Законы для сайтов

Юридические требования к сайтам — 152-ФЗ, политика, согласия, реквизиты: разбор по пунктам с готовыми решениями для бизнеса.

Согласие на обработку персональных данных — то место, где сайт нарушает закон буквально одним пикселем: заранее проставленной галочкой. По статье 9 ФЗ-152 согласие должно быть явным — пользователь даёт его сам, а не «соглашается» тем, что не заметил отметку. Разбираем, на каких формах нужен чек-бокс, как его сделать правильно и какие конструкции считаются нарушением.

Согласие на обработку персональных данных на сайте: что требует статья 9

Закон требует получать явное согласие пользователя на обработку его персональных данных. Запрашивается оно при любом взаимодействии, где сайт получает данные: регистрация, отправка заявки, любая форма, которая просит имя, телефон или почту. Ключевое слово — «явное»: согласие должно быть действием пользователя, а не настройкой формы по умолчанию.

Штрафы за нарушения в области персональных данных идут по ст. 13.11 КоАП — для юрлиц это десятки и сотни тысяч рублей. При этом проверить формы — самая простая часть любой проверки: достаточно открыть сайт и посмотреть.

Где нужен чек-бокс: карта форм

Форма Какие данные берёт Нужен ли чек-бокс
Заявка / расчёт стоимости Имя, телефон Да
Обратный звонок Телефон Да — телефон уже персональные данные
Регистрация / личный кабинет Имя, e-mail, телефон Да
Комментарии Имя, e-mail Да
Подписка на рассылку E-mail Да — и это же согласие потом защищает вашу рассылку
Кнопка «позвонить» (tel:) Ничего не собирает Нет — данных нет, согласовывать нечего

Проверим, как это сделано у вас

Пришлите ссылку на сайт — прогоним его по полному чек-листу юридических требований и отдадим отчёт с приоритетами. Подробности — на странице юридического аудита.

Как правильно: три условия

1. Галочка не проставлена заранее. Это требование чек-листа в чистом виде: поле согласия по умолчанию пустое, отметку ставит пользователь. Предотмеченный чек-бокс превращает «явное согласие» в фикцию — и виден проверяющему за десять секунд.

2. Понятный текст. «Согласен на обработку персональных данных» — этого достаточно, если рядом есть ссылка на условия. Пользователь должен понимать, что и кому он разрешает.

3. Ссылка на политику. Согласие даётся на условиях, описанных в политике обработки персональных данных — без опубликованной политики чек-бокс ссылается в пустоту, и триада ФЗ-152 не складывается.

Как неправильно

Галочка уже стоит. Самое частое, что мы находим на аудитах форм. Иногда её даже делают несъёмной — это уже не согласие, а декорация.

Чек-бокса нет вовсе. Форма собирает телефон и отправляется без каких-либо согласий. Часто это наследие старого сайта, сделанного до того, как за этим начали следить.

Один чек-бокс на всё сразу. «Согласен с обработкой данных, офертой, рассылкой и правилами сервиса» одной галочкой — конструкция, в которой согласие на обработку теряется. Рассылка — отдельная история с отдельным согласием: без него каждое письмо может стоить юрлицу до 500 тысяч рублей.

Техническая сторона: это правится за день

Добавить чек-бокс в формы — задача уровня «доработка сайта», а не «переделка»: правка шаблона форм, текст со ссылкой на политику, проверка, что без отметки форма не отправляется. На WordPress и большинстве CMS это делается за один заход вместе с остальной триадой персональных данных. Полная карта требований — в обзоре «Законы для сайтов в 2026: чек-лист владельца», серия разборов — в разделе «Законы для сайтов».

Частые вопросы

Галочка согласия может быть проставлена заранее?

Нет. Чек-лист фиксирует это прямо: галочка в поле согласия не должна быть нажата по умолчанию. Предотмеченный чек-бокс — одно из самых узнаваемых нарушений: проверяющему достаточно открыть форму и посмотреть. Пользователь должен поставить отметку сам — в этом и есть «явность» согласия.

Достаточно ли надписи «отправляя форму, вы соглашаетесь…» без галочки?

Статья 9 требует явного согласия, и надпись мелким шрифтом под кнопкой — спорная конструкция: доказать, что пользователь её видел и осознанно согласился, сложно. Чек-бокс, который человек отмечает сам, — формат, к которому вопросов не возникает. Мы при доработке форм ставим именно его.

Чек-бокс нужен на каждой форме сайта?

На каждой, которая запрашивает персональные данные: заявка, обратный звонок, регистрация, комментарий, подписка на рассылку. Правило простое: форма просит имя, телефон или e-mail — значит, при отправке пользователь должен явно согласиться на их обработку.

Что писать в тексте у чек-бокса?

Коротко и по делу: «Согласен на обработку персональных данных» плюс ссылка на политику обработки, чтобы было понятно, на каких условиях даётся согласие. Простыня юридического текста прямо в форме не нужна — для этого и существует опубликованная политика.

Материал носит информационный характер и не является юридической консультацией: мы — веб-студия и описываем требования так, как проверяем их в работе над сайтами.

Политика обработки персональных данных — первый документ, который смотрят при любой проверке сайта. И самый простой пункт чек-листа, который при этом массово провален: у кого-то документа нет вовсе, у кого-то он скачан с чужого сайта вместе с чужим ООО. Разбираем, что обязано быть в политике по статье 18.1 ФЗ-152, куда её вешать и на чём чаще всего попадаются.

Что требует закон: политика обработки персональных данных для сайта

Статья 18.1 ФЗ № 152-ФЗ «О персональных данных» обязывает оператора опубликовать документ, чётко описывающий, как он обращается с данными пользователей. Оператор — это вы, как только на сайте появилась первая форма: заявка, обратный звонок, комментарий, подписка. Не важно, интернет-магазин это или визитка сантехника — механика одна.

Нарушения по персональным данным наказываются по ст. 13.11 КоАП — для юрлиц счёт идёт на десятки и сотни тысяч рублей, и «мы маленькие, нас не тронут» здесь не работает: жалобу в Роскомнадзор может подать любой посетитель сайта.

Пять вопросов, на которые обязана отвечать политика

Вопрос Что писать на практике
Какие данные собираете Перечислить честно по вашим формам: имя, телефон, e-mail, адрес доставки — только то, что реально собираете
С какой целью Обработка заявки, доставка заказа, ответ на вопрос. Цель должна совпадать с реальностью, а не «на всякий случай»
Как долго храните Конкретный срок или условие: «до отзыва согласия», «до исполнения заказа плюс срок по закону»
Как защищаете SSL, ограничение доступа сотрудников, защита базы — реальные меры, а не переписанный ГОСТ
Кому передаёте Службы доставки, CRM, сервисы аналитики и рассылок — все третьи руки, через которые проходят данные

Проверим, как это сделано у вас

Пришлите ссылку на сайт — прогоним его по полному чек-листу юридических требований и отдадим отчёт с приоритетами. Подробности — на странице юридического аудита.

Заметьте: все пять вопросов — про ваш реальный сайт. Именно поэтому чужой шаблон без адаптации не работает: он отвечает на эти вопросы про чужой бизнес.

Куда вешать

Смысл статьи 18.1 — в доступности документа. Рабочая схема из нашего чек-листа:

1. Подвал сайта. Ссылка «Политика обработки персональных данных» на каждой странице — стандарт, который ожидают и пользователи, и проверяющие.

2. У каждой формы. Рядом с чек-боксом согласия — ссылка на политику, чтобы пользователь мог прочитать, на что соглашается, в один клик.

3. Отдельной страницей, а не PDF на скачивание. Обычная страница сайта индексируется, открывается на телефоне и не требует лишних действий.

Три ошибки, которые находим чаще всего

Чужой шаблон с чужими реквизитами. Классика проверок: в политике упоминается ООО из другого города и сервисы, которых на сайте нет. Такой документ хуже его отсутствия — он прямо показывает формальный подход.

Политика «есть», но не опубликована. Документ лежит в Word на диске у директора или «в папке у юриста». Статья 18.1 требует публикации: не опубликовано — считай, нет.

Политика есть, а согласия нет. Документ висит в подвале, но формы отправляются без чек-бокса. Это уже нарушение другой статьи — ст. 9 о явном согласии, и о нём мы рассказываем отдельно. Спойлер: предотмеченная галочка тоже не считается.

Как это связано с остальным чек-листом

Политика — первый элемент «триады» персональных данных: политика + согласия у форм + уведомление Роскомнадзора. Проверяются они обычно вместе, поэтому и чинить их стоит одним заходом. Полная карта требований к сайтам — со всеми шестью областями и штрафами — в нашем обзоре «Законы для сайтов в 2026: чек-лист владельца», остальные разборы серии — в разделе «Законы для сайтов».

Частые вопросы

Можно взять шаблон политики из интернета?

Как основу — можно, как готовый документ — нет. Шаблон придётся адаптировать: вписать свои реквизиты, перечислить реальные данные, которые собирают именно ваши формы, реальные цели и сроки. Самый частый провал на проверках чужих сайтов — скачанная политика, в которой осталось чужое ООО и чужие сервисы аналитики.

Куда именно вешать ссылку на политику?

Документ должен легко находиться. Рабочий стандарт — ссылка в подвале каждой страницы плюс ссылка прямо у чек-бокса согласия в каждой форме. Прятать политику в личный кабинет или отдавать по запросу — не вариант: смысл статьи 18.1 именно в опубликованности.

У меня только форма обратного звонка — мне тоже нужна политика?

Нужна. Имя и телефон — уже персональные данные, а значит, вы их оператор со всеми обязанностями по ФЗ-152. Объём документа при этом будет скромный: одна форма — одна цель обработки, описать её несложно.

Политика и согласие на обработку — это одно и то же?

Нет, это два разных требования. Политика — опубликованный документ о том, как вы обращаетесь с данными (ст. 18.1). Согласие — действие пользователя, который явно разрешает вам обработку своих данных, обычно через чек-бокс у формы (ст. 9). Нужно и то и другое: политика без согласий не закрывает вопрос, и наоборот.

Материал носит информационный характер и не является юридической консультацией: мы — веб-студия и описываем требования так, как проверяем их в работе над сайтами.

С 1 сентября 2026 года идентификация через Госуслуги (ЕСИА) становится обязательной для доменов в зонах .ru, .рф и .su. Причём для всех: и для тех, кто регистрирует домен сейчас, и для тех, у кого он куплен десять лет назад. До дедлайна меньше месяца — разбираем, что это значит на практике и что проверить заранее, чтобы не решать вопрос в авральном режиме.

Что такое идентификация домена через Госуслуги и что изменилось

Согласно поправкам, с 1 сентября 2026 года идентификация владельца домена через Госуслуги (ЕСИА) обязательна для новых и действующих владельцев сайтов в национальных зонах. Сам процесс встроен в процедуры аккредитованных регистраторов — тех самых компаний, аккредитованных Координационным центром национального домена, через которые регистрируются домены .RU, .РФ и .SU. Отдельного «портала идентификации» нет: всё происходит у вашего регистратора.

Закон носит широкий характер — он не делает исключений для «маленьких сайтов» или «просто визиток». Есть домен в национальной зоне — есть и обязанность идентифицироваться.

Коротко: кого, когда и где

Вопрос Ответ
Кого касается Владельцев доменов .ru, .рф, .su — новых и действующих
С какого момента С 1 сентября 2026 года
Где проходить У своего аккредитованного регистратора — процедура встроена в его процессы
Через что Госуслуги (ЕСИА)
Что проверить заранее На кого фактически оформлен домен и актуальны ли данные администратора

Не знаете, на ком числится ваш домен?

Пришлите ссылку на сайт — проверим его по полному чек-листу юридических требований, включая идентификацию домена, и отдадим отчёт с приоритетами. Подробности — на странице юридического аудита.

Что сделать до 1 сентября: пошагово

Шаг 1. Выясните, на кого оформлен домен. Это главный шаг, и именно на нём спотыкается большинство. Домен может числиться на бывшем сотруднике, подрядчике, веб-студии, которая делала сайт в 2015-м, или на «том самом айтишнике». Идентификацию проходит тот, на кого домен записан, — а не тот, кто платит за хостинг.

Шаг 2. Проверьте доступ к личному кабинету регистратора. Логин от панели хостинга и логин от регистратора — часто разные вещи. Если домен продлевается «сам» годами, доступ мог давно потеряться — восстанавливайте его сейчас, а не 31 августа.

Шаг 3. Если домен оформлен не на того — переоформите. Передача домена реальному владельцу — стандартная процедура у регистратора, но она требует времени и участия текущего администратора. Чем раньше начнёте, тем спокойнее пройдёт.

Шаг 4. Пройдите идентификацию через Госуслуги. Следуйте инструкции своего регистратора — процесс интегрирован в его личный кабинет и уведомления. Понадобится учётная запись на Госуслугах у того, на кого оформлен домен.

Шаг 5. Повторите для всех доменов. Зеркала, старые домены под редиректами, купленные «на всякий случай» варианты написания — требование касается доменов в национальных зонах как таковых. Заодно честно решите, какие из них вам ещё нужны.

Частые ситуации из практики

«Домен регистрировал подрядчик». Классика: сайт заказывали у студии или фрилансера, домен оформлен на них. Пока все дружат — работает; когда подрядчик пропадает, бизнес остаётся без главного актива. Идентификация — хороший повод навести здесь порядок раз и навсегда.

«Домен на физлице, а бизнес — ООО». Если домен на директоре как на человеке — это работоспособная схема, но убедитесь, что это осознанное решение, а не случайность десятилетней давности. Хуже, когда домен на человеке, который к компании уже отношения не имеет.

«У нас несколько доменов, и кто ими занимается — непонятно». Составьте простую табличку: домен, регистратор, на ком оформлен, когда продлевается, есть ли доступ. Полчаса работы — и у вас впервые появится полная картина.

Чем грозит, если проигнорировать

Идентификация встроена в процедуры регистраторов — а значит, без неё вы рано или поздно упрётесь в неё при любом действии с доменом: продлении, переносе, смене данных. Проверять на собственном домене, что именно перестанет работать первым, — плохая стратегия: на домене держится сайт, корпоративная почта и вся реклама. Час на процедуру сейчас дешевле любого из этих рисков.

Полная карта юридических требований к сайтам — со штрафами и приоритетами — в нашем обзоре «Законы для сайтов в 2026: чек-лист владельца»; остальные разборы серии выходят в разделе «Законы для сайтов».

Частые вопросы

Домен куплен давно — меня тоже касается?

Да. Требование распространяется и на новых, и на действующих владельцев доменов в зонах .ru, .рф и .su. «Старый» домен от процедуры не освобождает — наоборот, у давних доменов чаще всего и находятся сюрпризы вроде устаревших данных администратора.

Домен зарегистрирован на веб-студию или бывшего сотрудника — что делать?

Сначала переоформить домен на реального владельца — компанию или её руководителя, — и только потом проходить идентификацию. Процедура проверяет того, на кого домен записан у регистратора, а не того, кто пользуется сайтом. Если не знаете, на ком числится ваш домен, — это первое, что стоит выяснить, и мы поможем это сделать.

У меня зона .com или .site — надо ли проходить?

Требование касается национальных зон .ru, .рф и .su — их регистрируют компании, аккредитованные Координационным центром, и именно в их процедуры встроена идентификация. Если у вас только международная зона, эта конкретная обязанность вас не затрагивает, но остальные требования к сайтам — от персональных данных до авторизации — действуют независимо от зоны.

Как проходит сама процедура?

Идентификация интегрирована в процедуры аккредитованных регистраторов: проходить её нужно у своего регистратора, по его инструкции, с подтверждением через Госуслуги (ЕСИА). Детали интерфейса у регистраторов различаются, поэтому универсальной кнопки нет — ориентируйтесь на письма и личный кабинет вашего регистратора.

Материал носит информационный характер и не является юридической консультацией: мы — веб-студия и описываем требования так, как проверяем их в работе над сайтами.

Владельцы сайтов чаще всего узнают о требованиях закона из письма Роскомнадзора или протокола ФАС. При этом большинство нарушений — не злой умысел, а незнание: нет политики персональных данных, галочка согласия проставлена заранее, на форме входа висит кнопка Google. Мы собрали требования к сайтам в один чек-лист — по шести областям, с основаниями и штрафами. Материал информационный и не заменяет консультацию юриста, но покажет, где у вашего сайта тонко.

Шесть областей риска — карта штрафов

Область Типовые требования Порядок штрафов
Идентификация и ПДн Реквизиты на сайте, политика ПДн, согласия, уведомление РКН По ст. 13.11 КоАП; для юрлиц — десятки и сотни тысяч ₽
Контент и авторские права Легальные фото, шрифты, тексты; маркировка 18+ Иски правообладателей; за запрещённый контент — до 5 млн ₽ и блокировка
Торговля и реклама Оферта, возврат, маркировка рекламы и товаров, рассылки по согласию Рассылки без согласия — до 500 тыс. ₽; нарушение прав потребителя — 30–50 тыс. ₽
Техника и доступность SSL, согласие на cookies, версия для слабовидящих По линии ПДн; для госструктур — предписания прокуратуры
Русский язык Информация для потребителя на русском, без мата Ст. 14.8 КоАП: 30–50 тыс. ₽ для юрлиц — одно из самых частых
Иностранная авторизация Запрет входа через Google, Apple, Facebook и т.п. Для юрлиц — сотни тысяч ₽ (ст. 10.4 ФЗ № 149)

Прогоним ваш сайт по этому чек-листу

Пришлите ссылку — проверим по всем шести областям и отдадим отчёт с приоритетами: что чинить срочно, что во вторую очередь, а что вам вообще не требуется. Подробности — на странице юридического аудита.

Горячее: идентификация доменов через Госуслуги — с 1 сентября 2026

По свежим поправкам, с 1 сентября 2026 года для доменов в зонах .ru, .рф и .su идентификация владельца через Госуслуги (ЕСИА) становится обязательной — и для новых, и для действующих сайтов. Процедура проходит у аккредитованных регистраторов доменов. Если у вас домен в этих зонах — уточните у своего регистратора порядок подтверждения заранее, не дожидаясь дедлайна и очередей.

Персональные данные: триада, без которой нельзя

Любая форма на сайте — заявка, обратный звонок, комментарий — делает вас оператором персональных данных. Минимум по ФЗ-152:

1. Политика обработки ПДн — опубликованный документ: какие данные, зачем, как долго храните и кому передаёте (ст. 18.1).

2. Явное согласие — чек-бокс у каждой формы, и он не должен быть проставлен заранее (ст. 9). Предотмеченная галочка — классическое нарушение.

3. Уведомление Роскомнадзора об обработке ПДн (ст. 22) — про этот пункт малый бизнес забывает чаще всего.

Плюс требование локализации: базы с данными россиян должны храниться на серверах в РФ — уточните у хостинга, где физически стоят серверы.

Продаёте с сайта — проверьте четыре вещи

Публичная оферта и правила продажи с информацией о возврате — требование дистанционной торговли; без них нарушение прав потребителя на информацию (30–50 тыс. ₽ для юрлиц).

Маркировка товаров — если товар в перечнях «Честного ЗНАКа», ЕГАИС или «Меркурия», продавать через сайт без подключения к системе нельзя.

Маркировка рекламы — рекламные размещения в интернете маркируются и передаются в ЕРИР; за игнорирование — штрафы по закону о рекламе.

Рассылки только по согласию — email и мессенджер-рассылки без предварительного opt-in могут стоить юрлицу до 500 тыс. ₽, и в каждом письме обязана быть отписка.

Кнопка «Войти через Google» теперь вне закона

Авторизация российских пользователей через иностранные сервисы — Google, Apple, Facebook и подобные — запрещена (ст. 10.4 ФЗ № 149). Запрет абсолютный: неважно, основной это способ входа или запасной. Проверить нужно не только видимые кнопки, но и скрытые интеграции: мобильные приложения, API, сторонние виджеты комментариев. Замена — российские сервисы авторизации, вход по почте и телефону.

«Мелочи», на которых попадаются

Реквизиты владельца. Название, ОГРН/ОГРНИП, ИНН, адрес и контакты должны легко находиться на сайте — раздел «Контакты» или «Реквизиты».

Русский язык. Вся информация о товарах и условиях — на русском; ст. 14.8 КоАП (30–50 тыс. ₽ для юрлиц) — одно из самых частых и «дорогих» бытовых нарушений.

Cookies. Информирование и согласие на неслужебные cookies — позиция Роскомнадзора в рамках ФЗ-152; штрафуют пока редко, но тенденция к ужесточению.

Шрифты и фото. Это объекты авторского права: стоковые изображения — только с коммерческой лицензией, шрифты — с проверкой EULA. Иски правообладателей прилетают и малому бизнесу.

Версия для слабовидящих. Для государственных и муниципальных сайтов — обязательна; как сделать её по-настоящему, а не «кнопкой», мы разобрали в отдельной статье.

Экспресс-самопроверка: 8 вопросов

Вопрос Если «нет» —
На сайте есть реквизиты владельца? Добавить в «Контакты»
Опубликована политика обработки ПДн? Составить и разместить
У форм есть чек-бокс согласия (не проставленный заранее)? Исправить формы
Уведомление в Роскомнадзор подано? Подать через сайт РКН
Сайт работает по HTTPS? Установить SSL-сертификат
Для магазина: оферта и условия возврата опубликованы? Подготовить документы
Входа через Google/Apple на сайте нет? Убрать и заменить
Фото и шрифты — с лицензиями? Заменить на легальные

Насчитали три и больше «нет» — у сайта юридические дыры, и лучше закрыть их до того, как их найдёт проверка. Техническую часть — формы, согласия, SSL, замену авторизации, версию для слабовидящих — закрывает доработка сайта; по документам (политика, оферта) рекомендуем финальную вычитку юристом.

Вопросы и ответы

У меня простой сайт-визитка без продаж — меня это всё касается?

Касается, но в меньшем объёме: реквизиты владельца, политика ПДн и согласие у формы обратной связи, SSL — это база для любого сайта, где есть хоть одна форма. Блоки про торговлю и маркировку товаров — уже только для тех, кто продаёт дистанционно.

С чего начать, если ничего из списка не сделано?

С триады персональных данных: политика + чек-боксы согласия + уведомление Роскомнадзора, параллельно — SSL, если его ещё нет. Это самые проверяемые пункты. Затем реквизиты и, для магазинов, оферта. Остальное — по чек-листу сверху вниз.

Правда, что вход через Google на сайте запрещён?

Да, авторизация российских пользователей через иностранные сервисы запрещена ст. 10.4 ФЗ № 149 — независимо от того, основной это способ входа или дополнительный. Проверьте и скрытые места: виджеты комментариев, мобильные приложения, API. Заменяется российскими сервисами входа, почтой и телефоном.

Что за идентификация домена через Госуслуги и что мне делать?

С 1 сентября 2026 года владельцы доменов .ru, .рф и .su должны пройти идентификацию через Госуслуги (ЕСИА) у своего регистратора — требование распространяется и на уже действующие домены. Практический шаг: зайдите в личный кабинет регистратора и пройдите подтверждение заранее, не дожидаясь пиковых очередей к дедлайну.

Материал носит информационный характер и не является юридической консультацией. По теме: версия для слабовидящих · доработка сайта · сервисы проверки сайта

Нужен проект?

Оставьте заявку, мы перезвоним вам
и обсудим ваши задачи и их решения.
Или звоните по номеру: +7 928 463 45 36
Не любите звонить — напишите в Telegram, ответим быстрее.
Выберите удобный способ связи
Изображение - получите консультацию по телефону По телефону
Изображение - получите консультацию через МАХ МАХ
Изображение - получите консультацию через telegram Telegram