LightLogo
+7 (499) 350-13-90

Персональные данные на сайте: как их обрабатывать по закону в 2026 году

Бизнес и эффективность
21 августа 2026
article preview
За утечку персональных данных компания платит от 3 до 15 млн рублей, а за повторную отдает процент от годовой выручки. Роскомнадзор при этом проверяет и сам сайт: на практике он смотрит текст согласия у формы, перечень cookie и момент, когда запускается счетчик аналитики.
Разберем, что на сайте считается персональными данными, куда они уходят после отправки и что делать, если была утечка.

Коротко о персональных данных на сайте

  • Компания становится оператором персональных данных, как только начинает собирать через сайт имя, телефон или почту клиентов. Бизнес отвечает за то, зачем собирает данные, на каком основании, где их записывает и чем докажет согласие.
  • Согласие на обработку оформляют отдельным документом — это правило действует с 1 сентября 2025 года. Фраза «нажимая кнопку, вы соглашаетесь» осталась рабочей только для оферты и условий сервиса.
  • Счетчики и пиксели включают после того, как посетитель нажал кнопку в cookie-баннере, а сама кнопка отказа выглядит так же заметно, как кнопка согласия.
  • Данные россиян компания впервые записывает в базу на территории России. Передавать их за рубеж она может только после оценки по статье 12 и отдельного уведомления в Роскомнадзор.
  • Оператор сообщает в Роскомнадзор об утечке дважды. Первое уведомление уходит в течение 24 часов после того, как утечку обнаружили, второе с результатами расследования — в течение 72 часов.
  • Штраф по статье 13.11 КоАП доходит до 15 млн рублей за утечку данных и до 20 млн за биометрию. Повторная утечка стоит компании от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.

Что на сайте считается персональными данными

Персональные данные — это любая информация, которая относится прямо или косвенно к определенному человеку. К ним относятся номер телефона, электронный адрес с именем, фотография, геолокация, идентификатор личного кабинета и текст обращения в поддержку, которые позволяют связать запись с конкретным пользователем.
Сложнее с техническими идентификаторами, которые оценивают по контексту. IP-адрес, рекламный идентификатор, файлы cookie и события в аналитике сами по себе человека не называют. Метка, которую связывают с заявкой, аккаунтом или устройством, тоже считается персональными данными. В отдельных проверках Роскомнадзор фиксировал нарушения именно в таких случаях — на сайте не было перечня куки и понятного механизма согласия.
СценарийЧто попадает в контур данных
Форма обратного звонкаИмя, телефон, текст комментария и технические логи отправки
Подписка на новостиЭлектронный адрес, тема подписки, версия рекламного согласия и статус отписки
Личный кабинетУчетная запись, история действий и покупок, обращения, устройства и идентификаторы сессий
Отклик на вакансиюКонтакты, резюме, опыт работы и вложения, иногда лишние сведения, которые кандидат приложил сам
АналитикаCookie, IP-адрес и путь по страницам, а правовая оценка зависит от настроек счетчика и от того, можно ли по ним узнать человека
Чем чувствительнее данные, тем строже режим доступа к ним. Например, в клинике «Энергетик» результаты анализов и назначения врача пациент забирал в регистратуре, а приложению эти же данные нужно было показывать на телефоне. Мы развели пользователей на подтвержденных и неподтвержденных: записаться на прием и оплатить услугу может любой, а медицинская карта открывается только после того, как пациент подтвердит личность с паспортом в клинике. Одного визита достаточно, чтобы результаты и назначения подтягивались в приложение после каждого приема.

Как оформить согласие на обработку данных в форме

Когда человек оформляет заказ, часть данных нужна для исполнения договора, а когда пишет в поддержку — обработка идет по его же инициативе. Основание обработки выбирают под каждую цель. Для формы «обсудить проект» согласие обычно оказывается самым понятным и доказуемым.
С 1 сентября 2025 года согласие оформляют отдельно от других данных и документов, которые пользователь подтверждает или подписывает. Поэтому фраза «Нажимая кнопку, вы соглашаетесь с политикой и условиями» больше не закрывает обработку данных: в одном клике она смешивает отправку заявки, принятие оферты, согласие и часто еще рекламу.
Закон называет согласие свободным, конкретным, информированным, сознательным и однозначным. Свободное здесь ключевое свойство для интерфейса. Когда форма отправляется только с отмеченной галочкой, а рекламная цель спрятана в общей формулировке, выбор у человека остается формальным.
Как оформить согласие в форме:
  • Отдельный элемент в форме. Чекбокс стоит рядом с полями, а не строкой внутри оферты.
  • Конкретная цель и перечень данных. Формулировка «и иные данные» без границ читается как согласие на что угодно.
  • Пустой чекбокс. Заранее отмеченная галочка не подтверждает выбор.
  • Текст доступен до отправки. Ссылка на согласие и политику обработки данных открывается без авторизации.
  • Способ отзыва в самом тексте. Письмо на адрес оператора или кнопка в личном кабинете. После отзыва обработка прекращается, если у нее не осталось другого законного основания.
Каждый выбор должен оставлять след на сервере: версия текста согласия, дата и время, форма-источник и перечень отмеченных опций. Доказывать факт получения согласия обязан оператор, а без такой записи подтвердить его нечем.

Какие поля нужно добавить в форму

Закон требует, чтобы состав и объем данных соответствовали цели обработки. Каждое поле проверяют вопросом: что с этими данными сделают после отправки формы. Имя в форме обратного звонка нужно, если менеджер действительно обращается по имени, а адрес и дата рождения для звонка не нужны.
Избыточные поля обходятся дороже, чем может показаться на первый взгляд. Они удлиняют форму и снижают конверсию, а еще расширяют состав данных, которые придется описывать, хранить и уничтожать. Лишнее поле перетаскивает в базу специальные категории, а за их утечку штраф начинается с 10 млн рублей против 3 млн за типичный слив.
Тип формыПрактический минимум
Обратный звонокТелефон. Имя добавляют, если к клиенту действительно обращаются по имени, комментарий оставляют необязательным
Коммерческое предложениеКонтакт, компания и короткое описание задачи. Бюджет и сроки спрашивают, только если они меняют ответ
Подписка на рассылкуЭлектронный адрес и тема интереса, без телефона и даты рождения на будущее
ЗаказДанные для договора, оплаты, доставки и обязательного учета, с явной пометкой обязательных полей
Отклик на вакансиюКонтакты и резюме, с просьбой не прикладывать паспорт и медицинские документы
Через поле загрузки попадает то, чего компания не запрашивала: кандидат прикладывает скан паспорта, а клиент добавляет фотографию медицинской справки. Рядом с полем перечисляют нужные документы, ограничить тип, размер и количество файлов, держать вложения вне общего почтового ящика и задать срок удаления.
Отдельной нормы про cookie-баннеры в российском законе нет, а вместе с ней и обязательного макета. Обработка попадает под закон, когда по идентификатору можно выделить конкретного человека. Из европейских баннеров берут интерфейсные решения, то есть раздельные категории, равные кнопки и отказ одним нажатием, а юридические формулировки GDPR остаются в европейском праве.
Дальше все решает порядок запуска скриптов. Прямого требования блокировать теги до согласия закон не содержит, однако осторожная практика именно такая: необязательные счетчики, пиксели и рекламные идентификаторы включаются после выбора посетителя. Иначе обработка начинается раньше согласия, а подтвердить его задним числом уже нечем.
Типовой случай с Яндекс Метрикой. По документации счетчик сохраняет идентификатор браузера в cookie при работе на сайте, а механизма ожидания согласия у него нет. Значит останавливать его до выбора посетителя должен сам сайт. Проверить это можно следующим образом: откройте сайт в режиме инкогнито, включите в браузере инструменты разработчика на вкладке сетевых запросов и посмотрите, уходят ли обращения к счетчикам до того, как вы нажали кнопку на баннере. 
Кнопки «Принять» и «Отклонить» делают сопоставимыми по размеру и заметности, а вход в настройки выносят на видное место. Большая цветная кнопка согласия рядом с серой ссылкой отказа формально оставляет выбор, но по факту ведет человека к одному варианту.
Из записи «согласие получено» непонятно, с чем именно пользователь согласился: с техническими cookie, аналитикой или еще и с рекламой. В категорию необходимых попадает только то, что нужно сайту для работы, а рекламный пиксель в ней лишает человека выбора. Смена поставщика аналитики или новая цель делают прежнее согласие неполным, поэтому выбор запрашивают заново.

Почему согласие на рекламу оформляют отдельно

К рассылке применяются сразу два закона. Закон о персональных данных отвечает за то, как компания собирает и хранит адрес и телефон, а закон о рекламе — за само право отправить письмо или сообщение. За одну рассылку без согласия компания может получить штрафы по обеим статьям.
Распространять рекламу по сетям связи разрешено только с предварительного согласия адресата. Пока рекламораспространитель не доказал согласие, реклама считается распространенной без него.
Поэтому согласие на обработку заявки не заменяет согласия на рекламу. Это два разных решения человека, под которые в форме ставят два чекбокса. Рекламный остается необязательным и по умолчанию выключенным.
Когда форма отправляется только с отмеченной рекламной галочкой, свобода выбора исчезает. Тот же эффект дает формулировка про «информационные и иные сообщения» — из нее человек не понимает, что подписывается на рекламу.
Сервисные письма закон отдельной категорией не выделяет, поэтому границу проводят по содержанию. Подтверждение заказа, уведомление о доставке и письмо для восстановления пароля обслуживают текущий договор. Как только внутрь добавляют скидку на следующую покупку, письмо приобретает признаки рекламы, а ФАС оценивает его уже по закону о рекламе. Штраф для компании в этом случае составляет от 300 тысяч до 1 млн рублей.
Крупная мебельная сеть собирала адреса при оформлении заказа и автоматически добавляла их в базу рассылки. О проблеме компания узнала из уведомления антимонопольной службы. Мы почистили базу и оставили в рассылке только контакты с подтвержденным согласием. В заявку и регистрацию добавили необязательный чекбокс с понятным текстом, а каждое согласие стали фиксировать с датой и временем. База стала меньше, зато нарушение устранили до штрафа и сохранили канал продаж.

Куда уходят данные после отправки формы

Заявка попадает в систему управления клиентами (CRM), дублируется письмом на почту менеджера, отправляется в журнал сервера и резервную копию базы, а иногда уходит еще и в чат отдела продаж. Каждая копия содержит те же персональные данные, поэтому отвечает за них компания, даже если сервис подключал подрядчик.
Закон требует, чтобы базы с персональными данными россиян находились на территории России, причем считается место первой записи, а не то, кому данные ушли потом. Статья 18 перечисляет шесть операций от записи до извлечения, каждая из которых должна идти через российскую базу. С 1 июля 2025 года формулировку ужесточили, поэтому схема с российской базой для копии перестала быть безопасной, если форма одновременно пишет данные в зарубежный сервис.
Проверять нужно и то, что стоит перед передачей в ваш сервер, ведь конструктор форм, чат-виджет или антиспам получают введенные данные раньше базы, а работать такие сервисы могут за границей. Так обычно устроены внешние конструкторы форм. Заявка уходит на сервер площадки, а сайт получает только уведомление, что письмо отправлено. Если сервис зарубежный, первая запись данных оказывается за границей, а это уже нарушение локализации. 
С похожей задачей к нам пришла группа компаний «ТехноПроф». Обучение сотрудников шло на готовой платформе, а лекции хранились на Vimeo, то есть часть маршрута проходила через зарубежные сервисы. Мы собрали клиенту собственную платформу «ТехноПроф Академия» и разместили ее в инфраструктуре Selectel, аттестованной под требования 152-ФЗ. Вход сделали по приглашению, поэтому данные сотрудников видят только те, кого в систему позвал контрагент или администратор.
Отдельный риск приходит со стороны подрядчиков. CRM, хостинг, рассыльщик и коллтрекинг обрабатывают данные по поручению компании, но цели определяет организация, поэтому и спрос при нарушении идет с нее. Защищает компанию договор с подрядчиком, где стоит зафиксировать четыре вещи:
  • Что именно поручено. Перечень данных, цели и операции, которые подрядчик выполняет от имени компании.
  • Требования к безопасности и хранению. Меры защиты и обязанность держать данные в российской базе.
  • Судьба данных после работ. Порядок удаления и возврата, включая резервные копии и журналы.
  • Срок сообщения об инциденте. Если подрядчик расскажет об утечке через трое суток, компания уже пропустит суточный срок уведомления Роскомнадзора.

Сколько хранить данные и когда их удалять

Заявки трехлетней давности лежат в CRM просто потому, что их никто не разбирал. За каждую такую запись компания отвечает так же, как за свежую заявку. Закон не указывает срок хранения в днях, а привязывает его к цели: как только она достигнута, обработку прекращают, а данные уничтожают в течение 30 дней. Дальше их хранят, только если есть самостоятельное основание, например, бухгалтерская отчетность или защита компании в суде.
Чтобы правило заработало, для каждой цели описывают два события: с какого момента пошел срок и в какой момент запись удаляется. Для заявки с сайта отсчет обычно начинают с закрытия обращения, а для отклика на вакансию с окончания подбора. Конкретные точки компания выбирает сама и фиксирует их во внутреннем регламенте.
Уничтожение данных компания должна уметь подтвердить. Такой порядок описан в приказе Роскомнадзора № 179. При автоматизированной обработке нужны и акт об уничтожении, и выгрузка из журнала регистрации событий, при неавтоматизированной достаточно акта. Без этих документов получается та же ситуация, что и с недоказанным согласием: действие было, а подтверждения нет.
Отзыв согласия работает по той же логике: обработку прекращают, если у нее не осталось другого законного основания. Отписка от рассылки отзывает рекламное согласие, поэтому она останавливает рекламу, а договорные и отчетные основания сохраняются.
Компании при этом нужен минимальный список исключений, чтобы человек случайно не попал в базу снова. У такого списка тоже должны быть своя цель и срок хранения.

Что делать при утечке персональных данных

Оператор уведомляет Роскомнадзор по факту инцидента: персональные данные неправомерно или случайно передали, предоставили, распространили или к ним получили доступ. Уведомляет оператор, то есть сама компания, даже если утечка произошла на стороне хостинга или сервиса рассылок.
Отсчет срока начинается с момента, когда инцидент обнаружили. В течение 24 часов подают первое уведомление с описанием ситуации, его причин, предполагаемого вреда, принятых мер и ответственного лица. В течение 72 часов от того же момента уходит второе, с результатами внутреннего расследования и виновными, если их установили. Подают их через портал pd.rkn.gov.ru в разделе «Инциденты» — порядок описан в приказе Роскомнадзора № 187.
Что компания успевает сделать за это время:
  • Остановить утечку. Отключают ключ доступа, интеграцию или публичную ссылку, но журналы и следы сохраняют для расследования.
  • Зафиксировать факты. Записывают время выявления, объем и категории данных, затронутые системы и круг людей, чьи данные ушли.
  • Собрать команду. Юриста, специалиста по безопасности, продукт и коммуникации поднимают по заранее согласованному списку, чтобы не искать контакты ночью.
  • Отправить первое уведомление. Передают информацию, не дожидаясь полной картины, ведь неполные данные в срок лучше точных с опозданием.
  • Найти и закрыть причину. Результаты расследования лягут в основу второго уведомления.
План согласовывают заранее и включают в него подрядчиков, ведь если хостинг или сервис рассылок узнает об утечке первым, компания должна услышать об этом в тот же день. Отдельно решают, сообщать ли о случившемся самим пострадавшим: общей обязанности в законе нет, но клиенты обычно узнают об утечке из новостей, что сильно бьет по доверию.

Какие штрафы действуют за нарушения в 2026 году

Новые размеры штрафов ввел закон № 420-ФЗ, который действует с 30 мая 2025 года. Сами составы собраны в статье 13.11 КоАП, а за рекламу без согласия наказывают по статье 14.3. Суммы ниже приведены для компаний, а у предпринимателей и должностных лиц вилки свои.
НарушениеШтраф для компании
Обработка данных без законного основания150-300 тысяч рублей, повторно 300-500 тысяч
Отсутствие обязательного согласия300-700 тысяч рублей, повторно 1-1,5 млн
Отсутствие политики на сайте30-60 тысяч рублей
Работа без уведомления Роскомнадзора100-300 тысяч рублей
Нарушение локализации баз1-6 млн рублей, повторно 6-18 млн
Утечка без уведомления регулятора1-3 млн рублей
Утечка данных3-15 млн рублей, три ступени по масштабу
Утечка сведений о здоровье и других специальных категорий10-15 млн рублей
Утечка биометрии15-20 млн рублей
Повторная утечка1-3% годовой выручки, но не менее 20 млн и не более 500 млн рублей
Реклама по сетям связи без согласия300 тысяч – 1 млн рублей
Размер штрафа за утечку зависит от масштаба, а это закон считает двумя способами: по числу пострадавших и по количеству утекших записей. Поэтому компания попадает в верхнюю ступень даже тогда, когда пострадавших немного, но записей на каждого набралось много.
Одна ошибка обычно нарушает сразу несколько требований. Возьмем форму, где согласие спрятано в кнопку, рекламная галочка отмечена по умолчанию, а данные уходят в зарубежный сервис. Это три нарушения, а штраф за каждое считают отдельно.
Подробнее про утечки, их типовые причины и защиту от них мы разбирали в статье о безопасности личного кабинета.

Что проверить перед запуском формы

Список пригодится и перед запуском новой формы, и для проверки сайта, который давно работает. Первую часть закрывают разработчик с дизайнером, а вторую — юрист.
Что видит и делает посетитель:
  • у формы одна цель, за которую отвечает конкретный человек;
  • каждое обязательное поле работает на эту цель, а необязательные блоки помечены;
  • согласие стоит отдельным пустым чекбоксом, а его текст открывается до отправки;
  • рекламное согласие отделено и отправку не блокирует;
  • политика опубликована и открывается прямо со страницы, где идет сбор;
  • кнопки «Принять» и «Отклонить» сопоставимы по заметности, а настройки на виду;
  • необязательные счетчики и пиксели ждут выбора посетителя.
Что происходит на стороне компании:
  • основание обработки выбрано под каждую цель и совпадает с текстом у формы;
  • первая запись уходит в российскую базу, а прямая отправка в обход нее исключена;
  • все системы и подрядчики внесены в карту движения данных, поручение обработки оформлено договором;
  • уведомление о начале обработки актуально, а при передаче за рубеж подано отдельное;
  • журнал согласий хранит версию текста, время, источник и выбор по категориям;
  • заданы сроки хранения и порядок удаления, а подтверждать его будут актом и выгрузкой из журнала.
Если по какому-то пункту в команде нет однозначного ответа, это и есть место, где стоит остановиться до запуска. Отдельно проверяют, готова ли компания к инциденту: план на 24 и 72 часа касается не только формы, но именно через форму данные чаще всего и приходят.

Подведем итоги

Все требования к персональным данным сходятся в форме на сайте. Именно здесь решается, свободно ли человек согласился, сколько о нем узнали, куда ушла первая запись и получится ли потом доказать его выбор. Поправки 2025 года изменили правила согласия и подняли штрафы до миллионов, а сроки уведомления об утечке остались теми же, что и с 2022 года: сутки на первое сообщение и трое на результаты расследования.
Мы в Атвинте поддерживаем и дорабатываем сайты после запуска. Посмотрим формы, cookie-баннер и маршрут данных на вашем сайте, покажем слабые места и внесем правки, а если у вас нет своего юриста, подскажем, какие вопросы стоит задать профильному специалисту.

Часто задаваемые вопросы о персональных данных на сайте

Считается ли компания с формой обратной связи оператором персональных данных?

Да. Компания становится оператором, когда сама решает, какие данные собирать и зачем, а форма лишь один из способов их получить. Тот же статус дают данные сотрудников, договоры с самозанятыми и клиентская база в CRM. Поэтому проверять надо подачу компанией уведомления в Роскомнадзор.
Нужен. Закон не требует именно баннера, но нужно информировать посетителя о сборе данных и давать ему выбор. Метрика сохраняет идентификатор браузера, поэтому одного счетчика достаточно, чтобы это правило заработало. Баннер с кнопкой отказа самый простой способ его выполнить.

Можно ли хранить заявки с сайта в зарубежной CRM?

Можно, но с двумя условиями. Первую запись данных компания делает в российской базе, а до начала передачи за рубеж подает в Роскомнадзор отдельное уведомление. Обычное уведомление оператора его не заменяет. Саму передачу дополнительно оценивают по статье 12, критерии которой изменил закон № 265-ФЗ с 26 июля 2026 года.

С чего начать, если сайт уже работает без согласия и политики?

Начинают с того, что дороже всего обходится. Рассылка по базе без подтвержденных согласий грозит штрафом до 1 млн рублей, работа без уведомления Роскомнадзора обойдется в 100-300 тысяч, а отсутствие политики в 30-60 тысяч. В таком порядке и разбирают. Сначала останавливают рассылку, потом подают уведомление, а затем правят документы и формы.

Нужно ли новое согласие при смене сервиса рассылки?

Все зависит от того, что написано в согласии. Если получатели перечислены поименно, новый сервис в эти рамки не попадает, а согласие придется собирать заново. Если описаны категории получателей, достаточно обновить перечень в политике и оформить поручение обработки с новым подрядчиком. Отдельно проверяют, где после переезда физически хранятся данные.

Кто отвечает за утечку — владелец сайта или подрядчик?

Отвечает оператор, то есть компания, которая определила цели обработки. Подрядчик работает по ее поручению, а спрос с него идет уже по их договору. Поэтому в нем фиксируют, за сколько часов подрядчик обязан сообщить об инциденте: уведомление в Роскомнадзор подает оператор, а сутки на это отсчитывают с момента, когда об утечке узнали.
0
0
0

Подпишись и будь в курсе новых статей!

Robot