Перейти к содержимому
Инструменты Кейсы Компания Контакты
+7 (495) 185-60-65
IT-инфраструктура Обновлено

Формы, куки, CRM: где ваш сайт нарушает 152-ФЗ и как закрыть риски до проверки

Штрафы выросли до оборотных, согласие теперь отдельное, данные должны лежать в РФ. Разбираем риски типового сайта и что чинить первым.

2026-й стал годом правоприменения по персональным данным. Нормы, принятые в 2024–2025, теперь работают в полную силу. За утечку бизнес рискует миллионами. За повторную грозит оборотный штраф до 500 млн рублей. А простое неуведомление Роскомнадзора о начале обработки стоит от 100 до 300 тысяч.

При этом типовой сайт малого бизнеса почти всегда обрабатывает персданные с нарушениями. Формы, чат, Метрика, CRM. Владелец о большинстве этих нарушений не подозревает.

Три вопроса вместо долгого чтения

Риск прикидывается за минуту. Ответьте себе честно.

  1. Подано ли уведомление в Роскомнадзор о том, что вы обрабатываете персональные данные?
  2. Где физически лежат заявки с сайта: на российском сервере или в зарубежном сервисе?
  3. Разделены ли согласия: отдельно на обработку данных, отдельно на рекламные письма?

Хотя бы одно «не знаю» означает, что вы в зоне риска. Дальше разбираем, где именно и что с этим делать.

Кого это касается

Ответ короткий: всех, кто собирает данные людей. Закон не делает скидку на размер бизнеса. ИП с одним сайтом и самозанятый с формой записи считаются операторами персональных данных ровно так же, как банк.

Разница в цене ошибки. Оборотный штраф считается от выручки, поэтому у микробизнеса он упирается в нижнюю границу, а у крупной компании уходит в сотни миллионов. Зато уведомление в Роскомнадзор подаётся одинаково, и согласия оформляются одинаково.

Отдельно про сайты на конструкторах. Довод «мы ничего не храним, всё лежит в сервисе» не работает. Оператор тот, кто решает, зачем собирать данные. То есть вы, а не подрядчик и не платформа.

Где на сайте собираются персданные

Первое, что вскрывает аудит: точек сбора заметно больше, чем кажется. Формы заявок и обратного звонка очевидны. Дальше начинается менее очевидное.

  • Онлайн-чат собирает имя и контакты.
  • Счётчики и пиксели пишут поведенческие данные и идентификаторы.
  • Куки-баннер или его отсутствие: отдельная зона риска.
  • Формы подписки на рассылку требуют сразу двух согласий, на обработку и на рекламные сообщения.
  • CRM-интеграции забирают данные автоматически, вместе со сквозной аналитикой, коллтрекингом и телефонией.

По каждой точке нужно уметь ответить на три вопроса: какие данные собираем, на каком основании и куда они передаются.

Сколько стоит нарушение в 2026-м

Ответственность выстроена лестницей. Неуведомление Роскомнадзора об обработке персданных стоит 100–300 тысяч рублей, норма действует с 30 мая 2025 года. Состав самый массовый: тысячи компаний годами обрабатывают данные и уведомление не подавали.

Утечка стала самостоятельным нарушением, а штраф теперь зависит от масштаба:

  • 3–5 млн рублей, если пострадали от 1 до 10 тысяч субъектов;
  • 5–10 млн рублей при масштабе от 10 до 100 тысяч;
  • 15–20 млн рублей свыше 100 тысяч субъектов или за биометрию.

Повторная утечка обойдётся дороже: оборотный штраф 1–3% годовой выручки, минимум 20 млн, максимум 500 млн рублей. С декабря 2024-го работает и уголовная ответственность за незаконный оборот персданных, по тяжким составам до 10 лет лишения свободы. Логика регулятора понятна. Навести порядок дешевле, чем платить.

Где на самом деле лежат ваши данные

С 1 июля 2025 года первичный сбор, запись и накопление данных россиян должны идти в базах на территории РФ. Практическая ловушка спрятана в слове «первичный». Форма на сайте отправляет заявку напрямую в зарубежный сервис: иностранную CRM, форму-конструктор, почту с серверами за границей. Нарушение случилось в момент отправки.

Проверьте фактическую географию всей цепочки. Хостинг сайта, CRM, сервис рассылок, конструкторы форм и квизов, облачные таблицы, куда падают лиды. Правило простое: первичная запись идёт в российскую базу. Передавать дальше можно, но только при соблюдении условий трансграничной передачи.

Чем заменить зарубежные звенья

Совет «перенесите данные в Россию» звучит абстрактно, пока его не разложили по инструментам. Разбирайте цепочку по четырём категориям.

  • Формы и квизы. Вместо зарубежных конструкторов берут формы Битрикс24, готовые модули своей CMS или собственную форму с отправкой в российскую базу.
  • CRM. Битрикс24, amoCRM, Мегаплан. Первичная запись лида должна попадать сюда, а не в иностранный сервис.
  • Рассылки. Unisender, Sendsay, DashaMail и другие сервисы с серверами в России.
  • Хостинг и облако. Яндекс Облако, VK Cloud, любой российский хостинг с площадкой в РФ.

Порядок замены такой: сначала первичный сбор, потом всё остальное. Форма, которая отправляет заявку за границу, опаснее почтового ящика, куда эта заявка потом дублируется.

Как переделать формы и не убить конверсию

С 1 сентября 2025 года согласие на обработку персданных оформляется отдельно. Зашивать его в оферту, пользовательское соглашение или единый чекбокс «со всем согласен» больше нельзя. Рекламные коммуникации требуют самостоятельного согласия: один чекбокс на обработку, второй на рассылку. Второй нельзя проставить заранее.

Конверсию это роняет меньше, чем кажется, если делать аккуратно. Короткая формулировка у чекбокса, ссылка на полный текст согласия. Обязателен только чекбокс обработки, рекламный остаётся на выбор. Хуже всего работает обратная крайность: простыня юридического текста прямо в форме.

Согласие нужно уметь доказать

Есть ещё техника под капотом, про которую забывают. Факт согласия придётся доказывать. Довод «галочка стояла» без логов не доказательство.

Что записывать каждый раз, когда человек отправляет форму.

  • Пишите дату и время с точностью до секунды.
  • Сохраняйте IP-адрес и браузер, из которого отправили заявку.
  • Запоминайте адрес страницы, откуда человек её отправил.
  • Фиксируйте версию текста согласия: номер редакции или хеш документа.
  • Отмечайте, какие чекбоксы человек поставил, а какие пропустил.

Журнал удобнее держать там же, где лежат лиды: отдельными полями карточки в CRM или отдельной таблицей в базе. Срок хранения тот же, что у самих данных, площадка российская. И храните все редакции текста согласия. Через год вы не докажете, под чем именно подписался человек весной.

Если утечка уже случилась

Самый горячий сценарий. Действовать приходится быстро, поэтому порядок лучше знать заранее.

  1. Зафиксируйте факт: снимите скриншоты, сохраните логи, запишите время и того, кто заметил.
  2. Уведомьте Роскомнадзор. Первое сообщение уходит в течение суток с момента обнаружения, итоги внутреннего расследования следом, в течение трёх суток.
  3. Закройте дыру: смените пароли и ключи, отзовите токены интеграций, выключите скомпрометированные выгрузки.
  4. Проведите внутреннее расследование. Что утекло, сколько человек затронуто, через какое звено ушло.
  5. Решите с юристом, нужно ли уведомлять самих людей.

Главное слово здесь заранее. Регламент на две страницы, написанный в спокойный день, экономит те самые сутки. Придумывать порядок действий в момент утечки поздно.

Чек-лист самоаудита

  • Проверьте, подано ли уведомление в Роскомнадзор об обработке персданных. Не подано, подайте: это самый дешёвый для устранения риск.
  • Составьте реестр точек сбора: все формы, чаты, счётчики, интеграции. По каждой ответьте, что собираем, на каком основании и куда передаём.
  • Разделите согласия. Отдельный документ на обработку, отдельный чекбокс на рекламные рассылки, без предпроставленных галочек.
  • Проверьте географию хранения по всей цепочке, от хостинга до CRM и сервиса рассылок. Зарубежные звенья первичного сбора замените на российские.
  • Актуализируйте политику обработки персданных на сайте и куки-баннер. Черновики соберутся за пару минут в генераторе политики и генераторе текста cookie-баннера, а юрист потом проверит формулировки под вашу специфику.
  • Наведите порядок в доступах. Кто в компании видит базу клиентов, есть ли лишние выгрузки в таблицы и мессенджеры. Большинство утечек происходит именно там.
  • Назначьте ответственного за обработку персданных и закрепите внутренние регламенты приказом.

Сколько стоит привести сайт в порядок

Считаем от того, сколько у вас точек сбора и насколько запутаны интеграции. Ориентируйтесь так.

  • Экспресс-проверка сайта: от 15 тысяч рублей, два-три дня. Смотрим формы, счётчики, баннер и то, где лежат данные. Отдаём список рисков, разложенный по приоритетам.
  • Полный аудит с документами: от 60 тысяч рублей, две-три недели. Собираем реестр точек сбора, пишем политику обработки, тексты согласий и регламент на случай утечки, объясняем ответственному, что делать.
  • Техническая переделка: считается отдельно, обычно от 40 тысяч. Переделываем формы и чекбоксы, заводим журнал согласий, переключаем интеграции на российские сервисы.

Отдельно вы платите за подписки: российскую CRM, сервис рассылок, хостинг. Эти счета вы оплачиваете сами, а мы только помогаем выбрать, что брать.

Большая часть пунктов делается один раз за пару недель и снимает риски на годы вперёд. Сложность обычно не в документах, а в технической части. Перестроить формы, переключить интеграции на российские сервисы, разграничить доступы, убедиться, что данные ходят именно так, как написано в политике.

Пришлите адрес сайта, и мы за пару дней покажем карту точек сбора, места, где данные уходят за границу, и порядок, в котором это чинится. Дальше решайте сами: делать своими руками по нашему списку или отдать нам. Закончить эту работу лучше до того, как интерес к вашему сайту проявит регулятор.

Частые вопросы

У меня ИП и простой сайт с одной формой. Это правда меня касается?

Да. Оператором персональных данных становится любой, кто собирает имя и телефон клиента, независимо от формы бизнеса и оборота. Уведомление в Роскомнадзор подаётся один раз и бесплатно, согласие оформляется отдельным документом. Штрафы для микробизнеса считаются по нижней границе, но нижняя граница за неуведомление начинается с сотни тысяч рублей, что для ИП ощутимо.

Сайт сделан на конструкторе. Отвечает подрядчик или я?

Отвечаете вы. Оператор тот, кто решает, зачем собираются данные и что с ними потом происходит. Подрядчик и платформа считаются обработчиками по вашему поручению, и это надо закрепить договором. Поэтому проверять, куда конструктор отправляет заявки, придётся вам, а не ему.

Метрика и пиксели соцсетей тоже нарушают закон?

Сам счётчик не нарушает, но он собирает идентификаторы посетителя, и это данные. Нужны две вещи: куки-баннер с реальным выбором и упоминание счётчиков в политике обработки. Отдельно проверьте зарубежные пиксели: они передают данные за границу, и такую передачу нужно либо обосновывать, либо убирать.

Что будет, если просто ничего не делать?

Пока не пришла проверка и не случилась утечка, ничего. Риск в том, что оба события происходят без предупреждения, а исправить задним числом нельзя: уведомление с датой вчерашнего дня не подашь. Дешевле всего закрывается самый массовый состав, неуведомление регулятора. Это несколько часов работы и ноль рублей госпошлины.

Сколько времени займёт приведение сайта в порядок?

Документы и уведомление закрываются за несколько дней. Техническая часть дольше: разделить согласия, завести журнал, перенести первичный сбор в российские сервисы. На типовом сайте это две-три недели, если интеграций немного. Основное время съедает не работа, а согласования и получение доступов на вашей стороне.