деятельности и работы с персональными данными Рунити, собрали типичные ошибки и рекомендации, как снизить риски для бизнеса.
Многие владельцы бизнеса полагают, что добросовестно исполняют закон, если собирают минимальный объем данных (имя и телефон) и не передают их третьим лицам. Но практика автоматизированного мониторинга сайтов Роскомнадзора и судебные решения 2024–2026 годов свидетельствуют об обратном: нарушения фиксируются даже на тех ресурсах, которые формально соблюдают положения Федерального закона № 152-ФЗ. Результат — штрафы от 30 тысяч до 6 миллионов рублей, предписания об устранении нарушений и, в ряде случаев, дополнительные проверки.
В ходе мониторинга анализируется:
Если робот находит признаки нарушения, информация передается инспекторам — они решают, проводить внеплановую проверку или нет. Мораторий на плановые проверки здесь не работает: внеплановые были и остаются законным инструментом контроля.
Размеры штрафов:
| Нарушение | Размер штрафа |
|---|---|
| Отсутствие Политики конфиденциальности | от 30 000 до 60 000 ₽ |
| Неправильно оформленное согласие | до 300 000 ₽ |
| Нарушение требований локализации (хранение данных за пределами РФ) | до 6 млн ₽ |
При повторных нарушениях суммы штрафов увеличиваются. В отдельных случаях возможно приостановление деятельности оператора.
О том, как собирать персональные данные пользователей на сайте, не нарушая закон, читайте в отдельном материале.
В чём проблема
Политика есть, но спрятана: в разделе «Документы», в подменю третьего уровня или только на главной странице, тогда как формы сбора данных — на внутренних страницах. Оператор считает, что документ размещен, но Роскомнадзор квалифицирует это как нарушение — закон требует доступности.
Что говорят суды
Под доступностью суды понимают возможность найти и открыть политику без специальных знаний и лишних переходов.
«Размещение политики на дальней странице сайта не соответствует обязательным требованиям. Ссылку на политику можно увидеть сразу или найти в один-два клика» (Апелляционное определение Новосибирского областного суда от 04.06.2024 по делу № 33а-4836/2024).
В этом деле учреждение разместило политику только по отдельным ссылкам, а не на всех страницах. Суд признал это нарушением.
Рекомендация
Разместите ссылку на Политику конфиденциальности в подвале (футере) сайта, который отображается на всех страницах. Ссылка должна вести непосредственно на полный текст политики, а не на страницу со списком документов. Оптимально — не более одного клика с любой точки сайта.
В чём проблема
На многих сайтах под формой стоит одна галочка: «Я согласен на обработку персональных данных». Оператор считает, что этого достаточно для любых целей — и для звонка, и для рассылок, и для аналитики. Это грубое нарушение.
Что говорят суды
Суды и Роскомнадзор требуют разграничивать цели обработки.
«Само по себе наличие согласия не легализует обработку, если реальные цели выходят за его пределы» (Решение АС г. Москвы от 09.10.2025 по делу № А40-182660/25-33-1457).
Недопустима и предустановленная галочка — когда отметка уже стоит, а пользователю нужно только нажать «Отправить».
«Обязательный чек-бокс с галочкой, проставленной по умолчанию, не подтверждает, что пользователь осознанно согласился на обработку данных. Такое согласие признаётся избыточным и недействительным» (Решение Кировского районного суда г. Уфы от 18.06.2025 по делу № 2-2395/2025).
Рекомендация
Предусмотрите отдельные чек-боксы для каждой цели:
Пользователь должен ясно понимать, на какие цели он даёт согласие, и иметь возможность согласиться на одни цели, отказавшись от других. Недопустимо ставить предоставление услуги в зависимость от согласия на опциональные цели.
В чём проблема
Google Analytics, зарубежные CRM и аналогичные сервисы собирают данные о посетителях и передают их на серверы за пределами России. Это создает риски. Распространенное заблуждение: «Это просто статистика, персональные данные не передаются».
Однако часть 5 статьи 18 152-ФЗ требует, чтобы первичная обработка и хранение персональных данных граждан России осуществлялись на территории РФ. Передача IP-адресов, cookie-файлов и метаданных о поведении пользователя за рубеж признается нарушением локализации.
Что говорят суды
Показательное дело (Okla): компания использовала иностранный сервис для обработки сведений о работе интернет-соединения. В суде представители утверждали, что сервис носит технический характер и не собирает персональные данные. Однако суд установил, что при регистрации на сайте пользователи передают имя, адрес электронной почты и номер телефона — этого достаточно для идентификации.
Рекомендации
В чём проблема
Логирование — это фиксация событий, пользовательских действий и системных состояний. Без ведения таких записей оператор не может подтвердить добровольность согласия конкретного субъекта.
Если инспектор запросит доказательства, что пользователь Иванов И.И. 23 марта в 14:05 дал согласие на обработку, а у вас только запись «Иванов — согласие есть» без IP-адреса, времени и версии Политики — суд, скорее всего, признает согласие недоказанным.
Что говорят суды
Суд признал обработку персональных данных незаконной, потому что компания не смогла предоставить логи — были только чек-бокс и технический файл без привязки к личности (Решение Октябрьского районного суда г. Владимира от 23.09.2025 по делу № 2-1232/2025).
Рекомендации
Поручите техническим специалистам (программистам или веб-студии) настроить логирование согласий. В лог-записи должны фиксироваться:
Логи храните в защищенном месте, с возможностью выгрузки за любой период.
В чём проблема
Проверить, есть ли на сайте обработка cookie-файлов, можно комбинацией Ctrl+Shift+I. Девять из десяти компаний не соблюдают правила их сбора.
Если с помощью cookie можно идентифицировать пользователя — а это практически всегда так, — такие данные признаются персональными, и на их обработку требуется согласие.
Согласие не требуется, если cookie служат исключительно техническим целям — например, для корректной работы сайта — и не позволяют установить личность посетителя, требования 152-ФЗ на них не распространяются.
Если cookie собираются через метрические сервисы и позволяют идентифицировать пользователя, баннер должен:
Вся процедура сбора cookie должна быть подробно описана в Политике конфиденциальности.
Что говорят суды
«Перечень сведений, собираемый на Сайте с помощью форм сбора персональных данных, а также с использованием метрических программ в соответствии со статьей 3 Закона является персональными данными» (Решение АС г. Москвы от 04.02.2026 по делу № А40-342666/25-93-2864).
Простого уведомления «Мы используем cookie» недостаточно.
Рекомендации
Чтобы быстро оценить, всё ли в порядке с персональными данными на вашем сайте и готов ли он к проверке Роскомнадзором.
Роскомнадзор вооружён не только законами, но и современными инструментами автоматизированного мониторинга. Нарушения, которые раньше можно было «заметать под ковёр», сегодня выявляются программно. Проверка может начаться с того, что робот обнаружил битую или скрытую ссылку на Политику конфиденциальности.
Большинство описанных в статье нарушений устранимы в короткие сроки. Используйте чек-лист для самостоятельной проверки сайта — это поможет вовремя привести его в соответствие с требованиями регулятора.
На любом сайте есть контент — всё то, что посетитель читает, видит или слушает. Он…
Бывает, что бизнес не согласен с решениями, действиями или бездействием своей налоговой инспекции. Например, ФНС…
Вместе с экспертами Destra Legal разбираемся, как оформить ЛПХ в 2026 году — пошагово и…
Как локальному бизнесу конкурировать с федеральными сетями, не имея многомиллионных бюджетов и штата маркетологов? Задача…
Компании и ИП обязаны вовремя платить налоги, сборы и взносы. Чтобы подтвердить честность расчетов, они…
Многие предприниматели в сфере услуг уверены: если бизнес построен на личных рекомендациях и многолетней репутации,…
Существует мнение, что отсутствие жалоб от клиентов гарантирует защиту от проверок. Это заблуждение. Роскомнадзор активно применяет систему автоматизированного мониторинга — робот, аналогичный поисковому, обходит сайты и проверяет их на соответствие 152-ФЗ «О персональных данных».