Раньше проверка Роскомнадзора выглядела так: приходило уведомление, назначалась дата, инспектор приезжал и смотрел документы. Сейчас порядок изменился. Сайт сканирует программа — круглосуточно, по всем доменам в зонах .ru, .рф и .su, без предупреждения и без человека на выезде.
По итогам 2025 года количество проверок выросло почти на четверть, и в 68% случаев нарушения находят в политике конфиденциальности. Средний штраф по статье 13.11 КоАП составил 285 000 рублей. Для гостевого дома в Ессентуках или стоматологии в Пятигорске это сумма, которую нечем закрыть.
Разберём, что именно проверяет робот, какие требования появились в 2026 году и как за один вечер привести сайт в порядок.
Как теперь устроена проверка
Роскомнадзор использует автоматизированное сканирование. Программа обходит сайты, находит формы и проверяет их поведение так же, как это делал бы человек:
- открывает страницу и ищет ссылку на политику обработки персональных данных;
- проверяет, доступна ли эта ссылка со всех страниц, а не только с главной;
- находит формы — обратной связи, заявки, подписки, записи;
- смотрит, есть ли рядом чекбокс согласия и не стоит ли он проставленным по умолчанию;
- проверяет, открывается ли документ по ссылке или там ошибка 404;
- сверяет заявленные цели обработки с тем, что происходит на самом деле;
- отслеживает передачу данных на зарубежные сервисы без первичной обработки в России.
Отдельный неприятный момент: сайт-визитка тоже считается. Как только на странице появляется форма обратной связи, компания становится оператором персональных данных со всеми обязанностями. Форма «оставьте телефон, мы перезвоним» — это уже обработка.
Что обязательно должно быть на сайте
Политика обработки персональных данных
Отдельный документ, ссылка на который стоит в подвале и доступна с любой страницы. Формальный пересказ закона здесь не спасает: в документе должны быть указаны ваши реальные цели обработки, состав собираемых данных, сроки хранения и порядок отзыва согласия.
Штраф за отсутствие политики: 30 000–60 000 рублей для юридических лиц, 10 000–20 000 для индивидуальных предпринимателей.
Согласие на обработку — отдельным документом
С 1 сентября 2025 года согласие оформляется как самостоятельный документ, а не пунктом внутри политики. Под каждую цель — своё согласие. Заявка на услугу и подписка на рассылку — это две разные цели, значит, и два разных чекбокса.
Штраф за обработку без согласия ощутимо выше: 300 000–700 000 рублей для организаций и 100 000–300 000 для ИП. При повторном нарушении — от 1 до 1,5 миллиона.
Политика в отношении cookie
Описывает типы файлов, цели их использования и сроки хранения. Баннер о cookie должен давать возможность отказаться от необязательных категорий, а не просто сообщать о факте их использования.
Согласие на рекламные рассылки
Нужно отдельно, если вы собираете контакты для последующих писем и сообщений. Один общий чекбокс «согласен со всем» эту задачу не закрывает.
Уведомление в Роскомнадзор
Подать уведомление об обработке персональных данных обязан любой оператор, который обрабатывает данные с использованием средств автоматизации. Сайт с формой — это средства автоматизации. Отсутствие регистрации стоит 100 000–300 000 рублей и для ИП, и для юрлиц.
Уведомление подаётся через портал Роскомнадзора, госпошлины нет, срок рассмотрения — до тридцати дней.
Хранение данных в России
С 1 июля 2025 года действует требование локализации: первичный сбор, запись, систематизация, хранение и извлечение персональных данных граждан России должны происходить на серверах, физически расположенных в стране.
Это самый дорогой пункт списка. Нарушение локализации обойдётся организации в 1–6 миллионов рублей, повторное — в 6–18 миллионов.
На практике под удар попадают сайты, где форма отправляет данные напрямую в зарубежный сервис рассылок или в зарубежную CRM. Про выбор площадки для размещения мы писали здесь: VPS для сайта и Telegram-бота: что выбрать.
Требования к формам: четыре правила
Именно формы дают больше всего нарушений, потому что их правят реже всего.
- Чекбокс пустой по умолчанию. Проставленная заранее галочка означает, что согласия не было. Робот это видит сразу.
- Рядом с чекбоксом — прямая ссылка на полный текст согласия. Именно на согласие: политика обработки — отдельный документ со своей ссылкой. Обе должны открываться.
- Разные цели — разные чекбоксы. Заявка и рассылка разделяются.
- Только необходимые поля. Принцип минимизации: если для обратного звонка достаточно имени и телефона, дата рождения в форме становится нарушением.
Что добавилось в 2026 году
С 1 марта 2026 года вступили в силу требования к доступности сайта и к использованию русского языка. Практически это означает, что интерфейс, обязательные документы и сведения о компании должны быть на русском, а сама страница — читаемой для программ чтения с экрана.
Для большинства сайтов малого бизнеса требование закрывается корректной вёрсткой: осмысленные подписи к полям форм, атрибуты alt у картинок, нормальная структура заголовков. Если сайт собирали в конструкторе несколько лет назад, эти вещи почти наверняка отсутствуют.
Проверка за один вечер
Пройдите по списку с телефона, как обычный посетитель:
- Откройте любую внутреннюю страницу — видна ли ссылка на политику в подвале?
- Нажмите на неё. Документ открывается или выдаёт ошибку?
- Найдите каждую форму на сайте. Их обычно больше, чем помнит владелец: обратный звонок, заявка, подписка, всплывающее окно, форма в подвале.
- У каждой формы проверьте чекбокс: он пустой? Ссылка рядом работает?
- Отправьте тестовую заявку. Куда пришло письмо — на российскую почту или на зарубежный сервис?
- Загляните в договор с разработчиком: где физически стоит сервер?
- Проверьте на портале Роскомнадзора, подано ли уведомление от вашей организации.
Отдельно посмотрите на сторонние скрипты. Виджеты обратного звонка, чаты поддержки, счётчики и формы записи от внешних сервисов передают данные посетителя туда, где стоят их серверы. Это ровно тот случай, который проверяется автоматически.
Сторонние скрипты: самое незаметное место
Владелец сайта обычно помнит про свои формы и забывает про чужие. Между тем каждый подключённый виджет — это отдельный канал передачи данных посетителя.
Посмотрите, что стоит на вашем сайте:
- Виджет обратного звонка. Принимает номер телефона и отправляет его на серверы сервиса. Где они расположены — вопрос к договору с этим сервисом.
- Онлайн-чат поддержки. Собирает имя, контакт и текст переписки.
- Форма записи от внешней системы. Частая история у салонов и клиник: запись работает через стороннюю платформу, встроенную в страницу.
- Сервис рассылок. Форма подписки нередко отправляет адрес напрямую в зарубежный сервис, минуя ваш сервер. Это прямое нарушение требования локализации.
- Счётчики и системы аналитики. Сами по себе обычно не собирают персональные данные, но их присутствие нужно отразить в политике cookie.
Правило простое: первичный сбор данных должен произойти на российском сервере. Отправить их дальше в другой сервис после этого можно, если такая передача описана в политике и покрыта согласием. Схема, где данные сразу улетают за границу минуя ваш сервер, требованию не соответствует.
Нашли нарушение — что дальше
Автоматическое сканирование обычно заканчивается не сразу штрафом. Порядок чаще такой: система фиксирует несоответствие, оператору направляется требование устранить нарушение с указанием срока. Если в срок уложились и прислали подтверждение, дело этим и ограничивается.
Штраф выписывают, когда нарушение не устранили или когда оно относится к тяжёлым — обработка без согласия, отсутствие регистрации, нарушение локализации. Отдельная категория — утечка персональных данных: с 30 мая 2025 года по статье 13.11 КоАП за утечку данных до 10 000 граждан штраф составляет от 3 до 5 миллионов рублей, а повторная утечка считается уже от оборота — до 3% годовой выручки.
Практический смысл: держать сайт в порядке заранее дешевле, чем разбираться по факту. Приведение обычного сайта-визитки в соответствие занимает несколько часов работы и стоит несопоставимо меньше минимального штрафа.
Три ошибки, которые встречаются чаще всего
Политика скопирована у соседа. В документе остались чужие реквизиты и цели, которые вы не преследуете. Робот сверяет заявленное с фактическим и находит расхождение.
Один чекбокс на все случаи. Формулировка «отправляя форму, я соглашаюсь с политикой и на получение рассылки» объединяет несовместимые цели. Разделяется на два.
Сайт делали давно и с тех пор не трогали. Требования 2025 и 2026 годов появились после того, как сайт запустили. Как понять, обновлять или переделывать, мы разбирали в статье Сайт устарел: обновить или делать заново. О том, во что обходится поддержка сайта в порядке, — в материале Сколько стоит содержать сайт в год.
Коротко
Проверка стала автоматической и постоянной, предупреждения о ней не приходит. Минимальный набор — политика обработки данных, отдельное согласие под каждую цель, пустые чекбоксы с рабочими ссылками, уведомление в Роскомнадзор и хранение данных на российском сервере. Дороже всего стоит нарушение локализации и обработка без согласия.
Мы приводим сайты в соответствие требованиям: документы, формы, размещение на российских серверах, подача уведомления. Подробнее — разработка и доработка сайтов и серверы и размещение. Если сайт делали не мы, это не мешает: посмотрим что есть и составим список правок.
Хотите понять, что на вашем сайте не так, — пришлите адрес, вернёмся с конкретным перечнем: t.me/cloudxbear_manager. Если планируете делать сайт заново, пригодится список вопросов подрядчику перед договором.