Разбираем, что закон реально требует от сайта, а что — просто миф, который гуляет по интернету.
Актуально на август 2026 года, Россия
В 2025–2026 годах требования к обработке персональных данных, интернет-рекламе и отдельным функциям сайтов действительно изменились.
Но здесь важно не смешивать три разных вещи:
- Прямые требованиа законодательство;
- Нарушения за которые предусмотрена административная ответственность;
- Рекомендуемые технические настройки сайта.
Например, наличие отдельного cookie-баннера с кнопками «Принять» и «Отклонить» - это не универсальная самостоятельная норма «РКН для любого сайта». А вот законность обработки персональных данных и соблюдение требований к их сбору - уже юридическая обязанность оператора.
Поэтому ниже — не универсальный набор элементов, который якобы должен быть на каждом сайте, а практический чек-лист с разделением обязательных требований и технических рекомендаций.
1. Политика обработки персональных данных
Если владелец сайта является оператором персональных данных и собирает их через сайт, он должен иметь документ, определяющий политику в отношении обработки персональных данных, и обеспечить к нему неограниченный доступ.
При сборе персональных данных через интернет политика должна быть опубликована в соответствующей информационной сети, в том числе на страницах сайта, с которых осуществляется сбор данных.
Что должно быть отражено в политике
В зависимости от конкретной деятельности оператора в документе обычно раскрываются:
- цели обработки персональных данных;
- категории обрабатываемых данных;
- категории субъектов персональных данных;
- правовые основания обработки;
- способы обработки;
- сроки обработки и хранения;
- порядок прекращения обработки и уничтожения данных;
- сведения о правах субъектов персональных данных;
- информация о мерах защиты персональных данных.
Важно: закон не устанавливает универсальное требование, что политика обязательно должна называться именно «Политика конфиденциальности» или находиться по адресу /privacy.
Это распространённый и удобный способ реализации требования, но не самостоятельная законодательная норма.
Ответственность
За отсутствие опубликованной политики либо необеспечение доступа к ней предусмотрена административная ответственность по ч. 3 ст. 13.11 КоАП РФ.
Для юридических лиц штраф составляет от 30 000 до 60 000 рублей, для ИП - от 10 000 до 20 000 рублей.
2. Согласие на обработку персональных данных
Согласие требуется не во всех случаях: законодательство предусматривает различные правовые основания обработки персональных данных.
Если согласие является необходимым основанием обработки, оно должно соответствовать требованиям закона: быть конкретным, предметным, информированным, сознательным и однозначным.
С 1 сентября 2025 года действует дополнительное правило: согласие на обработку персональных данных должно быть оформлено отдельно от иной информации и документов, которые подтверждает или подписывает субъект.
Поэтому привычная конструкция:
«Я принимаю пользовательское соглашение, политику и одновременно соглашаюсь на обработку персональных данных»
не должна автоматически использоваться как универсальная юридическая схема.
Как это реализовать на сайте
Практический вариант - отдельный элемент согласия рядом с формой, позволяющий подтвердить факт его получения.
Например:
□ Даю согласие на обработку моих персональных данных на условиях, указанных в документе.
Но конкретная формулировка должна соответствовать реальным целям обработки и используемым данным.
Важный нюанс
Закон не устанавливает правило:
«под каждой формой обязательно должен стоять отдельный чекбокс».
Чекбокс - один из способов получить и зафиксировать согласие. Важнее наличие законного основания обработки и возможность доказать получение согласия, если оно необходимо.
3. Передача персональных данных подрядчикам и сервисам
Здесь часто встречается слишком упрощённая формулировка: «Если данные попадают в CRM или другой сервис - обязательно отдельное согласие на передачу третьим лицам».
Так говорить некорректно.
Закон предусматривает разные правовые механизмы обработки и поручения обработки персональных данных другому лицу.
Если оператор поручает обработку данных другому лицу, необходимо правильно оформить соответствующие отношения и определить обязанности сторон.
Поэтому нужно анализировать не только наличие CRM или стороннего сервиса, но и:
- кто является оператором;
- кто обрабатывает данные по поручению оператора;
- какие данные передаются;
- для каких целей;
- на каком правовом основании;
- где происходит обработка;
- есть ли трансграничная передача.
4. Уведомление Роскомнадзора
По общему правилу оператор персональных данных должен до начала обработки персональных данных уведомить Роскомнадзор о намерении осуществлять обработку.
Закон предусматривает исключения, поэтому утверждение «абсолютно любой сайт обязан зарегистрироваться в РКН» также будет слишком широким.
Для большинства коммерческих сайтов, которые собирают данные клиентов через формы, вопрос уведомления действительно необходимо проверить.
Ответственность
За невыполнение или несвоевременное выполнение обязанности по уведомлению предусмотрен штраф по ч. 10 ст. 13.11 КоАП РФ:
- граждане — 5 000–10 000 ₽;
- должностные лица — 30 000–50 000 ₽;
- юридические лица — 100 000–300 000 ₽.
5. Где должны находиться базы персональных данных
Это одно из наиболее важных изменений, вступивших в силу 1 июля 2025 года.
При сборе персональных данных граждан РФ, в том числе через интернет, не допускается использование баз данных, находящихся за пределами территории РФ, для:
- записи;
- систематизации;
- накопления;
- хранения;
- уточнения;
- извлечения персональных данных.
При этом закон содержит предусмотренные им исключения.
Поэтому формулировка:
«Все персональные данные россиян должны храниться исключительно на российских серверах»
слишком упрощает законодательное требование.
Правильнее проверять конкретный маршрут обработки данных.
Например:
Форма сайта → сервер → CRM → аналитика → email-сервис → подрядчик
Для каждого звена необходимо понимать, какие данные туда передаются и где находится соответствующая база.
Ответственность
За нарушение требований локализации предусмотрена ответственность по ч. 8 ст. 13.11 КоАП РФ.
Для юридических лиц штраф составляет:
от 1 000 000 до 6 000 000 рублей.
За повторное аналогичное нарушение:
от 6 000 000 до 18 000 000 рублей.
Поэтому именно локализацию нельзя сводить к простой проверке того, где расположен хостинг сайта.
6. Авторизация через иностранные сервисы - новое требование 2026 года
С 2026 года появился ещё один отдельный блок требований, связанный с авторизацией пользователей. Федеральный закон от 26 июня 2026 года № 199-ФЗ ввёл новую статью 13.55 КоАП РФ.
С 7 июля 2026 года установлена административная ответственность за невыполнение предусмотренной законом обязанности проводить авторизацию пользователей из РФ разрешёнными способами.
В соответствующих случаях законодательство предусматривает использование, в частности:
- российского номера мобильного телефона;
- Единой системы идентификации и аутентификации;
- Единой биометрической системы;
- иной российской информационной системы, соответствующей установленным требованиям.
Важно
Нельзя писать:
«С июля 2026 года любой российский сайт обязан удалить Google и Apple Login».
Это слишком широкое утверждение.
Требование относится к сайтам и информационным ресурсам, на которых существует предусмотренная законом обязанность авторизации пользователей.
Если сайт представляет собой обычный публичный лендинг без личного кабинета и авторизации, это требование само по себе не означает необходимость что-либо менять.
Ответственность
По ст. 13.55 КоАП РФ:
- граждане — 10 000–20 000 ₽;
- должностные лица — 30 000–50 000 ₽;
- юридические лица — 500 000–700 000 ₽.
7. Cookie и системы аналитики
Здесь особенно важно отделять закон от технических рекомендаций.
В законодательстве нет универсального требования:
«На каждом сайте РКН должен стоять cookie-баннер с кнопками "Принять всё", "Отклонить всё" и "Настроить".»
Cookie сами по себе также не означают автоматически наличие нарушения.
Вопрос зависит от того:
- какие данные собираются;
- позволяют ли они идентифицировать пользователя;
- используются ли они для обработки персональных данных;
- какие цели обработки заявлены;
- какое правовое основание используется;
- передаются ли данные третьим лицам.
Что можно рекомендовать технически
Для сайтов, использующих аналитические и маркетинговые инструменты, разумно:
- определить категории используемых cookie;
- описать их назначение;
- проверить сторонние скрипты;
- проверить, какие данные передаются внешним сервисам;
- настроить управление загрузкой необязательных инструментов;
- документировать получение необходимых согласий.
А вот конкретный интерфейс cookie-баннера - уже технический способ реализации, а не универсальная норма РКН.
8. HTTPS, обновления CMS и резервные копии
В исходных чек-листах часто встречается формулировка:
«SSL, обновлённая CMS и резервное копирование - обязательные требования РКН».
Так утверждать неправильно.
Закон о персональных данных действительно требует принимать необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных.
Но конкретный набор:
- SSL;
- HTTPS;
- регулярные обновления CMS;
- резервное копирование;
- WAF;
- антивирус;
- конкретный хостинг
не является универсальным одинаковым для каждого сайта.
Оператор самостоятельно определяет состав необходимых мер в пределах требований законодательства.
Поэтому эти пункты правильнее обозначать как:
рекомендуемые меры информационной безопасности, а не как «обязательные элементы сайта по требованию РКН».
9. Реклама на сайте
Если на сайте действительно размещается реклама, применяются требования законодательства о рекламе.
В частности, интернет-реклама должна содержать установленную законом маркировку, а распространение рекламы допускается при наличии идентификатора рекламы, присвоенного оператором рекламных данных.
На практике это означает необходимость учитывать:
- пометку «Реклама»;
- сведения о рекламодателе;
- идентификатор рекламы;
- требования к передаче сведений через ОРД.
Но есть важный нюанс
Не каждый коммерческий текст на сайте автоматически является рекламой.
Например, обычное описание собственных товаров или услуг не следует автоматически называть интернет-рекламой только потому, что оно продвигает бизнес.
Квалификация материала зависит от его содержания и обстоятельств размещения.
Ответственность
За распространение интернет-рекламы без идентификатора либо с нарушением требований к его размещению для юридических лиц предусмотрен штраф от 200 000 до 500 000 рублей.
За иные нарушения рекламного законодательства размер ответственности зависит от конкретного состава.
10. Что действительно нужно проверить владельцу сайта
Обязательные юридические требования
Проверить:
☐ Есть ли законное основание для обработки персональных данных.
☐ Опубликована ли политика обработки персональных данных и обеспечен ли к ней доступ.
☐ Корректно ли оформляется согласие на обработку персональных данных, когда оно необходимо.
☐ Выполнена ли обязанность по уведомлению Роскомнадзора, если для оператора она применяется.
☐ Соблюдаются ли требования локализации при сборе персональных данных граждан РФ.
☐ Проверена ли передача данных сторонним сервисам и подрядчикам.
☐ Если на сайте есть авторизация — соответствует ли она установленным законом способам в случаях, когда соответствующая обязанность применяется.
☐ Если на сайте размещается реклама — соблюдаются ли требования к её маркировке и идентификатору.
11. Технический чек-лист
Это уже не список «обязательных элементов от РКН», а практическая проверка реализации.
☐ Проверить все формы сайта.
☐ Определить, какие персональные данные собирает каждая форма.
☐ Проверить, куда отправляются данные после отправки формы.
☐ Проверить CRM и сторонние сервисы.
☐ Проверить расположение используемых баз данных.
☐ Проверить сторонние JavaScript-скрипты.
☐ Проверить системы аналитики.
☐ Проверить cookie и механизмы их загрузки.
☐ Проверить настройки согласий.
☐ Проверить наличие HTTPS.
☐ Проверить актуальность CMS и компонентов.
☐ Проверить резервное копирование.
☐ Проверить доступы сотрудников и подрядчиков к персональным данным.
☐ Если есть личный кабинет — проверить способ авторизации.
☐ Если есть реклама — проверить её маркировку и ERID.
12. Что изменилось в исходном чек-листе
Есть несколько принципиальных моментов, которые нельзя объединять в одну категорию «РКН требует поставить на сайт».
Обязательное требование: опубликованная политика обработки персональных данных.
Технический способ реализации: отдельная страница /privacy.
Обязательное требование: наличие законного основания для обработки персональных данных.
Технический способ реализации: отдельный чекбокс согласия.
Обязательное требование: соблюдение требований к локализации.
Техническая задача: проверить цепочку «форма → сервер → CRM → сервисы».
Обязательное требование: соблюдение закона об интернет-рекламе при распространении рекламы.
Техническая задача: получить ERID и корректно разместить его.
Обязательное требование: предусмотренный законом способ авторизации для ресурсов, на которые распространяется соответствующая обязанность.
Техническая задача: заменить конкретный OAuth-виджет на подходящий российский способ авторизации.
Такое разделение намного точнее и не создаёт у владельца сайта ложного впечатления, что Роскомнадзор предъявляет одинаковый набор элементов каждому ресурсу.
Итог
В 2026 году владельцу сайта недостаточно просто добавить ссылку на политику в подвал.
Нужно понимать, какие данные сайт собирает, зачем они нужны, на каком основании обрабатываются, куда передаются и где находятся используемые базы данных.
При наличии личного кабинета отдельно проверяются правила авторизации.
При размещении рекламы - требования законодательства о рекламе.
А такие вещи, как cookie-баннер, конкретный чекбокс, GTM, Consent Mode, HTTPS, резервное копирование и структура страниц политики, следует рассматривать прежде всего как способы технической реализации и меры безопасности, а не как универсальный список обязательных элементов, который РКН требует разместить на каждом сайте.
Материал актуален на 31 августа 2026 года. Законодательство может изменяться, поэтому перед внесением юридически значимых изменений в конкретный сайт необходимо проверять актуальные нормы и особенности деятельности оператора. Материал не является индивидуальной юридической консультацией.
Об авторе
Андрей Замашных — руководитель цифровой студии «Мастерская Замашных», веб-дизайнер и разработчик с опытом создания сайтов, автоворонок и цифровых продуктов для бизнеса. Специализируется на решениях, которые не просто выглядят профессионально, а приносят измеримый результат: привлекают клиентов, автоматизируют процессы и превращают сайт в инструмент продаж. Работает со стеком 1С-Битрикс, WordPress, Laravel, Tilda, а также с Telegram Mini Apps и ботами под задачи бизнеса.