Блог · 152-ФЗ · Комплаенс

Практический чек-лист аудита персональных данных: cookie и формы, согласия, политика конфиденциальности, трансграничная передача через Google Analytics и CDN.

2026-08-28 · 6 мин чтения

Аудит сайта на 152-ФЗ: что реально проверяют и где чаще всего ошибаются

Многие владельцы сайтов уверены, что 152-ФЗ это баннер с кнопкой «Принять» в углу экрана. Поставил баннер, и закон соблюден. На практике проверка Роскомнадзора или суда начинается не с баннера, а с полного цикла обработки персональных данных: что вы собираете, где храните, кому передаете и на каком основании. Баннер при этом второстепенен, и часто он сам становится источником нарушения.

Ниже — чек-лист, по которому я провожу аудит сайтов на соответствие 152-ФЗ. Это тот же список проверок, который ложится в основу моего платного аудита, только здесь он в сжатом виде.

Формы сбора персональных данных

Каждая форма на сайте, где человек оставляет имя, телефон, email или что-то еще о себе, обязана работать по правилам закона.

Что проверяю:

  • Под каждой формой есть поле согласия на обработку персональных данных, и оно не проставлено заранее.
  • Без согласия форма физически не отправляется. Кнопка отправки должна быть неактивна, пока пользователь не поставил галочку.
  • Текст согласия называет оператора, перечень данных, цели обработки, срок действия согласия и способ его отзыва.
  • Данные из формы уходят именно туда, куда указано в согласии. Если заявка с сайта падает в Google Sheets или в зарубежный CRM, это отдельная трансграничная передача, о которой ниже.

Типичная ошибка: галочка стоит заранее, а кнопка отправляет форму в любом случае. Юридически это значит, что согласия нет. Штраф за обработку без согласия с 30 мая 2025 года доходит до 700 тысяч рублей для юридических лиц.

Cookie и трекеры

Любой счетчик аналитики, пиксель рекламной сети или чат-виджет обрабатывает данные посетителей, и часто это персональные данные: IP-адрес, идентификаторы браузера, поведенческие профили.

Что проверяю:

  • Есть ли на сайте уведомление об использовании cookie, и появляется ли оно до того, как счетчики начали отправлять данные.
  • Есть ли реальный способ отказаться от необязательных cookie. Баннер с единственной кнопкой «Хорошо» отказом не считается.
  • Какие именно трекеры стоят на сайте и какие данные они собирают.
  • Синхронизирован ли баннер с фактической загрузкой скриптов: если Яндекс.Метрика и Google Analytics грузятся до того, как пользователь что-то выбрал, уведомление ничего не значит.

Типичная ошибка: декоративный баннер, который ничего не блокирует. Скрипты аналитики грузятся сразу при открытии страницы, а баннер просто сообщает о том, что уже произошло. Суды это расценивают как обработку без уведомления и без согласия, штраф до 300 тысяч рублей.

Политика конфиденциальности

Политика должна быть не просто на сайте, а соответствовать тому, что реально происходит с данными.

Что проверяю:

  • Политика называет оператора, цели обработки, состав данных, правовые основания, сроки хранения, способы отзыва согласия и контакты для запросов.
  • Перечислены все фактические получатели данных: сервисы аналитики, CRM, почтовые сервисы, хостинг.
  • Политика размещена по понятному адресу и доступна с каждой страницы, где собираются данные.
  • Текст соответствует действительности. Если политика говорит, что данные хранятся на серверах в России, а заявки уходят в зарубежный сервис, это расхождение работает против вас.

Типичная ошибка: скопированная у чужого сайта политика с чужим названием компании и списком данных, которые вы вообще не собираете. При проверке это документирует неосведомленность оператора и часто приводит к предписанию вместе со штрафом.

Трансграничная передача данных

Самая недооцененная часть 152-ФЗ. С 1 марта 2023 года уведомление о трансграничной передаче обязательно, а с 2025 года штрафы за нарушения здесь выросли сильнее всего: до 6 миллионов рублей.

Что попадает под трансграничную передачу на обычном сайте:

  • Google Analytics или любой другой зарубежный счетчик, отправляющий данные в США или иную страну.
  • Зарубежные CDN и шрифты, которым передается IP-адрес посетителя.
  • Почтовые сервисы и CRM с серверами за границей, куда уходят заявки с форм.
  • Виджеты чатов и обратного звонка, хранящие переписку за рубежом.

Что проверяю: перечень всех внешних сервисов на сайте, страну хранения данных у каждого, наличие уведомления РКН о трансграничной передаче и соответствие этого уведомления фактическому списку сервисов.

Типичная ошибка: уведомление подано, но в нем перечислена одна страна, а на сайте за это время добавились новые счетчики и виджеты. Уведомление перестало соответствовать действительности, а оператор об этом не знает.

HTTPS и заголовки безопасности

Прямо к 152-ФЗ это относится косвенно, но утечка персональных данных из-за отсутствия шифрования уже грозит штрафом до 15 миллионов рублей, поэтому в аудит это входит всегда.

Что проверяю:

  • Сайт полностью работает по HTTPS, без смешанного контента.
  • Есть редирект с HTTP на HTTPS.
  • Стоят базовые заголовки: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy.
  • Формы отправляются по HTTPS, а не на HTTP-эндпоинт.

Основания обработки

Под каждую цель обработки нужно правовое основание: согласие, договор, требование закона.

Что проверяю:

  • У каждой цели обработки есть основание, и оно зафиксировано в документах.
  • Согласия на разные цели не смешаны в один текст. Маркетинговая рассылка и обработка заявки на обратный звонок требуют отдельных согласий.
  • Хранится ли доказательство согласия: дата, время, текст версии, которую принял пользователь.

Типичная ошибка: один общий текст «я согласен на обработку персональных данных» на все случаи. При проверке маркетинговой рассылки выясняется, что отдельного согласия на нее нет, а есть только согласие на обработку заявки.

Что вы получаете по итогам аудита

Я провожу аудит сайта на соответствие 152-ФЗ за 1–2 дня. По итогам вы получаете:

  • Отчет с конкретным списком нарушений, каждое с приоритетом и ссылкой на норму закона.
  • Готовые шаблоны: политика конфиденциальности под ваш фактический список сервисов, тексты согласий, корректный cookie-баннер.
  • Список исправлений по заголовкам безопасности и настройке сервера.
  • Если нужно, сам внедряю исправления на вашем сервере, чтобы не искать отдельного разработчика.

Если хотите, чтобы сайт проверили по этому чек-листу целиком, напишите через форму на главной странице. Первичная оценка бесплатна.