Что должно быть на сайте по закону в 2026: чек-лист из 12 модулей и цена каждой ошибки

С 1 сентября 2026 года у сайтов в рунете появилось два новых требования: идентификация администраторов доменов .ru/.рф/.su через Госуслуги (569-ФЗ) и обновлённые Правила продажи товаров (постановление Правительства № 657). Старые нормы про персональные данные, cookie и рассылки никуда не делись, а штрафы по ним с 2025 года выросли в разы. Первую версию этого чек-листа мы собрали из 10 пунктов. После разбора с юристами стало понятно: 10 пунктов — это картинка «что видно на сайте», а проверять нужно то, что происходит с данными после нажатия кнопки. Поэтому во второй версии — 12 модулей, отраслевые надстройки и исправления мест, где мы сами упрощали закон сильнее, чем стоило. Главный сдвиг: вопрос аудита — не «есть ли чекбокс», а «какое правовое основание у каждой операции с данными, где эти данные лежат, кто к ним имеет доступ и когда они будут уничтожены». Чекбокс — одно из следствий ответа, а не сам ответ. Текст — не юридическая консультация, а карта рисков, составленная инженерами и сверенная с действующими редакциями законов; где практика Роскомнадзора и ФАС ещё не устоялась, мы говорим об этом прямо. Проверить свой сайт по внешним признакам можно прямо на dotwave.ru/check — за минуту и без доступов.
Модуль 1. Домен и идентификация администратора
Федеральный закон № 569-ФЗ от 29 декабря 2025 года ввёл обязательную идентификацию администраторов доменов в зонах .ru, .рф и .su через ЕСИА — подтверждённую учётную запись на Госуслугах. С 1 сентября 2026 года регистрационные действия — регистрация, продление, смена администратора или регистратора, изменение контактных данных и NS-серверов — выполняются только после идентификации в установленном порядке. Требование распространяется на физлиц, ИП, юрлиц и нерезидентов. Что проверить: на кого фактически оформлен домен — на компанию, на директора, на бывшего подрядчика или «того парня из 2019-го»; есть ли доступ к аккаунту регистратора и совпадают ли данные администратора с реальными; пройдена ли идентификация в личном кабинете регистратора — для действующих доменов регистраторы вводят требование по-разному, часть при ближайшем продлении, поэтому не ждите письма; есть ли внутренний регламент, кто владеет доменом при смене директора или подрядчика.
Цена ошибки: потеря домена, а с ним сайта и почты
Штрафа здесь нет — есть хуже. Без идентификации домен не продлевается, регистрация аннулируется, и после стандартной процедуры освобождения его может занять кто угодно, в том числе дропкетчер, который предложит выкупить его обратно. Вместе с доменом перестают работать сайт, почта на нём, все ссылки из рекламы и визиток. Позиции в поиске не «обнуляются» автоматически, но потеря домена — это потеря ссылочного профиля, истории и доверия поисковиков, и восстановление на новом домене занимает месяцы. Это единственный пункт чек-листа, где ошибка практически необратима.
Модуль 2. Юридическая информация о владельце сайта
Кто стоит за сайтом, должно быть понятно без переписки с поддержкой. Для юрлица — полное фирменное наименование, ОГРН, адрес, контакты; для ИП — ФИО, ОГРНИП, контакты. Основание — статья 9 закона «О защите прав потребителей» для любого сайта, продающего товары или услуги потребителям, и Правила продажи товаров № 657. Реквизиты должны совпадать в футере, оферте, политике и в чеках или актах. Указан способ направления претензии — адрес, email — и он реально работает. Если сайт является СМИ или распространяет информационную продукцию для детей, нужен знак возрастной категории по 436-ФЗ. Цена ошибки: непредоставление потребителю обязательной информации — статья 14.8 КоАП, для организаций до 10 000 рублей за эпизод. Сумма маленькая, последствия большие: без информации о продавце потребитель получает право отказаться от товара или услуги на условиях закона, а не ваших, а суд трактует любую неясность в пользу покупателя.
Модуль 3. Персональные данные: что вы вообще собираете
Если посетитель оставляет имя, телефон, email или ник в Telegram, вы оператор персональных данных по 152-ФЗ — даже если форма состоит из одного поля «перезвоните мне». Но прежде чем говорить о согласиях, нужно понять, что именно обрабатывается. Составьте карту обработки данных: для каждого поля — откуда берётся, куда пишется, где хранится, кто имеет доступ, сколько живёт, когда уничтожается. Одна таблица, которая становится основой политики, уведомления в Роскомнадзор и ответа при проверке. Дальше проверьте особые случаи. Специальные категории по статье 10 152-ФЗ — здоровье, религия, политические взгляды: форма записи в клинику с полем «жалобы» уже относится к ним, и для неё нужно согласие в письменной форме в том виде, который допускает статья 9, включая электронную подпись или подтверждённую учётную запись. Биометрия по статье 11 и 572-ФЗ — фото для пропуска, голос, видеоидентификация: отдельный и очень жёсткий режим, коммерческая биометрия вне единой биометрической системы ограничена. Данные несовершеннолетних: на детских сайтах, в онлайн-школах и кружках согласие за ребёнка до 14 лет дают родители, и это нужно предусмотреть в механике формы. Публикация отзывов, кейсов и фото клиентов с именами — это распространение персональных данных, для которого нужно отдельное согласие на распространение по статье 10.1; обычное согласие на обработку его не заменяет. Цена ошибки: обработка специальных категорий без письменного согласия — часть 2 статьи 13.11 КоАП, для юрлиц 300 000–700 000 рублей, повторно до 1 500 000; нарушения с биометрией — отдельные повышенные составы.
Модуль 4. Политика обработки данных и внутренние документы
Политика опубликована на том сайте, где происходит сбор — статья 18.1 152-ФЗ, — а не «где-то у юристов», ссылка стоит рядом с каждой формой и в футере. Политика описывает реальность: те данные, те цели, те сервисы и те сроки, которые фактически есть; если форма просит телефон и Telegram, а политика говорит только про email — документ не защищает. В ней перечислены все места хранения, включая неочевидные: конструктор сайтов (Tilda хранит заявки у себя параллельно с отправкой в CRM), коллтрекинг, антиспам, CDN, резервные копии. Внутри компании назначен ответственный за организацию обработки и приняты локальные акты — Роскомнадзор спрашивает об этом при проверке, и «у нас маленькая компания» не освобождает. Уведомление в Роскомнадзор подано до начала обработки через Портал персональных данных по статье 22; с 30 мая 2025 года исключений почти не осталось. В уведомлении описаны цели, категории данных, меры защиты, ответственное лицо, сроки или условия прекращения обработки, наличие трансграничной передачи — и когда что-то из этого меняется, уведомление обновляется. Цена ошибки: отсутствие политики или ссылки на неё — часть 3 статьи 13.11, для юрлиц 30 000–60 000 рублей; неподача уведомления — часть 10, 100 000–300 000 рублей для организаций и ИП, причём штраф назначается за сам факт обработки без уведомления, утечки для этого не нужно.
Модуль 5. Согласия и правовые основания
Здесь мы в первой версии упростили сильнее всего. Формула «есть форма — нужен чекбокс» удобна, но неверна как универсальное правило. Согласие — не единственное основание обработки: статья 6 152-ФЗ перечисляет несколько — согласие, исполнение договора с субъектом, исполнение обязанности, возложенной законом, и другие. Интернет-магазин обрабатывает адрес доставки для исполнения договора, и отдельное согласие на это не требуется и даже вредно: согласие можно отозвать, а договор исполнять всё равно нужно. Зато для маркетинговых рассылок по той же базе договор основанием не будет — нужно согласие. Что проверить: для каждой цели из карты данных определено правовое основание и записано в политике. Там, где основание — согласие, оно оформлено отдельно от оферты, пользовательского соглашения и других документов по статье 9 в редакции 2025 года; на практике это чекбокс без предустановленной галочки с текстом, который называет цели и данные именно этой формы. Факт согласия фиксируется: дата, время, версия политики и текста согласия, идентификатор сессии или IP — через два года при проверке вы должны показать, на что именно человек соглашался. Передача данных третьим лицам — CRM-подрядчику, коллтрекингу — либо покрыта отдельным согласием, либо оформлена как поручение обработки (см. модуль 7). Механика отзыва работает: пользователь понимает, куда написать, а вы — что делать после получения запроса.
Цена ошибки: 150–700 тысяч за форму без основания
Обработка в случаях, не предусмотренных законом — часть 1 статьи 13.11, для юрлиц 150 000–300 000 рублей. Согласие, не соответствующее требованиям закона, или отсутствие письменного согласия там, где оно нужно — часть 2, 300 000–700 000 рублей, повторно 1 000 000–1 500 000. Какая именно часть будет применена к форме без чекбокса, зависит от квалификации в конкретном деле; практика Роскомнадзора идёт по обеим. Роскомнадзор проводит дистанционные проверки сайтов, и форма без согласия видна с первого экрана. Множественность эпизодов — несколько форм как несколько нарушений — возможна, но не автоматическая: это решается в конкретном деле.
Модуль 6. Локализация и трансграничная передача
Часть 5 статьи 18 152-ФЗ: запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ выполняются с использованием баз данных на территории России. Исключения в законе есть, но узкие. Заявки должны сначала писаться в российскую базу — собственную БД на сервере в РФ, Битрикс24, amoCRM на российской инфраструктуре — и это проверено документально: где дата-центр, что об этом сказано в договоре с сервисом. Форма, которая пишет напрямую в Google Sheets, Notion или Telegram-чат как в единственное место хранения — прямое нарушение. Допустимая схема: форма → российская база → затем, при необходимости и с оформлением, копия за рубеж. Трансграничная передача — отдельный юридический процесс: уведомление о намерении её осуществлять подаётся в Роскомнадзор до начала и отдельно от уведомления об обработке; список «адекватных» стран определён Роскомнадзором, для остальных — дополнительные условия. Про уведомления в мессенджеры менеджерам мы уточняем формулировку из первой версии. Если в Telegram уходит только технический сигнал — «новая заявка № 1542, смотрите в CRM» — риск существенно ниже. Если в сообщении есть ФИО, телефон, email или иные сведения о человеке, это передача данных иностранному лицу, и её нужно оценивать как возможную трансграничную передачу, даже если запись уже лежит в российской CRM; Минцифры в письме 2025 года прямо относило передачу данных иностранному юрлицу к трансграничной. Инженерное решение: в уведомление уходит номер заявки и ссылка на карточку, а не содержимое. Google Analytics, зарубежные пиксели, зарубежные формы обратной связи и чаты — каждый проверяется на предмет того, куда физически уходят идентификаторы.
Цена ошибки: локализация — самые крупные «неутечные» составы
Нарушение локализации — часть 8 статьи 13.11, для юрлиц 1 000 000–6 000 000 рублей; повторно по части 9 — 6 000 000–18 000 000. Именно эти суммы с 2025 года сделали персональные данные темой для генерального директора. Трансграничная передача без уведомления и без соблюдения порядка квалифицируется по общим составам 13.11 — отдельной специальной санкции «за трансграничку» в актуальной редакции КоАП мы не нашли, и если вам её называют, просите ссылку на часть статьи.
Модуль 7. Сторонние сервисы и поручение обработки
Сайт почти никогда не обрабатывает данные сам. Хостинг, CRM, email- и SMS-сервисы, платёжный шлюз, коллтрекинг, CDN, антиспам, облачное хранилище, аналитика, сервис авторизации, подрядчик на поддержке — каждый получает какую-то часть данных. Часть 3 статьи 6 152-ФЗ описывает конструкцию поручения обработки: оператор может поручить обработку другому лицу на основании договора, в котором определены перечень действий, цели, обязанность соблюдать конфиденциальность и требования к защите. Без этого передача данных подрядчику — это передача третьему лицу, требующая отдельного основания. Что проверить: список всех лиц, получающих данные, совпадает с картой данных и политикой; с каждым — договор или условия сервиса с положениями о поручении обработки (у крупных российских SaaS они обычно есть в публичной оферте — проверьте, что там написано); для каждого подрядчика зафиксировано, какие именно поля он получает — коллтрекингу не нужен email, SMS-сервису не нужна фамилия; подрядчик тоже локализует данные в РФ, иначе нарушение локализации ваше, не его; доступы отзываются при завершении договора. Цена ошибки: передача данных лицу без основания — часть 1 или 2 статьи 13.11 в зависимости от квалификации, 150 000–700 000 рублей; если подрядчик хранит данные за рубежом — плюс часть 8, до 6 000 000.
Модуль 8. Cookie, аналитика и рекламные технологии
Уточняем формулировку. В первой версии мы писали «cookie-идентификаторы — это персональные данные». Точнее так: cookie и связанные идентификаторы могут являться персональными данными, если позволяют прямо или косвенно идентифицировать пользователя либо используются вместе с другими сведениями, которые это позволяют. Роскомнадзор в разъяснениях и практике устойчиво относит к персональным данным идентификаторы аналитических и рекламных систем в связке с IP и поведенческими данными — для коммерческого сайта с Метрикой или Google Analytics это фактически рабочая презумпция, но правовая квалификация зависит от конкретного счётчика и обработки. Что проверить: технические cookie — сессия, язык, тема, корзина — отдельного согласия не требуют, но описаны в политике. Аналитика и рекламные пиксели — Яндекс Метрика, Google Analytics, VK Pixel, Tag Manager — для большинства коммерческих сайтов практический стандарт 2026 года: согласие до загрузки скрипта; баннер «продолжая пользоваться сайтом, вы соглашаетесь» согласием не считается. Баннер даёт реальный выбор: принять всё, только технические, настроить; технические и необязательные разделены. Согласие реализовано на уровне сервера или загрузчика скриптов, а не скрытием тега на клиенте: откройте сайт в инкогнито, ничего не нажимайте, посмотрите в Network — запрос к mc.yandex.ru или google-analytics.com не должен уходить, а если ушёл, согласие декоративное. Зарубежные системы дополнительно оценены по модулю 6. Если на сайте есть реклама — баннеры, нативные блоки, партнёрские ссылки, рекламные публикации, — она промаркирована по статье 18.1 закона «О рекламе»: пометка «реклама», сведения о рекламодателе, ERID через оператора рекламных данных там, где применимо; это касается и рекламы партнёров на вашем сайте, и вашей рекламы у блогеров. Если сайт использует рекомендательные технологии — блоки «похожие товары», «вам может понравиться» на основе поведения, — опубликованы правила их применения по статье 10.2-2 149-ФЗ: требование действует с 2023 года, и большинство интернет-магазинов о нём не знает.
Цена ошибки: аналитика без согласия и немаркированная реклама
Метрика, запущенная до согласия, квалифицируется как обработка без согласия — статья 13.11, для организаций 150 000–700 000 рублей в зависимости от части. Практика есть: первые штрафы за аналитику без согласия назначены, и проверка не требует визита. Нарушение маркировки интернет-рекламы — статья 14.3 КоАП, для юрлиц 200 000–500 000 рублей за каждый креатив.
Модуль 9. Email, SMS, мессенджеры и реклама по сетям электросвязи
Подписка на новости с акциями, «получать спецпредложения», SMS о скидках, рассылка в мессенджер — реклама по сетям электросвязи. Статья 18 закона «О рекламе» разрешает её только при предварительном согласии адресата, и это согласие — не то же самое, что согласие на обработку персональных данных: требования к нему жёстче. Рекламное согласие — отдельный чекбокс, не зашитый в общее согласие на обработку и не отмеченный заранее. Факт согласия логируется: дата, время, IP, точный текст на момент подписки — бремя доказывания на вас, и если в базе нет фиксации, ФАС считает, что согласия не было. В каждом сообщении — рабочий механизм отказа: ссылка «отписаться», команда «стоп», и отписка обрабатывается немедленно. Оцените содержание честно: не любой newsletter — реклама, чисто информационная рассылка о работе сервиса ею не является, но «разборы кейсов» коммерческой студии, «полезные статьи» магазина или «новости» с блоком акций почти всегда содержат маркетинговую составляющую, и безопаснее оформить рекламное согласие. Транзакционные сообщения — подтверждение заказа, код входа, статус доставки — не реклама и не требуют рекламного согласия, но и рекламу в них подмешивать нельзя. Цена ошибки: реклама без согласия — часть 4.1 статьи 14.3 КоАП, для юрлиц 300 000–1 000 000 рублей, для должностных лиц 20 000–100 000. Дела возбуждает ФАС по жалобам абонентов, штраф назначается за каждый выявленный факт: три жалобы — три дела и три штрафа.
Модуль 10. Интернет-магазин и дистанционная торговля
С 1 сентября 2026 года действуют Правила продажи товаров по договору розничной купли-продажи, утверждённые постановлением Правительства от 30 мая 2026 года № 657; они распространяются и на дистанционную торговлю, плюс статья 26.1 закона «О защите прав потребителей». Что проверить: информация о продавце из модуля 2 доступна до оформления заказа; оферта или условия продажи опубликованы и доступны до нажатия «купить», указан момент заключения договора — например, подтверждение заказа продавцом; по каждому товару — полное наименование, потребительские свойства, цена в рублях, условия оплаты, условия и стоимость доставки, срок службы или годности, гарантия, изготовитель, обязательная информация для конкретной категории; порядок отказа от товара и возврата денег — потребитель вправе отказаться до передачи и в течение 7 дней после, а при отсутствии письменной информации о порядке возврата — 3 месяца, и условия на сайте совпадают с реальным процессом; способ подачи претензии и порядок её рассмотрения; покупатель получает подтверждение заказа с номером; описан порядок отмены заказа со стороны продавца. Онлайн-касса и чек по 54-ФЗ: при оплате на сайте покупателю направляется электронный чек — это не про персональные данные, но это самый частый пробел у небольших магазинов на самописных платёжных интеграциях. Платёжные данные карт на вашей стороне не хранятся и не логируются, оплата идёт через сертифицированный шлюз. И магазин автоматически тянет за собой модули 3–9: у него есть формы, аналитика, рассылки и сторонние сервисы. Цена ошибки: прямые штрафы по статье 14.8 скромные, до 10 000 рублей; неприменение онлайн-кассы — часть 2 статьи 14.5, для юрлиц 75–100 % суммы расчёта, не менее 30 000 рублей; реальные потери — в спорах с покупателями, предписаниях Роспотребнадзора и репутации.
Модуль 11. Услуги, личный кабинет, подписки и удаление данных
Если на сайте можно записаться на консультацию, купить курс, дизайн или бронирование — действуют статьи 9 и 10 закона «О защите прав потребителей»: кто исполнитель с реквизитами, что конкретно входит в услугу, цена, сроки, условия оказания, каким документом регулируются отношения. Условия оплаты и возврата совпадают с практикой: «возврат в течение 14 дней» на сайте при невозврате на деле — не ошибка документа, а нарушение. Для подписки с автопродлением условия и цена показаны до оплаты, способ отмены понятен и работает в один-два клика. Личный кабинет: какие данные хранит, зачем, как долго, куда передаёт, какие сервисы участвуют в авторизации — вход через Яндекс ID, VK ID, Госуслуги, у каждого свои условия, — и политика описывает именно это. Уничтожение данных — отдельный процесс, а не галочка; первая версия сводила его к «удалению по запросу». Правильная цепочка: срок хранения → основание хранения → событие прекращения обработки → уничтожение → подтверждение уничтожения. Для каждой категории определён срок или условие прекращения обработки, оно же указывается в уведомлении в Роскомнадзор; «телефон из формы консультации храним навсегда на всякий случай» не работает — цель достигнута, данные уничтожаются. По достижении цели или отзыву согласия данные уничтожаются в срок до 30 дней по статье 21, если нет другого законного основания продолжать обработку. Уничтожение оформляется актом по приказу Роскомнадзора № 179 от 28 октября 2022 года — да, даже для строки в базе — и затрагивает все копии: CRM, почту, резервные копии по регламенту, данные у подрядчиков. Запросы субъектов — что обо мне хранится, удалите, исправьте — обрабатываются в 10 рабочих дней с возможностью продления ещё на 5 по статье 20; есть канал приёма и назначенный ответственный. Цена ошибки: невыполнение обязанности уничтожить данные или ответить субъекту — часть 5 статьи 13.11, для юрлиц до 90 000 рублей по актуальной редакции, плюс жалоба в Роскомнадзор, которая почти всегда влечёт проверку всего сайта целиком.
Модуль 12. Безопасность, утечки и инциденты
В первой версии безопасность сводилась к архитектуре. Для оператора персональных данных она шире, и Роскомнадзор спрашивает о мерах защиты уже в уведомлении. Штатный режим: HTTPS на всём сайте, включая формы и админку, и HSTS; разграничение прав в CRM и базе — кто видит какие поля, принцип минимума; пароли и многофакторная аутентификация для админки, CRM, хостинга, регистратора домена; доступы бывших сотрудников и подрядчиков отозваны, есть регламент оффбординга; резервные копии — где физически лежат (тоже в РФ), кто имеет доступ, зашифрованы ли, как часто проверяется восстановление; формы защищены от массовой отправки и инъекций, логи не содержат персональных данных в открытом виде; определён уровень защищённости информационной системы и реализованы меры по приказу ФСТЭК № 21 — для небольших сайтов это формальность на пару страниц, но её отсутствие при проверке заметно. Если случилась утечка: полноценный аудит отвечает не только на вопрос «что происходит в штатном режиме», но и «что будет, если базу украдут». Есть регламент реагирования — кто узнаёт первым, кто принимает решение, кто пишет в Роскомнадзор. Сроки по статье 21: уведомить Роскомнадзор о факте инцидента в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Есть шаблоны уведомлений и понимание, какие данные и сколько субъектов затронуто — это влияет на размер штрафа. Инциденты фиксируются в журнале, включая «почти-инциденты».
Цена ошибки: утечки — от миллионов до процента выручки
Неуведомление Роскомнадзора об утечке — часть 11 статьи 13.11, для юрлиц 1 000 000–3 000 000 рублей. Сама утечка: от 1 000 до 10 000 субъектов — 3 000 000–5 000 000; от 10 000 до 100 000 — 5 000 000–10 000 000; более 100 000 — 10 000 000–15 000 000. Повторная утечка — оборотный штраф от 1 до 3 % выручки, от 20 до 500 миллионов рублей. Утечка из Google-таблицы, куда писала форма, — это одновременно нарушение локализации и утечка.
Отраслевые модули: база плюс надстройка
Универсального чек-листа не бывает. Сайт строительной компании и сайт клиники проходят одни и те же 12 модулей, но у второго поверх них — отдельный слой требований, поэтому аудит строится как база из 12 модулей плюс отраслевой модуль. Медицина: специальные категории и письменное согласие, врачебная тайна по 323-ФЗ, лицензия и её реквизиты на сайте, правила рекламы медуслуг по статье 24 закона «О рекламе» с предупреждениями о противопоказаниях, запись через сторонние сервисы как поручение обработки с учётом спецкатегорий. Образование: лицензия, если деятельность лицензируется, данные несовершеннолетних и согласие родителей, правила для образовательных платформ, возрастная маркировка. Финансы: 115-ФЗ и идентификация клиентов, требования ЦБ, реклама финансовых услуг по статье 28 — полная стоимость кредита и риски, запрет ряда формулировок, повышенные требования к защите. E-commerce и маркетплейсы: модуль 10 в полном объёме, для агрегаторов — обязанности по статьям 9 и 12 ЗоЗПП, маркировка «Честный знак», рекомендательные технологии. Реклама и медиа: маркировка, ERID, ОРД, отчётность в Роскомнадзор, для СМИ — регистрация, выходные данные, возрастная маркировка, хранение креативов. Пользовательский контент: пользовательское соглашение с правилами модерации, порядок удаления по требованию, ответственность за размещённое, для крупных площадок — требования 149-ФЗ к соцсетям. B2B: данные представителей контрагентов — тоже персональные данные, основание — договор или согласие, часто забывают про формы «запросить КП». Детские проекты: всё из образования плюс 436-ФЗ, ограничения на рекламу для детей, запрет на сбор избыточных данных. Доступность: ГОСТ Р 52872-2019 обязателен для государственных и муниципальных сайтов, для коммерческих — рекомендация, но с 2025 года требования доступности всё чаще фигурируют в тендерах и претензиях.
Как это выглядит с инженерной стороны: что мы делаем в каждом проекте
Большая часть требований закрывается архитектурой, а не бумагами. Заявки всегда пишутся в собственную базу на сервере в РФ; уведомления в Telegram и CRM идут уже из неё и содержат только номер заявки и ссылку на карточку, а не персональные данные — так локализация выполняется по умолчанию, а трансграничная передача не возникает. У каждой формы — отдельный чекбокс согласия без предустановки, и факт согласия пишется в базу вместе с датой, временем, IP, версией политики и текстом согласия; для операций, где основание — договор, чекбокс не ставится, а основание указывается в политике. Аналитика загружается только после согласия в cookie-баннере на уровне серверного рендеринга, поэтому запрос к Метрике физически не уходит без разрешения. Рекламное согласие для рассылки — отдельное поле с отдельным логом и рабочей отпиской; транзакционные и маркетинговые письма идут разными потоками. Карта данных ведётся как часть документации проекта и обновляется при каждой новой интеграции, из неё генерируется черновик политики и уведомления. Для каждой таблицы с персональными данными задан срок жизни записей и джоб уничтожения с актом. Перед запуском сайт прогоняется по этому чек-листу как по тест-плану, включая регистратора домена и идентификацию через Госуслуги. И да, мы проверили по нему собственный сайт. Форма подписки на «разборы кейсов» внизу этой страницы в первой версии имела один чекбокс — на обработку персональных данных — без отдельного рекламного согласия. Разборы кейсов коммерческой студии содержат маркетинговую составляющую, так что это было расхождение с нашим же модулем 9. Исправлено.
С чего начать, если сайт уже работает
По убыванию срочности и необратимости. Первое — домен: личный кабинет регистратора, на кого оформлен, идентификация через Госуслуги; единственный пункт, где ошибка необратима. Второе — куда уходят данные: откройте настройки каждой формы и выпишите физический маршрут, всё, что пишет напрямую в иностранный сервис, перестройте через российскую базу, проверьте содержимое уведомлений в мессенджеры. Третье — cookie-баннер в инкогнито: Метрика молчит до согласия, или согласие декоративное. Четвёртое — карта данных, политика, уведомление: сверьте политику с реальностью, определите правовые основания, подайте или обновите уведомление в Роскомнадзор. Пятое — подрядчики: договоры на поручение обработки и локализация у каждого. Шестое — рассылки: отдельное рекламное согласие с логом, разделение транзакционных и маркетинговых потоков. Седьмое — сроки хранения и уничтожение: назначьте сроки, настройте удаление, заведите акты. Восьмое — регламент на утечку: кто, кому, в какие 24 и 72 часа. Девятое — оферта, реквизиты, касса: важны, но не грозят потерей домена или миллионным штрафом. Первые три пункта можно прикинуть за минуту без доступов — на dotwave.ru/check сканер смотрит на сайт снаружи и показывает, что видно проверяющему с первого экрана. А если нужно, чтобы это проверил кто-то снаружи по-настоящему, у нас есть аудит сайта: экспресс-формат делается без доступов и включает проверку форм, cookie, внешних скриптов и документов, полный — вглубь до кода, сервера и договоров с подрядчиками. Аудит даёт технический risk assessment, а не юридическое заключение о соответствии закону — для последнего нужен юрист, и мы работаем с ним в паре.
Что изменилось по сравнению с первой версией
Структура: 10 пунктов превратились в 12 модулей плюс отраслевые надстройки. Добавлены правовые основания обработки по статье 6, поручение обработки по части 3 статьи 6, согласие на распространение по статье 10.1, специальные категории и биометрия, данные детей, полноценные разделы про безопасность, утечки с уведомлением в 24 и 72 часа, уничтожение данных в 30 дней с актом, запросы субъектов в 10 дней, маркировка интернет-рекламы и ERID, рекомендательные технологии по 149-ФЗ, онлайн-касса по 54-ФЗ, возрастная маркировка, ответственный за обработку и локальные акты. Уточнены: cookie «могут являться» персональными данными вместо «являются»; уведомления в Telegram допустимы только без персональных данных в теле сообщения; «аналитике нужно согласие» — практический стандарт, а не универсальная норма; квалификация формы без согласия — часть 1 или 2 статьи 13.11, 150 000–700 000 рублей, а не безусловно «от 300 000». Смягчены: «каждая форма — отдельный эпизод» стало «возможно, но решается в деле»; «Роскомнадзор не ждёт жалобы» — дистанционные проверки проводятся, без образа «робота-фиксатора»; «позиции обнуляются» — потеря домена ведёт к потере ссылочного профиля; «без Госуслуг не продлить» — регистрационные действия требуют идентификации в установленном порядке. Убрано утверждение об отдельном составе «до 6 миллионов за трансграничную передачу» — оно не подтверждено ссылкой на конкретную часть КоАП. Нормативная база: 152-ФЗ в редакции 2025–2026, КоАП статьи 13.11, 14.3, 14.5, 14.8; 38-ФЗ «О рекламе» статьи 18, 18.1, 24, 28; закон «О защите прав потребителей» статьи 8–10, 12, 26.1; постановление Правительства № 657 от 30 мая 2026; 569-ФЗ от 29 декабря 2025; 149-ФЗ статья 10.2-2; 54-ФЗ; 436-ФЗ; приказ Роскомнадзора № 179; приказ ФСТЭК № 21; письмо Минцифры от 12 мая 2025 № П25-44929.
Читайте также
AI и автоматизацияAI-агенты для бизнеса: что это и где реально применимо
Чем агент отличается от чат-бота, какие задачи он закрывает и как считать ROI.
БотыКак автоматизировать обработку заявок с помощью Telegram-бота
Пошагово: от сценария до интеграции с CRM и сквозной аналитикой.
РазработкаПочему мы строим на Next.js + Payload, а не на конструкторах
Скорость, контроль и SEO — разбираем стек, который выдерживает рост.
Расскажите о задаче
Ответим в течение нескольких часов в рабочее время. На брифе превратим идею в понятный объём, прототип и план релизов.