152-ФЗ / ПЕРСОНАЛЬНЫЕ ДАННЫЕ / САЙТ
ПЕРСОНАЛЬНЫЕ ДАННЫЕ НА САЙТЕ: ТРЕБОВАНИЯ 152-ФЗ В 2026 ГОДУ
Что считать персональными данными на сайте, когда владелец становится оператором, какие обязанности возникают при сборе данных и что проверить в формах, документах, сервисах и настройках.
Персональные данные появляются на сайте не только в большой анкете или личном кабинете. Имя, телефон, электронная почта, сведения о заказе, данные регистрации и другие сведения могут относиться к персональным данным, если они связаны с прямо или косвенно определённым физическим лицом.
Поэтому владельцу сайта важно смотреть шире одной галочки под формой: определить цели обработки, состав данных, правовые основания, реальные получатели, место хранения, необходимость уведомления Роскомнадзора и то, совпадают ли опубликованные документы с фактической работой сайта.
КОРОТКИЙ ОТВЕТ
Если сайт получает сведения о посетителях через формы, регистрацию, заказ, чат, подписку, аналитику или подключённые сервисы, сначала составьте фактическую карту обработки: какие данные приходят, зачем, на каком основании, куда передаются и где хранятся. Затем проверяйте политику, формы, согласия, уведомление Роскомнадзора, локализацию и меры защиты.
ЛОГИКА ПРОВЕРКИ
СНАЧАЛА ПОЙМИТЕ, КАК ДАННЫЕ ДВИЖУТСЯ ЧЕРЕЗ САЙТ
Юридическая часть сайта начинается с фактов. Один и тот же интерфейс может требовать разных документов и оснований в зависимости от цели, состава данных и того, какие сервисы участвуют в обработке.
01
СБОР
Какие формы, кабинеты, заказы, чаты и счётчики получают сведения о посетителе.
02
ЦЕЛЬ
Для чего нужны конкретные данные и не собирается ли лишняя информация.
03
МАРШРУТ
Куда данные уходят после отправки: почта, CRM, хостинг, аналитика и другие сервисы.
04
ОСНОВАНИЕ
На каком основании выполняется обработка и какие документы должны это отражать.
01 / ОПРЕДЕЛЕНИЕ
ЧТО ОТНОСИТСЯ К ПЕРСОНАЛЬНЫМ ДАННЫМ НА САЙТЕ
Закон не ограничивает персональные данные паспортом, ФИО или номером телефона.
Федеральный закон № 152-ФЗ определяет персональные данные как любую информацию, которая относится к прямо или косвенно определённому либо определяемому физическому лицу. Поэтому оценивать нужно не только название отдельного поля, но и контекст, в котором сведения позволяют связать информацию с человеком.
ТИПИЧНЫЕ ДАННЫЕ НА САЙТЕ
- Имя, фамилия и отчество, если сайт их запрашивает.
- Телефон и электронная почта, связанные с конкретным посетителем, клиентом или аккаунтом.
- Адрес, сведения о заказе, договоре или обращении, если они относятся к физическому лицу.
- Данные личного кабинета и регистрации: логин, идентификатор пользователя, история действий и другие связанные сведения.
- Технические идентификаторы и данные поведения могут требовать оценки в контексте конкретного сервиса и возможности определить пользователя прямо или косвенно.
НЕ СМОТРИТЕ НА ПОЛЕ ИЗОЛИРОВАННО
Один технический идентификатор сам по себе не всегда позволяет определить человека. Но в связке с аккаунтом, контактами, историей заказа или другими данными ситуация может меняться. Поэтому корректнее проверять весь поток обработки.
02 / ОПЕРАТОР
ОПЕРАТОРОМ ЯВЛЯЕТСЯ НЕ САЙТ, А ТОТ, КТО ОПРЕДЕЛЯЕТ ОБРАБОТКУ
Юридическая роль определяется фактическим управлением целями, составом данных и операциями с ними.
По 152-ФЗ оператором может быть государственный или муниципальный орган, юридическое либо физическое лицо, которое самостоятельно или совместно с другими определяет цели обработки, состав персональных данных и действия с ними. Поэтому выражение «сайт является оператором» удобно в быту, но юридически оператором обычно выступает владелец бизнеса, организация, ИП или другое лицо, которое организует обработку.
Если компания размещает форму заявки, выбирает поля, получает контакты, решает, куда отправлять заявку и как долго её хранить, именно эти решения нужно описывать в документах и настройках.
СТАТУС БИЗНЕСА САМ ПО СЕБЕ НЕ РЕШАЕТ ВОПРОС
Обязанности возникают из фактической обработки. ИП, организация, самозанятый или физическое лицо могут попадать под требования закона, если в конкретной деятельности выступают оператором персональных данных. Поэтому начинать стоит не с формы регистрации бизнеса, а с карты процессов.
ПРАКТИЧЕСКИЙ ТЕСТ
Кто выбрал поля формы, получает заявку, определяет цель, выбирает CRM или почту, устанавливает срок хранения и решает, кому дать доступ к данным? Ответ на эти вопросы помогает определить фактическую роль оператора и обработчиков.
03 / ТОЧКИ СБОРА
ГДЕ НА САЙТЕ ЧАЩЕ ВСЕГО ВОЗНИКАЕТ ОБРАБОТКА ДАННЫХ
Нужно проверить не только основную форму в первом экране.
На одном сайте может быть несколько независимых целей обработки. Контакт из формы консультации нужен для ответа на обращение, адрес доставки — для исполнения заказа, электронная почта подписчика — для рассылки, а технические данные аналитики — для отдельной задачи. Смешивать всё в одну абстрактную цель «обработка персональных данных» неудобно и рискованно.
ПРОЙДИТЕ ПО ВСЕМ СЦЕНАРИЯМ
- форма обратной связи, расчёта стоимости или заказа звонка;
- регистрация и личный кабинет;
- оформление заказа и доставка;
- подписка на новости или рекламную рассылку;
- чат, обратный звонок и сторонние виджеты;
- комментарии, отзывы и загрузка файлов;
- аналитика, пиксели и другие сервисы, которые получают технические сведения о посетителях.
После этого для каждой точки полезно записать: какие поля или идентификаторы используются, зачем они нужны, куда поступают, кто имеет к ним доступ и когда обработка должна прекращаться.
ОНЛАЙН-СЕРВИСПРОВЕРИТЬ САЙТ НА ПЕРСОНАЛЬНЫЕ ДАННЫЕ И ПУБЛИЧНЫЕ ПРИЗНАКИ 152-ФЗОтдельно разберите формы и чекбоксы персональных данных и cookie и персональные данные: у этих точек сбора свои правовые и технические нюансы.
04 / ТРЕБОВАНИЯ
ОСНОВНЫЕ ТРЕБОВАНИЯ 152-ФЗ К ОБРАБОТКЕ ДАННЫХ ЧЕРЕЗ САЙТ
Документы должны следовать за реальными процессами, а не заменять их.
152-ФЗ требует законной и справедливой обработки, заранее определённых целей и соответствия состава данных этим целям. Закон прямо запрещает избыточность: если для первичного ответа достаточно имени и телефона, дополнительные сведения должны иметь самостоятельную понятную необходимость.
МИНИМАЛЬНАЯ ЛОГИКА ПРОВЕРКИ
- Определить цели. Каждая цель должна быть конкретной и реальной.
- Оставить необходимый состав данных. Поля формы и сведения в системах не должны быть избыточными относительно цели.
- Определить правовое основание. Согласие — одно из оснований, но не единственное.
- Описать сроки. Хранение не должно продолжаться бесконечно без основания и цели.
- Проверить получателей и подрядчиков. Хостинг, CRM, почта и другие сервисы должны быть учтены в фактической схеме.
- Обеспечить защиту. Организационные и технические меры выбираются с учётом реальной системы обработки.
Важно, что красивая страница политики сама по себе не делает обработку законной. Если документ говорит одно, а форма отправляет данные в другую систему, поля собираются без необходимости или фактический срок хранения не определён, проблему нужно исправлять в процессе, а не только в тексте.
ПРАВОВАЯ БАЗАСТАТЬЯ 5: ЦЕЛИ, СООТВЕТСТВИЕ И НЕИЗБЫТОЧНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ05 / ОСНОВАНИЕ
СОГЛАСИЕ НУЖНО НЕ В КАЖДОЙ СИТУАЦИИ, НО ОСНОВАНИЕ ДОЛЖНО БЫТЬ ВСЕГДА
Самая частая ошибка — считать одну галочку универсальным основанием для любой обработки.
Статья 6 152-ФЗ предусматривает несколько оснований обработки. Согласие субъекта — одно из них. В других ситуациях обработка может быть необходима для договора, действий по инициативе самого человека, исполнения обязанности по закону и по иным предусмотренным основаниям. Поэтому решение «ставить или не ставить обязательную галочку» нельзя принимать отдельно от конкретной цели формы.
Если используется именно согласие, действующая статья 9 требует, чтобы оно было конкретным, предметным, информированным, сознательным и однозначным. Оператор также должен уметь подтвердить факт его получения. Согласие на обработку персональных данных должно оформляться отдельно от другой информации и документов, которые подтверждает или подписывает человек.
ЧТО ЭТО ЗНАЧИТ ДЛЯ ИНТЕРФЕЙСА
- не ставьте отметку согласия заранее за пользователя;
- не объединяйте разные самостоятельные подтверждения одной общей формулировкой;
- связывайте текст согласия с реальной целью и составом данных;
- храните доказательство того, что пользователь совершил нужное действие и какую редакцию текста он подтвердил;
- отдельно анализируйте рекламу и рассылки: там могут возникать дополнительные требования.
ЗДЕСЬ ВАЖЕН КОНТЕКСТ
Отсутствие чекбокса само по себе ещё не доказывает нарушение, если обработка законно выполняется на другом основании. И наоборот, наличие галочки не исправляет неверную цель, избыточные данные или несоответствие реальной схеме обработки.
Подробный разбор требований к тексту, форме и фиксации волеизъявления смотрите в статье «Согласие на обработку персональных данных на сайте».
06 / ПОЛИТИКА
ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ДОЛЖНА БЫТЬ ДОСТУПНА НА САЙТЕ
Документ должен отражать фактическую обработку, а ссылка — реально открываться там, где собираются данные.
Часть 2 статьи 18.1 152-ФЗ обязывает оператора обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к защите. Если сбор идёт через интернет, документ должен быть опубликован в соответствующей сети, в том числе на страницах сайта, с которых осуществляется сбор, с возможностью доступа к нему.
ЧТО ПРОВЕРИТЬ НА ПРАКТИКЕ
- ссылка на политику открывается без авторизации и ошибки;
- она доступна на страницах, где происходит сбор данных;
- в документе указаны фактические цели, категории данных, сроки и реальные участники обработки;
- названия сервисов и маршруты данных совпадают с настройками сайта;
- после изменения форм, CRM, аналитики или инфраструктуры документ пересматривается.
Подробный состав политики лучше разбирать отдельно, потому что это самостоятельный поисковый и юридический вопрос. Здесь важно зафиксировать принцип: политика — публичное описание реальной системы обработки, а не универсальный шаблон для любого сайта.
ПРАВОВАЯ БАЗАСТАТЬЯ 18.1: ПОЛИТИКА И МЕРЫ ПО ВЫПОЛНЕНИЮ ОБЯЗАННОСТЕЙ ОПЕРАТОРАДля структуры и содержания документа переходите к материалу «Политика обработки персональных данных для сайта».
07 / РОСКОМНАДЗОР
ПРОВЕРЬТЕ, НУЖНО ЛИ УВЕДОМЛЕНИЕ РОСКОМНАДЗОРА
Для многих владельцев сайтов этот шаг находится вне интерфейса, поэтому его легко пропустить.
По общему правилу статьи 22 152-ФЗ оператор до начала обработки обязан уведомить уполномоченный орган о намерении осуществлять обработку персональных данных. Закон содержит исключения, поэтому ответ зависит от конкретной схемы обработки. Проверять нужно не наличие сайта как такового, а реальные процессы и применимость исключений.
После подачи уведомления сведения оператора вносятся в реестр. Для владельца сайта полезно сверять реестр не только при первом запуске проекта: при изменении сведений об обработке могут возникать обязанности по обновлению информации.
НЕ ПОДМЕНЯЙТЕ РЕЕСТР ЧЕКБОКСОМ
Настройки формы и уведомление Роскомнадзора решают разные задачи. Корректное согласие пользователя не заменяет обязанность уведомить регулятора, если она применяется к оператору.
Пошаговый порядок подачи и сроки разберём в статье «Уведомление Роскомнадзора об обработке персональных данных», а проверку записи оператора — в материале «Реестр операторов персональных данных».
08 / ИНФРАСТРУКТУРА
ПРОВЕРЬТЕ ХРАНЕНИЕ, ЛОКАЛИЗАЦИЮ И ИНОСТРАННЫЕ СЕРВИСЫ
Юридический риск часто находится не в самой форме, а в том, куда она отправляет данные.
После нажатия кнопки данные могут уйти сразу в несколько систем: встроенное хранилище платформы, корпоративную почту, CRM, таблицу, сервис аналитики или автоматизации. Поэтому список интеграций нужно проверять так же внимательно, как текст формы.
Для персональных данных граждан России действует требование локализации: при сборе, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение не должны выполняться с использованием баз данных, находящихся за пределами России, кроме прямо предусмотренных законом случаев. Последующая трансграничная передача регулируется отдельно статьёй 12 152-ФЗ.
ЧТО НУЖНО ЗНАТЬ О КАЖДОМ СЕРВИСЕ
- какое юридическое лицо оказывает услугу;
- какие именно данные сервис получает;
- для какой цели он участвует в обработке;
- где находится первичная база и другая инфраструктура;
- есть ли передача иностранным лицам или на территорию других государств;
- какими условиями оформлена порученная обработка, если она используется.
Проверка по одному названию сервиса редко достаточна. Условия, юридические лица и архитектура продукта меняются, поэтому сведения лучше сверять по актуальной документации поставщика и реальной конфигурации проекта.
РАЗЪЯСНЕНИЕМИНЦИФРЫ О ЛОКАЛИЗАЦИИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ СБОРЕ ЧЕРЕЗ ИНТЕРНЕТЭти два вопроса разделяем: локализация персональных данных касается первичной работы с базами при сборе, а трансграничная передача — передачи данных за пределы России.
09 / ОШИБКИ
ТИПОВЫЕ ОШИБКИ ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ НА САЙТЕ
Большинство проблем видно только после сопоставления интерфейса, документов и фактических настроек.
- Политика есть, но ссылка не открывается или отсутствует на странице сбора данных.
- Форма просит лишние сведения, которые не нужны для заявленной цели.
- Одна универсальная галочка одновременно пытается закрыть обработку заявки, рекламу, правила сервиса и другие самостоятельные действия.
- Согласие отмечено заранее и пользователь фактически не совершает однозначного подтверждающего действия.
- Документы не совпадают с реальными интеграциями: в политике нет фактически используемой CRM, почты или аналитики.
- Не проверена обязанность уведомить Роскомнадзор либо сведения в реестре устарели.
- Не проверено место хранения и маршрут данных через иностранные сервисы.
- Нет понятного срока или условия прекращения обработки, и данные остаются в системах без пересмотра.
Автоматическая проверка может обнаружить часть публичных признаков: формы, ссылки, документы, чекбоксы, подключённые сервисы и технические настройки. Но она не видит внутренние договоры, локальные акты, реальные права сотрудников и все серверные процессы. Поэтому результат нужно использовать как карту для дальнейшей проверки, а не как юридический сертификат.
Отдельно сверяйте административную ответственность за конкретный состав нарушения. Для этого в кластере есть отдельная статья «Штрафы за персональные данные на сайте».
10 / БЕЗ СБОРА
МОЖЕТ ЛИ БЫТЬ САЙТ БЕЗ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Отсутствие формы ещё не гарантирует отсутствие обработки.
Теоретически сайт может быть устроен так, что владелец не организует сбор персональных данных посетителей через пользовательские сценарии. На практике это нужно подтверждать по всей технической схеме: проверить серверные журналы, аналитику, сторонние виджеты, cookies, системы защиты, встроенные видео и другие компоненты.
Поэтому формулировка «у нас нет формы, значит 152-ФЗ не касается сайта» слишком упрощает вопрос. Нужно установить, какие сведения реально получают владелец и подключённые сервисы, можно ли связать их с определяемым физическим лицом и какую роль владелец сайта играет в этой обработке.
ПРОВЕРЯЙТЕ ФАКТЫ, А НЕ ТОЛЬКО ВИДИМЫЕ ПОЛЯ
Даже простая информационная страница может подключать аналитику, защитные сервисы, внешние шрифты, карты, видео или другие инструменты. Их нужно рассматривать отдельно по фактическим данным и условиям работы.
ЧЕК-ЛИСТ
ЧТО ПРОВЕРИТЬ ВЛАДЕЛЬЦУ САЙТА ПО ПЕРСОНАЛЬНЫМ ДАННЫМ
Этот список не заменяет индивидуальный правовой аудит, но помогает последовательно найти основные публичные и организационные точки риска.
01
ТОЧКИ СБОРА
Найдены все формы, кабинеты, заказы, чаты, подписки, аналитика и сторонние виджеты.
02
ЦЕЛИ
Для каждой обработки определена конкретная цель, а не общая фраза без связи с процессом.
03
СОСТАВ ДАННЫХ
Поля и сведения соответствуют цели и не являются избыточными.
04
ОСНОВАНИЕ
Для каждой цели определено применимое основание; согласие используется там, где оно действительно нужно.
05
ПОЛИТИКА
Документ опубликован, доступен со страниц сбора и совпадает с реальной схемой обработки.
06
СОГЛАСИЯ
Подтверждения не отмечены заранее, разделены по самостоятельным действиям и могут быть доказаны.
07
РОСКОМНАДЗОР
Проверена обязанность уведомить регулятора и актуальность сведений об операторе.
08
ХРАНЕНИЕ
Известно, где находятся базы и какие системы получают данные после отправки формы.
09
ПОДРЯДЧИКИ
Проверены реальные получатели, обработчики, CRM, почта, хостинг и другие интеграции.
10
ЗАЩИТА И СРОКИ
Определены меры доступа и защиты, а также срок или условие прекращения обработки для каждой цели.
ЧАСТЫЕ ВОПРОСЫ О ПЕРСОНАЛЬНЫХ ДАННЫХ НА САЙТЕ
Короткие ответы без попытки подменить отдельные темы одной общей статьёй.
КАКИЕ ДАННЫЕ НА САЙТЕ СЧИТАЮТСЯ ПЕРСОНАЛЬНЫМИ?
Любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу. Имя, телефон, почта и данные аккаунта — очевидные примеры, но технические идентификаторы тоже нужно оценивать в контексте возможности связать сведения с человеком.
НУЖНА ЛИ ГАЛОЧКА СОГЛАСИЯ В КАЖДОЙ ФОРМЕ?
Нет универсального правила «галочка обязательна всегда». Сначала определяется правовое основание обработки конкретной цели. Если используется согласие, оно должно соответствовать требованиям статьи 9 152-ФЗ и быть подтверждаемым.
НУЖНА ЛИ ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ НА САЙТЕ?
Оператор обязан обеспечить неограниченный доступ к политике, а при сборе данных через интернет — опубликовать её в соответствующей сети, в том числе на страницах сайта, с которых осуществляется сбор, и обеспечить доступ к документу.
НУЖНО ЛИ ВЛАДЕЛЬЦУ САЙТА УВЕДОМЛЯТЬ РОСКОМНАДЗОР?
По общему правилу оператор уведомляет Роскомнадзор до начала обработки, но статья 22 содержит исключения. Проверять нужно конкретную схему обработки и применимость исключений, а не только факт наличия сайта.
МОЖНО ЛИ ХРАНИТЬ ДАННЫЕ ПОЛЬЗОВАТЕЛЕЙ ЗА ГРАНИЦЕЙ?
При сборе персональных данных граждан России действует правило локализации, ограничивающее использование иностранных баз для ряда операций первичной обработки, кроме предусмотренных законом случаев. Последующую трансграничную передачу нужно отдельно анализировать по статье 12 152-ФЗ.
МОЖЕТ ЛИ АВТОМАТИЧЕСКИЙ СЕРВИС ПОДТВЕРДИТЬ ПОЛНОЕ СООТВЕТСТВИЕ 152-ФЗ?
Нет. По публичному сайту можно увидеть формы, документы, ссылки, часть подключённых сервисов и технических признаков. Внутренние процессы, договоры, права доступа и часть серверной инфраструктуры требуют отдельной проверки.
ПРАВОВАЯ БАЗА МАТЕРИАЛА
Статья подготовлена по редакции 152-ФЗ от 26 июля 2026 года. Перед внедрением решений в сложные процессы проверяйте актуальную редакцию закона и фактическую схему обработки.
Определение персональных данных, оператора и обработки.
152-ФЗСТАТЬЯ 5. ПРИНЦИПЫ ОБРАБОТКИЦели, соответствие состава данных и запрет избыточности.
152-ФЗСТАТЬЯ 6. УСЛОВИЯ ОБРАБОТКИПравовые основания обработки персональных данных.
152-ФЗСТАТЬЯ 9. СОГЛАСИЕТребования к согласию и обязанность доказать его получение.
152-ФЗСТАТЬЯ 18.1. МЕРЫ ОПЕРАТОРАПолитика, внутренний контроль и обеспечение доступа к документу.
152-ФЗСТАТЬЯ 22. УВЕДОМЛЕНИЕОбщее правило уведомления Роскомнадзора и реестр операторов.
НАЧНИТЕ С ФАКТИЧЕСКОЙ СХЕМЫ ОБРАБОТКИ, А НЕ С ШАБЛОНА ДОКУМЕНТА
Сервис поможет быстро найти публичные точки риска на сайте. Для сложных правовых оснований, специальных категорий данных, детей, биометрии и нестандартной передачи данных нужен отдельный юридический разбор.
ПРОВЕРИТЬ САЙТ НА ПЕРСОНАЛЬНЫЕ ДАННЫЕ