Статья
152-ФЗ в 2026 году: что должно быть на сайте
Технический разбор требований к сайту: согласия, формы, документы, хранение. Что проверить сегодня, пока не пришла проверка.
Требования к обработке персональных данных за последние два года ужесточились по всем направлениям: расширился круг тех, кто считается оператором, изменились правила получения согласий, выросли штрафы. За повторную утечку предусмотрен оборотный штраф — процент от годовой выручки, а не фиксированная сумма.
Ниже — техническая часть: что именно должно быть на сайте. Правовую оценку вашей ситуации даёт юрист, эта статья её не заменяет.
Что считается персональными данными на сайте
Шире, чем принято думать. Имя и телефон — очевидно. Но также: адрес почты, даже рабочей; IP-адрес в связке с другими данными; идентификаторы систем аналитики; записи разговоров с виджета обратного звонка; содержимое переписки в чате.
Практический вывод: если на сайте есть хоть одна форма или счётчик аналитики, вы обрабатываете персональные данные.
Пограничные случаи
Форма без контактов. Если человек оставляет только текст вопроса и никак не идентифицируется, персональных данных нет. Достаточно добавить поле «как с вами связаться» — и обработка начинается.
Рабочая почта. Ящик вида info@ не относится к конкретному человеку, ящик вида ivanov@ относится — даже если он напечатан на визитке.
Отклик на вакансию. Другая цель и другой срок хранения, общий поток заявок для него не подходит.
Уведомление Роскомнадзора
Оператор обязан уведомить РКН о намерении обрабатывать персональные данные. Перечень исключений сузился, и большинство компаний с сайтом и формой заявки под требование попадают.
Уведомление подаётся через портал РКН, это бесплатно. Проверить, поданы ли сведения о вашей компании, можно в открытом реестре операторов на сайте ведомства. Описание в уведомлении должно совпадать с тем, что происходит на сайте, поэтому подавать его до инвентаризации бессмысленно.
Отдельная обязанность — сообщить в РКН об утечке, и срок на первое сообщение измеряется часами, а не днями. Отсюда техническое следствие: нужны журналы входов в админку и выгрузок заявок. Без них вы не оцените объём утечки в отведённое время.
Согласие: чего не хватает большинству сайтов
Три ошибки встречаются почти везде.
Галочка проставлена заранее
Согласие должно быть конкретным и осознанным. Предзаполненный чекбокс таким не является: пользователь ничего не выбирал. Галочка должна ставиться пользователем.
Одно согласие на всё
Согласие на обработку данных для ответа на заявку и согласие на рекламные рассылки — разные вещи, и требуется их разделять. Одна галочка «согласен со всем» объединяет то, что должно быть разделено.
Нет фиксации факта
При споре оператор доказывает, что согласие было получено. Если нигде не записано, кто, когда и с какой редакцией документа согласился, доказывать нечем.
Технически это решается просто: при отправке формы вместе с заявкой сохраняются отметка времени, версия документа и текст согласия, действовавший на тот момент.
Документы на сайте
Минимальный набор, доступный с любой страницы:
- Политика обработки персональных данных. Публикация обязательна, ссылка обычно в подвале.
- Согласие на обработку — текст, с которым соглашается пользователь при отправке формы.
- Уведомление об использовании cookie, если счётчики и другие технологии есть на сайте.
Документы должны соответствовать тому, что происходит в действительности. Политика, скопированная с чужого сайта и упоминающая обработку, которой у вас нет, — хуже, чем её отсутствие: это письменное признание в том, чего вы не делаете и не защищаете.
У каждого документа должна быть дата редакции, а прошлые редакции — сохраняться. Если файл политики перезаписывается при каждой правке, доказать, с каким текстом соглашался пользователь в прошлом, будет нечем.
Локализация
Данные российских пользователей должны собираться, храниться и обрабатываться на территории России. Это требование чаще всего нарушается не умышленно, а через сторонние сервисы на сайте.
Проверьте, куда уходят данные из ваших форм: конструктор форм с зарубежным хостингом, зарубежный сервис рассылок, онлайн-чат на иностранной платформе, CRM в зарубежном облаке, сервис A/B-тестов. Каждый из них может отправлять данные за пределы страны.
Проверить можно без разработчика: откройте страницу с формой, вызовите инструменты разработчика в браузере, вкладку «Сеть», отправьте тестовую заявку и посмотрите, на какие домены ушли запросы.
Проверьте и то, чего во вкладке «Сеть» не видно: где лежат резервные копии базы, куда пишутся логи сервера, в какой стране почтовый сервер, через который уходят уведомления о заявках. Данные могут не покидать страну при сборе и уехать позже.
Сколько хранить заявки
Типичная картина: форма работает с запуска сайта, заявки копятся в базе, ничего не удаляется. Часть обращений стала договорами — по этим клиентам есть первичные документы, и срок хранения задан бухгалтерским и налоговым законодательством, сокращать его по своему усмотрению нельзя. Остальные — люди, которые один раз спросили цену.
Согласие они давали на одну цель: ответ на обращение. Когда ответ дан и человек больше не возвращается, цель со временем исчерпывается, а вместе с ней и основание хранить запись — если только вы не получили отдельное согласие на что-то ещё, например на рассылку. Такие данные не приносят пользы, но увеличивают ущерб при утечке: её объём считается по числу записей, а не по числу живых клиентов.
Отсюда решение: задать срок хранения, отсчитываемый от последнего контакта, после которого запись удаляется или обезличивается. Какой именно — определяете вы под свои процессы: как долго заявка остаётся рабочей, через какое время человек может вернуться с тем же вопросом. Важно, что срок вообще есть, записан в политике и совпадает с тем, что делает система.
Технически это поле с датой последнего контакта и фоновая задача, которая регулярно вычищает устаревшие записи. Сложность не в коде, а в том, чтобы договориться о сроке и не забыть про копии заявок в CRM, почте и выгруженных таблицах.
Технический чек-лист
- Сайт работает по HTTPS, сертификат действителен, HTTP переадресуется на HTTPS.
- Галочка согласия не предзаполнена, ссылка на документ рядом с ней.
- Согласие на рассылку отделено от согласия на обработку заявки.
- Факт согласия сохраняется с датой и версией документа.
- Данные из форм не уходят на зарубежные сервисы.
- Доступ к заявкам в админке — только у тех, кому он нужен по работе.
- Заявки не хранятся вечно: определён срок и есть механизм удаления.
- Резервные копии базы зашифрованы и лежат в России.
- В форме нет полей, без которых можно ответить на обращение.
- Ведётся журнал входов в админку и выгрузок заявок.
Чего делать не стоит
Собирать данные про запас. Каждое лишнее поле — ещё одна категория данных, которую нужно описать, защитить и удалить в срок. Дата рождения в заявке на замер увеличивает только ущерб при утечке.
Выгружать заявки в файлы. Таблица на ноутбуке менеджера или в рабочем чате не видна ни в одном аудите инфраструктуры, живёт вечно и уезжает вместе с уволившимся сотрудником.
Работать под общим паролем. Одна учётная запись на отдел продаж означает, что при утечке вы не назовёте ни виновника, ни объёма.
С чего начать
Начните с инвентаризации: какие данные собираете, где они лежат, кто имеет доступ, сколько хранятся, кому передаются. Без этой таблицы любые дальнейшие действия — угадывание. Выглядит она примерно так:
| Точка сбора | Какие данные | Где хранятся | Чем задан срок хранения |
|---|---|---|---|
| Форма заявки | Имя, телефон, обращение | База сайта, CRM | Внутренний регламент, от последнего контакта |
| Подписка | Адрес почты | Сервис рассылок | До отзыва согласия |
| Онлайн-чат | Контакт, переписка | Платформа чата | Внутренний регламент |
| Обратный звонок | Телефон, запись разговора | Телефония | Внутренний регламент |
| Отклик на вакансию | ФИО, резюме | Почта, хранилище | Срок, указанный в согласии |
| Клиенты по договору | Реквизиты, документы | Учётная система | Бухгалтерское и налоговое законодательство |
Сроки вы определяете сами под свои процессы. Важнее, чтобы срок был у каждой строки и чтобы к таблице добавилась колонка «кто имеет доступ».
Дальше — самое опасное сначала: утечка стоит дороже, чем неоформленный документ. Проверьте, куда уходят данные и у кого есть к ним доступ, и только потом занимайтесь бумагами.
Частые вопросы
У нас сайт-визитка без форм. Требования нас касаются?
Если стоит счётчик аналитики, виджет обратного звонка или чат — да. Если только текст и телефон в шапке — нет. Проверьте, не остались ли виджеты, поставленные когда-то и забытые.
Сайт сделало агентство и оно же его размещает. Кто отвечает?
Оператор — вы: цели обработки определяете вы. Подрядчик обрабатывает данные по вашему письменному поручению, но ответственность перед пользователем и ведомством остаётся на вас.
Мы работаем только с юрлицами. Это тоже персональные данные?
Да. Данные компании персональными не являются, а ФИО сотрудника, его рабочий телефон и именной адрес почты — являются.
Сколько времени занимает привести сайт в порядок?
Зависит от того, что найдётся при инвентаризации. Правки в формах, разделение согласий и фиксация факта — самая быстрая часть, она делается силами разработчика без смены подрядчиков и сервисов. Перенос данных с зарубежных сервисов — отдельный проект и обычно самый долгий пункт: меняется не код, а инструмент, которым пользуется отдел.
Следующий шаг