Сайты152-ФЗ

Сайт и 152-ФЗ в 2026 году: политика, согласие, cookie и Метрика

· 5 мин чтения · Команда maeTtI

Коротко

  • Если сайт собирает имя, телефон, e-mail или ставит аналитические cookie, его владелец — оператор персональных данных, даже если это ИП или самозанятый.
  • Базовый набор: уведомление Роскомнадзора, политика обработки на сайте, согласие, оформленное отдельно от других документов, и хранение данных россиян в России.
  • Яндекс Метрику и другие счётчики с cookie безопаснее загружать только после согласия посетителя в cookie-баннере.
  • Зарубежные шрифты, счётчики и формы передают IP посетителя за границу — проще заменить их локальными аналогами.
  • В 2025 году штрафы за нарушения в сфере персональных данных заметно выросли, поэтому проверку лучше не откладывать.

Требования закона о персональных данных касаются почти любого коммерческого сайта: форма заявки, кнопка «Перезвоните мне», онлайн-запись и даже счётчик аналитики означают обработку персональных данных. Ниже — практический чек-лист, который мы используем при разработке сайтов. Он не заменяет консультацию юриста, но помогает закрыть основные риски.

Кто считается оператором персональных данных

Оператор — тот, кто определяет, зачем и какие персональные данные обрабатываются. Если на вашем сайте есть форма заявки или счётчик с cookie, оператор — владелец сайта: компания, ИП или самозанятый. Размер бизнеса значения не имеет.

Персональные данные — это любая информация, по которой можно определить человека: имя и телефон из формы, e-mail, а по позиции Роскомнадзора в ряде случаев — и IP-адрес вместе с идентификаторами cookie.

Чек-лист: что должно быть у сайта

ТребованиеЧто сделать
Уведомление РоскомнадзораПодать уведомление об обработке персональных данных до начала обработки и обновлять его при изменениях
Политика обработкиОпубликовать на сайте и дать доступ к ней со страниц, где собираются данные
СогласиеПолучать согласие на обработку, оформленное отдельно от других документов и текстов
Cookie и аналитикаЗагружать счётчики, которые ставят cookie, после согласия посетителя
ЛокализацияХранить персональные данные граждан России в базах данных на территории России
Трансграничная передачаНе передавать данные за границу без уведомления Роскомнадзора — или убрать такие сервисы
ЗащитаHTTPS, ограниченный доступ к заявкам, надёжные пароли, журнал доступа
Сведения о владельцеУказать на сайте владельца, адрес и e-mail — этого требует закон об информации

Политика обработки персональных данных

Политика — это документ, который описывает, какие данные собирает сайт, зачем, на каком основании, сколько хранит и как посетитель может отозвать согласие. Главное правило: политика должна описывать то, что сайт делает на самом деле. Шаблон, скачанный из интернета и не совпадающий с реальными формами и сервисами, не защищает от претензий.

Ссылка на политику должна быть доступна со всех страниц, где собираются данные, — обычно её ставят в подвал сайта и рядом с каждой формой.

Согласие на обработку персональных данных

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных документов, которые подтверждает человек. Это значит, что нельзя «зашить» согласие в пользовательское соглашение, оферту или политику и считать, что человек согласился, приняв их целиком.

На практике у формы делают отдельный пункт о согласии со ссылкой на текст согласия, где указаны оператор, цели, перечень данных, действия с ними и срок. Отметка в этом пункте не должна стоять заранее.

Альтернатива, которую мы используем на своём сайте: не собирать данные вовсе. Вместо формы кнопка открывает Telegram с готовым текстом, и человек сам отправляет сообщение — сайт ничего не хранит.

Счётчики аналитики ставят cookie и получают IP-адрес посетителя. Безопасная схема выглядит так:

  1. 1.При первом визите показывается баннер с выбором: принять или отказаться от аналитических cookie.
  2. 2.До нажатия «Принять» счётчик не загружается вообще.
  3. 3.Согласие можно отозвать в любой момент — например, кнопкой «Настройки cookie» в подвале.
  4. 4.В политике и тексте согласия указано, какой сервис обрабатывает данные и зачем.

Так работает и наш сайт. Важно, чтобы баннер действительно блокировал счётчик, а не просто информировал о нём: баннер «Мы используем cookie» с одной кнопкой «ОК», при котором Метрика уже загружена, задачу не решает.

Зарубежные сервисы и локализация

Многие сайты незаметно для владельца передают данные посетителей за границу:

  • Шрифты с зарубежных CDN — браузер посетителя обращается к чужому серверу и передаёт свой IP.
  • Зарубежные счётчики, формы, чаты и капчи.
  • Хранение заявок в зарубежных облаках, таблицах и почтовых сервисах.

Трансграничная передача персональных данных требует отдельного уведомления Роскомнадзора, а первичный сбор и хранение данных россиян должны происходить в базах данных в России. Самый простой путь — заменить такие сервисы: подключить шрифты локально с собственного сервера, использовать российскую аналитику и капчу, хранить заявки в CRM и на серверах в России.

Например, для таксопарка «Барори Парк» мы перенесли шрифты на собственный сервер, чтобы исключить передачу IP посетителей за границу, разделили согласия на обработку данных и подключили Yandex SmartCaptcha. Кейс — на странице кейсов.

Какие штрафы грозят

В 2025 году в КоАП появились новые, значительно более высокие штрафы в сфере персональных данных: за неподачу уведомления в Роскомнадзор, за утечки (в зависимости от числа затронутых людей и категории данных), а за повторную утечку предусмотрены оборотные штрафы. Для небольшого бизнеса даже минимальные суммы ощутимы, поэтому привести сайт в порядок дешевле, чем разбираться с последствиями. Точные размеры штрафов для вашей ситуации уточняйте у юриста.

Что проверить на своём сайте прямо сейчас

  1. 1.Есть ли на сайте политика, и совпадает ли она с тем, что сайт реально собирает?
  2. 2.Оформлено ли согласие отдельно, и нет ли заранее проставленных галочек?
  3. 3.Загружается ли Метрика до того, как посетитель нажал «Принять»?
  4. 4.Нет ли шрифтов, счётчиков и виджетов с зарубежных серверов?
  5. 5.Где хранятся заявки — в России или за рубежом?
  6. 6.Подано ли уведомление в Роскомнадзор?
  7. 7.Указаны ли на сайте владелец, адрес и e-mail?

Юридическую часть мы закладываем в каждый сайт с самого начала — это дешевле, чем переделывать готовый. Состав работ — на странице услуг, ориентиры по цене — в статье «Сколько стоит сайт».

Частые вопросы

Нужна ли политика обработки персональных данных, если на сайте только форма обратной связи?

Да. Имя, телефон или e-mail из формы — это персональные данные, а владелец сайта становится их оператором. Политику нужно опубликовать на сайте и дать ссылку на неё со страниц, где собираются данные.

Нужно ли согласие для Яндекс Метрики?

Метрика ставит cookie и получает IP-адрес посетителя, что может считаться обработкой персональных данных. Безопаснее загружать счётчик только после согласия посетителя в cookie-баннере и описать его работу в политике.

Можно ли включить согласие в пользовательское соглашение или политику?

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от других документов, поэтому его выносят в отдельный пункт или отдельный документ.

Касается ли 152-ФЗ самозанятых и ИП?

Да. Оператором персональных данных может быть любое лицо, которое их обрабатывает, — компания, ИП или самозанятый. Требования к сайту от этого не меняются.

Чем опасны Google Fonts и другие зарубежные сервисы на сайте?

Браузер посетителя обращается к зарубежному серверу и передаёт свой IP-адрес — это может считаться трансграничной передачей персональных данных. Шрифты проще подключить локально, а аналитику и капчу использовать российские.