152-ФЗ • ПЕРСОНАЛЬНЫЕ ДАННЫЕ • COOKIES • АНАЛИТИКА • АКТУАЛЬНО НА 3 АВГУСТА 2026 ГОДА
Сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. В 2026 году владельцу сайта нужно проверить не один документ в футере, а всю цепочку: формы, согласия, cookies, аналитику, CRM, локализацию, Роскомнадзор и технические настройки.
Нужно проверить сайт на соответствие 152-ФЗ?
Проверю формы, чекбоксы, политику, согласия, cookies, Яндекс Метрику, Вебвизор, CRM, локализацию и уведомление Роскомнадзора. По итогам можно сформировать конкретный список исправлений.
+7 (909) 928-13-29 · kurnevartem@ya.ru
Главное: сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. Персональными могут быть идентификаторы cookie, сведения об активности, устройстве, IP-адрес и другие данные, позволяющие прямо или косвенно выделить пользователя. В 2026 году владельцу сайта нужно отдельно проверить формы и согласия, публичную политику, уведомление Роскомнадзора, российскую локализацию баз, договоры с сервисами и настройки аналитики.
Почему старой фразы «нажимая кнопку, вы соглашаетесь с политикой» уже недостаточно
С 1 сентября 2025 года часть 1 статьи 9 Федерального закона № 152-ФЗ действует в новой редакции: согласие на обработку персональных данных должно быть оформлено отдельно от иной информации и документов, которые подтверждает или подписывает пользователь.
Это особенно важно для сайтов, где согласие раньше «прятали» в пользовательском соглашении, договоре-оферте, политике конфиденциальности или длинном тексте под кнопкой.
Политика и согласие — разные документы. Политика объясняет, как оператор обрабатывает данные. Согласие — это волеизъявление конкретного пользователя на конкретную обработку, если именно согласие выбрано или требуется как правовое основание.
Какие данные сайт может обрабатывать
Очевидные данные:
- имя и фамилия;
- номер телефона;
- адрес электронной почты;
- адрес доставки или объекта;
- текст обращения, если в нем содержатся сведения о человеке;
- данные аккаунта и история заказов.
Неочевидные данные:
- IP-адрес и сетевые идентификаторы;
- cookie-идентификаторы;
- данные об устройстве, браузере и операционной системе;
- источник перехода, история действий и посещенные страницы;
- идентификаторы рекламных и аналитических систем;
- запись действий пользователя в Вебвизоре.
Закон определяет персональные данные широко — как любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу. Поэтому технический идентификатор становится юридически значимым, если в конкретной системе он позволяет выделить пользователя или связать его действия с иными сведениями.
Формы обратной связи и заявки: как оформить правильно
Для каждой формы сначала определите цель. Формулировка «обработка персональных данных» — не цель сама по себе. Целью может быть ответ на обращение, подготовка предложения, запись на консультацию, оформление заказа или заключение договора.
Практически безопасная конструкция формы:
- оставить только поля, реально необходимые для цели; например, не спрашивать дату рождения для обратного звонка;
- рядом с формой дать прямую ссылку на Политику обработки персональных данных;
- если обработка основана на согласии — использовать отдельный текст согласия и отдельное действие пользователя;
- не использовать заранее проставленный чекбокс: активное действие лучше подтверждает свободное и однозначное волеизъявление;
- хранить доказательство согласия: дату и время, форму, версию текста согласия и технический идентификатор события;
- указать понятный способ отзыва согласия; после отзыва оценить, есть ли иное законное основание продолжать обработку.
Важная оговорка: согласие нужно не для любой обработки. Статья 6 Закона № 152-ФЗ допускает и другие основания, в том числе обработку, необходимую для заключения договора по инициативе пользователя или исполнения договора. Но если сайт заявляет именно согласие как основание, оно должно соответствовать требованиям статьи 9 и с 1 сентября 2025 года быть отдельным от других подтверждаемых документов.
Пример текста рядом с формой
Рабочая логика: отдельный чекбокс «Я даю согласие на обработку персональных данных на условиях Согласия» со ссылкой на отдельный документ. Рядом — самостоятельная ссылка «Политика обработки персональных данных».
Для рекламной рассылки лучше использовать еще один отдельный, необязательный чекбокс. Согласие на ответ по заявке и согласие на получение рекламы — разные цели.
Рекламная рассылка: не смешивайте ее с обычной заявкой
Если после заявки компания хочет направлять человеку рекламные SMS, сообщения в мессенджеры, email или иные рекламные сообщения по сетям электросвязи, действует не только 152-ФЗ, но и статья 18 Закона о рекламе.
Реклама допускается при предварительном согласии адресата, а доказать наличие такого согласия должен рекламораспространитель. Поэтому чекбокс «хочу получать новости и предложения» не следует делать обязательным условием отправки сервисной заявки.
Политика обработки персональных данных на сайте
Часть 2 статьи 18.1 Закона № 152-ФЗ требует от оператора, который собирает персональные данные через интернет, опубликовать политику на страницах сайта, где осуществляется сбор, и обеспечить к ней доступ.
В политике имеет смысл прямо описать:
- кто является оператором и как с ним связаться;
- какие категории посетителей и клиентов обрабатываются;
- цели обработки по каждой форме и процессу;
- категории и перечни данных;
- правовые основания;
- сроки обработки и хранения, условия прекращения;
- порядок уничтожения данных;
- используемые сервисы аналитики, CRM, формы, хостинг и иные обработчики;
- условия передачи третьим лицам и трансграничной передачи, если она есть;
- права пользователя и порядок направления запросов/отзыва согласия;
- применяемые организационные и технические меры защиты.
Отдельная «Cookie Policy» законом не названа обязательным самостоятельным документом. Информацию о cookies можно вынести в отдельный документ либо сделать отдельным разделом политики — важно, чтобы фактическая обработка была описана понятно и не расходилась с настройками сайта.
Нужно ли уведомлять Роскомнадзор
Для обычного коммерческого сайта с формами и автоматизированной аналитикой — как правило, да. После изменений 2022 года большинство прежних исключений из обязанности уведомлять Роскомнадзор отменено.
Статья 22 предусматривает общее правило: оператор уведомляет Роскомнадзор до начала обработки. Для типичного сайта исключение «обработка исключительно без автоматизации» неприменимо, потому что формы, CMS, CRM и аналитика работают автоматически.
В уведомлении по каждой цели указываются, в частности:
- категории персональных данных и субъектов;
- правовое основание;
- перечень действий и способы обработки;
- место нахождения базы данных граждан РФ;
- сведения о трансграничной передаче;
- меры безопасности и ответственное лицо.
Если сведения изменились, например подключилась новая CRM, изменился адрес базы, цели или появилась трансграничная передача, уведомление нужно актуализировать в сроки статьи 22.
Cookies: всегда ли нужен баннер с согласием
В российском законодательстве нет отдельной нормы с формулировкой «каждый сайт обязан установить cookie-баннер с кнопками Принять и Отклонить». Юридический вопрос другой: являются ли конкретные cookies и связанные с ними идентификаторы персональными данными, для чего они обрабатываются и какое правовое основание применяет оператор.
Технические cookies, без которых пользовательский запрос или авторизация не работают, и аналитические/рекламные cookies — не одно и то же. Для необязательной аналитики и маркетингового профилирования согласие часто является наиболее безопасной моделью, если нет иного убедительного основания.
Практическая архитектура cookie-баннера:
- до выбора пользователя запускать только действительно необходимые cookies;
- аналитику, рекламу и иные необязательные категории включать после соответствующего выбора пользователя, если обработка основана на согласии;
- дать возможность отказаться от необязательных категорий;
- сделать ссылку на описание cookies, сроков, целей и сервисов;
- сохранять доказательство выбора и возможность изменить его позднее.
Фраза «Продолжая пользоваться сайтом, вы соглашаетесь со всеми cookies» не является универсальным решением. После усиления требований к отдельному, конкретному и однозначному согласию активный выбор пользователя лучше подтверждает волеизъявление, особенно для аналитических и рекламных идентификаторов.
Яндекс Метрика и 152-ФЗ
В актуальных условиях Яндекс Метрики от 19 мая 2026 года прямо указано, что счетчик собирает данные о посещениях и устройствах. В отношении данных посетителей, включая активность на сайте, cookies и сведения об устройстве, владелец сайта является оператором, а Яндекс — лицом, действующим по поручению оператора по смыслу части 3 статьи 6 Закона № 152-ФЗ.
Отсюда для владельца сайта следуют практические задачи:
- отразить Метрику в политике и документах об обработке;
- иметь законное основание для обработки и передачи данных Яндексу;
- проверить, соответствует ли договор/условия сервиса требованиям к поручению обработки;
- не передавать в Метрику больше данных, чем нужно для заявленной цели;
- при использовании CRM-импорта, Advanced Matching и иных функций отдельно оценить передаваемые клиентские данные.
Вебвизор: зона повышенного риска
Вебвизор записывает сессии посещений. Яндекс отдельно запрещает собирать через него пароли, финансовую информацию и прямо идентифицирующие данные без специальных согласий и дает технические средства для исключения полей из записи.
Поэтому поля с Ф.И.О., телефоном, email, адресом, текстом обращения и иными чувствительными сведениями нужно проверять на маскирование. Не стоит исходить из того, что система «сама всё скроет».
CRM, конструктор сайта, почта и облачные сервисы
Если заявка после сайта попадает в CRM, почтовый сервис, коллтрекинг, чат, облачную таблицу или сервис рассылок, это уже цепочка обработки. Необходимо понимать роль каждого участника.
Когда внешний сервис обрабатывает данные по поручению владельца сайта, часть 3 статьи 6 Закона № 152-ФЗ требует определить в договоре или ином поручении перечень данных и операций, цели, конфиденциальность, меры безопасности, требования локализации и обязанность сообщать об инцидентах.
Практический аудит должен ответить на четыре вопроса:
- куда уходит заявка после нажатия кнопки;
- в какой стране находится первичная база;
- кто имеет доступ к данным;
- какие сервисы получают идентификаторы пользователя до отправки формы.
Локализация: с 1 июля 2025 года правило стало жестче
Часть 5 статьи 18 Закона № 152-ФЗ в редакции Федерального закона № 23-ФЗ действует с 1 июля 2025 года. При сборе персональных данных граждан РФ, в том числе через интернет, не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами России, кроме прямо установленных исключений.
Практически это означает, что схема «форма сайта сразу отправляет данные российского пользователя в иностранную CRM/таблицу/облако» требует особо тщательной проверки. Наличие российского зеркала позже не исправляет риск, если первичный сбор и соответствующие операции происходят за рубежом.
Иностранная аналитика и трансграничная передача
Локализация и трансграничная передача — разные требования. Даже если первичная база находится в России, последующая передача персональных данных иностранному получателю регулируется статьей 12 Закона № 152-ФЗ.
До начала трансграничной передачи оператор направляет в Роскомнадзор отдельное уведомление. С 26 июля 2026 года Федеральный закон № 265-ФЗ уточнил критерии перечня государств, обеспечивающих адекватную защиту персональных данных.
Поэтому при подключении иностранной аналитики, рекламного пикселя, зарубежной CRM или облачного сервиса нельзя ограничиваться проверкой «есть ли сервер в России». Нужно установить фактических получателей, страны передачи, договорные условия и порядок по статье 12.
Сколько хранить заявки
Универсального срока «все лиды хранить пять лет» в 152-ФЗ нет. Срок должен вытекать из цели, договора, закона или другого основания. Принцип статьи 5 требует не хранить персональные данные дольше, чем этого требуют цели обработки, если иной срок не установлен законом или договором.
После достижения цели оператор по общему правилу прекращает обработку и уничтожает данные в срок, установленный статьей 21, если нет другого законного основания продолжать хранение.
Поэтому в CRM полезно заранее разделить: необработанную заявку, действующего клиента, закрытую сделку, отказ, рекламную подписку и архив, для которого действует отдельное законное основание.
Что делать при утечке данных с сайта или CRM
Если произошла неправомерная или случайная передача персональных данных и это повлекло нарушение прав субъектов, статья 21 устанавливает жесткий порядок уведомления Роскомнадзора:
- в течение 24 часов — первичное уведомление об инциденте, причинах, предполагаемом вреде и принятых мерах;
- в течение 72 часов — результаты внутреннего расследования и сведения о виновных лицах, если они установлены.
Для сайта это означает, что должен существовать не только документ «Политика», но и реальный внутренний порядок: кто обнаруживает инцидент, кто отключает интеграцию, кто фиксирует журналы, кто уведомляет Роскомнадзор.
Штрафы: что существенно изменилось с 30 мая 2025 года
Федеральный закон № 420-ФЗ усилил административную ответственность по статье 13.11 КоАП РФ. Для владельцев сайтов особенно важны следующие составы.
Размер ответственности зависит от состава нарушения, субъекта ответственности, повторности и масштаба инцидента. Для крупных утечек и повторных нарушений предусмотрены значительно более высокие санкции, включая оборотные штрафы.
Чек-лист аудита сайта по 152-ФЗ в 2026 году
- Составить карту всех точек сбора данных: формы, чат, мессенджеры, Метрика, Вебвизор, коллтрекинг, рекламные пиксели, CRM.
- Для каждой цели определить правовое основание: согласие, договор/преддоговорные действия, закон или другое основание статьи 6.
- Проверить, что согласие, если оно используется, оформлено отдельно и имеет доказуемое активное подтверждение.
- Разделить согласие на обработку данных и рекламные коммуникации.
- Опубликовать актуальную Политику обработки персональных данных и обеспечить ссылку на нее возле форм.
- Описать cookies, аналитику и внешние сервисы; настроить баннер и категории cookies в соответствии с выбранным правовым основанием.
- Проверить настройки Яндекс Метрики и маскирование полей в Вебвизоре.
- Проверить договоры/условия с CRM, хостингом, почтой, формами, коллтрекингом и другими обработчиками по ч. 3 ст. 6.
- Убедиться, что первичный сбор данных граждан РФ соответствует требованиям локализации.
- Проверить наличие трансграничных передач и отдельного уведомления по статье 12.
- Проверить регистрацию/актуальность сведений в реестре операторов Роскомнадзора.
- Установить сроки хранения и правила удаления лидов и обращений.
- Подготовить процедуру реагирования на утечку с дедлайнами 24/72 часа.
Типичные ошибки владельцев сайтов
- одна фраза «согласен с политикой» используется вместо отдельного согласия;
- чекбокс согласия заранее отмечен;
- согласие на рекламу включено в обязательное согласие на обработку заявки;
- политика есть в футере, но не соответствует реально подключенным сервисам;
- Метрика работает до любого выбора пользователя, хотя оператор заявляет согласие как основание;
- Вебвизор записывает поля формы с телефоном, email или текстом обращения;
- заявки сразу уходят в зарубежную CRM без проверки локализации и трансграничной передачи;
- в Роскомнадзор уведомление не подавалось, потому что «мы маленький сайт»;
- лиды хранятся бессрочно «на всякий случай»;
- нет журнала или иной системы, позволяющей доказать факт и версию согласия.
FAQ
Если на сайте только форма «Имя + телефон», уже применяется 152-ФЗ?
Да. Эти сведения относятся к персональным данным, а их получение через форму — сбор и обработка. Нужно определить правовое основание, опубликовать политику и проверить обязанность уведомить Роскомнадзор.
Можно ли оставить текст «Нажимая кнопку, я соглашаюсь с политикой»?
Как единственную конструкцию — рискованно. Политика не заменяет согласие. С 1 сентября 2025 года согласие, когда оно используется, должно оформляться отдельно от иной информации и документов, подтверждаемых пользователем.
Обязателен ли чекбокс?
Закон не устанавливает универсальную HTML-форму согласия. Он требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным, а оператор мог подтвердить факт его получения. Отдельный неотмеченный заранее чекбокс с журналированием события — практичный способ доказать эти требования для веб-форм.
Нужен ли cookie-баннер, если стоит только Яндекс Метрика?
Метрика обрабатывает данные о посещениях, cookies и устройстве, а ее актуальные условия называют владельца сайта оператором таких персональных данных. Поэтому обработку необходимо раскрыть и обеспечить законное основание. Если для аналитики оператор использует согласие, баннер/CMP должен позволять получить и зафиксировать это согласие до запуска соответствующих необязательных технологий.
Можно ли включить согласие на рассылку в согласие на обработку ПД?
Лучше разделять. Рассылка рекламы имеет самостоятельную цель и дополнительно регулируется статьей 18 Закона о рекламе, которая требует предварительного согласия адресата.
Если CRM российская, проблема локализации решена?
Не автоматически. Нужно проверить всю цепочку: конструктор формы, хостинг, интегратор, email, CRM, резервные копии, аналитические и рекламные сервисы. Важен фактический маршрут данных, а не только страна основной CRM.
Если сайт не собирает заявки, но есть аналитика, 152-ФЗ всё равно может применяться?
Да, если аналитика обрабатывает идентификаторы и иные сведения, относящиеся к определяемому посетителю. Отсутствие поля «Ф.И.О.» само по себе не выводит аналитику из режима персональных данных.
Вывод
В 2026 году соответствие сайта 152-ФЗ — это не один документ в футере. Нужна согласованная система: карта данных, корректные правовые основания, отдельные согласия, актуальная политика, уведомление Роскомнадзора, локализация, договоры с обработчиками, прозрачная аналитика и технические настройки.
Особенно критичны три изменения последних лет: обязательность уведомления для большинства автоматизированных процессов, усиленная локализация с 1 июля 2025 года и требование с 1 сентября 2025 года оформлять согласие отдельно от других подтверждаемых документов.
Полезные страницы по теме
• Политика обработки персональных данных — действующий документ сайта и пример структуры.
• Согласие на обработку персональных данных — отдельный документ для форм и заявок.
• Пользовательское соглашение — документ об использовании сайта, который не подменяет согласие на ПД.
• Юридические услуги для бизнеса — IT, цифровые проекты, 152-ФЗ и Роскомнадзор.
Нужен аудит сайта и комплект документов по персональным данным?
Проверю фактическую цепочку данных и подготовлю корректировки политики, согласий, форм и договорных условий с сервисами, чтобы документы соответствовали реальной обработке.
+7 (909) 928-13-29 · kurnevartem@ya.ru
АВТОР
Юрист по сопровождению бизнеса и цифровых проектов. Проверяю документы сайтов, формы, обработку персональных данных, договорные отношения с сервисами и риски взаимодействия с Роскомнадзором.
Нормативная база и официальные источники
- Федеральный закон № 152-ФЗ «О персональных данных» — действующая редакция от 26.07.2026.
- Статья 6 Закона № 152-ФЗ — условия обработки и поручение другому лицу.
- Статья 9 Закона № 152-ФЗ — требования к согласию.
- Федеральный закон от 24.06.2025 № 156-ФЗ — отдельное оформление согласия с 01.09.2025.
- Статьи 18 и 18.1 Закона № 152-ФЗ — локализация и публичная политика.
- Минцифры России: редакция локализации по Закону № 23-ФЗ действует с 01.07.2025.
- Статья 22 Закона № 152-ФЗ — уведомление Роскомнадзора.
- Статья 12 Закона № 152-ФЗ — трансграничная передача персональных данных.
- Федеральный закон от 26.07.2026 № 265-ФЗ — изменения правил трансграничной передачи.
- Статья 21 Закона № 152-ФЗ — уведомление об инциденте в течение 24/72 часов.
- Статья 19 Закона № 152-ФЗ — меры безопасности.
- Статья 13.11 КоАП РФ — ответственность за нарушения законодательства о персональных данных.
- Условия использования Яндекс Метрики и AppMetrica от 19.05.2026.
- Статья 18 Федерального закона № 38-ФЗ «О рекламе» — предварительное согласие на рекламу по сетям электросвязи.
- Рекомендации Роскомнадзора по составлению политики обработки персональных данных.