Персональные данные на сайте: как их обрабатывать по закону в 2026 году
Атвинта — статьи и проекты ·

Что изменилось в законе за полтора года и как оформить согласие в форме, настроить cookie-баннер и выстроить маршрут данных по требованиям 152-ФЗ.
За утечку персональных данных компания платит от 3 до 15 млн рублей, а за повторную отдает процент от годовой выручки. Роскомнадзор при этом проверяет и сам сайт: на практике он смотрит текст согласия у формы, перечень cookie и момент, когда запускается счетчик аналитики.
Разберем, что на сайте считается персональными данными, куда они уходят после отправки и что делать, если была утечка.
Персональные данные — это любая информация, которая относится прямо или косвенно к определенному человеку. К ним относятся номер телефона, электронный адрес с именем, фотография, геолокация, идентификатор личного кабинета и текст обращения в поддержку, которые позволяют связать запись с конкретным пользователем.
Сложнее с техническими идентификаторами, которые оценивают по контексту. IP-адрес, рекламный идентификатор, файлы cookie и события в аналитике сами по себе человека не называют. Метка, которую связывают с заявкой, аккаунтом или устройством, тоже считается персональными данными. В отдельных проверках Роскомнадзор фиксировал нарушения именно в таких случаях — на сайте не было перечня куки и понятного механизма согласия.
Сценарий ; Что попадает в контур данных
Форма обратного звонка ; Имя, телефон, текст комментария и технические логи отправки
Подписка на новости ; Электронный адрес, тема подписки, версия рекламного согласия и статус отписки
Личный кабинет ; Учетная запись, история действий и покупок, обращения, устройства и идентификаторы сессий
Отклик на вакансию ; Контакты, резюме, опыт работы и вложения, иногда лишние сведения, которые кандидат приложил сам
Аналитика ; Cookie, IP-адрес и путь по страницам, а правовая оценка зависит от настроек счетчика и от того, можно ли по ним узнать человека
Чем чувствительнее данные, тем строже режим доступа к ним. Например, в клинике «Энергетик» результаты анализов и назначения врача пациент забирал в регистратуре, а приложению эти же данные нужно было показывать на телефоне. Мы развели пользователей на подтвержденных и неподтвержденных: записаться на прием и оплатить услугу может любой, а медицинская карта открывается только после того, как пациент подтвердит личность с паспортом в клинике. Одного визита достаточно, чтобы результаты и назначения подтягивались в приложение после каждого приема.
Читайте кейс про приложение для клиники «Энергетик»
Когда человек оформляет заказ, часть данных нужна для исполнения договора, а когда пишет в поддержку — обработка идет по его же инициативе. Основание обработки выбирают под каждую цель. Для формы «обсудить проект» согласие обычно оказывается самым понятным и доказуемым.
С 1 сентября 2025 года согласие оформляют отдельно от других данных и документов, которые пользователь подтверждает или подписывает. Поэтому фраза «Нажимая кнопку, вы соглашаетесь с политикой и условиями» больше не закрывает обработку данных: в одном клике она смешивает отправку заявки, принятие оферты, согласие и часто еще рекламу.
Закон называет согласие свободным, конкретным, информированным, сознательным и однозначным. Свободное здесь ключевое свойство для интерфейса. Когда форма отправляется только с отмеченной галочкой, а рекламная цель спрятана в общей формулировке, выбор у человека остается формальным.
Как оформить согласие в форме:
Каждый выбор должен оставлять след на сервере: версия текста согласия, дата и время, форма-источник и перечень отмеченных опций. Доказывать факт получения согласия обязан оператор, а без такой записи подтвердить его нечем.
Закон требует, чтобы состав и объем данных соответствовали цели обработки. Каждое поле проверяют вопросом: что с этими данными сделают после отправки формы. Имя в форме обратного звонка нужно, если менеджер действительно обращается по имени, а адрес и дата рождения для звонка не нужны.
Избыточные поля обходятся дороже, чем может показаться на первый взгляд. Они удлиняют форму и снижают конверсию, а еще расширяют состав данных, которые придется описывать, хранить и уничтожать. Лишнее поле перетаскивает в базу специальные категории, а за их утечку штраф начинается с 10 млн рублей против 3 млн за типичный слив.
Тип формы ; Практический минимум
Обратный звонок ; Телефон. Имя добавляют, если к клиенту действительно обращаются по имени, комментарий оставляют необязательным
Коммерческое предложение ; Контакт, компания и короткое описание задачи. Бюджет и сроки спрашивают, только если они меняют ответ
Подписка на рассылку ; Электронный адрес и тема интереса, без телефона и даты рождения на будущее
Заказ ; Данные для договора, оплаты, доставки и обязательного учета, с явной пометкой обязательных полей
Отклик на вакансию ; Контакты и резюме, с просьбой не прикладывать паспорт и медицинские документы
Через поле загрузки попадает то, чего компания не запрашивала: кандидат прикладывает скан паспорта, а клиент добавляет фотографию медицинской справки. Рядом с полем перечисляют нужные документы, ограничить тип, размер и количество файлов, держать вложения вне общего почтового ящика и задать срок удаления.
Отдельной нормы про cookie-баннеры в российском законе нет, а вместе с ней и обязательного макета. Обработка попадает под закон, когда по идентификатору можно выделить конкретного человека. Из европейских баннеров берут интерфейсные решения, то есть раздельные категории, равные кнопки и отказ одним нажатием, а юридические формулировки GDPR остаются в европейском праве.
Дальше все решает порядок запуска скриптов. Прямого требования блокировать теги до согласия закон не содержит, однако осторожная практика именно такая: необязательные счетчики, пиксели и рекламные идентификаторы включаются после выбора посетителя. Иначе обработка начинается раньше согласия, а подтвердить его задним числом уже нечем.
Типовой случай с Яндекс Метрикой . По документации счетчик сохраняет идентификатор браузера в cookie при работе на сайте, а механизма ожидания согласия у него нет. Значит останавливать его до выбора посетителя должен сам сайт. Проверить это можно следующим образом: откройте сайт в режиме инкогнито, включите в браузере инструменты разработчика на вкладке сетевых запросов и посмотрите, уходят ли обращения к счетчикам до того, как вы нажали кнопку на баннере.
Кнопки «Принять» и «Отклонить» делают сопоставимыми по размеру и заметности, а вход в настройки выносят на видное место. Большая цветная кнопка согласия рядом с серой ссылкой отказа формально оставляет выбор, но по факту ведет человека к одному варианту.
Из записи «согласие получено» непонятно, с чем именно пользователь согласился: с техническими cookie, аналитикой или еще и с рекламой. В категорию необходимых попадает только то, что нужно сайту для работы, а рекламный пиксель в ней лишает человека выбора. Смена поставщика аналитики или новая цель делают прежнее согласие неполным, поэтому выбор запрашивают заново.
К рассылке применяются сразу два закона. Закон о персональных данных отвечает за то, как компания собирает и хранит адрес и телефон, а закон о рекламе — за само право отправить письмо или сообщение. За одну рассылку без согласия компания может получить штрафы по обеим статьям.
Распространять рекламу по сетям связи разрешено только с предварительного согласия адресата. Пока рекламораспространитель не доказал согласие, реклама считается распространенной без него.
Поэтому согласие на обработку заявки не заменяет согласия на рекламу. Это два разных решения человека, под которые в форме ставят два чекбокса. Рекламный остается необязательным и по умолчанию выключенным.
Когда форма отправляется только с отмеченной рекламной галочкой, свобода выбора исчезает. Тот же эффект дает формулировка про «информационные и иные сообщения» — из нее человек не понимает, что подписывается на рекламу.
Сервисные письма закон отдельной категорией не выделяет, поэтому границу проводят по содержанию. Подтверждение заказа, уведомление о доставке и письмо для восстановления пароля обслуживают текущий договор. Как только внутрь добавляют скидку на следующую покупку, письмо приобретает признаки рекламы, а ФАС оценивает его уже по закону о рекламе. Штраф для компании в этом случае составляет от 300 тысяч до 1 млн рублей.
Крупная мебельная сеть собирала адреса при оформлении заказа и автоматически добавляла их в базу рассылки. О проблеме компания узнала из уведомления антимонопольной службы. Мы почистили базу и оставили в рассылке только контакты с подтвержденным согласием. В заявку и регистрацию добавили необязательный чекбокс с понятным текстом, а каждое согласие стали фиксировать с датой и временем. База стала меньше, зато нарушение устранили до штрафа и сохранили канал продаж.
Изучите кейс о том, как мы привели рассылку мебельной сети в соответствие с законом
Заявка попадает в систему управления клиентами (CRM) , дублируется письмом на почту менеджера, отправляется в журнал сервера и резервную копию базы, а иногда уходит еще и в чат отдела продаж. Каждая копия содержит те же персональные данные, поэтому отвечает за них компания, даже если сервис подключал подрядчик.
Закон требует, чтобы базы с персональными данными россиян находились на территории России, причем считается место первой записи, а не то, кому данные ушли потом. Статья 18 перечисляет шесть операций от записи до извлечения, каждая из которых должна идти через российскую базу. С 1 июля 2025 года формулировку ужесточили, поэтому схема с российской базой для копии перестала быть безопасной, если форма одновременно пишет данные в зарубежный сервис.
Проверять нужно и то, что стоит перед передачей в ваш сервер, ведь конструктор форм, чат-виджет или антиспам получают введенные данные раньше базы, а работать такие сервисы могут за границей. Так обычно устроены внешние конструкторы форм. Заявка уходит на сервер площадки, а сайт получает только уведомление, что письмо отправлено. Если сервис зарубежный, первая запись данных оказывается за границей, а это уже нарушение локализации.
С похожей задачей к нам пришла группа компаний «ТехноПроф». Обучение сотрудников шло на готовой платформе, а лекции хранились на Vimeo, то есть часть маршрута проходила через зарубежные сервисы. Мы собрали клиенту собственную платформу «ТехноПроф Академия» и разместили ее в инфраструктуре Selectel, аттестованной под требования 152-ФЗ. Вход сделали по приглашению, поэтому данные сотрудников видят только те, кого в систему позвал контрагент или администратор.
Кейс: разработка платформы корпоративного обучения «ТехноПроф Академия»
Отдельный риск приходит со стороны подрядчиков. CRM, хостинг, рассыльщик и коллтрекинг обрабатывают данные по поручению компании, но цели определяет организация, поэтому и спрос при нарушении идет с нее. Защищает компанию договор с подрядчиком, где стоит зафиксировать четыре вещи:
Заявки трехлетней давности лежат в CRM просто потому, что их никто не разбирал. За каждую такую запись компания отвечает так же, как за свежую заявку. Закон не указывает срок хранения в днях, а привязывает его к цели: как только она достигнута, обработку прекращают, а данные уничтожают в течение 30 дней. Дальше их хранят, только если есть самостоятельное основание, например, бухгалтерская отчетность или защита компании в суде.
Чтобы правило заработало, для каждой цели описывают два события: с какого момента пошел срок и в какой момент запись удаляется. Для заявки с сайта отсчет обычно начинают с закрытия обращения, а для отклика на вакансию с окончания подбора. Конкретные точки компания выбирает сама и фиксирует их во внутреннем регламенте.
Уничтожение данных компания должна уметь подтвердить. Такой порядок описан в приказе Роскомнадзора № 179. При автоматизированной обработке нужны и акт об уничтожении, и выгрузка из журнала регистрации событий, при неавтоматизированной достаточно акта. Без этих документов получается та же ситуация, что и с недоказанным согласием: действие было, а подтверждения нет.
Отзыв согласия работает по той же логике: обработку прекращают, если у нее не осталось другого законного основания. Отписка от рассылки отзывает рекламное согласие, поэтому она останавливает рекламу, а договорные и отчетные основания сохраняются.
Компании при этом нужен минимальный список исключений, чтобы человек случайно не попал в базу снова. У такого списка тоже должны быть своя цель и срок хранения.
Оператор уведомляет Роскомнадзор по факту инцидента: персональные данные неправомерно или случайно передали, предоставили, распространили или к ним получили доступ. Уведомляет оператор, то есть сама компания, даже если утечка произошла на стороне хостинга или сервиса рассылок.
Отсчет срока начинается с момента, когда инцидент обнаружили. В течение 24 часов подают первое уведомление с описанием ситуации, его причин, предполагаемого вреда, принятых мер и ответственного лица. В течение 72 часов от того же момента уходит второе, с результатами внутреннего расследования и виновными, если их установили. Подают их через портал pd.rkn.gov.ru в разделе «Инциденты» — порядок описан в приказе Роскомнадзора № 187.
Что компания успевает сделать за это время:
План согласовывают заранее и включают в него подрядчиков, ведь если хостинг или сервис рассылок узнает об утечке первым, компания должна услышать об этом в тот же день. Отдельно решают, сообщать ли о случившемся самим пострадавшим: общей обязанности в законе нет, но клиенты обычно узнают об утечке из новостей, что сильно бьет по доверию.
Новые размеры штрафов ввел закон № 420-ФЗ, который действует с 30 мая 2025 года. Сами составы собраны в статье 13.11 КоАП, а за рекламу без согласия наказывают по статье 14.3. Суммы ниже приведены для компаний, а у предпринимателей и должностных лиц вилки свои.
Нарушение ; Штраф для компании
Обработка данных без законного основания; 150-300 тысяч рублей, повторно 300-500 тысяч
Отсутствие обязательного согласия; 300-700 тысяч рублей, повторно 1-1,5 млн
Отсутствие политики на сайте; 30-60 тысяч рублей
Работа без уведомления Роскомнадзора; 100-300 тысяч рублей
Нарушение локализации баз; 1-6 млн рублей, повторно 6-18 млн
Утечка без уведомления регулятора; 1-3 млн рублей
Утечка данных; 3-15 млн рублей, три ступени по масштабу
Утечка сведений о здоровье и других специальных категорий; 10-15 млн рублей
Утечка биометрии; 15-20 млн рублей
Повторная утечка; 1-3% годовой выручки, но не менее 20 млн и не более 500 млн рублей
Реклама по сетям связи без согласия; 300 тысяч – 1 млн рублей
Размер штрафа за утечку зависит от масштаба, а это закон считает двумя способами: по числу пострадавших и по количеству утекших записей. Поэтому компания попадает в верхнюю ступень даже тогда, когда пострадавших немного, но записей на каждого набралось много.
Одна ошибка обычно нарушает сразу несколько требований. Возьмем форму, где согласие спрятано в кнопку, рекламная галочка отмечена по умолчанию, а данные уходят в зарубежный сервис. Это три нарушения, а штраф за каждое считают отдельно.
Подробнее про утечки, их типовые причины и защиту от них мы разбирали в статье о безопасности личного кабинета .
Список пригодится и перед запуском новой формы, и для проверки сайта, который давно работает. Первую часть закрывают разработчик с дизайнером, а вторую — юрист.
Что видит и делает посетитель:
Что происходит на стороне компании:
Если по какому-то пункту в команде нет однозначного ответа, это и есть место, где стоит остановиться до запуска. Отдельно проверяют, готова ли компания к инциденту: план на 24 и 72 часа касается не только формы, но именно через форму данные чаще всего и приходят.
Все требования к персональным данным сходятся в форме на сайте. Именно здесь решается, свободно ли человек согласился, сколько о нем узнали, куда ушла первая запись и получится ли потом доказать его выбор. Поправки 2025 года изменили правила согласия и подняли штрафы до миллионов, а сроки уведомления об утечке остались теми же, что и с 2022 года: сутки на первое сообщение и трое на результаты расследования.
Мы в Атвинте поддерживаем и дорабатываем сайты после запуска. Посмотрим формы, cookie-баннер и маршрут данных на вашем сайте, покажем слабые места и внесем правки, а если у вас нет своего юриста, подскажем, какие вопросы стоит задать профильному специалисту.
Заказать услуги техподдержки сайта в Атвинте
Да. Компания становится оператором, когда сама решает, какие данные собирать и зачем, а форма лишь один из способов их получить. Тот же статус дают данные сотрудников, договоры с самозанятыми и клиентская база в CRM. Поэтому проверять надо подачу компанией уведомления в Роскомнадзор.
Нужен. Закон не требует именно баннера, но нужно информировать посетителя о сборе данных и давать ему выбор. Метрика сохраняет идентификатор браузера, поэтому одного счетчика достаточно, чтобы это правило заработало. Баннер с кнопкой отказа самый простой способ его выполнить.
Можно, но с двумя условиями. Первую запись данных компания делает в российской базе, а до начала передачи за рубеж подает в Роскомнадзор отдельное уведомление. Обычное уведомление оператора его не заменяет. Саму передачу дополнительно оценивают по статье 12, критерии которой изменил закон № 265-ФЗ с 26 июля 2026 года.
Начинают с того, что дороже всего обходится. Рассылка по базе без подтвержденных согласий грозит штрафом до 1 млн рублей, работа без уведомления Роскомнадзора обойдется в 100-300 тысяч, а отсутствие политики в 30-60 тысяч. В таком порядке и разбирают. Сначала останавливают рассылку, потом подают уведомление, а затем правят документы и формы.
Все зависит от того, что написано в согласии. Если получатели перечислены поименно, новый сервис в эти рамки не попадает, а согласие придется собирать заново. Если описаны категории получателей, достаточно обновить перечень в политике и оформить поручение обработки с новым подрядчиком. Отдельно проверяют, где после переезда физически хранятся данные.
Отвечает оператор, то есть компания, которая определила цели обработки. Подрядчик работает по ее поручению, а спрос с него идет уже по их договору. Поэтому в нем фиксируют, за сколько часов подрядчик обязан сообщить об инциденте: уведомление в Роскомнадзор подает оператор, а сутки на это отсчитывают с момента, когда об утечке узнали.