Перейти к содержимому
Инструменты Кейсы Компания Контакты
+7 (495) 185-60-65

Формы, куки, CRM: где ваш сайт нарушает 152-ФЗ и как закрыть риски до проверки

Штрафы выросли до оборотных, согласие теперь отдельное, данные должны лежать в РФ. Разбираем риски типового сайта и что чинить первым.

2026-й стал годом правоприменения по персональным данным. Нормы, принятые в 2024–2025, теперь работают в полную силу. За утечку бизнес рискует миллионами. За повторную грозит оборотный штраф до 500 млн рублей. А простое неуведомление Роскомнадзора о начале обработки стоит от 100 до 300 тысяч.

При этом типовой сайт малого бизнеса почти всегда обрабатывает персданные с нарушениями. Формы, чат, Метрика, CRM. Владелец о большинстве этих нарушений не подозревает.

Где на сайте собираются персданные

Первое, что вскрывает аудит: точек сбора заметно больше, чем кажется. Формы заявок и обратного звонка очевидны. Дальше начинается менее очевидное.

  • Онлайн-чат собирает имя и контакты.
  • Счётчики и пиксели пишут поведенческие данные и идентификаторы.
  • Куки-баннер или его отсутствие: отдельная зона риска.
  • Формы подписки на рассылку требуют сразу двух согласий, на обработку и на рекламные сообщения.
  • CRM-интеграции забирают данные автоматически, вместе со сквозной аналитикой, коллтрекингом и телефонией.

По каждой точке нужно уметь ответить на три вопроса: какие данные собираем, на каком основании и куда они передаются.

Сколько стоит нарушение в 2026-м

Ответственность выстроена лестницей. Неуведомление Роскомнадзора об обработке персданных стоит 100–300 тысяч рублей, норма действует с 30 мая 2025 года. Состав самый массовый: тысячи компаний годами обрабатывают данные и уведомление не подавали.

Утечка стала самостоятельным нарушением, а штраф теперь зависит от масштаба:

  • 3–5 млн рублей, если пострадали от 1 до 10 тысяч субъектов;
  • 5–10 млн рублей при масштабе от 10 до 100 тысяч;
  • 15–20 млн рублей свыше 100 тысяч субъектов или за биометрию.

Повторная утечка обойдётся дороже: оборотный штраф 1–3% годовой выручки, минимум 20 млн, максимум 500 млн рублей. С декабря 2024-го работает и уголовная ответственность за незаконный оборот персданных, по тяжким составам до 10 лет лишения свободы. Логика регулятора понятна. Навести порядок дешевле, чем платить.

Где на самом деле лежат ваши данные

С 1 июля 2025 года первичный сбор, запись и накопление данных россиян должны идти в базах на территории РФ. Практическая ловушка спрятана в слове «первичный». Форма на сайте отправляет заявку напрямую в зарубежный сервис: иностранную CRM, форму-конструктор, почту с серверами за границей. Нарушение случилось в момент отправки.

Проверьте фактическую географию всей цепочки. Хостинг сайта, CRM, сервис рассылок, конструкторы форм и квизов, облачные таблицы, куда падают лиды. Правило простое: первичная запись идёт в российскую базу. Передавать дальше можно, но только при соблюдении условий трансграничной передачи.

Как переделать формы и не убить конверсию

С 1 сентября 2025 года согласие на обработку персданных оформляется отдельно. Зашивать его в оферту, пользовательское соглашение или единый чекбокс «со всем согласен» больше нельзя. Рекламные коммуникации требуют самостоятельного согласия: один чекбокс на обработку, второй на рассылку. Второй нельзя проставить заранее.

Конверсию это роняет меньше, чем кажется, если делать аккуратно. Короткая формулировка у чекбокса, ссылка на полный текст согласия. Обязателен только чекбокс обработки, рекламный остаётся на выбор. Хуже всего работает обратная крайность: простыня юридического текста прямо в форме.

Согласие нужно уметь доказать

Есть ещё техника под капотом, про которую забывают. Факт согласия придётся доказывать. Фиксируйте в CRM или базе дату, время, IP и версию текста согласия, под которой подписался пользователь. В споре с регулятором или с самим субъектом данных этот журнал станет главным аргументом. «Галочка стояла» без логов не доказательство.

Чек-лист самоаудита

  • Проверьте, подано ли уведомление в Роскомнадзор об обработке персданных. Не подано, подайте: это самый дешёвый для устранения риск.
  • Составьте реестр точек сбора: все формы, чаты, счётчики, интеграции. По каждой ответьте, что собираем, на каком основании и куда передаём.
  • Разделите согласия. Отдельный документ на обработку, отдельный чекбокс на рекламные рассылки, без предпроставленных галочек.
  • Проверьте географию хранения по всей цепочке, от хостинга до CRM и сервиса рассылок. Зарубежные звенья первичного сбора замените на российские.
  • Актуализируйте политику обработки персданных на сайте и куки-баннер.
  • Наведите порядок в доступах. Кто в компании видит базу клиентов, есть ли лишние выгрузки в таблицы и мессенджеры. Большинство утечек происходит именно там.
  • Назначьте ответственного за обработку персданных и закрепите внутренние регламенты приказом.

Большая часть пунктов делается один раз за пару недель и снимает риски на годы вперёд. Сложность обычно не в документах, а в технической части. Перестроить формы, переключить интеграции на российские сервисы, разграничить доступы, убедиться, что данные ходят именно так, как написано в политике. Это типовая задача аудита IT-инфраструктуры. Закончить её лучше до того, как интерес к вашему сайту проявит регулятор.