РЕШЕНО!

Экспресс-аудит сайта на соответствие 152-ФЗ: 5 шагов за 5 минут

Опубликовано 22 июля 2026 г.Обновлено 29 июля 2026 г.5 мин. чтенияСредний
Экспресс-аудит сайта на соответствие 152-ФЗ: 5 шагов за 5 минут
5просмотров
1поделились

Экспресс-аудит сайта на соответствие 152-ФЗ: 5 шагов за 5 минут

Коротко

Блок-схема: экспресс-аудит сайта на 152-ФЗ за 5 шагов

Типичный результат аудита

Каждый день ко мне приходят владельцы сайтов с одним и тем же запросом: «Роскомнадзор прислал письмо. Что делать?» К этому моменту штраф уже выписан. А проверка заняла бы 5 минут. Буквально.

Вот как выглядит типичный результат экспресс-аудита на реальном сайте:

СтатусЧто проверяемНарушениеСтатья КоАПШтраф
🔴 НарушениеПолитика ОПДОтсутствует в футереч. 3 ст. 13.11до 60 000 ₽
🔴 НарушениеФорма захватаСобирает email без чекбокса согласияч. 2 ст. 13.11до 300 000 ₽
🟡 РискCookie-баннерНе запрашивает согласие
🔴 НарушениеХостингСервер в Германии (Hetzner) — нет локализациич. 8 ст. 13.11до 6 000 000 ₽
Итого: 3 нарушениядо 6 360 000 ₽

А вот как выглядит сам процесс проверки — схематично:

  1. 1. Футер — Политика ОПД

    Откройте футер сайта. Есть ссылка «Политика обработки персональных данных»? Ведёт на живой документ с ИНН и ОГРН оператора? Если нет — 🔴 штраф до 60 000 ₽.

  2. 2. Форма захвата — чекбокс согласия

    Откройте любую форму на сайте. Рядом есть чекбокс «Я согласен на обработку ПДн»? Он не проставлен заранее? Ссылка на текст Согласия работает? Если нет — 🔴 штраф до 300 000 ₽.

  3. 3. Хостинг — серверы в РФ

    Проверьте IP сайта через whois. Страна — Россия? Если Германия, Нидерланды, США — 🔴 штраф до 6 000 000 ₽ за отсутствие локализации.

  4. 4. Cookie — баннер согласия

    Откройте сайт в режиме инкогнито. Появился баннер про cookie? Можно отказаться от сбора? Если нет — 🟡 риск, данные аналитики могут быть признаны ПДн.

Теперь пройдём по каждой точке подробнее.

Три из трёх. И это не худший случай — это средний.

Что проверять: 4 команды

Что проверять:

  • Ссылка «Политика обработки персональных данных» в футере на каждой странице
  • Ссылка ведёт на актуальный документ (не 404)
  • Документ содержит: реквизиты оператора, цели, категории ПДн, сроки, порядок уничтожения

2. Форма захвата: check-form --all

Что проверять:

  • Рядом с каждой формой есть чекбокс «Я согласен на обработку ПДн»
  • Чекбокс не проставлен по умолчанию
  • Рядом с чекбоксом — кликабельная ссылка на текст Согласия
  • Для рассылки — отдельный чекбокс (иначе: «я соглашался на регистрацию, а не на спам»)

3. Хостинг: traceroute --data

Что проверять:

  • Где физически находится сервер: whois <ваш-ip>
  • Если Германия, Нидерланды, США — вы в зоне риска
  • Российские аналоги: Selectel, VK Cloud, Яндекс.Облако, Timeweb
  • Для каждого внешнего сервиса (CRM, рассылка, аналитика) — нужен Договор поручения
[INFO] Яндекс.Метрика и Google Analytics

Решение Таганского районного суда от 19.12.2018 (дело N 2-4261/2018): данные веб-аналитики (cookie, IP-адреса, идентификаторы посетителей) могут считаться персональными данными. Если вы используете счётчики — нужно согласие пользователя.

Что проверять:

  • Cookie-баннер появляется при первом посещении
  • Баннер объясняет, какие данные собираются и зачем
  • Пользователь может отказаться (не только «Ок, принято»)
  • Счётчики (Метрика, GA) не загружаются до получения согласия

Экспресс-аудит за 5 минут: чек-лист

  1. Минута 1: Футер

    Пролистайте главную страницу до низа. Найдите ссылку «Политика обработки ПДн». Кликните — страница открывается? Там есть ИНН/ОГРН оператора?

  2. Минута 2: Форма

    Откройте любую форму на сайте (заказ, регистрация, обратная связь). Чекбокс согласия есть? Не проставлен заранее? Ссылка на Согласие работает?

  3. Минута 3: Хостинг

    Зайдите на whois-service.ru, вбейте IP вашего сайта. Страна — Россия? Если нет — запланируйте миграцию.

  4. Минута 4: Cookie

    Откройте сайт в режиме инкогнито. Появился баннер про cookie? Можно отказаться от сбора данных?

  5. Минута 5: Итог

    Запишите результаты. Если хотя бы один пункт — «нет» или «не знаю», ваши риски превышают 300 000 ₽.

Часто задаваемые вопросы

Часто задаваемые вопросы

Итог: одна команда

$ решено! аудит --сайт=<ваш-домен>

Выполните эти 4 проверки прямо сейчас. Если нашли хотя бы одно [ERROR] — вы в зоне риска. Если три — вы в зоне оборотного штрафа.


Дата публикации: 14.07.2026 | Автор: Команда «РЕШЕНО!»

Была ли статья полезной?

Похожие статьи

Уровни защищённости ИСПДн: как определить свой и что делать дальше

Если ваша система обрабатывает ПДн, но уровень защищённости не определён и меры не приняты — это нарушение ч. 6 ст. 13.11 КоАП РФ. Штраф до 100 000 ₽ для юрлиц. ФСТЭК может выдать предписание об устранении с конкретными сроками.

5 мин

Уведомление в Роскомнадзор: кому, когда и как подавать — полный гайд

Уведомление — это регистрация в реестре операторов персональных данных. РКН ведёт этот реестр и делает его общедоступным. Каждый может зайти на `pd.rkn.gov.ru` и проверить, состоит ли ваша компания в реестре — включая ваших клиентов, партнёров и конкурентов.

6 мин

Telegram-бот и 152-ФЗ: нужно ли уведомлять РКН и как оформить — полный разбор

Почти все владельцы ботов не знают, что Telegram-бот — это такой же инструмент сбора данных, как форма на сайте. Если бот запрашивает имя, телефон, email — вы оператор ПДн. Уведомление РКН обязательно. Штраф — до 300 000 ₽.

4 мин

Иностранные сервисы и 152-ФЗ: что можно, что нельзя и чем заменить

Даже при наличии Политики ОПД и согласия субъекта, использование сервиса с серверами за пределами РФ — это трансграничная передача. Она должна быть явно прописана в уведомлении РКН и в согласии субъекта. Без этого — штраф.

6 мин