Юридические требования к сайтам — 152-ФЗ, политика, согласия, реквизиты: разбор по пунктам с готовыми решениями для бизнеса.
Согласие на обработку персональных данных — то место, где сайт нарушает закон буквально одним пикселем: заранее проставленной галочкой. По статье 9 ФЗ-152 согласие должно быть явным — пользователь даёт его сам, а не «соглашается» тем, что не заметил отметку. Разбираем, на каких формах нужен чек-бокс, как его сделать правильно и какие конструкции считаются нарушением.
Закон требует получать явное согласие пользователя на обработку его персональных данных. Запрашивается оно при любом взаимодействии, где сайт получает данные: регистрация, отправка заявки, любая форма, которая просит имя, телефон или почту. Ключевое слово — «явное»: согласие должно быть действием пользователя, а не настройкой формы по умолчанию.
Штрафы за нарушения в области персональных данных идут по ст. 13.11 КоАП — для юрлиц это десятки и сотни тысяч рублей. При этом проверить формы — самая простая часть любой проверки: достаточно открыть сайт и посмотреть.
| Форма | Какие данные берёт | Нужен ли чек-бокс |
|---|---|---|
| Заявка / расчёт стоимости | Имя, телефон | Да |
| Обратный звонок | Телефон | Да — телефон уже персональные данные |
| Регистрация / личный кабинет | Имя, e-mail, телефон | Да |
| Комментарии | Имя, e-mail | Да |
| Подписка на рассылку | Да — и это же согласие потом защищает вашу рассылку | |
| Кнопка «позвонить» (tel:) | Ничего не собирает | Нет — данных нет, согласовывать нечего |
Проверим, как это сделано у вас
Пришлите ссылку на сайт — прогоним его по полному чек-листу юридических требований и отдадим отчёт с приоритетами. Подробности — на странице юридического аудита.
1. Галочка не проставлена заранее. Это требование чек-листа в чистом виде: поле согласия по умолчанию пустое, отметку ставит пользователь. Предотмеченный чек-бокс превращает «явное согласие» в фикцию — и виден проверяющему за десять секунд.
2. Понятный текст. «Согласен на обработку персональных данных» — этого достаточно, если рядом есть ссылка на условия. Пользователь должен понимать, что и кому он разрешает.
3. Ссылка на политику. Согласие даётся на условиях, описанных в политике обработки персональных данных — без опубликованной политики чек-бокс ссылается в пустоту, и триада ФЗ-152 не складывается.
Галочка уже стоит. Самое частое, что мы находим на аудитах форм. Иногда её даже делают несъёмной — это уже не согласие, а декорация.
Чек-бокса нет вовсе. Форма собирает телефон и отправляется без каких-либо согласий. Часто это наследие старого сайта, сделанного до того, как за этим начали следить.
Один чек-бокс на всё сразу. «Согласен с обработкой данных, офертой, рассылкой и правилами сервиса» одной галочкой — конструкция, в которой согласие на обработку теряется. Рассылка — отдельная история с отдельным согласием: без него каждое письмо может стоить юрлицу до 500 тысяч рублей.
Добавить чек-бокс в формы — задача уровня «доработка сайта», а не «переделка»: правка шаблона форм, текст со ссылкой на политику, проверка, что без отметки форма не отправляется. На WordPress и большинстве CMS это делается за один заход вместе с остальной триадой персональных данных. Полная карта требований — в обзоре «Законы для сайтов в 2026: чек-лист владельца», серия разборов — в разделе «Законы для сайтов».
Нет. Чек-лист фиксирует это прямо: галочка в поле согласия не должна быть нажата по умолчанию. Предотмеченный чек-бокс — одно из самых узнаваемых нарушений: проверяющему достаточно открыть форму и посмотреть. Пользователь должен поставить отметку сам — в этом и есть «явность» согласия.
Статья 9 требует явного согласия, и надпись мелким шрифтом под кнопкой — спорная конструкция: доказать, что пользователь её видел и осознанно согласился, сложно. Чек-бокс, который человек отмечает сам, — формат, к которому вопросов не возникает. Мы при доработке форм ставим именно его.
На каждой, которая запрашивает персональные данные: заявка, обратный звонок, регистрация, комментарий, подписка на рассылку. Правило простое: форма просит имя, телефон или e-mail — значит, при отправке пользователь должен явно согласиться на их обработку.
Коротко и по делу: «Согласен на обработку персональных данных» плюс ссылка на политику обработки, чтобы было понятно, на каких условиях даётся согласие. Простыня юридического текста прямо в форме не нужна — для этого и существует опубликованная политика.
Материал носит информационный характер и не является юридической консультацией: мы — веб-студия и описываем требования так, как проверяем их в работе над сайтами.
Политика обработки персональных данных — первый документ, который смотрят при любой проверке сайта. И самый простой пункт чек-листа, который при этом массово провален: у кого-то документа нет вовсе, у кого-то он скачан с чужого сайта вместе с чужим ООО. Разбираем, что обязано быть в политике по статье 18.1 ФЗ-152, куда её вешать и на чём чаще всего попадаются.
Статья 18.1 ФЗ № 152-ФЗ «О персональных данных» обязывает оператора опубликовать документ, чётко описывающий, как он обращается с данными пользователей. Оператор — это вы, как только на сайте появилась первая форма: заявка, обратный звонок, комментарий, подписка. Не важно, интернет-магазин это или визитка сантехника — механика одна.
Нарушения по персональным данным наказываются по ст. 13.11 КоАП — для юрлиц счёт идёт на десятки и сотни тысяч рублей, и «мы маленькие, нас не тронут» здесь не работает: жалобу в Роскомнадзор может подать любой посетитель сайта.
| Вопрос | Что писать на практике |
|---|---|
| Какие данные собираете | Перечислить честно по вашим формам: имя, телефон, e-mail, адрес доставки — только то, что реально собираете |
| С какой целью | Обработка заявки, доставка заказа, ответ на вопрос. Цель должна совпадать с реальностью, а не «на всякий случай» |
| Как долго храните | Конкретный срок или условие: «до отзыва согласия», «до исполнения заказа плюс срок по закону» |
| Как защищаете | SSL, ограничение доступа сотрудников, защита базы — реальные меры, а не переписанный ГОСТ |
| Кому передаёте | Службы доставки, CRM, сервисы аналитики и рассылок — все третьи руки, через которые проходят данные |
Проверим, как это сделано у вас
Пришлите ссылку на сайт — прогоним его по полному чек-листу юридических требований и отдадим отчёт с приоритетами. Подробности — на странице юридического аудита.
Заметьте: все пять вопросов — про ваш реальный сайт. Именно поэтому чужой шаблон без адаптации не работает: он отвечает на эти вопросы про чужой бизнес.
Смысл статьи 18.1 — в доступности документа. Рабочая схема из нашего чек-листа:
1. Подвал сайта. Ссылка «Политика обработки персональных данных» на каждой странице — стандарт, который ожидают и пользователи, и проверяющие.
2. У каждой формы. Рядом с чек-боксом согласия — ссылка на политику, чтобы пользователь мог прочитать, на что соглашается, в один клик.
3. Отдельной страницей, а не PDF на скачивание. Обычная страница сайта индексируется, открывается на телефоне и не требует лишних действий.
Чужой шаблон с чужими реквизитами. Классика проверок: в политике упоминается ООО из другого города и сервисы, которых на сайте нет. Такой документ хуже его отсутствия — он прямо показывает формальный подход.
Политика «есть», но не опубликована. Документ лежит в Word на диске у директора или «в папке у юриста». Статья 18.1 требует публикации: не опубликовано — считай, нет.
Политика есть, а согласия нет. Документ висит в подвале, но формы отправляются без чек-бокса. Это уже нарушение другой статьи — ст. 9 о явном согласии, и о нём мы рассказываем отдельно. Спойлер: предотмеченная галочка тоже не считается.
Политика — первый элемент «триады» персональных данных: политика + согласия у форм + уведомление Роскомнадзора. Проверяются они обычно вместе, поэтому и чинить их стоит одним заходом. Полная карта требований к сайтам — со всеми шестью областями и штрафами — в нашем обзоре «Законы для сайтов в 2026: чек-лист владельца», остальные разборы серии — в разделе «Законы для сайтов».
Как основу — можно, как готовый документ — нет. Шаблон придётся адаптировать: вписать свои реквизиты, перечислить реальные данные, которые собирают именно ваши формы, реальные цели и сроки. Самый частый провал на проверках чужих сайтов — скачанная политика, в которой осталось чужое ООО и чужие сервисы аналитики.
Документ должен легко находиться. Рабочий стандарт — ссылка в подвале каждой страницы плюс ссылка прямо у чек-бокса согласия в каждой форме. Прятать политику в личный кабинет или отдавать по запросу — не вариант: смысл статьи 18.1 именно в опубликованности.
Нужна. Имя и телефон — уже персональные данные, а значит, вы их оператор со всеми обязанностями по ФЗ-152. Объём документа при этом будет скромный: одна форма — одна цель обработки, описать её несложно.
Нет, это два разных требования. Политика — опубликованный документ о том, как вы обращаетесь с данными (ст. 18.1). Согласие — действие пользователя, который явно разрешает вам обработку своих данных, обычно через чек-бокс у формы (ст. 9). Нужно и то и другое: политика без согласий не закрывает вопрос, и наоборот.
Материал носит информационный характер и не является юридической консультацией: мы — веб-студия и описываем требования так, как проверяем их в работе над сайтами.
С 1 сентября 2026 года идентификация через Госуслуги (ЕСИА) становится обязательной для доменов в зонах .ru, .рф и .su. Причём для всех: и для тех, кто регистрирует домен сейчас, и для тех, у кого он куплен десять лет назад. До дедлайна меньше месяца — разбираем, что это значит на практике и что проверить заранее, чтобы не решать вопрос в авральном режиме.
Согласно поправкам, с 1 сентября 2026 года идентификация владельца домена через Госуслуги (ЕСИА) обязательна для новых и действующих владельцев сайтов в национальных зонах. Сам процесс встроен в процедуры аккредитованных регистраторов — тех самых компаний, аккредитованных Координационным центром национального домена, через которые регистрируются домены .RU, .РФ и .SU. Отдельного «портала идентификации» нет: всё происходит у вашего регистратора.
Закон носит широкий характер — он не делает исключений для «маленьких сайтов» или «просто визиток». Есть домен в национальной зоне — есть и обязанность идентифицироваться.
| Вопрос | Ответ |
|---|---|
| Кого касается | Владельцев доменов .ru, .рф, .su — новых и действующих |
| С какого момента | С 1 сентября 2026 года |
| Где проходить | У своего аккредитованного регистратора — процедура встроена в его процессы |
| Через что | Госуслуги (ЕСИА) |
| Что проверить заранее | На кого фактически оформлен домен и актуальны ли данные администратора |
Не знаете, на ком числится ваш домен?
Пришлите ссылку на сайт — проверим его по полному чек-листу юридических требований, включая идентификацию домена, и отдадим отчёт с приоритетами. Подробности — на странице юридического аудита.
Шаг 1. Выясните, на кого оформлен домен. Это главный шаг, и именно на нём спотыкается большинство. Домен может числиться на бывшем сотруднике, подрядчике, веб-студии, которая делала сайт в 2015-м, или на «том самом айтишнике». Идентификацию проходит тот, на кого домен записан, — а не тот, кто платит за хостинг.
Шаг 2. Проверьте доступ к личному кабинету регистратора. Логин от панели хостинга и логин от регистратора — часто разные вещи. Если домен продлевается «сам» годами, доступ мог давно потеряться — восстанавливайте его сейчас, а не 31 августа.
Шаг 3. Если домен оформлен не на того — переоформите. Передача домена реальному владельцу — стандартная процедура у регистратора, но она требует времени и участия текущего администратора. Чем раньше начнёте, тем спокойнее пройдёт.
Шаг 4. Пройдите идентификацию через Госуслуги. Следуйте инструкции своего регистратора — процесс интегрирован в его личный кабинет и уведомления. Понадобится учётная запись на Госуслугах у того, на кого оформлен домен.
Шаг 5. Повторите для всех доменов. Зеркала, старые домены под редиректами, купленные «на всякий случай» варианты написания — требование касается доменов в национальных зонах как таковых. Заодно честно решите, какие из них вам ещё нужны.
«Домен регистрировал подрядчик». Классика: сайт заказывали у студии или фрилансера, домен оформлен на них. Пока все дружат — работает; когда подрядчик пропадает, бизнес остаётся без главного актива. Идентификация — хороший повод навести здесь порядок раз и навсегда.
«Домен на физлице, а бизнес — ООО». Если домен на директоре как на человеке — это работоспособная схема, но убедитесь, что это осознанное решение, а не случайность десятилетней давности. Хуже, когда домен на человеке, который к компании уже отношения не имеет.
«У нас несколько доменов, и кто ими занимается — непонятно». Составьте простую табличку: домен, регистратор, на ком оформлен, когда продлевается, есть ли доступ. Полчаса работы — и у вас впервые появится полная картина.
Идентификация встроена в процедуры регистраторов — а значит, без неё вы рано или поздно упрётесь в неё при любом действии с доменом: продлении, переносе, смене данных. Проверять на собственном домене, что именно перестанет работать первым, — плохая стратегия: на домене держится сайт, корпоративная почта и вся реклама. Час на процедуру сейчас дешевле любого из этих рисков.
Полная карта юридических требований к сайтам — со штрафами и приоритетами — в нашем обзоре «Законы для сайтов в 2026: чек-лист владельца»; остальные разборы серии выходят в разделе «Законы для сайтов».
Да. Требование распространяется и на новых, и на действующих владельцев доменов в зонах .ru, .рф и .su. «Старый» домен от процедуры не освобождает — наоборот, у давних доменов чаще всего и находятся сюрпризы вроде устаревших данных администратора.
Сначала переоформить домен на реального владельца — компанию или её руководителя, — и только потом проходить идентификацию. Процедура проверяет того, на кого домен записан у регистратора, а не того, кто пользуется сайтом. Если не знаете, на ком числится ваш домен, — это первое, что стоит выяснить, и мы поможем это сделать.
Требование касается национальных зон .ru, .рф и .su — их регистрируют компании, аккредитованные Координационным центром, и именно в их процедуры встроена идентификация. Если у вас только международная зона, эта конкретная обязанность вас не затрагивает, но остальные требования к сайтам — от персональных данных до авторизации — действуют независимо от зоны.
Идентификация интегрирована в процедуры аккредитованных регистраторов: проходить её нужно у своего регистратора, по его инструкции, с подтверждением через Госуслуги (ЕСИА). Детали интерфейса у регистраторов различаются, поэтому универсальной кнопки нет — ориентируйтесь на письма и личный кабинет вашего регистратора.
Материал носит информационный характер и не является юридической консультацией: мы — веб-студия и описываем требования так, как проверяем их в работе над сайтами.
Владельцы сайтов чаще всего узнают о требованиях закона из письма Роскомнадзора или протокола ФАС. При этом большинство нарушений — не злой умысел, а незнание: нет политики персональных данных, галочка согласия проставлена заранее, на форме входа висит кнопка Google. Мы собрали требования к сайтам в один чек-лист — по шести областям, с основаниями и штрафами. Материал информационный и не заменяет консультацию юриста, но покажет, где у вашего сайта тонко.
| Область | Типовые требования | Порядок штрафов |
|---|---|---|
| Идентификация и ПДн | Реквизиты на сайте, политика ПДн, согласия, уведомление РКН | По ст. 13.11 КоАП; для юрлиц — десятки и сотни тысяч ₽ |
| Контент и авторские права | Легальные фото, шрифты, тексты; маркировка 18+ | Иски правообладателей; за запрещённый контент — до 5 млн ₽ и блокировка |
| Торговля и реклама | Оферта, возврат, маркировка рекламы и товаров, рассылки по согласию | Рассылки без согласия — до 500 тыс. ₽; нарушение прав потребителя — 30–50 тыс. ₽ |
| Техника и доступность | SSL, согласие на cookies, версия для слабовидящих | По линии ПДн; для госструктур — предписания прокуратуры |
| Русский язык | Информация для потребителя на русском, без мата | Ст. 14.8 КоАП: 30–50 тыс. ₽ для юрлиц — одно из самых частых |
| Иностранная авторизация | Запрет входа через Google, Apple, Facebook и т.п. | Для юрлиц — сотни тысяч ₽ (ст. 10.4 ФЗ № 149) |
Прогоним ваш сайт по этому чек-листу
Пришлите ссылку — проверим по всем шести областям и отдадим отчёт с приоритетами: что чинить срочно, что во вторую очередь, а что вам вообще не требуется. Подробности — на странице юридического аудита.
По свежим поправкам, с 1 сентября 2026 года для доменов в зонах .ru, .рф и .su идентификация владельца через Госуслуги (ЕСИА) становится обязательной — и для новых, и для действующих сайтов. Процедура проходит у аккредитованных регистраторов доменов. Если у вас домен в этих зонах — уточните у своего регистратора порядок подтверждения заранее, не дожидаясь дедлайна и очередей.
Любая форма на сайте — заявка, обратный звонок, комментарий — делает вас оператором персональных данных. Минимум по ФЗ-152:
1. Политика обработки ПДн — опубликованный документ: какие данные, зачем, как долго храните и кому передаёте (ст. 18.1).
2. Явное согласие — чек-бокс у каждой формы, и он не должен быть проставлен заранее (ст. 9). Предотмеченная галочка — классическое нарушение.
3. Уведомление Роскомнадзора об обработке ПДн (ст. 22) — про этот пункт малый бизнес забывает чаще всего.
Плюс требование локализации: базы с данными россиян должны храниться на серверах в РФ — уточните у хостинга, где физически стоят серверы.
Публичная оферта и правила продажи с информацией о возврате — требование дистанционной торговли; без них нарушение прав потребителя на информацию (30–50 тыс. ₽ для юрлиц).
Маркировка товаров — если товар в перечнях «Честного ЗНАКа», ЕГАИС или «Меркурия», продавать через сайт без подключения к системе нельзя.
Маркировка рекламы — рекламные размещения в интернете маркируются и передаются в ЕРИР; за игнорирование — штрафы по закону о рекламе.
Рассылки только по согласию — email и мессенджер-рассылки без предварительного opt-in могут стоить юрлицу до 500 тыс. ₽, и в каждом письме обязана быть отписка.
Авторизация российских пользователей через иностранные сервисы — Google, Apple, Facebook и подобные — запрещена (ст. 10.4 ФЗ № 149). Запрет абсолютный: неважно, основной это способ входа или запасной. Проверить нужно не только видимые кнопки, но и скрытые интеграции: мобильные приложения, API, сторонние виджеты комментариев. Замена — российские сервисы авторизации, вход по почте и телефону.
Реквизиты владельца. Название, ОГРН/ОГРНИП, ИНН, адрес и контакты должны легко находиться на сайте — раздел «Контакты» или «Реквизиты».
Русский язык. Вся информация о товарах и условиях — на русском; ст. 14.8 КоАП (30–50 тыс. ₽ для юрлиц) — одно из самых частых и «дорогих» бытовых нарушений.
Cookies. Информирование и согласие на неслужебные cookies — позиция Роскомнадзора в рамках ФЗ-152; штрафуют пока редко, но тенденция к ужесточению.
Шрифты и фото. Это объекты авторского права: стоковые изображения — только с коммерческой лицензией, шрифты — с проверкой EULA. Иски правообладателей прилетают и малому бизнесу.
Версия для слабовидящих. Для государственных и муниципальных сайтов — обязательна; как сделать её по-настоящему, а не «кнопкой», мы разобрали в отдельной статье.
| Вопрос | Если «нет» — |
|---|---|
| На сайте есть реквизиты владельца? | Добавить в «Контакты» |
| Опубликована политика обработки ПДн? | Составить и разместить |
| У форм есть чек-бокс согласия (не проставленный заранее)? | Исправить формы |
| Уведомление в Роскомнадзор подано? | Подать через сайт РКН |
| Сайт работает по HTTPS? | Установить SSL-сертификат |
| Для магазина: оферта и условия возврата опубликованы? | Подготовить документы |
| Входа через Google/Apple на сайте нет? | Убрать и заменить |
| Фото и шрифты — с лицензиями? | Заменить на легальные |
Насчитали три и больше «нет» — у сайта юридические дыры, и лучше закрыть их до того, как их найдёт проверка. Техническую часть — формы, согласия, SSL, замену авторизации, версию для слабовидящих — закрывает доработка сайта; по документам (политика, оферта) рекомендуем финальную вычитку юристом.
Касается, но в меньшем объёме: реквизиты владельца, политика ПДн и согласие у формы обратной связи, SSL — это база для любого сайта, где есть хоть одна форма. Блоки про торговлю и маркировку товаров — уже только для тех, кто продаёт дистанционно.
С триады персональных данных: политика + чек-боксы согласия + уведомление Роскомнадзора, параллельно — SSL, если его ещё нет. Это самые проверяемые пункты. Затем реквизиты и, для магазинов, оферта. Остальное — по чек-листу сверху вниз.
Да, авторизация российских пользователей через иностранные сервисы запрещена ст. 10.4 ФЗ № 149 — независимо от того, основной это способ входа или дополнительный. Проверьте и скрытые места: виджеты комментариев, мобильные приложения, API. Заменяется российскими сервисами входа, почтой и телефоном.
С 1 сентября 2026 года владельцы доменов .ru, .рф и .su должны пройти идентификацию через Госуслуги (ЕСИА) у своего регистратора — требование распространяется и на уже действующие домены. Практический шаг: зайдите в личный кабинет регистратора и пройдите подтверждение заранее, не дожидаясь пиковых очередей к дедлайну.
Материал носит информационный характер и не является юридической консультацией. По теме: версия для слабовидящих · доработка сайта · сервисы проверки сайта