На вашем сайте есть форма обратной связи? Значит, вы собираете персональные данные клиентов и являетесь оператором ПДн. Думаете, вас это не коснется — серьезное заблуждение. С 2025 года ужесточили штрафы за нарушения в области работы с ПДн, а Роскомнадзор усиливает проверку сайтов. В их арсенале появился автоматизированный робот, способный сканировать до 50 тысяч веб-ресурсов ежегодно.
Какие данные собирает бизнес и почему это проблема
Персональные данные — это любые сведения, которые напрямую или косвенно относятся к человеку. Чаще всего через формы обратной связи запрашивают имя, контакты и должность. Нередко на сайтах встречаются трекеры данных о геолокации, истории посещений, характеристиках устройства и предпочтениях пользователя.
Собирая даже минимальный набор данных, по закону вы становитесь оператором персональных данных. Казалось бы, мы живем в эпоху цифровизации, и сбор клиентских данных давно стал привычным делом. Однако именно такое суждение становится опасной ловушкой.
В 2026 году даже формальные нарушения при оформлении сайта могут привести к существенным финансовым потерям.
Робот Роскомнадзора: ваш сайт под круглосуточным наблюдением
В прошлом контроль за сайтами осуществлялся выборочно: инспекторы анализировали их на основе жалоб от граждан или конкурентов. Сегодня все по-другому. Роскомнадзор запустил АС МПДн — систему, которая сканирует сайты, моделируя действия человека.
Она фиксирует веб-страницы, аналитические скрипты, cookie-баннеры и формы, собирающие данные, сравнивает их с публичными реестрами. Если выявляются расхождения или несоответствия закону система делает цифровую копию страницы и передает ее инспектору, который уже вручную анализирует ситуацию.
Если бот доберется до вашего сайта, времени на исправление ошибок почти не будет. У оператора есть всего 10 дней на устранение нарушений, и, как показывает практика, это слишком мало.
Типичные ошибки: за что штрафуют чаще всего
За первые 6 месяцев 2025 года проведено около 27 тыс. проверок, признаки нарушения требований законодательства обнаружены в 84% случаев.
Автоматические галочки в формах. Это наиболее распространённая ошибка, которая может привести к штрафу до 300 000 рублей, так как согласие должно быть добровольным и сознательным.
Политика конфиденциальности не соответствует фактическим процессам или отсутствует. Этот документ нужно размещать на каждой веб-странице, где происходит сбор данных, при этом необходимо четко излагать все аспекты обработки: зачем вы собираете данные, какие именно, как долго будете их хранить и уничтожать. Для нарушителей предусмотрен штраф до 60 000 рублей.
Не отправили в Роскомнадзор уведомление о начале обработки данных. Это должны сделать все компании, которые собирают ПДн онлайн, иначе придётся заплатить штраф 100 000 — 300 000 рублей.
Некорректный cookie-баннер. Cookie-файлы — это тоже персональные данные, поэтому пользователь точно так же должен давать отчетливое согласие на их обработку. Если он не увидел баннер и не поставил галочку сам, есть риск заплатить штраф до 300 000 рублей.
Иностранные аналитические сервисы, такие как Google Analytics, различные пиксели и виджеты. Закон обязывает хранить первично собранные сведения на российских серверах. Несоблюдение этого правила может обернуться штрафом от 1 до 6 миллионов рублей, а если нарушение будет выявлено снова — до 18 млн рублей.
Реальный кейс: 155 тысяч или 6 миллионов?
Роскомнадзор провел аудит веб-ресурсов компании и нашёл 3 типичных нарушения: не было ни законных обоснований для сбора данных, ни полики на страницах с формами заказа и обратной связи, ни уведомления о начале обработки.
Ввиду статуса СМП, суд вынес решение с учетом льготы, на которую могут претендовать только субъекты МСП. Итого штраф составил 155 000 рублей. Однако без этой льготы размер штрафа мог бы достигать 660 000 рублей. В том числе, выявление Роскомнадзором дополнительных нарушений законодательства о локализации данных при работе с Google Analytics привело бы к существенному увеличению штрафа до 6 миллионов рублей.
А если утечка?
Утечка данных представляет собой особенно опасную ситуацию. Слабая защита инфраструктуры делает собранные данные клиентов добычей злоумышленников. С 30 мая 2025 года законодательство ужесточило штрафы:
-
за утечку от 1 тыс до 10 тыс записей установлены штрафы от 3 до 5 млн рублей.
-
В случае утечки более 100 тыс записей штраф может достигать 15 млн рублей.
-
Повторные нарушения будут караться оборотными штрафами, составляющими от 1 до 3 % от годовой выручки компании.
И это без учета ущерба для репутации, расходов на простой, потери клиентов, судебные разбирательства и затраты на восстановление инфраструктуры и усиление защитных мер.
Что делать предпринимателю: чек-лист спасения
Хорошие новости: большая часть проблем решается без значительных расходов. Для этого достаточно выполнить следующие простые действия:
- Подайте уведомление в Роскомнадзор. В документе опишите реальные процессы обработки данных. Если вы уже подавали уведомление, убедитесь, что ваша организация присутствует в реестре операторов ПДн.
- Проверьте все формы сбора данных. Исключите автоматическое проставление галочек в чекбоксах, чтобы нажать на кнопку отправки можно было только при ручном подтверждении согласия.
- Разработайте или актуализируйте Политику конфиденциальности. Укажите, зачем вы собираете данные, какие категории, как долго планируете их хранить, каким способом уничтожать.
- Установите корректный cookie-баннер. Когда человек впервые заходит на ваш сайт, он должен видеть уведомление с возможностью согласиться или отказаться от cookie.
- Подберите законные основания для обработки ПДн. Они могут отличаться для разных форм — например, для формы обратной связи, согласия на рассылку и cookie-баннера.
- Проверьте настройки и работу внешних сервисов. Удостоверьтесь, что сведения размещены на российских серверах.
Соблюдайте главный принцип работы с ПДн: все, что происходит с ПДн на онлайн-ресурсах, должно быть зафиксировано в документах. Чтобы избежать расхождений, составьте техническую карту сайта со всеми формами, метриками и скриптами, затем разработайте политику, согласия и уведомления и сопоставьте реальные процессы с описанными.
Вместо заключения
В 2026 году подход Роскомнадзора к контролю за персональными данными кардинально изменился. Ведомство больше не проверяет сайты точечно — оно автоматически выявляет нарушения в огромном объеме. Бот уже сканирует до 50 тысяч сайтов в год, и рано или поздно очередь дойдет до каждого.
Защита данных — это не бюрократия. Это инструмент, который спасает от финансовых потерь и репутационных ударов. Проверьте свой сайт сегодня, пока за вас это не сделал робот Роскомнадзора.
Источник: Влада Зайнуллина, консультант по защите персональных данных в компании Б-152

















