Влада Зайнуллина

На вашем сайте есть форма обратной связи? Значит, вы собираете персональные данные клиентов и являетесь оператором ПДн. Думаете, вас это не коснется — серьезное заблуждение. С 2025 года ужесточили штрафы за нарушения в области работы с ПДн, а Роскомнадзор усиливает проверку сайтов. В их арсенале появился автоматизированный робот, способный сканировать до 50 тысяч веб-ресурсов ежегодно.

Какие данные собирает бизнес и почему это проблема

Персональные данные — это любые сведения, которые напрямую или косвенно относятся к человеку. Чаще всего через формы обратной связи запрашивают имя, контакты и должность. Нередко на сайтах встречаются трекеры данных о геолокации, истории посещений, характеристиках устройства и предпочтениях пользователя.

Собирая даже минимальный набор данных, по закону вы становитесь оператором персональных данных. Казалось бы, мы живем в эпоху цифровизации, и сбор клиентских данных давно стал привычным делом. Однако именно такое суждение становится опасной ловушкой.

В 2026 году даже формальные нарушения при оформлении сайта могут привести к существенным финансовым потерям.

Робот Роскомнадзора: ваш сайт под круглосуточным наблюдением

В прошлом контроль за сайтами осуществлялся выборочно: инспекторы анализировали их на основе жалоб от граждан или конкурентов. Сегодня все по-другому. Роскомнадзор запустил АС МПДн — систему, которая сканирует сайты, моделируя действия человека.

Она фиксирует веб-страницы, аналитические скрипты, cookie-баннеры и формы, собирающие данные, сравнивает их с публичными реестрами. Если выявляются расхождения или несоответствия закону система делает цифровую копию страницы и передает ее инспектору, который уже вручную анализирует ситуацию.

Если бот доберется до вашего сайта, времени на исправление ошибок почти не будет. У оператора есть всего 10 дней на устранение нарушений, и, как показывает практика, это слишком мало.

Типичные ошибки: за что штрафуют чаще всего

За первые 6 месяцев 2025 года проведено около 27 тыс. проверок, признаки нарушения требований законодательства обнаружены в 84% случаев.

Автоматические галочки в формах. Это наиболее распространённая ошибка, которая может привести к штрафу до 300 000 рублей, так как согласие должно быть добровольным и сознательным.

Политика конфиденциальности не соответствует фактическим процессам или отсутствует. Этот документ нужно размещать на каждой веб-странице, где происходит сбор данных, при этом необходимо четко излагать все аспекты обработки: зачем вы собираете данные, какие именно, как долго будете их хранить и уничтожать. Для нарушителей предусмотрен штраф до 60 000 рублей.

Не отправили в Роскомнадзор уведомление о начале обработки данных. Это должны сделать все компании, которые собирают ПДн онлайн, иначе придётся заплатить штраф 100 000 — 300 000 рублей.

Некорректный cookie-баннер. Cookie-файлы — это тоже персональные данные, поэтому пользователь точно так же должен давать отчетливое согласие на их обработку. Если он не увидел баннер и не поставил галочку сам, есть риск заплатить штраф до 300 000 рублей.

Иностранные аналитические сервисы, такие как Google Analytics, различные пиксели и виджеты. Закон обязывает хранить первично собранные сведения на российских серверах. Несоблюдение этого правила может обернуться штрафом от 1 до 6 миллионов рублей, а если нарушение будет выявлено снова — до 18 млн рублей.

Реальный кейс: 155 тысяч или 6 миллионов?

Роскомнадзор провел аудит веб-ресурсов компании и нашёл 3 типичных нарушения: не было ни законных обоснований для сбора данных, ни полики на страницах с формами заказа и обратной связи, ни уведомления о начале обработки.

Ввиду статуса СМП, суд вынес решение с учетом льготы, на которую могут претендовать только субъекты МСП. Итого штраф составил 155 000 рублей. Однако без этой льготы размер штрафа мог бы достигать 660 000 рублей. В том числе, выявление Роскомнадзором дополнительных нарушений законодательства о локализации данных при работе с Google Analytics привело бы к существенному увеличению штрафа до 6 миллионов рублей.

А если утечка?

Утечка данных представляет собой особенно опасную ситуацию. Слабая защита инфраструктуры делает собранные данные клиентов добычей злоумышленников. С 30 мая 2025 года законодательство ужесточило штрафы:

  • за утечку от 1 тыс до 10 тыс записей установлены штрафы от 3 до 5 млн рублей.

  • В случае утечки более 100 тыс записей штраф может достигать 15 млн рублей.

  • Повторные нарушения будут караться оборотными штрафами, составляющими от 1 до 3 % от годовой выручки компании.

И это без учета ущерба для репутации, расходов на простой, потери клиентов, судебные разбирательства и затраты на восстановление инфраструктуры и усиление защитных мер.

Что делать предпринимателю: чек-лист спасения

Хорошие новости: большая часть проблем решается без значительных расходов. Для этого достаточно выполнить следующие простые действия:

  1. Подайте уведомление в Роскомнадзор. В документе опишите реальные процессы обработки данных. Если вы уже подавали уведомление, убедитесь, что ваша организация присутствует в реестре операторов ПДн.
  2. Проверьте все формы сбора данных. Исключите автоматическое проставление галочек в чекбоксах, чтобы нажать на кнопку отправки можно было только при ручном подтверждении согласия.
  3. Разработайте или актуализируйте Политику конфиденциальности. Укажите, зачем вы собираете данные, какие категории, как долго планируете их хранить, каким способом уничтожать.
  4. Установите корректный cookie-баннер. Когда человек впервые заходит на ваш сайт, он должен видеть уведомление с возможностью согласиться или отказаться от cookie.
  5. Подберите законные основания для обработки ПДн. Они могут отличаться для разных форм — например, для формы обратной связи, согласия на рассылку и cookie-баннера.
  6. Проверьте настройки и работу внешних сервисов. Удостоверьтесь, что сведения размещены на российских серверах.

Соблюдайте главный принцип работы с ПДн: все, что происходит с ПДн на онлайн-ресурсах, должно быть зафиксировано в документах. Чтобы избежать расхождений, составьте техническую карту сайта со всеми формами, метриками и скриптами, затем разработайте политику, согласия и уведомления и сопоставьте реальные процессы с описанными.

Вместо заключения

В 2026 году подход Роскомнадзора к контролю за персональными данными кардинально изменился. Ведомство больше не проверяет сайты точечно — оно автоматически выявляет нарушения в огромном объеме. Бот уже сканирует до 50 тысяч сайтов в год, и рано или поздно очередь дойдет до каждого.

Защита данных — это не бюрократия. Это инструмент, который спасает от финансовых потерь и репутационных ударов. Проверьте свой сайт сегодня, пока за вас это не сделал робот Роскомнадзора.

Источник: