Все ли в порядке с вашим сайтом: чек-лист соответствия требованиям законодательства России

Научиться • 3 августа 2026

Все ли в порядке с вашим сайтом: чек-лист соответствия требованиям законодательства России

Все ли в порядке с вашим сайтом: чек-лист соответствия требованиям законодательства России

Обложка

Авторы: Татьяна Дворцова

Обложка: Unsplash (фото 1, фото 2)


Сейчас интернет в России живет по жестким правилам. Регуляторы проверяют, как вы собираете данные, какие алгоритмы используете и где расположены базы. Для владельца сайта это зона повышенного внимания, цена ошибки — многомиллионные штрафы. “Инк” разобрался, что нужно делать, чтобы не попасть под санкции.

Сейчас интернет в России живет по жестким правилам. Регуляторы проверяют, как вы собираете данные, какие алгоритмы используете и где расположены базы. Для владельца сайта это зона повышенного внимания, цена ошибки — многомиллионные штрафы. “Инк” разобрался, что нужно делать, чтобы не попасть под санкции.

Обязательные документы: не копируйте шаблоны

Если на вашем сайте есть хоть одна форма (обратная связь, подписка, регистрация), вы автоматически становитесь оператором персональных данных и обязаны действовать по ФЗ № 152‑ФЗ.

Уведомьте Роскомнадзор до начала работы сайта. Это делают через портал ведомства по утвержденной форме. Правило работает и для крупного бизнеса, и для ИП, и для самозанятых.

Напишите свою политику обработки персональных данных. Не берите чужой шаблон: документ должен отражать реальную картину. В нем четко пропишите:

  • что именно собираете (от имени и телефона до IP и cookie);
  • зачем это нужно и на каком основании;
  • кто вы (реквизиты);
  • кому еще могут уйти данные (подрядчики, сервисы, третьи стороны).

Разместите ссылку на политику в подвале сайта (в самом низу страницы)  — она должна быть доступна на каждой странице.

Собирайте согласие так, чтобы оно имело силу. Галочка в чекбоксе не должна стоять «по умолчанию». Пользователь сам ставит галочку, а рядом пояснения: какие данные, для чего, как долго хранятся, как отозвать, кому могут передать. Система обязана фиксировать каждое согласие: IP, время, содержимое формы. Без этого согласие юридически не работает.

Cookie и алгоритмы: прозрачность обязательна

Отдельного внимания заслуживают файлы cookie (данные, которые сайт запоминает о пользователе: его активность, предпочтения). Если они позволяют опознать конкретного человека — а современные аналитические и рекламные инструменты именно так и работают, — закон рассматривает их наравне с любыми другими персональными данными.

Отсюда следует: при первом визите посетителя сайт обязан показать информационный баннер. В нем должно быть объяснено, какие cookie применяются и для чего — технические, аналитические или маркетинговые. Пользователь должен понимать, на что он соглашается, прежде чем это произойдет.

Владельцу любого сайта необходимо предусмотреть для посетителей три варианта реакции на использование файлов cookie: полное согласие со всеми категориями, отказ от тех, что не являются обязательными, либо самостоятельная настройка параметров. При этом баннер в любом случае должен содержать рабочую ссылку на политику обработки куки-файлов — это не рекомендация, а требование.

Если у вас есть алгоритмы, которые подбирают ленту, рекомендации или персонализируют выдачу, вы попадаете под ст. 10.2.2 ФЗ № 149‑ФЗ. Что нужно:

  • уведомление на видном месте: «На сайте используются рекомендательные технологии»;
  • страница с правилами их работы на русском языке: как собираются и обрабатываются данные, какие категории сведений используются;
  • название компании (или ФИО владельца) и почта для связи;
  • запрет на продвижение через алгоритмы запрещенного контента.

Авторизация: только российские способы

Принципиально новый запрет вступил в силу 7 июля 2026 года. С этой даты авторизация пользователей через зарубежные платформы — будь то Google, Apple или Facebook — на российских сайтах запрещена. Теперь допустимы только отечественные способы входа: по номеру российского мобильного телефона, через портал Госуслуг (ЕСИА), единую биометрическую систему (ЕБС), а также через такие платформы, как Яндекс, ВКонтакте или Сбер ID.

Владельцы ресурсов обязаны уведомить своих пользователей об изменении механизмов входа. При этом блокировать старые учетные записи закон не требует — речь идет лишь о том, что все новые способы авторизации должны соответствовать актуальным правилам.

Шифрование соединения и сертификаты

Федеральный закон № 152-ФЗ прямо обязывает операторов принимать организационные и технические меры для защиты персональных данных. В контексте веб-ресурсов это означает как минимум обязательное использование протокола HTTPS. Все страницы, на которых расположены формы сбора персональных данных, должны работать исключительно через зашифрованное соединение, а сертификат — иметь корректную и действующую цепочку доверия.

Для большинства ресурсов подойдут сертификаты Let’s Encrypt. Государственным структурам и финансовым организациям рекомендуется отдавать предпочтение решениям отечественных удостоверяющих центров — в частности, ТЛС СЕРТ и ITCOM. Самоподписанные сертификаты в любом случае недопустимы.

Хранение и защита данных посетителей сайта

По закону персональные данные граждан РФ должны физически храниться на серверах в России. Это касается не только основной базы сайта, но и CRM, рассылок, чатов, резервных копий. Если подключаете сторонние сервисы (аналитика, email‑маркетинг, облачные хранилища), выбирайте российских провайдеров с инфраструктурой в РФ. То же относится к CDN и кэширующим сервисам, если они обрабатывают запросы с ПДн.

Если случилась утечка: счет идет на часы

  • В течение 24 часов — уведомите Роскомнадзор.
  • В следующие 72 часа — передайте отчет о расследовании.
  • Параллельно — сообщите пострадавшим пользователям.
  • Если данные выводят из оборота — оформите акт об уничтожении.

Особые требования для разных типов сайтов

  • Госорганы. Домен в зоне .gov.ru, на сайте — полные реквизиты (наименование, ОГРН, ИНН, КПП, ОКВЭД, контакты). Официальные страницы в соцсетях — через ЕСИА. Взаимодействие с гражданами — через портал Госуслуг.
  • СМИ. Регистрация в Роскомнадзоре, уведомление об изменениях (домен, название, учредители), указание тематики и территории распространения.
  • Аккредитованные IT‑компании. На сайте — сведения об аккредитации, реквизиты, описание услуг.
  • Соцсети и платформы с пользовательским контентом. Правила модерации, форма для обжалования блокировок, ограничение доступа к запрещенному контенту, взаимодействие с РКН по реестру запрещенных ресурсов.

Штрафы за несоблюдение требований к сайтам

Ответственность идет по ст. 13.11 КоАП РФ. Примеры сумм в 2026 году:

  • не подали или опоздали с уведомлением в РКН — 100–300 тысяч рублей;
  • нет политики конфиденциальности — до 12 тысяч рублей для должностного лица, до 60 тысяч для организации;
  • сбор данных без правильного согласия — при первом нарушении 150–300 тысяч, при повторном — 300–500 тысяч;
  • не сообщили об утечке — 1–3 миллиона рублей;
  • утечка данных — от 3 до 15 миллионов рублей (зависит от масштаба);
  • повторная утечка — оборотный штраф: 1–3% годовой выручки (минимум 20 миллионов, максимум 500 миллионов рублей).

Важно: с 2026 года за повторные нарушения применяют именно оборотные штрафы — это может серьезно ударить по бюджету. Кроме того, Роскомнадзор активно использует автоматические системы мониторинга: нарушения могут найти без жалоб пользователей.

Краткий чек‑лист: что проверить

  • Уведомление в РКН: подтверждено, что ведомство получило уведомление о начале обработки ПДн.
  • Политика обработки ПДн: документ адаптирован под сайт, ссылка — в футере.
  • Согласия пользователей: на всех формах — неактивный чекбокс и понятный текст; система фиксирует IP, время и содержимое формы.
  • Cookie‑баннер: дает выбор категорий, содержит ссылку на политику.
  • Договоры с сервисами: с CRM, рассылками, хостингом подписаны договоры поручения с условием хранения данных в РФ.
  • Ответственный за ПДн: назначен (для юрлица — по приказу).
  • Внутренняя документация: есть перечень ПДн, регламент обработки и план действий при инциденте.
  • Локализация данных: хостинг, базы и бэкапы — на серверах в России (зафиксировано в договоре).
  • Безопасность соединения: сайт на HTTPS, сертификат валиден, самоподписанные — не используются.
  • Настройки cookie: установлены флаги Secure, HttpOnly, SameSite.
  • Защита форм: капча, серверная валидация, защита от SQL‑инъекций и XSS.
  • Логирование: действия с ПДн фиксируются, журналы хранятся от 6 месяцев.
  • Админ‑панель: доступ только с двухфакторной аутентификацией, CMS и плагины обновляются.
  • Авторизация: только российские способы (с 07.07.2026), пользователи проинформированы.
  • Рекомендательные алгоритмы: есть уведомление и страница с правилами работы.
  • Отраслевые требования: учтены для госорганов, СМИ, IT‑компаний, соцсетей (реестры, реквизиты, правила модерации и т. п.).

Соблюдение этих правил — способ снизить риски и сохранить репутацию. Сегодня пользователи все внимательнее относятся к тому, как бизнес обращается с их данными, и этот фактор напрямую влияет на доверие к бренду.

Данные актуальны на июль 2026 года. Законодательство в сфере ИТ и персональных данных меняется, поэтому полезно следить за обновлениями ФЗ № 149‑ФЗ, ФЗ № 152‑ФЗ, КоАП РФ и официальными разъяснениями Роскомнадзора.