Сейчас интернет в России живет по жестким правилам. Регуляторы проверяют, как вы собираете данные, какие алгоритмы используете и где расположены базы. Для владельца сайта это зона повышенного внимания, цена ошибки — многомиллионные штрафы. “Инк” разобрался, что нужно делать, чтобы не попасть под санкции.
Сейчас интернет в России живет по жестким правилам. Регуляторы проверяют, как вы собираете данные, какие алгоритмы используете и где расположены базы. Для владельца сайта это зона повышенного внимания, цена ошибки — многомиллионные штрафы. “Инк” разобрался, что нужно делать, чтобы не попасть под санкции.
Если на вашем сайте есть хоть одна форма (обратная связь, подписка, регистрация), вы автоматически становитесь оператором персональных данных и обязаны действовать по ФЗ № 152‑ФЗ.
Уведомьте Роскомнадзор до начала работы сайта. Это делают через портал ведомства по утвержденной форме. Правило работает и для крупного бизнеса, и для ИП, и для самозанятых.
Напишите свою политику обработки персональных данных. Не берите чужой шаблон: документ должен отражать реальную картину. В нем четко пропишите:

Разместите ссылку на политику в подвале сайта (в самом низу страницы) — она должна быть доступна на каждой странице.
Собирайте согласие так, чтобы оно имело силу. Галочка в чекбоксе не должна стоять «по умолчанию». Пользователь сам ставит галочку, а рядом пояснения: какие данные, для чего, как долго хранятся, как отозвать, кому могут передать. Система обязана фиксировать каждое согласие: IP, время, содержимое формы. Без этого согласие юридически не работает.
Отдельного внимания заслуживают файлы cookie (данные, которые сайт запоминает о пользователе: его активность, предпочтения). Если они позволяют опознать конкретного человека — а современные аналитические и рекламные инструменты именно так и работают, — закон рассматривает их наравне с любыми другими персональными данными.
Отсюда следует: при первом визите посетителя сайт обязан показать информационный баннер. В нем должно быть объяснено, какие cookie применяются и для чего — технические, аналитические или маркетинговые. Пользователь должен понимать, на что он соглашается, прежде чем это произойдет.

Владельцу любого сайта необходимо предусмотреть для посетителей три варианта реакции на использование файлов cookie: полное согласие со всеми категориями, отказ от тех, что не являются обязательными, либо самостоятельная настройка параметров. При этом баннер в любом случае должен содержать рабочую ссылку на политику обработки куки-файлов — это не рекомендация, а требование.
Если у вас есть алгоритмы, которые подбирают ленту, рекомендации или персонализируют выдачу, вы попадаете под ст. 10.2.2 ФЗ № 149‑ФЗ. Что нужно:
Принципиально новый запрет вступил в силу 7 июля 2026 года. С этой даты авторизация пользователей через зарубежные платформы — будь то Google, Apple или Facebook — на российских сайтах запрещена. Теперь допустимы только отечественные способы входа: по номеру российского мобильного телефона, через портал Госуслуг (ЕСИА), единую биометрическую систему (ЕБС), а также через такие платформы, как Яндекс, ВКонтакте или Сбер ID.

Владельцы ресурсов обязаны уведомить своих пользователей об изменении механизмов входа. При этом блокировать старые учетные записи закон не требует — речь идет лишь о том, что все новые способы авторизации должны соответствовать актуальным правилам.
Федеральный закон № 152-ФЗ прямо обязывает операторов принимать организационные и технические меры для защиты персональных данных. В контексте веб-ресурсов это означает как минимум обязательное использование протокола HTTPS. Все страницы, на которых расположены формы сбора персональных данных, должны работать исключительно через зашифрованное соединение, а сертификат — иметь корректную и действующую цепочку доверия.
Для большинства ресурсов подойдут сертификаты Let’s Encrypt. Государственным структурам и финансовым организациям рекомендуется отдавать предпочтение решениям отечественных удостоверяющих центров — в частности, ТЛС СЕРТ и ITCOM. Самоподписанные сертификаты в любом случае недопустимы.

По закону персональные данные граждан РФ должны физически храниться на серверах в России. Это касается не только основной базы сайта, но и CRM, рассылок, чатов, резервных копий. Если подключаете сторонние сервисы (аналитика, email‑маркетинг, облачные хранилища), выбирайте российских провайдеров с инфраструктурой в РФ. То же относится к CDN и кэширующим сервисам, если они обрабатывают запросы с ПДн.

Ответственность идет по ст. 13.11 КоАП РФ. Примеры сумм в 2026 году:
Важно: с 2026 года за повторные нарушения применяют именно оборотные штрафы — это может серьезно ударить по бюджету. Кроме того, Роскомнадзор активно использует автоматические системы мониторинга: нарушения могут найти без жалоб пользователей.

Соблюдение этих правил — способ снизить риски и сохранить репутацию. Сегодня пользователи все внимательнее относятся к тому, как бизнес обращается с их данными, и этот фактор напрямую влияет на доверие к бренду.
Данные актуальны на июль 2026 года. Законодательство в сфере ИТ и персональных данных меняется, поэтому полезно следить за обновлениями ФЗ № 149‑ФЗ, ФЗ № 152‑ФЗ, КоАП РФ и официальными разъяснениями Роскомнадзора.