Роскомнадзор сканирует сайты автоматически: чек-лист требований на 2026 год

Веб-сайты
2026-07-30
#152-ФЗ#Роскомнадзор#сайты#персональные данные#чек-лист

Раньше проверка Роскомнадзора выглядела так: приходило уведомление, назначалась дата, инспектор приезжал и смотрел документы. Сейчас порядок изменился. Сайт сканирует программа — круглосуточно, по всем доменам в зонах .ru, .рф и .su, без предупреждения и без человека на выезде.

По итогам 2025 года количество проверок выросло почти на четверть, и в 68% случаев нарушения находят в политике конфиденциальности. Средний штраф по статье 13.11 КоАП составил 285 000 рублей. Для гостевого дома в Ессентуках или стоматологии в Пятигорске это сумма, которую нечем закрыть.

Разберём, что именно проверяет робот, какие требования появились в 2026 году и как за один вечер привести сайт в порядок.

Как теперь устроена проверка

Роскомнадзор использует автоматизированное сканирование. Программа обходит сайты, находит формы и проверяет их поведение так же, как это делал бы человек:

  • открывает страницу и ищет ссылку на политику обработки персональных данных;
  • проверяет, доступна ли эта ссылка со всех страниц, а не только с главной;
  • находит формы — обратной связи, заявки, подписки, записи;
  • смотрит, есть ли рядом чекбокс согласия и не стоит ли он проставленным по умолчанию;
  • проверяет, открывается ли документ по ссылке или там ошибка 404;
  • сверяет заявленные цели обработки с тем, что происходит на самом деле;
  • отслеживает передачу данных на зарубежные сервисы без первичной обработки в России.

Отдельный неприятный момент: сайт-визитка тоже считается. Как только на странице появляется форма обратной связи, компания становится оператором персональных данных со всеми обязанностями. Форма «оставьте телефон, мы перезвоним» — это уже обработка.

Что обязательно должно быть на сайте

Политика обработки персональных данных

Отдельный документ, ссылка на который стоит в подвале и доступна с любой страницы. Формальный пересказ закона здесь не спасает: в документе должны быть указаны ваши реальные цели обработки, состав собираемых данных, сроки хранения и порядок отзыва согласия.

Штраф за отсутствие политики: 30 000–60 000 рублей для юридических лиц, 10 000–20 000 для индивидуальных предпринимателей.

Согласие на обработку — отдельным документом

С 1 сентября 2025 года согласие оформляется как самостоятельный документ, а не пунктом внутри политики. Под каждую цель — своё согласие. Заявка на услугу и подписка на рассылку — это две разные цели, значит, и два разных чекбокса.

Штраф за обработку без согласия ощутимо выше: 300 000–700 000 рублей для организаций и 100 000–300 000 для ИП. При повторном нарушении — от 1 до 1,5 миллиона.

Политика в отношении cookie

Описывает типы файлов, цели их использования и сроки хранения. Баннер о cookie должен давать возможность отказаться от необязательных категорий, а не просто сообщать о факте их использования.

Согласие на рекламные рассылки

Нужно отдельно, если вы собираете контакты для последующих писем и сообщений. Один общий чекбокс «согласен со всем» эту задачу не закрывает.

Уведомление в Роскомнадзор

Подать уведомление об обработке персональных данных обязан любой оператор, который обрабатывает данные с использованием средств автоматизации. Сайт с формой — это средства автоматизации. Отсутствие регистрации стоит 100 000–300 000 рублей и для ИП, и для юрлиц.

Уведомление подаётся через портал Роскомнадзора, госпошлины нет, срок рассмотрения — до тридцати дней.

Хранение данных в России

С 1 июля 2025 года действует требование локализации: первичный сбор, запись, систематизация, хранение и извлечение персональных данных граждан России должны происходить на серверах, физически расположенных в стране.

Это самый дорогой пункт списка. Нарушение локализации обойдётся организации в 1–6 миллионов рублей, повторное — в 6–18 миллионов.

На практике под удар попадают сайты, где форма отправляет данные напрямую в зарубежный сервис рассылок или в зарубежную CRM. Про выбор площадки для размещения мы писали здесь: VPS для сайта и Telegram-бота: что выбрать.

Требования к формам: четыре правила

Именно формы дают больше всего нарушений, потому что их правят реже всего.

  • Чекбокс пустой по умолчанию. Проставленная заранее галочка означает, что согласия не было. Робот это видит сразу.
  • Рядом с чекбоксом — прямая ссылка на полный текст согласия. Именно на согласие: политика обработки — отдельный документ со своей ссылкой. Обе должны открываться.
  • Разные цели — разные чекбоксы. Заявка и рассылка разделяются.
  • Только необходимые поля. Принцип минимизации: если для обратного звонка достаточно имени и телефона, дата рождения в форме становится нарушением.

Что добавилось в 2026 году

С 1 марта 2026 года вступили в силу требования к доступности сайта и к использованию русского языка. Практически это означает, что интерфейс, обязательные документы и сведения о компании должны быть на русском, а сама страница — читаемой для программ чтения с экрана.

Для большинства сайтов малого бизнеса требование закрывается корректной вёрсткой: осмысленные подписи к полям форм, атрибуты alt у картинок, нормальная структура заголовков. Если сайт собирали в конструкторе несколько лет назад, эти вещи почти наверняка отсутствуют.

Проверка за один вечер

Пройдите по списку с телефона, как обычный посетитель:

  • Откройте любую внутреннюю страницу — видна ли ссылка на политику в подвале?
  • Нажмите на неё. Документ открывается или выдаёт ошибку?
  • Найдите каждую форму на сайте. Их обычно больше, чем помнит владелец: обратный звонок, заявка, подписка, всплывающее окно, форма в подвале.
  • У каждой формы проверьте чекбокс: он пустой? Ссылка рядом работает?
  • Отправьте тестовую заявку. Куда пришло письмо — на российскую почту или на зарубежный сервис?
  • Загляните в договор с разработчиком: где физически стоит сервер?
  • Проверьте на портале Роскомнадзора, подано ли уведомление от вашей организации.

Отдельно посмотрите на сторонние скрипты. Виджеты обратного звонка, чаты поддержки, счётчики и формы записи от внешних сервисов передают данные посетителя туда, где стоят их серверы. Это ровно тот случай, который проверяется автоматически.

Сторонние скрипты: самое незаметное место

Владелец сайта обычно помнит про свои формы и забывает про чужие. Между тем каждый подключённый виджет — это отдельный канал передачи данных посетителя.

Посмотрите, что стоит на вашем сайте:

  • Виджет обратного звонка. Принимает номер телефона и отправляет его на серверы сервиса. Где они расположены — вопрос к договору с этим сервисом.
  • Онлайн-чат поддержки. Собирает имя, контакт и текст переписки.
  • Форма записи от внешней системы. Частая история у салонов и клиник: запись работает через стороннюю платформу, встроенную в страницу.
  • Сервис рассылок. Форма подписки нередко отправляет адрес напрямую в зарубежный сервис, минуя ваш сервер. Это прямое нарушение требования локализации.
  • Счётчики и системы аналитики. Сами по себе обычно не собирают персональные данные, но их присутствие нужно отразить в политике cookie.

Правило простое: первичный сбор данных должен произойти на российском сервере. Отправить их дальше в другой сервис после этого можно, если такая передача описана в политике и покрыта согласием. Схема, где данные сразу улетают за границу минуя ваш сервер, требованию не соответствует.

Нашли нарушение — что дальше

Автоматическое сканирование обычно заканчивается не сразу штрафом. Порядок чаще такой: система фиксирует несоответствие, оператору направляется требование устранить нарушение с указанием срока. Если в срок уложились и прислали подтверждение, дело этим и ограничивается.

Штраф выписывают, когда нарушение не устранили или когда оно относится к тяжёлым — обработка без согласия, отсутствие регистрации, нарушение локализации. Отдельная категория — утечка персональных данных: с 30 мая 2025 года по статье 13.11 КоАП за утечку данных до 10 000 граждан штраф составляет от 3 до 5 миллионов рублей, а повторная утечка считается уже от оборота — до 3% годовой выручки.

Практический смысл: держать сайт в порядке заранее дешевле, чем разбираться по факту. Приведение обычного сайта-визитки в соответствие занимает несколько часов работы и стоит несопоставимо меньше минимального штрафа.

Три ошибки, которые встречаются чаще всего

Политика скопирована у соседа. В документе остались чужие реквизиты и цели, которые вы не преследуете. Робот сверяет заявленное с фактическим и находит расхождение.

Один чекбокс на все случаи. Формулировка «отправляя форму, я соглашаюсь с политикой и на получение рассылки» объединяет несовместимые цели. Разделяется на два.

Сайт делали давно и с тех пор не трогали. Требования 2025 и 2026 годов появились после того, как сайт запустили. Как понять, обновлять или переделывать, мы разбирали в статье Сайт устарел: обновить или делать заново. О том, во что обходится поддержка сайта в порядке, — в материале Сколько стоит содержать сайт в год.

Коротко

Проверка стала автоматической и постоянной, предупреждения о ней не приходит. Минимальный набор — политика обработки данных, отдельное согласие под каждую цель, пустые чекбоксы с рабочими ссылками, уведомление в Роскомнадзор и хранение данных на российском сервере. Дороже всего стоит нарушение локализации и обработка без согласия.

Мы приводим сайты в соответствие требованиям: документы, формы, размещение на российских серверах, подача уведомления. Подробнее — разработка и доработка сайтов и серверы и размещение. Если сайт делали не мы, это не мешает: посмотрим что есть и составим список правок.

Хотите понять, что на вашем сайте не так, — пришлите адрес, вернёмся с конкретным перечнем: t.me/cloudxbear_manager. Если планируете делать сайт заново, пригодится список вопросов подрядчику перед договором.