Как проверить сайт на 152-ФЗ: 10 пунктов, которые смотрят в первую очередь
Почему «у нас нет персональных данных» не работает
Персональные данные — это любая информация, по которой человека можно определить прямо или косвенно. Сайт собирает её почти всегда:
- формы — имя, телефон, email, текст обращения;
- cookie и аналитика — идентификаторы, источник перехода, поведение на страницах;
- логи сервера — IP-адрес, время визита, браузер;
- переписка — сообщения в чате на сайте или по контактам из подвала.
Как только появился хотя бы один из этих источников, владелец сайта становится оператором персональных данных — со всеми обязанностями по 152-ФЗ.
10 пунктов проверки
- HTTPS. Формы и личный кабинет должны работать по защищённому протоколу: иначе данные уходят открытым текстом (ст. 19 152-ФЗ).
- Политика обработки данных в свободном доступе. Ссылка — в подвале каждой страницы, документ открывается без регистрации (ч. 2 ст. 18.1).
- Содержание политики. Не формальная заглушка, а документ: цели, категории данных, правовые основания, сроки, права субъекта, порядок отзыва согласия, передача третьим лицам.
- Согласие в формах. Рядом с каждой формой — отметка согласия и ссылка на отдельный документ согласия. Обработка без согласия — самый дорогой состав статьи (ч. 2 ст. 13.11 КоАП РФ).
- Cookie-баннер. До нажатия кнопки «Принять» на сайте не должно запускаться ничего, кроме технически необходимого.
- Счётчики и пиксели до согласия. Метрика, Google-аналитика, пиксели соцсетей и виджеты чата не должны грузиться до согласия — это тоже обработка без основания.
- Реквизиты владельца. Наименование, ИНН, ОГРН или ОГРНИП, контакты — требование ст. 10 149-ФЗ и Закона о защите прав потребителей.
- Зарубежные сервисы. Хостинг, CDN, шрифты, аналитика и почтовые сервисы за пределами РФ — это трансграничная передача (ст. 12 152-ФЗ) и отдельное требование к локализации (ст. 18 ч. 5).
- Заголовки безопасности. HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy: базовая защита от перехвата и подмены данных.
- Уведомление в Роскомнадзор. Оператор должен быть в открытом реестре — проверить себя можно по ИНН (ч. 10 ст. 13.11 КоАП РФ).
Как проверить это вручную за 10 минут
Приём 1. Политика. Откройте главную, прокрутите в самый низ, найдите ссылку на политику. Откройте её в приватном окне — документ должен читаться без входа. Проверьте, что указаны ваши реквизиты, а не чужие.
Приём 2. Форма. Откройте форму и попробуйте отправить её, не отмечая согласие. Если заявка уходит — согласия на сайте нет.
Приём 3. Счётчики. F12 → «Сеть» → перезагрузка без нажатия кнопок в cookie-баннере. Запросы к аналитике в этот момент = код запускается раньше согласия.
Приём 4. Реестр. Откройте список операторов на pd.rkn.gov.ru и поищите свой ИНН. Пустой результат — уведомление не подано.
Что исправлять в первую очередь
- Документы — политика и согласие: это база, без них остальное бессмысленно.
- Техника — cookie-баннер с рабочей кнопкой отказа и счётчики, запускаемые только после согласия.
- Уведомление — подать в Роскомнадзор и проверить себя в реестре.
- Мелочи — заголовки безопасности и реквизиты: закрываются за один вечер, а в отчёте выглядят как отдельные пункты.
Порядок важен: если поменять счётчики, но не опубликовать политику, нарушение останется. И наоборот: документ без работающего согласия — тоже нарушение.
Чем проверять
Ручная проверка ловит главное, но два пункта требуют данных извне: реестр операторов (снаружи его видно только по ИНН) и отложенные счётчики (по коду на странице не всегда понятно, когда он запускается). Сканер закрывает эти пункты автоматически и показывает по каждому — норму, ответственность и что именно исправить.
Частые вопросы
У нас на сайте нет регистрации, только кнопка «Позвоните мне». Это тоже обработка данных?
Да. Имя и телефон из заявки — персональные данные, а лог сервера и счётчик аналитики добавляют к ним IP-адрес и поведение. Обязанности оператора возникают из самого факта обработки, а не из размера формы.
Как понять, грузится ли счётчик до согласия?
Откройте сайт в браузере, нажмите F12 → вкладка «Сеть» (Network) → фильтр по адресу счётчика (например, mc.yandex.ru). Перезагрузите страницу и не нажимайте ничего в cookie-баннере: если запросы к счётчику появились — код запускается до согласия. Правильное поведение: до нажатия кнопки запросов нет вовсе.
Достаточно ли поставить галочку «Я согласен» в форме?
Нет. Нужны два элемента: отметка согласия рядом с формой и отдельный документ «Согласие на обработку персональных данных», на который эта отметка ссылается. Политика обработки согласие не заменяет — это разные документы.
Можно ли проверить сайт бесплатно, без регистрации и SMS?
Да. Сканер запускается по адресу сайта, показывает статус по каждому пункту, норму и сумму штрафа, которую этот пункт закрывает. Регистрация для бесплатной проверки не нужна.
Проверьте свой сайт — бесплатно, за 15 секунд
Сканер покажет, есть ли политика и согласие в формах, работает ли cookie-баннер, грузятся ли счётчики до согласия, подано ли уведомление в Роскомнадзор — 10 пунктов с нормами и суммами штрафов.
Проверить сайт бесплатно Готовый комплект документов и инструкций