ПД 152
Бизнес

152-ФЗ для сайта: формы, заявки, cookies и аналитика

152-ФЗ • ПЕРСОНАЛЬНЫЕ ДАННЫЕ • COOKIES • АНАЛИТИКА • АКТУАЛЬНО НА 3 АВГУСТА 2026 ГОДА

Сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. В 2026 году владельцу сайта нужно проверить не один документ в футере, а всю цепочку: формы, согласия, cookies, аналитику, CRM, локализацию, Роскомнадзор и технические настройки.

Нужно проверить сайт на соответствие 152-ФЗ?

Проверю формы, чекбоксы, политику, согласия, cookies, Яндекс Метрику, Вебвизор, CRM, локализацию и уведомление Роскомнадзора. По итогам можно сформировать конкретный список исправлений.

+7 (909) 928-13-29 · kurnevartem@ya.ru

Главное: сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. Персональными могут быть идентификаторы cookie, сведения об активности, устройстве, IP-адрес и другие данные, позволяющие прямо или косвенно выделить пользователя. В 2026 году владельцу сайта нужно отдельно проверить формы и согласия, публичную политику, уведомление Роскомнадзора, российскую локализацию баз, договоры с сервисами и настройки аналитики.

Почему старой фразы «нажимая кнопку, вы соглашаетесь с политикой» уже недостаточно

С 1 сентября 2025 года часть 1 статьи 9 Федерального закона № 152-ФЗ действует в новой редакции: согласие на обработку персональных данных должно быть оформлено отдельно от иной информации и документов, которые подтверждает или подписывает пользователь.

Это особенно важно для сайтов, где согласие раньше «прятали» в пользовательском соглашении, договоре-оферте, политике конфиденциальности или длинном тексте под кнопкой.

Политика и согласие — разные документы. Политика объясняет, как оператор обрабатывает данные. Согласие — это волеизъявление конкретного пользователя на конкретную обработку, если именно согласие выбрано или требуется как правовое основание.

Форма «Заказать звонок»
Сбор контактных персональных данных
Цель, состав полей, правовое основание, отдельное согласие при его использовании, ссылка на политику
Форма заявки/квиза
Сбор контактных и иногда дополнительных данных
Не собирать лишнее, разделить сервисную заявку и рекламное согласие
Cookie и аналитика
Могут содержать/создавать персональные идентификаторы
Описать сервисы и цели, определить основание, настроить cookie-баннер и запуск необязательной аналитики
CRM, почта, облако
Передача/поручение обработки третьему лицу
Договорные условия по ч. 3 ст. 6 152-ФЗ, локализация, безопасность
Иностранный сервис
Возможна трансграничная передача
Отдельная проверка ст. 12 и уведомление до передачи, плюс локализация первичного сбора в РФ

Какие данные сайт может обрабатывать

Очевидные данные:

  • имя и фамилия;
  • номер телефона;
  • адрес электронной почты;
  • адрес доставки или объекта;
  • текст обращения, если в нем содержатся сведения о человеке;
  • данные аккаунта и история заказов.

Неочевидные данные:

  • IP-адрес и сетевые идентификаторы;
  • cookie-идентификаторы;
  • данные об устройстве, браузере и операционной системе;
  • источник перехода, история действий и посещенные страницы;
  • идентификаторы рекламных и аналитических систем;
  • запись действий пользователя в Вебвизоре.

Закон определяет персональные данные широко — как любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу. Поэтому технический идентификатор становится юридически значимым, если в конкретной системе он позволяет выделить пользователя или связать его действия с иными сведениями.

Формы обратной связи и заявки: как оформить правильно

Для каждой формы сначала определите цель. Формулировка «обработка персональных данных» — не цель сама по себе. Целью может быть ответ на обращение, подготовка предложения, запись на консультацию, оформление заказа или заключение договора.

Практически безопасная конструкция формы:

  • оставить только поля, реально необходимые для цели; например, не спрашивать дату рождения для обратного звонка;
  • рядом с формой дать прямую ссылку на Политику обработки персональных данных;
  • если обработка основана на согласии — использовать отдельный текст согласия и отдельное действие пользователя;
  • не использовать заранее проставленный чекбокс: активное действие лучше подтверждает свободное и однозначное волеизъявление;
  • хранить доказательство согласия: дату и время, форму, версию текста согласия и технический идентификатор события;
  • указать понятный способ отзыва согласия; после отзыва оценить, есть ли иное законное основание продолжать обработку.

Важная оговорка: согласие нужно не для любой обработки. Статья 6 Закона № 152-ФЗ допускает и другие основания, в том числе обработку, необходимую для заключения договора по инициативе пользователя или исполнения договора. Но если сайт заявляет именно согласие как основание, оно должно соответствовать требованиям статьи 9 и с 1 сентября 2025 года быть отдельным от других подтверждаемых документов.

Пример текста рядом с формой

Рабочая логика: отдельный чекбокс «Я даю согласие на обработку персональных данных на условиях Согласия» со ссылкой на отдельный документ. Рядом — самостоятельная ссылка «Политика обработки персональных данных».

Для рекламной рассылки лучше использовать еще один отдельный, необязательный чекбокс. Согласие на ответ по заявке и согласие на получение рекламы — разные цели.

Рекламная рассылка: не смешивайте ее с обычной заявкой

Если после заявки компания хочет направлять человеку рекламные SMS, сообщения в мессенджеры, email или иные рекламные сообщения по сетям электросвязи, действует не только 152-ФЗ, но и статья 18 Закона о рекламе.

Реклама допускается при предварительном согласии адресата, а доказать наличие такого согласия должен рекламораспространитель. Поэтому чекбокс «хочу получать новости и предложения» не следует делать обязательным условием отправки сервисной заявки.

Политика обработки персональных данных на сайте

Часть 2 статьи 18.1 Закона № 152-ФЗ требует от оператора, который собирает персональные данные через интернет, опубликовать политику на страницах сайта, где осуществляется сбор, и обеспечить к ней доступ.

В политике имеет смысл прямо описать:

  • кто является оператором и как с ним связаться;
  • какие категории посетителей и клиентов обрабатываются;
  • цели обработки по каждой форме и процессу;
  • категории и перечни данных;
  • правовые основания;
  • сроки обработки и хранения, условия прекращения;
  • порядок уничтожения данных;
  • используемые сервисы аналитики, CRM, формы, хостинг и иные обработчики;
  • условия передачи третьим лицам и трансграничной передачи, если она есть;
  • права пользователя и порядок направления запросов/отзыва согласия;
  • применяемые организационные и технические меры защиты.

Отдельная «Cookie Policy» законом не названа обязательным самостоятельным документом. Информацию о cookies можно вынести в отдельный документ либо сделать отдельным разделом политики — важно, чтобы фактическая обработка была описана понятно и не расходилась с настройками сайта.

Нужно ли уведомлять Роскомнадзор

Для обычного коммерческого сайта с формами и автоматизированной аналитикой — как правило, да. После изменений 2022 года большинство прежних исключений из обязанности уведомлять Роскомнадзор отменено.

Статья 22 предусматривает общее правило: оператор уведомляет Роскомнадзор до начала обработки. Для типичного сайта исключение «обработка исключительно без автоматизации» неприменимо, потому что формы, CMS, CRM и аналитика работают автоматически.

В уведомлении по каждой цели указываются, в частности:

  • категории персональных данных и субъектов;
  • правовое основание;
  • перечень действий и способы обработки;
  • место нахождения базы данных граждан РФ;
  • сведения о трансграничной передаче;
  • меры безопасности и ответственное лицо.

Если сведения изменились, например подключилась новая CRM, изменился адрес базы, цели или появилась трансграничная передача, уведомление нужно актуализировать в сроки статьи 22.

Cookies: всегда ли нужен баннер с согласием

В российском законодательстве нет отдельной нормы с формулировкой «каждый сайт обязан установить cookie-баннер с кнопками Принять и Отклонить». Юридический вопрос другой: являются ли конкретные cookies и связанные с ними идентификаторы персональными данными, для чего они обрабатываются и какое правовое основание применяет оператор.

Технические cookies, без которых пользовательский запрос или авторизация не работают, и аналитические/рекламные cookies — не одно и то же. Для необязательной аналитики и маркетингового профилирования согласие часто является наиболее безопасной моделью, если нет иного убедительного основания.

Практическая архитектура cookie-баннера:

  • до выбора пользователя запускать только действительно необходимые cookies;
  • аналитику, рекламу и иные необязательные категории включать после соответствующего выбора пользователя, если обработка основана на согласии;
  • дать возможность отказаться от необязательных категорий;
  • сделать ссылку на описание cookies, сроков, целей и сервисов;
  • сохранять доказательство выбора и возможность изменить его позднее.

Фраза «Продолжая пользоваться сайтом, вы соглашаетесь со всеми cookies» не является универсальным решением. После усиления требований к отдельному, конкретному и однозначному согласию активный выбор пользователя лучше подтверждает волеизъявление, особенно для аналитических и рекламных идентификаторов.

Яндекс Метрика и 152-ФЗ

В актуальных условиях Яндекс Метрики от 19 мая 2026 года прямо указано, что счетчик собирает данные о посещениях и устройствах. В отношении данных посетителей, включая активность на сайте, cookies и сведения об устройстве, владелец сайта является оператором, а Яндекс — лицом, действующим по поручению оператора по смыслу части 3 статьи 6 Закона № 152-ФЗ.

Отсюда для владельца сайта следуют практические задачи:

  • отразить Метрику в политике и документах об обработке;
  • иметь законное основание для обработки и передачи данных Яндексу;
  • проверить, соответствует ли договор/условия сервиса требованиям к поручению обработки;
  • не передавать в Метрику больше данных, чем нужно для заявленной цели;
  • при использовании CRM-импорта, Advanced Matching и иных функций отдельно оценить передаваемые клиентские данные.

Вебвизор: зона повышенного риска

Вебвизор записывает сессии посещений. Яндекс отдельно запрещает собирать через него пароли, финансовую информацию и прямо идентифицирующие данные без специальных согласий и дает технические средства для исключения полей из записи.

Поэтому поля с Ф.И.О., телефоном, email, адресом, текстом обращения и иными чувствительными сведениями нужно проверять на маскирование. Не стоит исходить из того, что система «сама всё скроет».

CRM, конструктор сайта, почта и облачные сервисы

Если заявка после сайта попадает в CRM, почтовый сервис, коллтрекинг, чат, облачную таблицу или сервис рассылок, это уже цепочка обработки. Необходимо понимать роль каждого участника.

Когда внешний сервис обрабатывает данные по поручению владельца сайта, часть 3 статьи 6 Закона № 152-ФЗ требует определить в договоре или ином поручении перечень данных и операций, цели, конфиденциальность, меры безопасности, требования локализации и обязанность сообщать об инцидентах.

Практический аудит должен ответить на четыре вопроса:

  • куда уходит заявка после нажатия кнопки;
  • в какой стране находится первичная база;
  • кто имеет доступ к данным;
  • какие сервисы получают идентификаторы пользователя до отправки формы.

Локализация: с 1 июля 2025 года правило стало жестче

Часть 5 статьи 18 Закона № 152-ФЗ в редакции Федерального закона № 23-ФЗ действует с 1 июля 2025 года. При сборе персональных данных граждан РФ, в том числе через интернет, не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами России, кроме прямо установленных исключений.

Практически это означает, что схема «форма сайта сразу отправляет данные российского пользователя в иностранную CRM/таблицу/облако» требует особо тщательной проверки. Наличие российского зеркала позже не исправляет риск, если первичный сбор и соответствующие операции происходят за рубежом.

Иностранная аналитика и трансграничная передача

Локализация и трансграничная передача — разные требования. Даже если первичная база находится в России, последующая передача персональных данных иностранному получателю регулируется статьей 12 Закона № 152-ФЗ.

До начала трансграничной передачи оператор направляет в Роскомнадзор отдельное уведомление. С 26 июля 2026 года Федеральный закон № 265-ФЗ уточнил критерии перечня государств, обеспечивающих адекватную защиту персональных данных.

Поэтому при подключении иностранной аналитики, рекламного пикселя, зарубежной CRM или облачного сервиса нельзя ограничиваться проверкой «есть ли сервер в России». Нужно установить фактических получателей, страны передачи, договорные условия и порядок по статье 12.

Сколько хранить заявки

Универсального срока «все лиды хранить пять лет» в 152-ФЗ нет. Срок должен вытекать из цели, договора, закона или другого основания. Принцип статьи 5 требует не хранить персональные данные дольше, чем этого требуют цели обработки, если иной срок не установлен законом или договором.

После достижения цели оператор по общему правилу прекращает обработку и уничтожает данные в срок, установленный статьей 21, если нет другого законного основания продолжать хранение.

Поэтому в CRM полезно заранее разделить: необработанную заявку, действующего клиента, закрытую сделку, отказ, рекламную подписку и архив, для которого действует отдельное законное основание.

Что делать при утечке данных с сайта или CRM

Если произошла неправомерная или случайная передача персональных данных и это повлекло нарушение прав субъектов, статья 21 устанавливает жесткий порядок уведомления Роскомнадзора:

  • в течение 24 часов — первичное уведомление об инциденте, причинах, предполагаемом вреде и принятых мерах;
  • в течение 72 часов — результаты внутреннего расследования и сведения о виновных лицах, если они установлены.

Для сайта это означает, что должен существовать не только документ «Политика», но и реальный внутренний порядок: кто обнаруживает инцидент, кто отключает интеграцию, кто фиксирует журналы, кто уведомляет Роскомнадзор.

Штрафы: что существенно изменилось с 30 мая 2025 года

Федеральный закон № 420-ФЗ усилил административную ответственность по статье 13.11 КоАП РФ. Для владельцев сайтов особенно важны следующие составы.

Не уведомили Роскомнадзор о начале обработки
100 000–300 000 руб.
ч. 10 ст. 13.11 КоАП РФ
Нет опубликованной политики
30 000–60 000 руб.
для юрлица; ч. 3 ст. 13.11 КоАП РФ
Нарушили локализацию баз
1–6 млн руб.
повторно — 6–18 млн руб.
Не уведомили об утечке
1–3 млн руб.
ч. 11 ст. 13.11 КоАП РФ
Утечка 1 000–10 000 субъектов / 10 000–100 000 идентификаторов
3–5 млн руб.
ч. 12 ст. 13.11 КоАП РФ

Размер ответственности зависит от состава нарушения, субъекта ответственности, повторности и масштаба инцидента. Для крупных утечек и повторных нарушений предусмотрены значительно более высокие санкции, включая оборотные штрафы.

Чек-лист аудита сайта по 152-ФЗ в 2026 году

  1. Составить карту всех точек сбора данных: формы, чат, мессенджеры, Метрика, Вебвизор, коллтрекинг, рекламные пиксели, CRM.
  2. Для каждой цели определить правовое основание: согласие, договор/преддоговорные действия, закон или другое основание статьи 6.
  3. Проверить, что согласие, если оно используется, оформлено отдельно и имеет доказуемое активное подтверждение.
  4. Разделить согласие на обработку данных и рекламные коммуникации.
  5. Опубликовать актуальную Политику обработки персональных данных и обеспечить ссылку на нее возле форм.
  6. Описать cookies, аналитику и внешние сервисы; настроить баннер и категории cookies в соответствии с выбранным правовым основанием.
  7. Проверить настройки Яндекс Метрики и маскирование полей в Вебвизоре.
  8. Проверить договоры/условия с CRM, хостингом, почтой, формами, коллтрекингом и другими обработчиками по ч. 3 ст. 6.
  9. Убедиться, что первичный сбор данных граждан РФ соответствует требованиям локализации.
  10. Проверить наличие трансграничных передач и отдельного уведомления по статье 12.
  11. Проверить регистрацию/актуальность сведений в реестре операторов Роскомнадзора.
  12. Установить сроки хранения и правила удаления лидов и обращений.
  13. Подготовить процедуру реагирования на утечку с дедлайнами 24/72 часа.

Типичные ошибки владельцев сайтов

  • одна фраза «согласен с политикой» используется вместо отдельного согласия;
  • чекбокс согласия заранее отмечен;
  • согласие на рекламу включено в обязательное согласие на обработку заявки;
  • политика есть в футере, но не соответствует реально подключенным сервисам;
  • Метрика работает до любого выбора пользователя, хотя оператор заявляет согласие как основание;
  • Вебвизор записывает поля формы с телефоном, email или текстом обращения;
  • заявки сразу уходят в зарубежную CRM без проверки локализации и трансграничной передачи;
  • в Роскомнадзор уведомление не подавалось, потому что «мы маленький сайт»;
  • лиды хранятся бессрочно «на всякий случай»;
  • нет журнала или иной системы, позволяющей доказать факт и версию согласия.

FAQ

Если на сайте только форма «Имя + телефон», уже применяется 152-ФЗ?

Да. Эти сведения относятся к персональным данным, а их получение через форму — сбор и обработка. Нужно определить правовое основание, опубликовать политику и проверить обязанность уведомить Роскомнадзор.

Можно ли оставить текст «Нажимая кнопку, я соглашаюсь с политикой»?

Как единственную конструкцию — рискованно. Политика не заменяет согласие. С 1 сентября 2025 года согласие, когда оно используется, должно оформляться отдельно от иной информации и документов, подтверждаемых пользователем.

Обязателен ли чекбокс?

Закон не устанавливает универсальную HTML-форму согласия. Он требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным, а оператор мог подтвердить факт его получения. Отдельный неотмеченный заранее чекбокс с журналированием события — практичный способ доказать эти требования для веб-форм.

Нужен ли cookie-баннер, если стоит только Яндекс Метрика?

Метрика обрабатывает данные о посещениях, cookies и устройстве, а ее актуальные условия называют владельца сайта оператором таких персональных данных. Поэтому обработку необходимо раскрыть и обеспечить законное основание. Если для аналитики оператор использует согласие, баннер/CMP должен позволять получить и зафиксировать это согласие до запуска соответствующих необязательных технологий.

Можно ли включить согласие на рассылку в согласие на обработку ПД?

Лучше разделять. Рассылка рекламы имеет самостоятельную цель и дополнительно регулируется статьей 18 Закона о рекламе, которая требует предварительного согласия адресата.

Если CRM российская, проблема локализации решена?

Не автоматически. Нужно проверить всю цепочку: конструктор формы, хостинг, интегратор, email, CRM, резервные копии, аналитические и рекламные сервисы. Важен фактический маршрут данных, а не только страна основной CRM.

Если сайт не собирает заявки, но есть аналитика, 152-ФЗ всё равно может применяться?

Да, если аналитика обрабатывает идентификаторы и иные сведения, относящиеся к определяемому посетителю. Отсутствие поля «Ф.И.О.» само по себе не выводит аналитику из режима персональных данных.

Вывод

В 2026 году соответствие сайта 152-ФЗ — это не один документ в футере. Нужна согласованная система: карта данных, корректные правовые основания, отдельные согласия, актуальная политика, уведомление Роскомнадзора, локализация, договоры с обработчиками, прозрачная аналитика и технические настройки.

Особенно критичны три изменения последних лет: обязательность уведомления для большинства автоматизированных процессов, усиленная локализация с 1 июля 2025 года и требование с 1 сентября 2025 года оформлять согласие отдельно от других подтверждаемых документов.

Полезные страницы по теме

Политика обработки персональных данных — действующий документ сайта и пример структуры.

Согласие на обработку персональных данных — отдельный документ для форм и заявок.

Пользовательское соглашение — документ об использовании сайта, который не подменяет согласие на ПД.

Юридические услуги для бизнеса — IT, цифровые проекты, 152-ФЗ и Роскомнадзор.

Нужен аудит сайта и комплект документов по персональным данным?

Проверю фактическую цепочку данных и подготовлю корректировки политики, согласий, форм и договорных условий с сервисами, чтобы документы соответствовали реальной обработке.

+7 (909) 928-13-29 · kurnevartem@ya.ru

АВТОР

Курнев Артем Евгеньевич

Юрист по сопровождению бизнеса и цифровых проектов. Проверяю документы сайтов, формы, обработку персональных данных, договорные отношения с сервисами и риски взаимодействия с Роскомнадзором.

Нормативная база и официальные источники

  1. Федеральный закон № 152-ФЗ «О персональных данных» — действующая редакция от 26.07.2026.
  2. Статья 6 Закона № 152-ФЗ — условия обработки и поручение другому лицу.
  3. Статья 9 Закона № 152-ФЗ — требования к согласию.
  4. Федеральный закон от 24.06.2025 № 156-ФЗ — отдельное оформление согласия с 01.09.2025.
  5. Статьи 18 и 18.1 Закона № 152-ФЗ — локализация и публичная политика.
  6. Минцифры России: редакция локализации по Закону № 23-ФЗ действует с 01.07.2025.
  7. Статья 22 Закона № 152-ФЗ — уведомление Роскомнадзора.
  8. Статья 12 Закона № 152-ФЗ — трансграничная передача персональных данных.
  9. Федеральный закон от 26.07.2026 № 265-ФЗ — изменения правил трансграничной передачи.
  10. Статья 21 Закона № 152-ФЗ — уведомление об инциденте в течение 24/72 часов.
  11. Статья 19 Закона № 152-ФЗ — меры безопасности.
  12. Статья 13.11 КоАП РФ — ответственность за нарушения законодательства о персональных данных.
  13. Условия использования Яндекс Метрики и AppMetrica от 19.05.2026.
  14. Статья 18 Федерального закона № 38-ФЗ «О рекламе» — предварительное согласие на рекламу по сетям электросвязи.
  15. Рекомендации Роскомнадзора по составлению политики обработки персональных данных.