Статья · российское право

Персональные данные на сайте: что требует закон и сколько стоит ошибка

Одна форма «Перезвоните мне» делает владельца сайта оператором персональных данных. Обязанности по 152-ФЗ, штрафы после 30 мая 2025 года, уголовная статья 272.1 и первые шаги.

Версия: 1.0 · Опубликовано: 02.10.2026 · Юридически проверено: 02.10.2026

Имя и телефон в форме обратной связи уже считаются персональными данными. С этой минуты у сайта есть оператор, и это его владелец.

На небольшом сайте обычно две формы: «Оставить заявку» и «Перезвоните мне». В каждой спрашивают имя и телефон. Владельцу кажется, что он ничего не «обрабатывает», а просто получает заявки на почту. Закон смотрит иначе. Оператор персональных данных - это тот, кто собирает данные и решает, что с ними делать (ст. 3 Федерального закона № 152-ФЗ). Размер бизнеса значения не имеет: лендинг с одной формой подчиняется тем же правилам, что и крупный магазин.

I. Что закон требует от сайта

Опубликовать политику

Если данные собираются через интернет, политику обработки персональных данных нужно опубликовать на сайте так, чтобы её мог открыть любой посетитель (ч. 2 ст. 18.1 152-ФЗ). Пересказ закона здесь не нужен. В политике написано, что делает с данными именно этот сайт: какие поля собирает, зачем, кому передаёт (CRM, почтовый сервис, бухгалтер), сколько хранит и как человек может попросить их удалить.

Чаще всего встречается политика, скачанная с чужого сайта. В ней перечислены сервисы, которых у вас нет, и не упомянуты те, что есть.

Получить отдельное согласие

Для формы обратной связи основанием обработки почти всегда служит согласие. Бывает и иначе: если данные нужны, чтобы исполнить договор с самим человеком, достаточно договора (п. 5 ч. 1 ст. 6). Но заявка с сайта договором ещё не является.

С 1 сентября 2025 года согласие оформляют отдельно от других документов, которые человек подтверждает (ч. 1 ст. 9 в редакции Федерального закона № 156-ФЗ от 24.06.2025). Формулировка «Нажимая кнопку, вы соглашаетесь с политикой и даёте согласие на обработку данных» больше не подходит. Нужна отдельная отметка и отдельный текст согласия.

Уведомить Роскомнадзор

До начала обработки оператор направляет уведомление в Роскомнадзор (ст. 22). Подать его можно онлайн на портале pd.rkn.gov.ru. Исключений из этого правила с 2022 года стало заметно меньше, и сайту, который собирает заявки через интернет, они обычно не подходят.

Хранить данные в России

Данные граждан России сначала записывают и хранят в базах на территории России (ч. 5 ст. 18). На практике вопрос обычно к сервисам, куда уходят заявки: зарубежные конструкторы форм, CRM и онлайн-таблицы могут оказаться проблемой.

Сообщить об утечке за сутки

Если данные утекли, оператор сообщает об этом Роскомнадзору в течение 24 часов. Результаты внутреннего расследования он присылает в течение 72 часов (ч. 3.1 ст. 21).

II. Сколько стоит ошибка

С 30 мая 2025 года действует новая редакция ст. 13.11 КоАП РФ (Федеральный закон № 420-ФЗ). Суммы для организаций выглядят так:

Нарушение Часть ст. 13.11 Штраф для организации
Политика не опубликована ч. 3 от 30 до 60 тыс. ₽
Нет согласия или оно оформлено с нарушениями ч. 2 от 300 до 700 тыс. ₽
То же повторно ч. 2.1 от 1 до 1,5 млн ₽
Обработка без законного основания ч. 1 от 150 до 300 тыс. ₽
Нет уведомления в Роскомнадзор ч. 10 от 100 до 300 тыс. ₽
Не сообщили об утечке ч. 11 от 1 до 3 млн ₽
Утечка данных от 1 000 до 10 000 человек ч. 12 от 3 до 5 млн ₽
Утечка данных более 100 000 человек ч. 14 от 10 до 15 млн ₽
Повторная утечка ч. 15 от 1 до 3 % выручки, от 20 до 500 млн ₽

Обратите внимание на первые две строки. Неправильно оформленная галочка обходится примерно в десять раз дороже, чем отсутствие политики.

Индивидуальные предприниматели по общему правилу отвечают как должностные лица (примечание к ст. 2.4 КоАП). Для них суммы ниже, но тоже ощутимы: например, за отсутствие уведомления придётся заплатить от 30 до 50 тыс. ₽.

Политика не опубликованадо 60 тыс. ₽
Нет согласиядо 700 тыс. ₽
Не сообщили об утечкедо 3 млн ₽
Утечка до 10 000 человекдо 5 млн ₽
Верхние границы штрафов для организаций в одном масштабе.

Паниковать из-за этих цифр не стоит. Политика, отдельное согласие и уведомление в Роскомнадзор сводятся к документам и правке формы. Обычно это работа на несколько дней, а не на месяцы.

III. Не только штрафы

Человек, чьи права нарушены, может потребовать компенсацию морального вреда. Это право не зависит от возмещения убытков (ст. 24 152-ФЗ).

С 11 декабря 2024 года действует ст. 272.1 УК РФ (Федеральный закон № 421-ФЗ). Она касается незаконно полученных персональных данных: их использования, передачи, сбора и хранения. Добросовестному владельцу сайта эта статья грозит редко. Риск в другом: работник или подрядчик может унести клиентскую базу.

Есть и последствия без всяких штрафов. Если на сайте нет условий продажи и возврата, банк может задать вопросы при подключении эквайринга.

IV. Цифровая сфера шире 152-ФЗ

Рекламные письма и сообщения можно отправлять только с предварительного согласия получателя (ч. 1 ст. 18 Федерального закона «О рекламе»). Поэтому галочку «Хочу получать новости» ставят отдельно от согласия на обработку данных.

При продаже через интернет покупателю до заключения договора сообщают сведения о продавце, цене, оплате, доставке и порядке возврата (ст. 26.1 Закона «О защите прав потребителей»).

Владелец сайта размещает на нём своё наименование, место нахождения, адрес и электронную почту для обращений (ч. 2 ст. 10 Федерального закона «Об информации»).

Фотография из поиска принадлежит её автору. Право использовать её нужно получить у правообладателя.

  1. Принят закон № 152-ФЗ «О персональных данных»
  2. Штрафы до 18 млн ₽ за хранение данных россиян за рубежом
  3. Появилась ст. 272.1 УК РФ
  4. Новые штрафы ст. 13.11 КоАП, оборотные штрафы за утечки
  5. Согласие оформляется отдельно от других документов
В 2019 году самый крупный штраф по ст. 13.11 составлял 18 млн ₽. Теперь за повторную утечку он может дойти до 500 млн ₽.

V. С чего начать

  1. Выпишите все места, где сайт собирает данные: формы, корзина, регистрация, чат, подписка.
  2. Для каждого места запишите, куда уходят данные: почта, CRM, мессенджер, таблица.
  3. Сравните этот список с политикой. Если чего-то в ней нет, политику пора обновить.
  4. Проверьте, что согласие на обработку данных стоит отдельной отметкой и не проставлено заранее.
  5. Найдите себя в реестре операторов на pd.rkn.gov.ru. Если записи нет, подайте уведомление.
  6. Уточните, где хранятся данные: в России или за рубежом.
  7. Договоритесь внутри команды, кто и как сообщит Роскомнадзору об утечке за 24 часа.
Эти шаги можно сделать самостоятельно за один вечер.

На небольшом сайте после такой проверки почти всегда находится два-три расхождения. Их проще найти до проверки Роскомнадзора, чем после. Для этого есть юридический аудит сайта. Если документов нет совсем, поможет разработка документов под ваш проект.

Статья описывает общие правила на дату юридической проверки и не заменяет консультацию по конкретному проекту.

Источники