Роскомнадзор наделен полномочиями по проведению контрольного (надзорного) мероприятия по контролю без взаимодействия с контролируемым лицом. Это означает, что Роскомнадзор на основании полученных заданий делает выборку нескольких сайтов и осуществляет в отношении них проверку. При этом владельцев сайтов (операторов персональных данных) никак не уведомляет. Если на сайте нет нарушений в области персональных данных, то вы и не узнаете, что сайт проверялся. А если нарушения будут найдены, то получите от Роскомнадзора письмо «требования об исполнении законодательства о персональных данных». В соответствии с законодательством у владельца сайта есть 10 рабочих дней с момента получения требования, чтобы устранить нарушения и уведомить о принятых мерах Роскомнадзор.

Роскомнадзор достаточно лоялен к бизнесу. Выявив нарушения, он не сразу составляет протокол об административном правонарушении, а дает время адаптироваться (10 дней на исправление). Только в том случае, если требования органа не будут выполнены, то бизнес будет привлечен к административной ответственности. Поэтому главное правило — если получили такое письмо от Роскомнадзора, то ни в коем случае не игнорируем.

Далее я покажу и расскажу, как на практике выглядят требования Роскомнадзора. А также по моим рекомендациям сможете сделать аудит своего сайта на проверку соблюдения закона о персональных данных.


Очень важно всегда иметь доступ к официальной электронной почте, которую вы указываете для коммуникации с надзорами органами. Именно туда может прийти вот такое письмо, в котором будут перечислены все нарушения на сайте.

Инструкция по устранению нарушений по персональным данным на сайте

Итак, вот ряд нарушений, которые могут быть и на вашем сайте.

1. Отсутствие под формами сбора правовых оснований обработки персональных данных.

Инструкция по устранению нарушений по персональным данным на сайте

Правило: когда на сайте есть формы сбора заявки/заказа/оплаты/обратной связи и так далее и в них посетитель сайта указывает имя, телефон, электронную почту, то с помощью этой формы сбора осуществляется сбор персональных данных. Это же правило распространяется и на сторонние сервисы онлайн‑чатов (Битрикс, Марквиз, Jivo). Под такими формами сбора должно быть реализовано правовое основание, как правило, либо согласие на обработку персональных данных, либо договор (оферта/пользовательское соглашение/лицензионный договор и так далее)

Что было: под формами «записаться на SUP‑прогулку», «забронировать мероприятие» и в онлайн‑чате сервиса Jivo отсутствовало согласие на обработку персональных данных. На что, конечно, обратил внимание Роскомнадзор в первую очередь.

Что сделать: разработать под формы сбора персональных данных согласие на обработку, и разместить его под каждую форму в виде гиперссылки.

Инструкция по устранению нарушений по персональным данным на сайте

Какой штраф: от 100 000 до 300 000 рублей по ч. 2 ст. 13.11 КоАП РФ для ИП.

2. Отсутствие правовых оснований обработки персональных данных, собираемых посредством метрической программы «Яндекс.Метрика».

Инструкция по устранению нарушений по персональным данным на сайте

Правило: Роскомнадзор неоднократно высказывался на дне открытых дверей о том, что данные, собираемые посредством метрических программ (файлы cookie), относятся к персональным данным. Поэтому необходимо получать согласие на обработку таких данных с указанием конкретного сервиса и политики обработки файлов cookie.

Что было: Роскомнадзор с помощью сервиса легко определил, что на сайте используется метрическая программа «Яндекс.Метрика», однако не было вовсе уведомления об этом для посетителей сайта (отсутствовал cookie‑баннер).

Что сделать: разработать текст согласия на обработку файлов‑cookie и политику конфиденциальности файлов‑cookie, и сделать cookie‑баннер, указав, что используете метрическую программу Яндекс.Метрика.

Инструкция по устранению нарушений по персональным данным на сайте

Какой штраф: от 100 000 до 300 000 рублей по ч. 2 ст. 13.11 КоАП РФ для ИП.

3. На сайте отсутствовал документ, определяющий политику оператора в отношении обработки персональных данных.

Инструкция по устранению нарушений по персональным данным на сайте

Правило: оператор обязан опубликовать в сети Интернет на своей основной странице политику конфиденциальности, а также на страницах, на которых осуществляется сбор персональных данных, и обеспечить неограниченный доступ к политике.

Что было: в «подвале» сайта было размещено только пользовательское соглашение. Под формами сбора персональных данных отсутствовала также не было политики конфиденциальности.

Что сделать: разработать политику конфиденциальности в соответствии с целями обработки персональных данных на сайте у оператора, указав:

  • категории и перечень обрабатываемых персональных данных;

  • категории субъектов, персональные данные которых обрабатываются;

  • способы, сроки их обработки и хранения;

  • порядок уничтожения персональных данных при достижении целей их обработки;

  • порядок обработки файлов cookie;

  • перечень третьих лиц, которым получают персональные данные;

  • правовые, организационные и технические меры для защиты персональных данных.

Разместить политику конфиденциальности в «подвале» сайта, а также под каждой формой сбора персональных данных.

Какой штраф: от 10 000 до 20 000 рублей поч. 3 ст. 13.11 КоАП РФ для ИП.

4. Не подано уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных.

Инструкция по устранению нарушений по персональным данным на сайте

Правило: оператор до начала обработки персональных данных обязан уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных. То есть если вы планируете создать и запустить свой сайт, на котором будет осуществляться сбор персональных данных, то сначала нужно подать уведомление в Роскомнадзор, а потом его приводить в действие.

Что было: предпринимателя не было в реестре операторов персональных данных.

Что сделать: разработать уведомление на основании проведенного аудита и подготовленного пакета документов, и отправили заказным письмом Почтой России в Роскомнадзор.

Какой штраф: от 100 000 до 300 000 рублей по ч. 10 ст. 13.11 КоАП РФ для ИП.


На разных сайтах могут встречаться и другие нарушения. Но исходя из моей практики — эти самые частовыявляемые. Вносите изменения на сайте уже сейчас, если нашли нарушения.

Комментарии (16)


  1. MAXH0
    02.09.2026 03:11

    Фактически вся эта "обработка персональных данных" убивает личный сайт, как средство независимого общения. Чтобы личный сайт мог выполнять свою главную функцию — быть площадкой для простого и свободного общения — владелец вынужден тратить время и деньги на решение сложных юридических и технических задач.

    Чёткого и понятного перечня разрешенных средств защиты данных в законе нет! Подать уведомление в Роскомнадзор — требует  усиленной квалифицированной электронной подписи (КЭП). Требуется разработать документ именно под свой сайт. Типовой формы не существует.

    И как всегда бюрократическая нагрузка порождает паразитические юридические структуры, которые на этом кормятся. Что и демонстрирует статья.

    Вот представьте бюрократическую нагрузку на простой некоммерческий сайт учителя...


    1. Robastik
      02.09.2026 03:11

      Зачем некоммерческий сайт учителя собирает ПД?


      1. MAXH0
        02.09.2026 03:11

        Интересный вопрос. Точнее интересно, как вы представляете сайт без персонализации. Визитка? Например, для персонализация нужна для индивидуальных заданий и образовательного маршрута.
        Теоретически можно всю персонализацию вынести на социальные сети или тот же Макс, но как то это костыльно смотрится.


        1. Robastik
          02.09.2026 03:11

          Предполагаю, что некоммерческий статус указывает на отсутствие продажи услуг.

          Персонализация - это еще не ПД.

          можно всю персонализацию вынести на социальные сети или тот же Макс, но как то это костыльно смотрится

          Что в этом костыльного?

          Другое дело, что в соцсети есть аватар (фото), время появления в сети и прочая шняга, а это уже ПД.


      1. nivorbud
        02.09.2026 03:11

        Проблема не в персональных данных, а в резиновой невнятной трактовке.

        Например, маленькому обучающему сайтику ничего не нужно кроме email. Это перс. данные? Вряд ли. Это надо большой фантазией обладать, чтобы отнести email к перс. данным. Но формально email относят к перс. данным. Или... не относят...

        А куки сами по себе вообще не относятся к перс. данным. Например, если я мой сайт будет в куке хранить размер шрифта, это перс. данные? Очевидно, нет. Даже если в куке будет храниться уникальный ID посетителя, это тоже еще не перс.данные, т.к. номер этот сам сайтик и генерит (буквально от балды). А вот если сайт соберет реальные перс. данные и свяжет их с id в куках, тогда да - можно трактовать этот id как перс. данные. Но не куки сами по себе.

        Если же трактовать всё формально, то под сбор перс. данных можно отнести даже сайт визитку (или вообще страницу-заглушку) без установленных метрических программ.

        ЗЫ:

        В мультике про козленка, который всех посчитал, по сути показан процесс установки кук, т.е. он (козленок) по формальной широкой трактовке проводил сбор перс. данных, за что и огреб...


        1. MAXH0
          02.09.2026 03:11

          >> Например, маленькому обучающему сайтику ничего не нужно кроме email. Это перс. данные? Вряд ли. Это надо большой фантазией обладать, чтобы отнести email к перс. данным. Но формально email относят к перс. данным. Или... не относят...
          << В общем случае не относят. По крайней мере ИМХО... НО логин должен быть четко деперсонализирован. И другие данные не должны собираться. Т.е. если кто-то соотнесёт свою фамилию с почтой, то это сразу персональные данные. :)

          P/S Вот это обсуждение подвигло меня на социальный эксперимент. Я создам в течении ближайших 2-3 месяцев обучающий сайт. И буду требовать от учащихся полной деперсонализации. Обращение только по Никам. Никаких имен и фамилий. Связь через обезличенную почту.
          Посмотрим, что получится.


          1. Robastik
            02.09.2026 03:11

            Непростая задача: ученикам придется:
            1) скрывать время появления на сайте,
            2) образовательные интересы,
            3) отпечаток браузера.

            Нееет, гос дума не пальцем делана, ее на здравом смысле не объедешь)


            1. MAXH0
              02.09.2026 03:11

              Отпечаток браузера не хранится. Образовательные интересы и индивидуальный образовательный маршрут деперсонализированы. Время появления на сайте не является персональной информацией.

              Реально Роскомнадзор плевать хотел на решение Верховного суда и может объявить почту персональными данными. Хотя есть прецедент, что это не так.


              1. Robastik
                02.09.2026 03:11

                Отпечаток браузера не хранится.

                Сбор тоже касается ПД. А если собирать, но не хранить (в РФ) - это уголовка)))

                Реально Роскомнадзор плевать хотел

                Да, и если они сказали, что график потребления услуг является ПД, то нам с этим жить.

                В чем цель эксперимента?


                1. MAXH0
                  02.09.2026 03:11

                  Запустить сайт с минимальным требованием к поддержке в РКН.


    1. snezhana_chepa Автор
      02.09.2026 03:11

      Чтобы подать уведомление в Роскомнадзор, необязательно иметь УКЭП.


  1. Aurum_Gallente
    02.09.2026 03:11

    В статье не написано, что согласие на обработку ПД должно быть отдельным от иных согласий. Например, "я согласен на обработку ПД и рассылку уведомлений" - так нельзя.

    "Продолжая пользоваться сайтом вы даёте согласие..." или "заполняя эту форму вы согласны..." тоже нельзя, хотя Яндекс в своих сервисах именно так и делает и его не трогают, видимо, особые правила для избранных. Согласие на обработку ПД должно даваться в явном виде, даже выбранный по умолчанию чекбокс "я даю согласие" уже нарушает закон. Или у особо хитрых светло-серый невыбранный чекбокс на сером фоне "я не даю согласие".

    Согласие на трансграничную передачу данных должно даваться в явном виде, молчание или бездействие пользователя нельзя считать согласием на трансграничную передачу данных.

    При подаче обращения в РКН можно указать ответственное лицо организации за обработку ПД, но за нарушения всё равно перед государством отвечает организация, ответственный отвечает только перед организацией, государство не должно иметь претензий к ответственному. Это не работает в случае трансграничной передачи, в этом случае отвечают перед государством оба.

    При этом ничто не мешает сделать этот чекбокс обязательным, коммерческие организации имеют право не оказывать услуги тем, кто не согласен с правилами оказания услуг этой организации.


    1. snezhana_chepa Автор
      02.09.2026 03:11

      В статье рассказываю о своем личном кейсе. Конечно, на сайт могут быть и другие нарушения. Но в этом кейсе, были обнаружены РНК именно такие нарушения.

      Не соглашусь с тем, что нельзя использовать формулировки "Продолжая пользоваться сайтом вы даёте согласие..." или "заполняя эту форму вы согласны...". У РКН нет требований, что согласие должно собираться только через чек-бокс. В законе указано, что должно быть получено согласие, а как вы его реализуете - ваше право.


      1. Robastik
        02.09.2026 03:11

        должно быть получено согласие, а как вы его реализуете - ваше право.

        В случае, когда сайт использует трекер и есть кнопка о его наличии - как потом доказывать в суде, что было получено согласие от конкретного человека, если его ФИО не собирается, в том числе и при получении согласия?


        1. Aurum_Gallente
          02.09.2026 03:11

          Начнем с того, что при подаче заявления в РКН там выбрать файлы куки вообще нельзя на данный момент. Поэтому если кроме файлов куки ничего не собирается, то и заявлять нечего. Но нужно уведомить пользователя, что используются куки аналитики, если ему не нравится - пусть закрывает сайт, чистит куки или их отключает.


        1. snezhana_chepa Автор
          02.09.2026 03:11

          через лог-файлы