152-ФЗ • ПЕРСОНАЛЬНЫЕ ДАННЫЕ • COOKIES • АНАЛИТИКА • АКТУАЛЬНО НА 3 АВГУСТА 2026 ГОДА
Сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. В 2026 году владельцу сайта нужно проверить не один документ в футере, а всю цепочку: формы, согласия, cookies, аналитику, CRM, локализацию, Роскомнадзор и технические настройки.
Нужно проверить сайт на соответствие 152-ФЗ?
Проверю формы, чекбоксы, политику, согласия, cookies, Яндекс Метрику, Вебвизор, CRM, локализацию и уведомление Роскомнадзора. По итогам можно сформировать конкретный список исправлений.
+7 (909) 928-13-29 · kurnevartem@ya.ru
Главное: сайт начинает работать с персональными данными не только тогда, когда посетитель вводит Ф.И.О. и телефон. Персональными могут быть идентификаторы cookie, сведения об активности, устройстве, IP-адрес и другие данные, позволяющие прямо или косвенно выделить пользователя. В 2026 году владельцу сайта нужно отдельно проверить формы и согласия, публичную политику, уведомление Роскомнадзора, российскую локализацию баз, договоры с сервисами и настройки аналитики.
С 1 сентября 2025 года часть 1 статьи 9 Федерального закона № 152-ФЗ действует в новой редакции: согласие на обработку персональных данных должно быть оформлено отдельно от иной информации и документов, которые подтверждает или подписывает пользователь.
Это особенно важно для сайтов, где согласие раньше «прятали» в пользовательском соглашении, договоре-оферте, политике конфиденциальности или длинном тексте под кнопкой.
Политика и согласие — разные документы. Политика объясняет, как оператор обрабатывает данные. Согласие — это волеизъявление конкретного пользователя на конкретную обработку, если именно согласие выбрано или требуется как правовое основание.
Очевидные данные:
Неочевидные данные:
Закон определяет персональные данные широко — как любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу. Поэтому технический идентификатор становится юридически значимым, если в конкретной системе он позволяет выделить пользователя или связать его действия с иными сведениями.
Для каждой формы сначала определите цель. Формулировка «обработка персональных данных» — не цель сама по себе. Целью может быть ответ на обращение, подготовка предложения, запись на консультацию, оформление заказа или заключение договора.
Практически безопасная конструкция формы:
Важная оговорка: согласие нужно не для любой обработки. Статья 6 Закона № 152-ФЗ допускает и другие основания, в том числе обработку, необходимую для заключения договора по инициативе пользователя или исполнения договора. Но если сайт заявляет именно согласие как основание, оно должно соответствовать требованиям статьи 9 и с 1 сентября 2025 года быть отдельным от других подтверждаемых документов.
Рабочая логика: отдельный чекбокс «Я даю согласие на обработку персональных данных на условиях Согласия» со ссылкой на отдельный документ. Рядом — самостоятельная ссылка «Политика обработки персональных данных».
Для рекламной рассылки лучше использовать еще один отдельный, необязательный чекбокс. Согласие на ответ по заявке и согласие на получение рекламы — разные цели.
Если после заявки компания хочет направлять человеку рекламные SMS, сообщения в мессенджеры, email или иные рекламные сообщения по сетям электросвязи, действует не только 152-ФЗ, но и статья 18 Закона о рекламе.
Реклама допускается при предварительном согласии адресата, а доказать наличие такого согласия должен рекламораспространитель. Поэтому чекбокс «хочу получать новости и предложения» не следует делать обязательным условием отправки сервисной заявки.
Часть 2 статьи 18.1 Закона № 152-ФЗ требует от оператора, который собирает персональные данные через интернет, опубликовать политику на страницах сайта, где осуществляется сбор, и обеспечить к ней доступ.
В политике имеет смысл прямо описать:
Отдельная «Cookie Policy» законом не названа обязательным самостоятельным документом. Информацию о cookies можно вынести в отдельный документ либо сделать отдельным разделом политики — важно, чтобы фактическая обработка была описана понятно и не расходилась с настройками сайта.
Для обычного коммерческого сайта с формами и автоматизированной аналитикой — как правило, да. После изменений 2022 года большинство прежних исключений из обязанности уведомлять Роскомнадзор отменено.
Статья 22 предусматривает общее правило: оператор уведомляет Роскомнадзор до начала обработки. Для типичного сайта исключение «обработка исключительно без автоматизации» неприменимо, потому что формы, CMS, CRM и аналитика работают автоматически.
В уведомлении по каждой цели указываются, в частности:
Если сведения изменились, например подключилась новая CRM, изменился адрес базы, цели или появилась трансграничная передача, уведомление нужно актуализировать в сроки статьи 22.
В российском законодательстве нет отдельной нормы с формулировкой «каждый сайт обязан установить cookie-баннер с кнопками Принять и Отклонить». Юридический вопрос другой: являются ли конкретные cookies и связанные с ними идентификаторы персональными данными, для чего они обрабатываются и какое правовое основание применяет оператор.
Технические cookies, без которых пользовательский запрос или авторизация не работают, и аналитические/рекламные cookies — не одно и то же. Для необязательной аналитики и маркетингового профилирования согласие часто является наиболее безопасной моделью, если нет иного убедительного основания.
Практическая архитектура cookie-баннера:
Фраза «Продолжая пользоваться сайтом, вы соглашаетесь со всеми cookies» не является универсальным решением. После усиления требований к отдельному, конкретному и однозначному согласию активный выбор пользователя лучше подтверждает волеизъявление, особенно для аналитических и рекламных идентификаторов.
В актуальных условиях Яндекс Метрики от 19 мая 2026 года прямо указано, что счетчик собирает данные о посещениях и устройствах. В отношении данных посетителей, включая активность на сайте, cookies и сведения об устройстве, владелец сайта является оператором, а Яндекс — лицом, действующим по поручению оператора по смыслу части 3 статьи 6 Закона № 152-ФЗ.
Отсюда для владельца сайта следуют практические задачи:
Вебвизор записывает сессии посещений. Яндекс отдельно запрещает собирать через него пароли, финансовую информацию и прямо идентифицирующие данные без специальных согласий и дает технические средства для исключения полей из записи.
Поэтому поля с Ф.И.О., телефоном, email, адресом, текстом обращения и иными чувствительными сведениями нужно проверять на маскирование. Не стоит исходить из того, что система «сама всё скроет».
Если заявка после сайта попадает в CRM, почтовый сервис, коллтрекинг, чат, облачную таблицу или сервис рассылок, это уже цепочка обработки. Необходимо понимать роль каждого участника.
Когда внешний сервис обрабатывает данные по поручению владельца сайта, часть 3 статьи 6 Закона № 152-ФЗ требует определить в договоре или ином поручении перечень данных и операций, цели, конфиденциальность, меры безопасности, требования локализации и обязанность сообщать об инцидентах.
Практический аудит должен ответить на четыре вопроса:
Часть 5 статьи 18 Закона № 152-ФЗ в редакции Федерального закона № 23-ФЗ действует с 1 июля 2025 года. При сборе персональных данных граждан РФ, в том числе через интернет, не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами России, кроме прямо установленных исключений.
Практически это означает, что схема «форма сайта сразу отправляет данные российского пользователя в иностранную CRM/таблицу/облако» требует особо тщательной проверки. Наличие российского зеркала позже не исправляет риск, если первичный сбор и соответствующие операции происходят за рубежом.
Локализация и трансграничная передача — разные требования. Даже если первичная база находится в России, последующая передача персональных данных иностранному получателю регулируется статьей 12 Закона № 152-ФЗ.
До начала трансграничной передачи оператор направляет в Роскомнадзор отдельное уведомление. С 26 июля 2026 года Федеральный закон № 265-ФЗ уточнил критерии перечня государств, обеспечивающих адекватную защиту персональных данных.
Поэтому при подключении иностранной аналитики, рекламного пикселя, зарубежной CRM или облачного сервиса нельзя ограничиваться проверкой «есть ли сервер в России». Нужно установить фактических получателей, страны передачи, договорные условия и порядок по статье 12.
Универсального срока «все лиды хранить пять лет» в 152-ФЗ нет. Срок должен вытекать из цели, договора, закона или другого основания. Принцип статьи 5 требует не хранить персональные данные дольше, чем этого требуют цели обработки, если иной срок не установлен законом или договором.
После достижения цели оператор по общему правилу прекращает обработку и уничтожает данные в срок, установленный статьей 21, если нет другого законного основания продолжать хранение.
Поэтому в CRM полезно заранее разделить: необработанную заявку, действующего клиента, закрытую сделку, отказ, рекламную подписку и архив, для которого действует отдельное законное основание.
Если произошла неправомерная или случайная передача персональных данных и это повлекло нарушение прав субъектов, статья 21 устанавливает жесткий порядок уведомления Роскомнадзора:
Для сайта это означает, что должен существовать не только документ «Политика», но и реальный внутренний порядок: кто обнаруживает инцидент, кто отключает интеграцию, кто фиксирует журналы, кто уведомляет Роскомнадзор.
Федеральный закон № 420-ФЗ усилил административную ответственность по статье 13.11 КоАП РФ. Для владельцев сайтов особенно важны следующие составы.
Размер ответственности зависит от состава нарушения, субъекта ответственности, повторности и масштаба инцидента. Для крупных утечек и повторных нарушений предусмотрены значительно более высокие санкции, включая оборотные штрафы.
Да. Эти сведения относятся к персональным данным, а их получение через форму — сбор и обработка. Нужно определить правовое основание, опубликовать политику и проверить обязанность уведомить Роскомнадзор.
Как единственную конструкцию — рискованно. Политика не заменяет согласие. С 1 сентября 2025 года согласие, когда оно используется, должно оформляться отдельно от иной информации и документов, подтверждаемых пользователем.
Закон не устанавливает универсальную HTML-форму согласия. Он требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным, а оператор мог подтвердить факт его получения. Отдельный неотмеченный заранее чекбокс с журналированием события — практичный способ доказать эти требования для веб-форм.
Метрика обрабатывает данные о посещениях, cookies и устройстве, а ее актуальные условия называют владельца сайта оператором таких персональных данных. Поэтому обработку необходимо раскрыть и обеспечить законное основание. Если для аналитики оператор использует согласие, баннер/CMP должен позволять получить и зафиксировать это согласие до запуска соответствующих необязательных технологий.
Лучше разделять. Рассылка рекламы имеет самостоятельную цель и дополнительно регулируется статьей 18 Закона о рекламе, которая требует предварительного согласия адресата.
Не автоматически. Нужно проверить всю цепочку: конструктор формы, хостинг, интегратор, email, CRM, резервные копии, аналитические и рекламные сервисы. Важен фактический маршрут данных, а не только страна основной CRM.
Да, если аналитика обрабатывает идентификаторы и иные сведения, относящиеся к определяемому посетителю. Отсутствие поля «Ф.И.О.» само по себе не выводит аналитику из режима персональных данных.
В 2026 году соответствие сайта 152-ФЗ — это не один документ в футере. Нужна согласованная система: карта данных, корректные правовые основания, отдельные согласия, актуальная политика, уведомление Роскомнадзора, локализация, договоры с обработчиками, прозрачная аналитика и технические настройки.
Особенно критичны три изменения последних лет: обязательность уведомления для большинства автоматизированных процессов, усиленная локализация с 1 июля 2025 года и требование с 1 сентября 2025 года оформлять согласие отдельно от других подтверждаемых документов.
Полезные страницы по теме
• Политика обработки персональных данных — действующий документ сайта и пример структуры.
• Согласие на обработку персональных данных — отдельный документ для форм и заявок.
• Пользовательское соглашение — документ об использовании сайта, который не подменяет согласие на ПД.
• Юридические услуги для бизнеса — IT, цифровые проекты, 152-ФЗ и Роскомнадзор.
Нужен аудит сайта и комплект документов по персональным данным?
Проверю фактическую цепочку данных и подготовлю корректировки политики, согласий, форм и договорных условий с сервисами, чтобы документы соответствовали реальной обработке.
+7 (909) 928-13-29 · kurnevartem@ya.ru
АВТОР
Юрист по сопровождению бизнеса и цифровых проектов. Проверяю документы сайтов, формы, обработку персональных данных, договорные отношения с сервисами и риски взаимодействия с Роскомнадзором.