// 02 · что проверяем
Что проверяем и почему это важно
Сервис смотрит на главную страницу и формы вашего сайта так, как смотрел бы проверяющий, и отмечает восемь видимых признаков соответствия требованиям закона о персональных данных (152-ФЗ), закона об информации (149-ФЗ) и правил маркировки рекламы. По каждому пункту показываем, что нашли, почему это важно и какой штраф грозит за нарушение. Это касается почти любого коммерческого сайта: как только есть форма заявки или подключена аналитика, владелец сайта по закону становится оператором персональных данных. Проверка сайта на 152-ФЗ онлайн бесплатная и занимает пару минут: вставьте адрес и получите отчёт по требованиям Роскомнадзора.
01
Политика обработки персональных данных
Если сайт собирает имя, телефон или почту через любую форму, по закону о персональных данных (152-ФЗ) нужно опубликовать документ о том, как вы эти данные обрабатываете, и дать на него открытую ссылку. Проверяем, есть ли в подвале и рядом с формами ссылка вида «Политика конфиденциальности» или «Политика обработки персональных данных» и открывается ли страница.
- Норма:
- Часть 2 статьи 18.1 закона 152-ФЗ «О персональных данных».
- Штраф:
- Часть 3 статьи 13.11 КоАП: для компаний от 30 000 до 60 000 ₽.
02
Согласие на обработку данных у форм
Рядом с каждой формой должен стоять отдельный флажок согласия на обработку персональных данных, и галочку ставит сам человек, она не должна быть проставлена заранее. С 1 сентября 2025 согласие требуется оформлять отдельно от других документов, не «зашивать» в оферту. Проверяем, есть ли у форм флажок согласия и не стоит ли он по умолчанию.
- Норма:
- Статья 9 закона 152-ФЗ (в редакции с 1 сентября 2025).
- Штраф:
- Часть 1 статьи 13.11 КоАП (с 30 мая 2025): для компаний от 150 000 до 300 000 ₽. Если обязательное согласие отсутствует (часть 2): от 300 000 до 700 000 ₽, при повторе от 1 000 000 до 1 500 000 ₽.
03
Баннер о cookie при первом заходе
cookie (небольшие файлы, по которым сайт узнаёт посетителя) с идентификаторами Роскомнадзор на практике относит к персональным данным. Поэтому при первом заходе сайт должен показать баннер и получить согласие до того, как начнёт собирать аналитику. Проверяем, появляется ли баннер о cookie при первом визите.
- Норма:
- Применение Роскомнадзором статьи 3 закона 152-ФЗ (прямой нормы о cookie в законе нет, это правоприменительная практика).
- Штраф:
- Квалифицируется по статье 13.11 КоАП, на практике от десятков до сотен тысяч ₽.
04
Защищённое соединение (HTTPS)
HTTPS, это шифрование между сайтом и посетителем, замочек в адресной строке. Передавать данные форм по незащищённому протоколу значит нарушать меры защиты данных. Проверяем действующий сертификат, переадресацию с http на https и отсутствие смешанного содержимого (когда часть страницы всё равно грузится по незащищённому протоколу).
- Норма:
- Статья 19 закона 152-ФЗ (организационные и технические меры защиты данных).
- Штраф:
- Часть 1 статьи 13.11 КоАП (нарушение мер защиты): для компаний до 300 000 ₽.
05
Реквизиты компании или ИП
Посетитель должен понимать, с кем имеет дело. В контактах или подвале нужны название, ИНН (налоговый номер), ОГРН или ОГРНИП (номер записи в государственном реестре) и адрес. Для интернет-магазинов это обязательно. Проверяем наличие этих реквизитов.
- Норма:
- Часть 2 статьи 10 закона 149-ФЗ «Об информации»; статьи 9 и 26.1 закона «О защите прав потребителей».
- Штраф:
- Статья 14.8 КоАП: для компаний обычно от 5 000 до 10 000 ₽; за недостоверную информацию антимонопольная служба может выписать до 500 000 ₽.
06
Вход через иностранные сервисы (Google, Apple)
Вход на сайт через иностранные сервисы (кнопки «Войти через Google», «Sign in with Apple» и аналогичные) это авторизация через зарубежного провайдера. Требование авторизовывать россиян только российскими способами действует с конца 2023 года, а 26 июня 2026 подписан закон о штрафах за его нарушение — они применяются с начала июля 2026. Закон обратной силы не имеет: старые аккаунты продолжают работать, перестроить нужно сам механизм входа — заменить иностранные кнопки на российский способ (телефон, VK ID, Яндекс ID, Госуслуги). Проверяем, есть ли на формах входа кнопки иностранных провайдеров.
- Норма:
- Закон 149-ФЗ (авторизация россиян только российскими способами, с 01.12.2023); закон о штрафах по законопроекту №1069392-8 подписан 26.06.2026, действует с июля 2026.
- Штраф:
- Для компаний от 500 000 до 700 000 ₽, за повторное нарушение до 1,4 млн ₽. Платит владелец сайта.
07
Маркировка рекламы (токен erid)
Если на сайте размещены рекламные блоки, у каждого должна быть пометка «Реклама», данные рекламодателя и токен erid (уникальный идентификатор рекламной маркировки). Описание собственных товаров на витрине рекламой не считается. Проверяем рекламные блоки на пометку и токен erid. Если рекламы нет, пункт не применяется.
- Норма:
- Статья 18.1 закона «О рекламе» (38-ФЗ).
- Штраф:
- Статья 14.3 КоАП: нет токена (часть 16) для компаний от 200 000 до 500 000 ₽; нет пометки «Реклама» (часть 1) от 100 000 до 500 000 ₽.
08
Зарубежная аналитика и сервисы (информационно)
Первичный сбор персональных данных граждан России должен идти на серверах в России. Отправка данных форм напрямую в зарубежные системы учёта клиентов (CRM) или сбор через зарубежную аналитику это риск по локализации. Со стороны видно только наличие таких сервисов, а где именно данные записываются первично, по фронтенду не определить. Поэтому показываем это как информацию к проверке, а не как вердикт.
- Норма:
- Часть 5 статьи 18 и статья 12 закона 152-ФЗ (локализация и трансграничная передача данных).
- Штраф:
- Часть 8 статьи 13.11 КоАП: для компаний и ИП от 1 000 000 до 6 000 000 ₽ (при подтверждённом нарушении локализации).