152-ФЗ & 38-ФЗ
Версия 2026
Чек-лист проверки сайта на соответствие 152-ФЗ
Готовность:
0%
Выполнено: 0 из 0 пунктов
Чек-лист проверки сайта на соответствие 152-ФЗ «О персональных данных»
Отчет самопроверки аудита сайта малого бизнеса.
Как работать с чек-листом
Пройдитесь по каждому разделу вашего сайта и выполните проверку. Отмечайте галочками выполненные требования — ваш прогресс автоматически сохраняется в браузере.
Штрафы в 2026 году:
За нарушения 152-ФЗ предусмотрены административные штрафы от 30 000 до 500 000 рублей (ст. 13.11 КоАП РФ).
1. Шапка сайта (Header)
Идентификация владельца и первичные контакты
Как должно быть:
Указано точное наименование компании (ООО/ИП) или зарегистрированный бренд с прямой ссылкой на реквизиты компании.
Чего делать нельзя:
Использовать только абстрактное название («Служба ремонта №1», «Автосервис») без указания реального юридического лица или ИП.
Как должно быть:
Размещены доступные каналы связи: телефон, email с доменным именем сайта или официальный рабочий почтовый ящик.
Чего делать нельзя:
Оставлять исключительно форму обратной связи без прямых телефонных номеров или email.
Как должно быть:
Данные о городе используются строго для отображения актуальных цен, наличия товаров на складе или выбора ближайшего офиса.
Чего делать нельзя:
Запрашивать и фиксировать точные геокоординаты / домашний адрес пользователя без его предварительного явного согласия.
2. Формы сбора данных (Contact Forms)
Заявки, покупки, подписки, звонки и регистрация
Как должно быть:
Под кнопкой отправки расположен пустой чекбокс с текстом: «Я даю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности». Ссылка активна!
Чего делать нельзя:
Заранее ставить галочку в чекбоксе! Предустановленное согласие признается юридически недействительным.
Как должно быть:
Согласие на маркетинговую/рекламную рассылку (Email, SMS, мессенджеры) оформлено отдельным независимым чекбоксом.
Чего делать нельзя:
Объединять согласие на выполнение конкретного заказа и согласие на рекламную рассылку в один общий чекбокс.
Как должно быть:
Запрашиваются только те поля, которые строго необходимы для выполнения цели (например, для заказа обратного звонка — только имя и телефон).
Чего делать нельзя:
Требовать избыточные персональные данные (например, дата рождения, паспорт или адрес прописки при обычной подписке на блог).
Как должно быть:
Необязательные поля четко отмечены меткой «(необязательно)», даны пояснения, зачем они собираются.
Чего делать нельзя:
Делать абсолютно все поля формы обязательными для заполнения без реальной на то необходимости.
Как должно быть:
Сайт защищен протоколом HTTPS, установлен действующий SSL-сертификат без ошибок безопасности.
Чего делать нельзя:
Передавать персональные данные через незащищенное соединение HTTP (данные легко перехватить).
3. Подвал сайта (Footer)
Сквозной юридический блок на всех страницах
Как должно быть:
В подвале на каждой странице видна и кликабельна прямая ссылка на Политику конфиденциальности и Оферту/Пользовательское соглашение.
Чего делать нельзя:
Прятать ссылки глубоко в меню, делать их шрифтом сливающимся с фоном («невидимками»).
Как должно быть:
Указаны: ООО/ИП, ИНН, ОГРН/ОГРНИП, юридический адрес, e-mail для обращений по вопросам персональных данных.
Чего делать нельзя:
Ограничиваться нейтральной строкой «© 2026 Все права защищены» без идентификации конкретного юрлица.
Как должно быть:
Есть понятный контактный Email для отправки писем с заявлением об отзыве согласия или удалении информации.
Чего делать нельзя:
Игнорировать запросы субъектов на изменение или полное удаление их ПДн (штраф до 500 тыс. руб.).
4. Политика конфиденциальности (Privacy Policy)
Содержание основного юридического документа
Как должно быть:
В преамбуле политики жестко указано полное наименование ООО/ИП, ОГРН, ИНН и юридический адрес.
Чего делать нельзя:
Писать размытые фразы: «Администрация сайта», «Владелец портала» без точных юридических реквизитов.
Как должно быть:
Для каждой цели отдельно расписаны: категории данных, субъекты, правовые основания и сроки хранения.
Чего делать нельзя:
Использовать неконкретные формулировки: «Обрабатываем любые данные для улучшения работы сервиса».
Как должно быть:
Прямо прописано, что сбор и первичное хранение баз данных граждан РФ осуществляется на серверах в РФ.
Чего делать нельзя:
Использовать зарубежные хостинги или облака без подтвержденной локализации первичной базы в РФ.
Как должно быть:
Перечислены сервисы аналитики, курьерские службы (СДЭК, Яндекс), эквайринг и CRM, которым передаются данные.
Чего делать нельзя:
Умалчивать о факте передачи персональных данных третьим лицам для исполнения договора.
Как должно быть:
Описана понятная процедура отзыва (куда писать email, срок выполнения — не более 10 дней).
Чего делать нельзя:
Завышать требования к отзыву (например, требовать исключительно нотариально заверенное бумажное письмо).
5. Баннер Cookies и веб-аналитика
Уведомление о сборе технических данных и метриках
Как должно быть:
При первом посещении появляется уведомление о том, что сайт использует файлы cookie и веб-аналитику.
Чего делать нельзя:
Собирать данные систем аналитики и куки скрытно, не информируя посетителя.
Как должно быть:
Текст: «Мы используем файлы cookie для корректной работы сайта. Подробнее в Политике Cookie».
Чего делать нельзя:
Не давать ссылку на Политику конфиденциальности или Политику Cookie в тексте баннера.
Как должно быть:
Присутствует кнопка «Принять» или «Понятно», баннер не перекрывает весь контент сайта полностью.
Чего делать нельзя:
Использовать агрессивный «Cookie Wall», который полностью блокирует просмотр сайта до клика.
Как должно быть:
Все установленные счетчики веб-аналитики прямо перечислены в Политике конфиденциальности.
Чего делать нельзя:
Устанавливать счетчики метрик без соответствующего уведомления пользователям в текстах документов.
6. Внесайтовые обязательства (Обязательно для малого бизнеса)
Документы, реестр Роскомнадзора и согласие сотрудников
Как должно быть:
Подано официальное уведомление в Роскомнадзор о начале обработки ПДн (через Госуслуги / сайт РКН).
Чего делать нельзя:
Работать без подачи уведомления (старые исключения для исполнения договора отменены).
Как должно быть:
Утверждены приказами: Положение об обработке ПДн, Приказ о назначении ответственного, Инструкция ответственного.
Чего делать нельзя:
Не иметь бумажных/электронных утвержденных локальных актов внутри организации.
Как должно быть:
Получено отдельное письменное согласие на распространение персональных данных каждого сотрудника, вывешенного на сайте.
Чего делать нельзя:
Публиковать фото, имена, контакты и должности сотрудников в разделе «Команда» без отдельного письменного согласия.
Статус соответствия 152-ФЗ
Результаты формируются автоматически на основе отмеченных пунктов
Требуется проверка
