Основы 152-ФЗ

152-ФЗ о персональных данных простыми словами: что закон требует от владельца сайта

152-ФЗ о персональных данных простыми словами: кто оператор, какие данные собирает сайт, обязанности владельца, изменения 2025–2026 и частые мифы.

Обновлено · 9 мин чтения

Коротко

  • Разбираем 152-ФЗ о персональных данных простыми словами — с точки зрения того, у кого есть сайт.
  • Если сайт принимает заявки, ставит счётчик посещаемости или ведёт рассылку, его владелец почти наверняка оператор и отвечает за то, как собираются и где хранятся сведения о посетителях.
  • Главные задачи — законное основание (обычно согласие), опубликованная политика, уведомление в Роскомнадзор и хранение баз в России.

О чём этот закон и почему он про ваш сайт

Федеральный закон № 152-ФЗ «О персональных данных» принят в 2006 году. Он отвечает на три вопроса: какие сведения о человеке считаются персональными, кто за них отвечает и что тот, кто их собирает, обязан делать. Текст длинный и написан для всех — от банков до поликлиник. Владельцу сайта из него нужна сравнительно небольшая часть.

Эта статья — именно про эту часть. Мы не пересказываем закон целиком, а разбираем то, с чем сталкивается любой коммерческий сайт: формы, счётчики, cookie, документы в подвале, хостинг. Подробности по каждой теме вынесены в отдельные материалы, ссылки на них — по ходу текста.

Одна оговорка сразу. Закон не действует, когда человек обрабатывает данные только для личных и семейных нужд (ч. 2 ст. 1). Записная книжка в телефоне — это личное. Сайт, через который продаются услуги, — уже нет.

Кто такой оператор персональных данных

Оператор — тот, кто сам или вместе с другими организует обработку персональных данных и решает, зачем и как это делать (п. 2 ст. 3). Оператором бывает компания, ИП, госорган и даже обычный человек.

Для сайта ответ обычно простой: оператор — владелец бизнеса, от имени которого сайт работает. Не разработчик, не хостинг-провайдер и не сервис рассылок. Они в лучшем случае обрабатывают данные по вашему поручению, а отвечаете перед посетителем и перед Роскомнадзором вы.

Типичная ситуация: сайт сделала студия, форма заявок отправляет письма на почту менеджера, а Метрику поставил маркетолог-фрилансер. Ни один из них не оператор. Оператор — компания или ИП, чьи реквизиты должны стоять в подвале.

Подрядчики и сервисы: поручение обработки

Почти каждый сайт делится данными с кем-то ещё: хостингом, CRM, сервисом рассылок, колл-трекингом, службой доставки. Закон разрешает оператору поручить обработку другому лицу, но на основании договора и с условиями о защите данных (ч. 3 ст. 6). Такое лицо действует по вашему заданию, а ответственность перед посетителем остаётся на вас.

Отсюда практическое правило. Составьте короткий перечень сервисов, куда уходят данные с сайта, и проверьте три вещи: есть ли с каждым договор или оферта с пунктами о персональных данных, где сервис хранит информацию и упомянут ли он в согласии. В письменном согласии закон прямо требует указывать, кому поручена обработка (ч. 4 ст. 9).

Какие права есть у посетителя

Обязанности оператора — оборотная сторона прав человека, чьи данные собираются. Посетитель может узнать, какие сведения о нём хранятся и зачем, потребовать уточнить или удалить их, отозвать согласие. На всё это у оператора есть сроки:

  • ответ на запрос о своих данных — 10 рабочих дней, продление ещё на 5 рабочих дней с объяснением причины;
  • уточнение неверных данных — 7 рабочих дней;
  • отзыв согласия — прекратить обработку и уничтожить данные не позднее 30 дней, если нет другого законного основания их хранить.

Для небольшого сайта это обычно выглядит так: адрес для запросов указан в политике, кто-то в компании отвечает за такие письма, а заявки из CRM реально удаляются по просьбе. Если процесса нет, первый же запрос застанет врасплох.

Персональные данные на сайте: что сюда входит

По закону персональные данные — любая информация, которая прямо или косвенно относится к определённому или определяемому человеку (п. 1 ст. 3). Формулировка широкая намеренно. Важен не тип поля, а то, можно ли по этим сведениям — одним или вместе с другими — выйти на конкретного посетителя.

Что обычно собирает сайт:

Где на сайте Какие сведения Комментарий
Форма заявки, обратный звонок имя, телефон, почта классические персональные данные
Регистрация, личный кабинет логин, адрес доставки, история заказов привязаны к конкретному покупателю
Подписка на рассылку адрес почты часто достаточно одного адреса
Счётчики и рекламные пиксели идентификатор в cookie, IP-адрес, данные устройства в связке с другими данными могут считаться персональными
Онлайн-чат, виджет звонка имя, номер, переписка передаются сервису виджета

Самая спорная строка — счётчики. Сам по себе IP-адрес или случайный идентификатор ещё не называет человека. Но Метрика или рекламный пиксель связывают их с поведением на сайте, устройством и нередко с данными из формы. Поэтому для аналитики и рекламы безопаснее исходить из того, что обрабатываются персональные данные и нужно согласие. Для технически необходимых cookie — корзины, авторизации, выбора языка — согласие не требуется.

Основные обязанности оператора персональных данных

Ниже — список того, что закон ждёт от владельца сайта. Он не исчерпывающий, но покрывает большую часть рисков. Пошагово по пунктам можно пройтись в нашем чек-листе.

  1. Законное основание для каждой цели. Для заявок, рассылок и аналитики на сайте это чаще всего согласие посетителя (ст. 6, ст. 9). Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Как его оформить — в статье о согласии на обработку.
  2. Согласие отдельно от других документов. С 1 сентября 2025 года согласие оформляется отдельно от иной информации и документов (ч. 4 ст. 9). Спрятать его в пользовательское соглашение или политику больше нельзя.
  3. Подтверждаемый факт согласия. Оператор должен уметь показать, что человек действительно согласился (ч. 1 ст. 9). На сайте это не предотмеченная галочка в форме и запись о том, когда и на какой текст она была поставлена.
  4. Согласие на cookie для аналитики и рекламы. Счётчики запускаются после того, как посетитель нажал «Принять», а не при загрузке страницы. Прокрутка, закрытие баннера или бездействие согласием не считаются. Разбор интерфейса — в статье про cookie-баннер.
  5. Политика обработки персональных данных. Оператор, который собирает данные через интернет, публикует на сайте документ о своей политике и даёт к нему свободный доступ (ч. 2 ст. 18.1).
  6. Уведомление в Роскомнадзор. Подаётся до начала обработки и обновляется при изменениях (ст. 22). Как это сделать и что будет потом — в материале про Роскомнадзор.
  7. Хранение баз в России. Записывать, хранить и накапливать данные граждан РФ в базах за рубежом нельзя (ч. 5 ст. 18).
  8. Сведения о владельце сайта. Наименование, адрес и электронная почта должны быть на сайте по закону об информации (ч. 2 ст. 10 149-ФЗ).
  9. Ответы посетителям и реакция на инциденты. Запрос о своих данных — 10 рабочих дней на ответ. Об утечке — сообщить в Роскомнадзор в течение 24 часов, о результатах расследования — в течение 72 часов (ч. 3.1 ст. 21).

Если бизнес связан с интернет-торговлей или медициной, требований больше. Для магазинов добавляются доставка, оплата и программы лояльности — об этом 152-ФЗ для интернет-магазина. Для клиник — сведения о здоровье, особая категория с отдельными правилами, см. 152-ФЗ для клиник. Общий порядок работ описан в статье как привести сайт в соответствие.

Что изменилось в 2025–2026 годах

Закон меняется почти каждый год, но 2025-й стал переломным для сайтов. Коротко о главном по датам.

Когда Что Что это значит для сайта
30 мая 2025 Новая редакция ст. 13.11 КоАП (420-ФЗ) штрафы выросли в разы, появились составы за утечки и неподачу уведомления
1 июля 2025 Уточнена ч. 5 ст. 18 (23-ФЗ) прямо запрещено вести базы с данными россиян за рубежом
1 сентября 2025 Новая редакция ст. 9 (156-ФЗ) согласие — отдельный документ, а не строка в политике
26 июля 2026 265-ФЗ, изменения ст. 12 уточнён критерий стран с адекватной защитой для передачи данных за границу

Отдельное согласие

До осени 2025 года многие сайты держали текст согласия внутри политики или оферты. Теперь это признак риска: согласие должно существовать отдельно, со своей ссылкой. Под формой нужны два разных документа — согласие и политика — и чекбокс, который посетитель отмечает сам.

Локализация персональных данных

Требование хранить данные россиян в России существует с 2015 года. Поправка 2025 года сняла двусмысленность: работать с базами за пределами страны — записывать, накапливать, хранить, извлекать — нельзя. На практике это касается зарубежного хостинга, иностранных CRM, конструкторов форм и сервисов рассылок, которые сохраняют заявки у себя.

Штрафы

Санкции по ст. 13.11 КоАП пересмотрены целиком. За обработку без согласия юрлицу теперь грозит до 700 тыс. рублей, за базы за рубежом — до 6 млн, за утечки — суммы в миллионы и оборотные штрафы при повторе. Полная таблица по частям статьи — в материале о штрафах.

Мифы о 152-ФЗ, которые дорого обходятся

«Маленький сайт это не касается»

Порога по размеру бизнеса, обороту или посещаемости в законе нет. Лендинг мастера по ремонту с одной формой «Перезвоните мне» собирает имя и телефон — значит, у него есть оператор со всеми обязанностями. Разница лишь в объёме работы: у маленького сайта меньше форм и сервисов, привести его в порядок быстрее.

«Хватит фразы под кнопкой»

Надпись «Нажимая кнопку, вы соглашаетесь с политикой» — самый частый признак риска. Она не даёт отдельного согласия и не позволяет подтвердить, что человек его дал. Нужны пустой чекбокс, ссылка на отдельный текст согласия и сохранение факта отметки. Готовый текст можно собрать в конструкторе согласия.

«Форм нет — закон не касается»

Даже у сайта-визитки без единой формы обычно есть Яндекс Метрика, пиксель соцсети или виджет карты. Они ставят cookie и получают IP-адрес посетителя. Если такие сервисы стоят, нужен баннер с выбором и загрузка счётчиков только после согласия. Это делает скрипт согласий: он блокирует счётчики до нажатия «Принять» и ведёт журнал согласий.

«Хостинг в России — значит, всё в порядке»

Сервер в России закрывает только часть вопроса. Заявки могут уходить в зарубежную почту или CRM, шрифты и капча — грузиться с иностранных серверов. Проверять нужно весь путь данных, а не только адрес хостинга.

С чего начать

Не пытайтесь закрыть всё за один вечер. Разумный порядок такой:

  1. Составьте список: какие формы и сервисы есть на сайте, куда уходят данные из каждой формы.
  2. Проверьте, есть ли политика и отдельный текст согласия. Если нет — соберите их в конструкторе политики.
  3. Поставьте баннер cookie и настройте счётчики на запуск после согласия.
  4. Проверьте, что хостинг, почта и CRM находятся в России.
  5. Подайте или обновите уведомление в Роскомнадзор.

Чтобы понять, где вы сейчас, начните с автоматической проверки. Проверьте сайт бесплатно — отчёт покажет признаки риска по баннеру, счётчикам, формам и документам и подскажет, что исправлять в первую очередь.

Источники

Вопросы и ответы

Проверьте свой сайт

Бесплатная проверка за минуту покажет, какие из описанных признаков риска есть на вашем сайте.

Статья — информационный материал, не юридическая консультация.

Читайте также