Совсем недавно проверка сайтов на соответствие 152-ФЗ проводилась точечно и не превышала 6 тыс. в год. Теперь РКН запустил автоматизированную систему, способную в круглосуточном режиме сканировать до 50 тыс. ресурсов за тот же период. Об этом говорит Влада Зайнуллина, Консультант по защите персональных данных в компании Б-152.

Влада отмечает, что за первую половину 2025 года 84% проверок выявили нарушения, штрафы за которые доходят до 15 млн рублей. Под прицелом – все российские компании, обрабатывающие персональные данные с помощью внешних ресурсов (сайт, приложение, лендинг и другое). Бот анализирует код, формы, скрипты и при малейшем несоответствии фиксирует нарушение. Прежняя стратегия «никто не заметит» больше не работает, отмечает эксперт и  рассказывает, как работает бот Роскомнадзора, что именно он проверяет на сайтах. Влада также разбирает типовые ошибки на примере свежих судебных кейсов и дает чек-лист для самостоятельной проверки бизнеса.

Влада Зайнуллина
Консультант по защите персональных данных в компании Б-152



 

Почему изменения касаются всех без исключения

Начнем с понимания, какая информация относится к персональным данным. Согласно ст. 3 152-ФЗ, персональные данные – это любая информация, прямо или косвенно относящаяся к физическому лицу. На практике это означает, что любая компания, собирающая имена, номера телефонов, адреса электронных почт, должности с помощью сайта, лендинга, приложения и других внешних ресурсов уже обрабатывает персональные данные, то есть является оператором ПДн, согласно закону. Однако, большинство из них не состоят в реестре операторов ПДн Роскомнадзора, имеют некорректные согласия и Политики обработки данных и, чаще всего, считают, что ответственность их не коснется.

Вот, как понять, являетесь ли вы оператором обработки персданных

Ответьте на вопросы:

  • Есть ли форма обратной связи или кнопка «Заказать звонок» на вашем сайте?
  • У вас есть лендинг, через который вы собираете контактные данные?
  • У вас подключен онлайн-чат с консультантом на сайте?
  • Есть подписка на рассылку?
  • Можно ли зарегистрировать личный кабинет на сайте?
  • Используете Яндекс.Метрику или Google Analytics?

 

Если хотя бы на один вопрос вы ответили «да» – вы оператор ПДн, обрабатывающий данные через цифровые ресурсы.

Согласно ст. 13.11 КоАП РФ, ненадлежащая обработка этих сведений является прямым основанием для наложения административных санкций. Это значит, что все, о чем пойдет речь в статье, напрямую касается вас и поможет уберечь от серьезных последствий.

 

Читать по теме:

 

Принципы работы бота Роскомнадзора

Эксперт отмечает, что раньше проверки сайтов проводились выборочно. Инспекторы смотрели наличие записи в реестре операторов, ссылку на политику в футере и наличие корректного согласия в формах. Проверки инициировались либо по жалобам неравнодушных пользователей, либо становились инструментом давления со стороны конкурентов или могли быть инициированы после сообщения в СМИ или размещения в интернете сообщения о нарушении прав субъектов ПДн.

Теперь технология кардинально изменилась. Ведомство внедрило Автоматизированную систему мониторинга прав субъектов персональных данных (АС МПДн), которая с помощью алгоритмов анализирует ресурсы в автоматическом режиме. Бот круглосуточно сканирует сайты, имитируя поведение обычного пользователя. Он ищет в коде страниц, проверяет скрипты аналитики, cookie-баннеры, сопоставляет данные с открытыми реестрами. При обнаружении любого несоответствия система фиксирует нарушение, собирает цифровой слепок страницы и передает материалы инспектору.

На этом этапе включается ручной аудит: сотрудник РКН детально вычитывает все внутренние документы и сопоставляет их с фактическим наполнением сайта. Если сотрудник ведомства фиксирует расхождения между процессами на сайте, юридическими текстами и реестром, компании отправляется официальное предписание.

 

Лидогенерация без штрафов: как привлекать клиентов и не нарушать закон

 

Ключевые зоны риска вашего сайта: что конкретно проверяет бот и сколько это стоит

Изучение свежих предписаний показывает, что алгоритмы бота в большинстве случаев обнаруживают стандартные для практически всех сайтов ошибки. Разберем ключевые уязвимости, которые обнаруживает бот и предусмотренные за них санкции.

Уязвимость сайта Описание Санкции
Не подано уведомление в Роскомнадзор о начале обработки ПДн Роскомнадзор проверяет не только факт подачи уведомления, но и его содержание. Оно должно полностью совпадать с тем, что представлено на сайте. Штраф от 100 000 до 300 000 руб. (ч. 10 ст. 13.11 КоАП)
Отсутствие или некорректная реализация элементов согласия Допускается только пустой чек-бокс около каждой формы согласия, чтобы пользователь смог поставить галочку сам. Штраф от 150 000 до 300 000 руб. (ч. 1 ст. 13.11 КоАП РФ)
Повторное нарушение – от 300 000 до 500 000 руб.
Нет явного согласия на cookie Данные файлов cookie относятся к ПДн, так как определяют субъекта, зашедшего на сайт и совершающего определенные действия. На сайте должен быть cookie-баннер. Штраф от 150 000 до 300 000 руб. (ч.1 ст. 13.11 КоАП РФ)
Повторное нарушение – от 300 000 до 500 000 руб.
Использование зарубежных систем аналитики Google Analytics Использование зарубежных систем сегодня рассматривается как нарушение требования о локализации. Кроме того, это же свидетельствует о трансграничной передаче ПДн. Робот фиксирует обращения к серверам Google, после чего инспектор сверяет этот факт с поданным ранее уведомлением оператора. За нарушение требования о локализации:
Штраф от 1 млн до 6 млн руб. (ч. 8 ст. 13.11 КоАП РФ)
Повторное нарушение – от 6 млн до 18 млн руб.За неподачу уведомления о трансграничной передаче ПДн:
Штраф от 3 000 до 5 000 руб. (ст. 19.7 КоАП РФ)
*известен случай привлечения к ответственности по ч. 10 ст. 13.11 КоАП РФ (штраф от 100 000 до 300 000 руб.)
Политика обработки данных не соответствует реальности и требованиям 152-ФЗ Документ должен описывать именно ваши процессы на сайте. Согласно ч. 2 ст. 18.1 152-ФЗ, на каждой странице сайта, где происходит сбор ПДн, должна быть ссылка на политику. Штраф от 30 000 до 60 000 руб. (ч. 3 ст. 13.11 КоАП РФ)
Публикация фото и данных сотрудников без их согласия Размещение фото и данных сотрудников на сайте, доступном неограниченному кругу лиц, является распространением ПДн и требует отдельного согласия, которое нельзя включать в трудовой договор или общее согласие на обработку данных (ст. 10.1 152-ФЗ). Штраф от 150 000 до 300 000 руб. (ч. 1 ст. 13.11 КоАП РФ)
Утечка баз данных Недостаточно защищенная инфраструктура может повлечь самые серьезные последствия в виде утечек данных ваших соискателей, пользователей сайтов, клиентов. Штрафы в зависимости от объема утечки:
• от 1 000 до 10 000 человек и/или 10 000 до 100 000 идентификаторов от 3 млн до 5 млн руб. (ч. 12 ст. 13.11 КоАП РФ);
• от 10 000 до 100 000 человек и/или от 100 000 до 1 000 000 идентификаторов от 5 млн до 10 млн руб. (ч. 13 ст. 13.11 КоАП РФ);
• более 100 000 человек и/или более 1 000 000 идентификаторов от 10 млн до 15 млн руб. (ч. 14 ст. 13.11 КоАП РФ)Отсутствие уведомления об утечке или несвоевременное уведомление – от 1 млн до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ)

Повторное нарушение – от 1% до 3% от годовой выручки (не менее 25 млн и не более 500 млн руб.) (ч. 15 ст. 13.11 КоАП РФ)

На устранение нарушений, описанных в предписании, дается критически мало времени, всего лишь 10 рабочих дней. Этого часто не хватает, чтобы переработать документы и внести исправления на сайт. Чтобы защитить бизнес от подобных рисков, необходимо регулярно проводить юридический и технический аудит.

Типичные ошибки, которые выявляет бот на примере судебного кейса (потенциальный штраф до 6 млн руб.)

Показательный пример – дело ООО «Правовые Новости». Роскомнадзор провел оценку сайтов pravo.ru, 300.pravo.ru, event.pravo.ru и выявил три классических нарушения, которые чаще всего находит бот:

  • Отсутствие уведомления в Роскомнадзор (Решение Арбитражного суда г. Москвы от 04.02.2026 по делу № А40-342666/25-93-2864). Компания собирала на сайтах персональные данные (ФИО, телефон, email, должность) через формы обратной связи, а также обрабатывала их с помощью метрических программ Яндекс.Метрика и Google Analytics. При этом уведомление о начале обработки в Роскомнадзор подано не было. Это нарушение ч. 1 ст. 22 152-ФЗ и квалифицируется по ч. 10 ст. 13.11 КоАП РФ. Штраф от 100 000 до 300 000 рублей.
  • Не опубликована Политика (Решение Арбитражного суда г. Москвы от 05.02.2026 по делу № А40-342669/25-145-2654). На сайте не оказалось документа, определяющего политику оператора в отношении обработки персональных данных. Это требование закреплено в ч. 2 ст. 18.1 152-ФЗ, а ответственность предусмотрена ч. 3 ст. 13.11 КоАП РФ. Штраф от 30 000 до 60 000 рублей.
  • Отсутствие правовых оснований для обработки (Решение Арбитражного суда г. Москвы от 06.03.2026 по делу № А40-342668/25-94-2898). На сайтах собирали данные без правовых оснований пользователей. Это нарушает ч. 1 ст. 6 152-ФЗ и квалифицируется по ч. 1 ст. 13.11 КоАП РФ. Штраф от 150 000 до 300 000 рублей.

 

Суд отклонил доводы о малозначительности (ст. 2.9 КоАП РФ), указав, что “существенная угроза охраняемым общественным отношениям заключается не в наступлении материальных последствий, а в пренебрежительном отношении к осуществлению своих публично-правовых обязательств”. Поскольку компания является субъектом малого предпринимательства, суд применил льготу по ст. 4.1.2 КоАП РФ и назначил суммы, указанные в таблице:

Нарушение Штраф по факту Штраф без льготы
Неуведомление РКН (ч. 10 ст. 13.11) 50 000 руб. от 100 000 до 300 000 руб.
Отсутствие Политики (ч. 3 ст. 13.11) 30 000 руб. от 30 000 до 60 000 руб.
Отсутствие правовых оснований (ч. 1 ст. 13.11) 75 000 руб. от 150 000 до 300 000 руб.
Итого 155 000 руб. от 280 000 до 660 000 руб.

В первом кейсе Роскомнадзор также зафиксировал, что компания использует Google Analytics, который автоматически собирает данные пользователей на серверы в США. В России действует прямой запрет на первичную запись персональных данных граждан РФ в иностранные базы данных. Использование Google Analytics нарушает это требование, и за него предусмотрен отдельный штраф от 1 млн до 6 млн руб. (ч. 8 ст. 13.11 КоАП РФ). В данном конкретном деле Роскомнадзор не вменял это нарушение, ограничившись отсутствием уведомления. Однако если бы регулятор и суд отдельно рассматривали использование Google Analytics, компания заплатила бы дополнительно как минимум 1 млн руб. (льгота для МСП здесь не применяется).

Как итог, компания фактически заплатила штраф в размере 155 000 руб., но при отсутствии льготы для МСП и учете нарушения требований о локализации, штраф мог составлять от 1,28 млн до 6,66 млн руб.

Эти три судебных кейса раскрывают типичные и самые часто встречающиеся ошибки, но именно за них и назначают большие штрафы. У большинства сайтов есть эти ошибки, и бот Роскомнадзора находит их в первую очередь.

 

Чек-лист для самопроверки: 5 шагов, чтобы пройти проверку без штрафов

Минимальный набор действий:

Подайте уведомление в Роскомнадзор. Проверьте, есть ли ваша компания в реестре операторов ПДн. Если нет, подайте уведомление через сайт Роскомнадзора. Важно, чтобы данные в уведомлении соответствовали процессам обработки ПДн в компании, в том числе на внешних ресурсах.

Разместите и актуализируйте Политику. Документ должен быть в свободном доступе и описывать именно процессы на вашем сайте: цели сбора, категории данных, сроки хранения,порядок уничтожения и иные сведения, указанные в п. 2 ч. 1 ст. 18.1 152-ФЗ.

Настройте корректные чек-боксы в формах. Убедитесь, что около каждой формы сбора есть пустой чек-бокс для согласия на обработку (если согласие применимо). Кнопка отправки не должна работать без активации чек-бокса. Для разных целей (заявка, рассылка, маркетинг) должны быть предусмотрены отдельные чек-боксы.

Установите корректный cookie-баннер.При первом посещении сайта пользователь должен увидеть баннер с кнопкой “Я согласен принять cookie-файлы” (в качестве best practice пользователю может быть предоставлена возможность настроить cookie-файлы, принять все, отказаться от необязательных и др.). Важно указать на cookie-баннере провайдеров сервисов веб-аналитики, а также оставить ссылку на политику конфиденциальности, в которой будет описан такой процесс.

Проведите аудит скриптов, хостинга и сторонних сервисов. Составьте полный список всех метрик, пикселей, виджетов и сторонних скриптов, установленных на сайте. Убедитесь, что данные хранятся на серверах в РФ;

Проверьте наличие правовых оснований при обработке ПДн на сайте. Под каждой формой сбора данных должен быть размещен документ-основание для сбора.

Все, что есть на сайте, должно быть отражено в документах. В начале составьте техническую карту сайта (формы, метрики, скрипты), потом юридическую (политика, согласия, уведомление), а затем сопоставьте одно с другим. Это не заменяет полноценную консультацию, но подходит как стартовый аудит.