← на главную
закон и сайт

Как привести сайт в соответствие с законом о персональных данных

Разбираемся, что на самом деле требуется от обычного сайта с формой заявки, как проверить свой за десять минут и как всё сделать — самостоятельно или с нами.

Если на сайте есть форма — это про вас

Как только посетитель оставляет имя и телефон, вы становитесь оператором персональных данных. Не «если вы крупная компания», не «если у вас интернет-магазин» — а просто потому, что человек передал вам свои данные.

Оператором может быть кто угодно: ООО, ИП, самозанятый, физическое лицо. Форма обратного звонка на сайте-визитке из пяти страниц — уже основание.

🔍 Что считается персональными данными

Всё, по чему человека можно узнать: имя, телефон, почта, ник в телеграме, адрес доставки. Сюда же попадают технические сведения, которые собирают счётчики: IP-адрес, идентификаторы cookie, сведения об устройстве.

Что должно быть у сайта

Четыре вещи. Три из них — документы, четвёртая — действие.

1. Политика в отношении обработки персональных данных

Главный документ. Закон прямо требует опубликовать его в открытом доступе и дать ссылку с сайта.

Политика описывает, кто оператор, какие данные он собирает, зачем, на каком основании, сколько хранит, кому передаёт и как человек может свои данные получить, исправить или удалить.

Важная деталь, которую упускают: политика описывает обработку данных у оператора вообще, а не только через формы сайта. Если заявки падают в CRM, а потом менеджер ведёт переписку в телеграме — это тоже сюда.

2. Согласие на обработку персональных данных

Отдельный документ, отдельная страница. Именно его человек принимает, ставя галочку под формой.

Закон требует, чтобы согласие было конкретным и предметным: в нём должно быть написано, какие именно данные человек передаёт и на что именно соглашается. Общая формулировка «согласен на обработку моих данных» этому не отвечает.

И наоборот: в согласие не надо тащить всё подряд. Бухгалтерский учёт, передача данных в налоговую, хранение договоров — оператор обязан делать это по закону независимо от галочки. Включать такое в согласие бессмысленно: отозвать эту часть человек всё равно не сможет.

3. Политика использования файлов cookie

Нужна, если на сайте стоит хоть один счётчик — Яндекс Метрика, Google Analytics, пиксель ВКонтакте. А он стоит почти всегда.

Документ объясняет, какие cookie использует сайт, зачем, какие из них обязательны для работы, а от каких можно отказаться.

4. Уведомление оператора в Роскомнадзор

Это не документ на сайт, а отдельное действие: подача уведомления через портал Роскомнадзора.

Раньше от него освобождались многие. С 30 мая 2025 года исключения почти не работают — если вы собираете данные через сайт, уведомление подавать нужно. Это отдельный состав нарушения, за который штрафуют независимо от того, есть у вас документы или нет.

Не хотите разбираться сами?

Посмотрим ваш сайт, пройдём по формам и счётчикам и скажем, что именно с ним не так. Без общих слов — конкретный список.

Проверьте свой сайт за десять минут

Пройдите по списку. Всё, что не отмечается, — дыра.

Документы

  • В подвале есть ссылки на политику конфиденциальности, согласие и политику cookie — три отдельные страницы, а не одна.
  • Документы открываются, а не ведут в никуда.
  • В них указано ваше настоящее наименование и ИНН, а не название другой компании.

Формы

  • Рядом с каждой формой есть чекбокс.
  • Чекбокс не отмечен заранее — галочку ставит человек.
  • Без галочки форма не отправляется.
  • Из текста рядом ведут ссылки на согласие и на политику.
  • Если вы шлёте рассылку — под неё отдельный чекбокс, тоже не отмеченный заранее.

Cookie

  • Плашка про cookie есть.
  • В ней две кнопки — «Принять» и «Отклонить», обе видимые.
  • Счётчики загружаются только после «Принять», а не сразу.

Данные

  • База с заявками физически хранится на сервере в России.
  • Уведомление оператора подано в Роскомнадзор.

Совпадение с реальностью

  • В документах перечислены ровно те поля, которые есть в ваших формах.
  • Перечислены реальные счётчики: если стоит Метрика — написано про Метрику.
  • Нет упоминаний того, чего у вас нет.

Последний блок — самый показательный. Именно на нём сыпется большинство сайтов, у которых формально «всё есть».

Четыре ошибки, которые мы видим чаще всего

Ошибка первая

Документ скачан и не прочитан

Самая частая. Политику берут из первой ссылки в поиске, меняют название компании и публикуют.

Как это выглядит на практике: у психолога, который ведёт группы, политика рассказывает про интернет-магазин и программы лояльности. У студии без единого товара — про доставку и возврат. Иногда прямо в тексте остаётся согласование от чужого юрлица: «является официальным документом Иванов Иван Иванович, расположенного по адресу…».

Формально документ есть. По сути его нет: он описывает не ваш бизнес. При проверке это видно с первого абзаца.

Ошибка вторая

Чекбокс ведёт не туда

Под формой написано «Согласен с политикой конфиденциальности» — и ссылка одна, на политику.

Но политика и согласие — разные документы с разным назначением. Политика информирует, её человек читает. Согласие человек даёт. Галочка должна относиться именно к согласию.

Правильный текст выглядит примерно так: «Принимаю условия обработки персональных данных и ознакомлен с политикой конфиденциальности» — и две ссылки, каждая на свой документ.

И ещё: галочка не должна стоять заранее. Предустановленная галочка — это не согласие, потому что человек не совершал никакого действия.

Ошибка третья

«Продолжая пользоваться сайтом, вы соглашаетесь»

Классическая плашка про cookie без кнопок. Иногда с одной кнопкой «Ок».

Проблема та же, что с предустановленной галочкой: человек ничего не выбирал. А счётчики при этом уже загрузились и данные уже собираются.

Как надо: две равнозначные кнопки, «Принять» и «Отклонить». Аналитика подключается только после «Принять». Если человек нажал «Отклонить» — счётчик не должен загрузиться. Плашка, которая обещает выбор, но не учитывает отказ, хуже, чем никакой.

Ошибка четвёртая

Данные уезжают за границу, а никто не заметил

Тут два разных требования, которые часто путают.

Первое — локализация. База с данными россиян должна находиться на территории России. Это про то, где физически стоит сервер.

Второе — трансграничная передача. Если данные уходят иностранному сервису, оператор обязан подать в Роскомнадзор отдельное уведомление до начала передачи. Это не то же самое, что уведомление оператора, — их два разных.

И вот неочевидное. Трансграничную передачу создаёт любой скрипт, который грузится с зарубежного сервера, — в этот момент туда уходит IP-адрес посетителя. В том числе шрифты Google Fonts, встроенное видео с YouTube, зарубежный сервис рассылок, иностранная CRM, платёжный сервис.

Google Fonts стоят на огромной доле российских сайтов, их подключают не задумываясь, и почти никто не считает их сервисом, которому уходят данные.

🧡 Сайт на Creatium? Вам дешевле

Мы состоим в реестре экспертов Creatium и знаем платформу изнутри: где лежат настройки форм, как правильно поставить чекбоксы и сделать cookie-баннер, который действительно учитывает отказ. Поэтому работа выходит быстрее и стоит меньше — 12 000 ₽ вместо 15 000 ₽ на других платформах.

Если платформа другая — тоже поможем, просто по обычному тарифу.

Если делать самостоятельно

Реально. Ниже весь порядок — от сбора данных до подачи уведомления.

Шаг 1. Соберите исходные данные

Реквизиты оператора: полное наименование, ИНН, ОГРН или ОГРНИП, юридический адрес, почта для обращений по вопросам персональных данных. Почту лучше завести отдельную и потом не менять — она попадёт и в документы, и в уведомление.

Список форм на сайте и полей в каждой. Выпишите буквально: имя, телефон, почта, комментарий.

Куда уходят заявки: на почту, в CRM, в телеграм-бота. Пригодится название сервиса.

Какие счётчики стоят. Откройте сайт, нажмите Ctrl+U — увидите исходный код, — и поищите через Ctrl+F:

mc.yandex.ruЯндекс Метрика
googletagmanagerGoogle Tag Manager
google-analyticsGoogle Analytics
top.mail.ruТоп-Мейл.ру
vk.com/rtrgпиксель ВКонтакте
fonts.googleapis.comшрифты Google
youtube.comвстроенное видео

Где физически лежит сервер. Спросите у хостера прямым вопросом: в какой стране находятся серверы, на которых хранятся данные с моего сайта.

Шаг 2. Напишите три документа

Главное правило: документ описывает ваш сайт, а не чужой. Скачанный шаблон придётся переписывать под себя почти целиком, поэтому проще собирать по разделам.

Политика в отношении обработки персональных данных:

  • сведения об операторе: наименование, ИНН, адрес, почта для обращений;
  • основные понятия и принципы обработки;
  • категории субъектов: кого касается — посетители, клиенты, подписчики;
  • перечень обрабатываемых данных, включая технические: IP, cookie, браузер;
  • цели обработки, каждая отдельно и своими словами;
  • правовые основания;
  • порядок и условия обработки;
  • сроки обработки и хранения;
  • кому передаются данные и зачем: хостинг, CRM, почта, аналитика;
  • локализация и трансграничная передача;
  • меры безопасности;
  • права человека и как ими воспользоваться;
  • порядок направления обращений;
  • отзыв согласия;
  • заключительные положения с адресом актуальной редакции.

Согласие на обработку персональных данных. Короче политики:

  • кому даётся согласие: оператор с реквизитами;
  • перечень данных — ровно те поля, что есть в формах;
  • цели — только те, ради которых человек заполняет форму;
  • действия с данными и способы обработки;
  • поручение обработки: кому оператор передаёт данные из этой заявки;
  • срок действия;
  • порядок отзыва;
  • как подтверждается: отдельный чекбокс, не отмеченный заранее;
  • оговорка про рекламу: это согласие рекламу не разрешает.

Политика использования файлов cookie:

  • что такое cookie;
  • для чего используются на вашем сайте;
  • категории: строго необходимые и необязательные;
  • какие сервисы подключены и что они собирают;
  • правовые основания;
  • сроки хранения;
  • как управлять и как отказаться.
⚠️ Чего не делать

Не перечисляйте технические имена cookie вроде _ym_uid. Сервисы их меняют, и документ протухает без вашего ведома. Достаточно написать, какой сервис подключён и зачем.

Шаг 3. Разместите документы на сайте

Три отдельные страницы, обычно по адресам /privacy, /consent, /cookies. Не одним файлом и не в PDF — обычными страницами, чтобы открывались с телефона.

Ссылки на все три — в подвале, на каждой странице сайта. Рядом с ними удобно поставить наименование и ИНН. Страницы должны открываться без авторизации.

Шаг 4. Почините чекбоксы у форм

Под каждой формой — один обязательный чекбокс. Текст примерно такой: «Принимаю условия обработки персональных данных и ознакомлен(а) с политикой конфиденциальности».

Две ссылки: «условия обработки персональных данных» ведёт на согласие, «политикой конфиденциальности» — на политику. Это разные документы, одной ссылкой не обойтись.

Три правила:

  • чекбокс обязателен, без него форма не отправляется;
  • он не отмечен заранее;
  • согласие на рассылку — отдельный чекбокс, необязательный и тоже не отмеченный заранее.

Объединять их нельзя: человек должен иметь возможность оставить заявку, не подписываясь на рекламу.

Шаг 5. Сделайте правильный cookie-баннер

Нужен, если на сайте есть хоть один счётчик. Что в нём должно быть:

  • короткий текст: используем cookie и аналитику, подробности по ссылке;
  • ссылка на политику cookie;
  • две видимые равнозначные кнопки: «Принять» и «Отклонить».

Что должно происходить технически:

  • до выбора счётчики не загружаются вообще;
  • после «Принять» загружаются, выбор запоминается;
  • после «Отклонить» не загружаются, и баннер больше не показывается.

Самая частая ошибка: баннер есть, кнопка «Отклонить» есть, а счётчик всё равно стоит в коде страницы и грузится сразу. Тогда баннер только фиксирует нарушение.

Шаг 6. Подайте уведомление оператора в Роскомнадзор

Куда идти: портал персональных данных Роскомнадзора, pd.rkn.gov.ru. Раздел «Реестр операторов» → «Электронные формы заявлений» → «Форма уведомления».

Три способа подачи, выбираете на первом же экране:

  1. Через Госуслуги — вход по ЕСИА, ничего дополнительно не нужно. Самый простой путь.
  2. В электронном виде с УКЭП — если усиленная квалифицированная подпись у вас уже есть.
  3. В бумажном виде — заполняете форму, распечатываете, подписываете и отправляете в территориальный орган Роскомнадзора по месту регистрации.

Что спросят в форме:

  • регион регистрации, по нему определяется территориальный орган;
  • сведения об операторе: наименование, ИНН, ОГРН, адреса, контакты;
  • цели обработки, каждая отдельной строкой и конкретно;
  • категории персональных данных;
  • категории субъектов: клиенты, посетители сайта, работники;
  • перечень действий с данными;
  • сроки обработки и условия прекращения;
  • сведения о местонахождении базы данных с данными граждан РФ;
  • сведения об обеспечении безопасности: какие меры приняты.

Документы подготовьте заранее. Цели, категории данных и перечень получателей в уведомлении должны совпадать с тем, что написано в политике. Расхождение между уведомлением и опубликованным документом — само по себе повод для вопросов.

После подачи состояние проверяется там же, в разделе «Проверка состояния уведомления». Оператор вносится в реестр операторов — он открытый, свою запись потом можно найти поиском.

Шаг 7. Если есть иностранные сервисы — второе уведомление

Это отдельное уведомление, о намерении осуществлять трансграничную передачу персональных данных. Подаётся на том же портале, в разделе «Трансграничная передача», и подаётся до начала передачи.

Что считается иностранным сервисом: Google Analytics и Tag Manager, шрифты Google Fonts, встроенное видео с YouTube, зарубежные CRM, рассылки, платёжные сервисы, облачные хранилища.

Если ничего из этого принципиально не нужно, есть путь короче: заменить зарубежные сервисы российскими. Шрифты положить к себе на сервер, аналитику оставить только в Метрике. Тогда второе уведомление не понадобится.

Шаг 8. Проверьте, где лежит база

База с данными россиян должна находиться на территории России. Это касается и хостинга сайта, и CRM, и сервиса, куда падают заявки. Текстом это не чинится: если сервер за рубежом, надо переносить.

Сколько это займёт

Сбор данных — час. Документы, если писать вдумчиво и под свой сайт, — день-два. Чекбоксы и баннер — работа верстальщика на несколько часов. Уведомление — от получаса, если реквизиты и документы уже готовы.

Самое долгое и самое важное — документы. Именно на них экономят, скачивая чужие, и именно из-за них потом всё разваливается.

Или просто отдайте это нам

Пройдём весь список сами: аудит, три документа под ваш сайт, чекбоксы, cookie-баннер, помощь с уведомлением в Роскомнадзор. Вы участвуете один раз — когда даёте реквизиты.

Когда документов недостаточно

Есть случаи, где типовой комплект не подходит принципиально. Это данные, которые закон относит к особым категориям:

  • сведения о состоянии здоровья: диагноз, жалобы, симптомы;
  • биометрия, если по фото или голосу устанавливают личность;
  • сведения о религиозных и политических убеждениях, о судимости;
  • данные детей до 18 лет.

Здесь требуется согласие в письменной форме с реквизитами, которых чекбокс на сайте не даёт, свои основания обработки и, как правило, отдельная оценка рисков. Типовой текст в такой ситуации не просто бесполезен — он создаёт видимость соответствия и сам становится нарушением.

💡 Уточнение, которое снимает половину паники

Смотреть надо на поля форм, а не на тематику сайта. У клиники, где в форме только имя и телефон, особых категорий не собирается — это обычный случай. А вот поле «опишите вашу проблему» или «ваш диагноз» меняет всё, на каком бы сайте оно ни стояло.

Что будет, если не сделать

Не хотим пугать цифрами, тем более что штрафы менялись и продолжают меняться. Скажем по составам, а суммы уточняйте по актуальной редакции КоАП.

Отдельными нарушениями считаются:

  • обработка данных без надлежащего согласия;
  • отсутствие опубликованной политики;
  • неподанное уведомление оператора;
  • неподанное уведомление о трансграничной передаче;
  • хранение базы с данными россиян за рубежом.

Они складываются: за один непорядок на сайте можно получить несколько составов сразу. Повторные и отягчённые нарушения считаются уже в процентах от оборота, а не фиксированной суммой.

Отдельно стоит утечка данных. Если база утекла, а уведомление не подано и документы не в порядке — разговор будет совсем другой.

Чем поможем мы

Основные (но не все) работы, которые мы выполняем:

  • Аудит. Проходим по формам, счётчикам, cookie и составляем список несоответствий.
  • Политика, согласие и политика cookie — написанные под ваш сайт, а не скачанные.
  • Правильные чекбоксы у форм и cookie-баннер, который действительно учитывает отказ.
  • Помощь с подачей уведомления оператора в Роскомнадзор, проверка реестра.
  • Проверка локализации данных и подсказки, что поправить.

Если по ходу выяснится, что у вас особые категории данных, — скажем честно и отправим к юристу, а не станем закрывать вопрос шаблоном.

Напишите нам

Посмотрим ваш сайт и скажем, что с ним не так. Если сайт сделан на Creatium — работа выйдет дешевле, 12 000 ₽ вместо 15 000 ₽.

Материал носит справочный характер и не заменяет юридическую консультацию. Законодательство меняется; проверяйте актуальность требований на момент принятия решений.

Бесплатно · 30 минут · без воды

Хватит думать. Давайте делать.

Расскажите о проекте — ответим за 24 часа и по делу. Сначала убедимся, что инструмент вам реально нужен, и только потом возьмёмся.

Кит Мартьянов
Созвонимся со мной лично.
— Кит Мартьянов
Когда удобно?
Бесплатно · 30 минут · без воды

Обсудить проект

Когда удобно?