Формы, куки, CRM: где ваш сайт нарушает 152-ФЗ и как закрыть риски до проверки
Штрафы выросли до оборотных, согласие теперь отдельное, данные должны лежать в РФ. Разбираем риски типового сайта и что чинить первым.
2026-й стал годом правоприменения по персональным данным. Нормы, принятые в 2024–2025, теперь работают в полную силу. За утечку бизнес рискует миллионами. За повторную грозит оборотный штраф до 500 млн рублей. А простое неуведомление Роскомнадзора о начале обработки стоит от 100 до 300 тысяч.
При этом типовой сайт малого бизнеса почти всегда обрабатывает персданные с нарушениями. Формы, чат, Метрика, CRM. Владелец о большинстве этих нарушений не подозревает.
Где на сайте собираются персданные
Первое, что вскрывает аудит: точек сбора заметно больше, чем кажется. Формы заявок и обратного звонка очевидны. Дальше начинается менее очевидное.
- Онлайн-чат собирает имя и контакты.
- Счётчики и пиксели пишут поведенческие данные и идентификаторы.
- Куки-баннер или его отсутствие: отдельная зона риска.
- Формы подписки на рассылку требуют сразу двух согласий, на обработку и на рекламные сообщения.
- CRM-интеграции забирают данные автоматически, вместе со сквозной аналитикой, коллтрекингом и телефонией.
По каждой точке нужно уметь ответить на три вопроса: какие данные собираем, на каком основании и куда они передаются.
Сколько стоит нарушение в 2026-м
Ответственность выстроена лестницей. Неуведомление Роскомнадзора об обработке персданных стоит 100–300 тысяч рублей, норма действует с 30 мая 2025 года. Состав самый массовый: тысячи компаний годами обрабатывают данные и уведомление не подавали.
Утечка стала самостоятельным нарушением, а штраф теперь зависит от масштаба:
- 3–5 млн рублей, если пострадали от 1 до 10 тысяч субъектов;
- 5–10 млн рублей при масштабе от 10 до 100 тысяч;
- 15–20 млн рублей свыше 100 тысяч субъектов или за биометрию.
Повторная утечка обойдётся дороже: оборотный штраф 1–3% годовой выручки, минимум 20 млн, максимум 500 млн рублей. С декабря 2024-го работает и уголовная ответственность за незаконный оборот персданных, по тяжким составам до 10 лет лишения свободы. Логика регулятора понятна. Навести порядок дешевле, чем платить.
Где на самом деле лежат ваши данные
С 1 июля 2025 года первичный сбор, запись и накопление данных россиян должны идти в базах на территории РФ. Практическая ловушка спрятана в слове «первичный». Форма на сайте отправляет заявку напрямую в зарубежный сервис: иностранную CRM, форму-конструктор, почту с серверами за границей. Нарушение случилось в момент отправки.
Проверьте фактическую географию всей цепочки. Хостинг сайта, CRM, сервис рассылок, конструкторы форм и квизов, облачные таблицы, куда падают лиды. Правило простое: первичная запись идёт в российскую базу. Передавать дальше можно, но только при соблюдении условий трансграничной передачи.
Как переделать формы и не убить конверсию
С 1 сентября 2025 года согласие на обработку персданных оформляется отдельно. Зашивать его в оферту, пользовательское соглашение или единый чекбокс «со всем согласен» больше нельзя. Рекламные коммуникации требуют самостоятельного согласия: один чекбокс на обработку, второй на рассылку. Второй нельзя проставить заранее.
Конверсию это роняет меньше, чем кажется, если делать аккуратно. Короткая формулировка у чекбокса, ссылка на полный текст согласия. Обязателен только чекбокс обработки, рекламный остаётся на выбор. Хуже всего работает обратная крайность: простыня юридического текста прямо в форме.
Согласие нужно уметь доказать
Есть ещё техника под капотом, про которую забывают. Факт согласия придётся доказывать. Фиксируйте в CRM или базе дату, время, IP и версию текста согласия, под которой подписался пользователь. В споре с регулятором или с самим субъектом данных этот журнал станет главным аргументом. «Галочка стояла» без логов не доказательство.
Чек-лист самоаудита
- Проверьте, подано ли уведомление в Роскомнадзор об обработке персданных. Не подано, подайте: это самый дешёвый для устранения риск.
- Составьте реестр точек сбора: все формы, чаты, счётчики, интеграции. По каждой ответьте, что собираем, на каком основании и куда передаём.
- Разделите согласия. Отдельный документ на обработку, отдельный чекбокс на рекламные рассылки, без предпроставленных галочек.
- Проверьте географию хранения по всей цепочке, от хостинга до CRM и сервиса рассылок. Зарубежные звенья первичного сбора замените на российские.
- Актуализируйте политику обработки персданных на сайте и куки-баннер.
- Наведите порядок в доступах. Кто в компании видит базу клиентов, есть ли лишние выгрузки в таблицы и мессенджеры. Большинство утечек происходит именно там.
- Назначьте ответственного за обработку персданных и закрепите внутренние регламенты приказом.
Большая часть пунктов делается один раз за пару недель и снимает риски на годы вперёд. Сложность обычно не в документах, а в технической части. Перестроить формы, переключить интеграции на российские сервисы, разграничить доступы, убедиться, что данные ходят именно так, как написано в политике. Это типовая задача аудита IT-инфраструктуры. Закончить её лучше до того, как интерес к вашему сайту проявит регулятор.