Бот Роскомнадзора массово сканирует сайты: как бизнесу избежать штрафов за формы, куки и аналитику
Роскомнадзор автоматизировал поиск нарушителей 152-ФЗ: теперь сайты круглосуточно проверяет специальный бот. Алгоритм цепляется за формы обратной связи, отсутствие пустых чек-боксов, неверные cookie-баннеры и использование Google Analytics. В 84% случаев система находит нарушения, а штрафы исчисляются миллионами. Разобрали алгоритм работы бота, свежую судебную практику и дали в статье пошаговый чек-лист, чтобы подготовить сайт к проверке и избежать санкций.
Совсем недавно проверка сайтов на соответствие 152-ФЗ проводилась точечно и не превышала 6 тыс. в год. Теперь РКН запустил автоматизированную систему, способную в круглосуточном режиме сканировать до 50 тыс. ресурсов за тот же период. Об этом говорит Влада Зайнуллина, Консультант по защите персональных данных в компании Б-152.
Влада отмечает, что за первую половину 2025 года 84% проверок выявили нарушения, штрафы за которые доходят до 15 млн рублей. Под прицелом – все российские компании, обрабатывающие персональные данные с помощью внешних ресурсов (сайт, приложение, лендинг и другое). Бот анализирует код, формы, скрипты и при малейшем несоответствии фиксирует нарушение. Прежняя стратегия «никто не заметит» больше не работает, отмечает эксперт и рассказывает, как работает бот Роскомнадзора, что именно он проверяет на сайтах. Влада также разбирает типовые ошибки на примере свежих судебных кейсов и дает чек-лист для самостоятельной проверки бизнеса.

Почему изменения касаются всех без исключения
Начнем с понимания, какая информация относится к персональным данным. Согласно ст. 3 152-ФЗ, персональные данные – это любая информация, прямо или косвенно относящаяся к физическому лицу. На практике это означает, что любая компания, собирающая имена, номера телефонов, адреса электронных почт, должности с помощью сайта, лендинга, приложения и других внешних ресурсов уже обрабатывает персональные данные, то есть является оператором ПДн, согласно закону. Однако, большинство из них не состоят в реестре операторов ПДн Роскомнадзора, имеют некорректные согласия и Политики обработки данных и, чаще всего, считают, что ответственность их не коснется.
Вот, как понять, являетесь ли вы оператором обработки персданных
Ответьте на вопросы:
- Есть ли форма обратной связи или кнопка «Заказать звонок» на вашем сайте?
- У вас есть лендинг, через который вы собираете контактные данные?
- У вас подключен онлайн-чат с консультантом на сайте?
- Есть подписка на рассылку?
- Можно ли зарегистрировать личный кабинет на сайте?
- Используете Яндекс.Метрику или Google Analytics?
Если хотя бы на один вопрос вы ответили «да» – вы оператор ПДн, обрабатывающий данные через цифровые ресурсы.
Согласно ст. 13.11 КоАП РФ, ненадлежащая обработка этих сведений является прямым основанием для наложения административных санкций. Это значит, что все, о чем пойдет речь в статье, напрямую касается вас и поможет уберечь от серьезных последствий.
Читать по теме:
- Что на самом деле означает «обработать персональные данные»: разбор
- Первые судебные решения по оборотным штрафам за утечки: неожиданные выводы и как подготовить свой бизнес
- Персданные: ликбез, чтобы защитить компанию от штрафов и внимания РКН
Принципы работы бота Роскомнадзора
Эксперт отмечает, что раньше проверки сайтов проводились выборочно. Инспекторы смотрели наличие записи в реестре операторов, ссылку на политику в футере и наличие корректного согласия в формах. Проверки инициировались либо по жалобам неравнодушных пользователей, либо становились инструментом давления со стороны конкурентов или могли быть инициированы после сообщения в СМИ или размещения в интернете сообщения о нарушении прав субъектов ПДн.
Теперь технология кардинально изменилась. Ведомство внедрило Автоматизированную систему мониторинга прав субъектов персональных данных (АС МПДн), которая с помощью алгоритмов анализирует ресурсы в автоматическом режиме. Бот круглосуточно сканирует сайты, имитируя поведение обычного пользователя. Он ищет в коде страниц, проверяет скрипты аналитики, cookie-баннеры, сопоставляет данные с открытыми реестрами. При обнаружении любого несоответствия система фиксирует нарушение, собирает цифровой слепок страницы и передает материалы инспектору.
На этом этапе включается ручной аудит: сотрудник РКН детально вычитывает все внутренние документы и сопоставляет их с фактическим наполнением сайта. Если сотрудник ведомства фиксирует расхождения между процессами на сайте, юридическими текстами и реестром, компании отправляется официальное предписание.
Лидогенерация без штрафов: как привлекать клиентов и не нарушать закон
Ключевые зоны риска вашего сайта: что конкретно проверяет бот и сколько это стоит
Изучение свежих предписаний показывает, что алгоритмы бота в большинстве случаев обнаруживают стандартные для практически всех сайтов ошибки. Разберем ключевые уязвимости, которые обнаруживает бот и предусмотренные за них санкции.
| Уязвимость сайта | Описание | Санкции |
| Не подано уведомление в Роскомнадзор о начале обработки ПДн | Роскомнадзор проверяет не только факт подачи уведомления, но и его содержание. Оно должно полностью совпадать с тем, что представлено на сайте. | Штраф от 100 000 до 300 000 руб. (ч. 10 ст. 13.11 КоАП) |
| Отсутствие или некорректная реализация элементов согласия | Допускается только пустой чек-бокс около каждой формы согласия, чтобы пользователь смог поставить галочку сам. | Штраф от 150 000 до 300 000 руб. (ч. 1 ст. 13.11 КоАП РФ) Повторное нарушение – от 300 000 до 500 000 руб. |
| Нет явного согласия на cookie | Данные файлов cookie относятся к ПДн, так как определяют субъекта, зашедшего на сайт и совершающего определенные действия. На сайте должен быть cookie-баннер. | Штраф от 150 000 до 300 000 руб. (ч.1 ст. 13.11 КоАП РФ) Повторное нарушение – от 300 000 до 500 000 руб. |
| Использование зарубежных систем аналитики Google Analytics | Использование зарубежных систем сегодня рассматривается как нарушение требования о локализации. Кроме того, это же свидетельствует о трансграничной передаче ПДн. Робот фиксирует обращения к серверам Google, после чего инспектор сверяет этот факт с поданным ранее уведомлением оператора. | За нарушение требования о локализации: Штраф от 1 млн до 6 млн руб. (ч. 8 ст. 13.11 КоАП РФ) Повторное нарушение – от 6 млн до 18 млн руб.За неподачу уведомления о трансграничной передаче ПДн: Штраф от 3 000 до 5 000 руб. (ст. 19.7 КоАП РФ) *известен случай привлечения к ответственности по ч. 10 ст. 13.11 КоАП РФ (штраф от 100 000 до 300 000 руб.) |
| Политика обработки данных не соответствует реальности и требованиям 152-ФЗ | Документ должен описывать именно ваши процессы на сайте. Согласно ч. 2 ст. 18.1 152-ФЗ, на каждой странице сайта, где происходит сбор ПДн, должна быть ссылка на политику. | Штраф от 30 000 до 60 000 руб. (ч. 3 ст. 13.11 КоАП РФ) |
| Публикация фото и данных сотрудников без их согласия | Размещение фото и данных сотрудников на сайте, доступном неограниченному кругу лиц, является распространением ПДн и требует отдельного согласия, которое нельзя включать в трудовой договор или общее согласие на обработку данных (ст. 10.1 152-ФЗ). | Штраф от 150 000 до 300 000 руб. (ч. 1 ст. 13.11 КоАП РФ) |
| Утечка баз данных | Недостаточно защищенная инфраструктура может повлечь самые серьезные последствия в виде утечек данных ваших соискателей, пользователей сайтов, клиентов. | Штрафы в зависимости от объема утечки: • от 1 000 до 10 000 человек и/или 10 000 до 100 000 идентификаторов от 3 млн до 5 млн руб. (ч. 12 ст. 13.11 КоАП РФ); • от 10 000 до 100 000 человек и/или от 100 000 до 1 000 000 идентификаторов от 5 млн до 10 млн руб. (ч. 13 ст. 13.11 КоАП РФ); • более 100 000 человек и/или более 1 000 000 идентификаторов от 10 млн до 15 млн руб. (ч. 14 ст. 13.11 КоАП РФ)Отсутствие уведомления об утечке или несвоевременное уведомление – от 1 млн до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ) Повторное нарушение – от 1% до 3% от годовой выручки (не менее 25 млн и не более 500 млн руб.) (ч. 15 ст. 13.11 КоАП РФ) |
На устранение нарушений, описанных в предписании, дается критически мало времени, всего лишь 10 рабочих дней. Этого часто не хватает, чтобы переработать документы и внести исправления на сайт. Чтобы защитить бизнес от подобных рисков, необходимо регулярно проводить юридический и технический аудит.
Типичные ошибки, которые выявляет бот на примере судебного кейса (потенциальный штраф до 6 млн руб.)
Показательный пример – дело ООО «Правовые Новости». Роскомнадзор провел оценку сайтов pravo.ru, 300.pravo.ru, event.pravo.ru и выявил три классических нарушения, которые чаще всего находит бот:
- Отсутствие уведомления в Роскомнадзор (Решение Арбитражного суда г. Москвы от 04.02.2026 по делу № А40-342666/25-93-2864). Компания собирала на сайтах персональные данные (ФИО, телефон, email, должность) через формы обратной связи, а также обрабатывала их с помощью метрических программ Яндекс.Метрика и Google Analytics. При этом уведомление о начале обработки в Роскомнадзор подано не было. Это нарушение ч. 1 ст. 22 152-ФЗ и квалифицируется по ч. 10 ст. 13.11 КоАП РФ. Штраф от 100 000 до 300 000 рублей.
- Не опубликована Политика (Решение Арбитражного суда г. Москвы от 05.02.2026 по делу № А40-342669/25-145-2654). На сайте не оказалось документа, определяющего политику оператора в отношении обработки персональных данных. Это требование закреплено в ч. 2 ст. 18.1 152-ФЗ, а ответственность предусмотрена ч. 3 ст. 13.11 КоАП РФ. Штраф от 30 000 до 60 000 рублей.
- Отсутствие правовых оснований для обработки (Решение Арбитражного суда г. Москвы от 06.03.2026 по делу № А40-342668/25-94-2898). На сайтах собирали данные без правовых оснований пользователей. Это нарушает ч. 1 ст. 6 152-ФЗ и квалифицируется по ч. 1 ст. 13.11 КоАП РФ. Штраф от 150 000 до 300 000 рублей.
Суд отклонил доводы о малозначительности (ст. 2.9 КоАП РФ), указав, что “существенная угроза охраняемым общественным отношениям заключается не в наступлении материальных последствий, а в пренебрежительном отношении к осуществлению своих публично-правовых обязательств”. Поскольку компания является субъектом малого предпринимательства, суд применил льготу по ст. 4.1.2 КоАП РФ и назначил суммы, указанные в таблице:
| Нарушение | Штраф по факту | Штраф без льготы |
| Неуведомление РКН (ч. 10 ст. 13.11) | 50 000 руб. | от 100 000 до 300 000 руб. |
| Отсутствие Политики (ч. 3 ст. 13.11) | 30 000 руб. | от 30 000 до 60 000 руб. |
| Отсутствие правовых оснований (ч. 1 ст. 13.11) | 75 000 руб. | от 150 000 до 300 000 руб. |
| Итого | 155 000 руб. | от 280 000 до 660 000 руб. |
В первом кейсе Роскомнадзор также зафиксировал, что компания использует Google Analytics, который автоматически собирает данные пользователей на серверы в США. В России действует прямой запрет на первичную запись персональных данных граждан РФ в иностранные базы данных. Использование Google Analytics нарушает это требование, и за него предусмотрен отдельный штраф от 1 млн до 6 млн руб. (ч. 8 ст. 13.11 КоАП РФ). В данном конкретном деле Роскомнадзор не вменял это нарушение, ограничившись отсутствием уведомления. Однако если бы регулятор и суд отдельно рассматривали использование Google Analytics, компания заплатила бы дополнительно как минимум 1 млн руб. (льгота для МСП здесь не применяется).
Как итог, компания фактически заплатила штраф в размере 155 000 руб., но при отсутствии льготы для МСП и учете нарушения требований о локализации, штраф мог составлять от 1,28 млн до 6,66 млн руб.
Эти три судебных кейса раскрывают типичные и самые часто встречающиеся ошибки, но именно за них и назначают большие штрафы. У большинства сайтов есть эти ошибки, и бот Роскомнадзора находит их в первую очередь.
Чек-лист для самопроверки: 5 шагов, чтобы пройти проверку без штрафов
Минимальный набор действий:
Подайте уведомление в Роскомнадзор. Проверьте, есть ли ваша компания в реестре операторов ПДн. Если нет, подайте уведомление через сайт Роскомнадзора. Важно, чтобы данные в уведомлении соответствовали процессам обработки ПДн в компании, в том числе на внешних ресурсах.
Разместите и актуализируйте Политику. Документ должен быть в свободном доступе и описывать именно процессы на вашем сайте: цели сбора, категории данных, сроки хранения,порядок уничтожения и иные сведения, указанные в п. 2 ч. 1 ст. 18.1 152-ФЗ.
Настройте корректные чек-боксы в формах. Убедитесь, что около каждой формы сбора есть пустой чек-бокс для согласия на обработку (если согласие применимо). Кнопка отправки не должна работать без активации чек-бокса. Для разных целей (заявка, рассылка, маркетинг) должны быть предусмотрены отдельные чек-боксы.
Установите корректный cookie-баннер.При первом посещении сайта пользователь должен увидеть баннер с кнопкой “Я согласен принять cookie-файлы” (в качестве best practice пользователю может быть предоставлена возможность настроить cookie-файлы, принять все, отказаться от необязательных и др.). Важно указать на cookie-баннере провайдеров сервисов веб-аналитики, а также оставить ссылку на политику конфиденциальности, в которой будет описан такой процесс.
Проведите аудит скриптов, хостинга и сторонних сервисов. Составьте полный список всех метрик, пикселей, виджетов и сторонних скриптов, установленных на сайте. Убедитесь, что данные хранятся на серверах в РФ;
Проверьте наличие правовых оснований при обработке ПДн на сайте. Под каждой формой сбора данных должен быть размещен документ-основание для сбора.
Все, что есть на сайте, должно быть отражено в документах. В начале составьте техническую карту сайта (формы, метрики, скрипты), потом юридическую (политика, согласия, уведомление), а затем сопоставьте одно с другим. Это не заменяет полноценную консультацию, но подходит как стартовый аудит.