Если на вашем сайте есть форма обратной связи, заявка, корзина или хотя бы Яндекс.Метрика — вы уже оператор персональных данных. Не «возможно», а по закону: с этого момента на вас лежит набор обязанностей, а с 2025 года — реально болезненные штрафы за их невыполнение. Разберу, что обязательно сделать владельцу сайта, ИП или физлицу, чего избегать и сколько стоит ошибка.

Глава IВы уже оператор персональных данных — даже если не знали

Персональные данные — это любая информация, по которой можно определить человека: имя, телефон, email, а в связке с другими данными — даже IP и cookie. Как только посетитель оставил заявку или вы поставили счётчик аналитики, начинается «обработка» по 152-ФЗ. Статус оператора не зависит от формы бизнеса: ИП и обычное физлицо с лендингом — такие же операторы, как и крупная компания.

Из этого вытекает простое правило: обязанности появляются не когда «накопится база», а с первого собранного телефона.

Глава IIОбязательный минимум: что должно быть у каждого сайта

  • Уведомление в Роскомнадзор о намерении обрабатывать данные — подаётся до начала обработки
  • Политика обработки персональных данных — опубликована на сайте в свободном доступе
  • Согласие под каждой формой — отдельный непредзаполненный чекбокс со ссылкой на политику
  • Внутренние документы оператора — положение об обработке, перечень данных, приказ о назначении ответственного
  • Хранение данных россиян в базе на территории РФ
Оператор обязан обеспечить запись, систематизацию, накопление, хранение... персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.
часть 5 статьи 18 152-ФЗ

Глава IIIУведомление Роскомнадзора — теперь почти для всех

Раньше под уведомление попадали не все, и многие на этом «экономили». С сентября 2022 года большинство исключений убрали: уведомлять обязан практически любой оператор, и сделать это нужно до начала сбора данных. Подаётся через сайт Роскомнадзора, компанию вносят в реестр операторов.

С 30 мая 2025 года за неуведомление ввели отдельный штраф: для ИП и юрлиц — от 100 000 до 300 000 рублей, для самозанятых и физлиц — от 5 000 до 10 000. За первое нарушение штраф иногда можно заменить предупреждением (ст. 4.1.1 КоАП) — но рассчитывать на это как на стратегию я не советую.

Глава IVСогласие и политика: на чём чаще всего горят

Документы есть почти у всех, но «для галочки» — и именно в деталях кроются нарушения.

  • Предзаполненный чекбокс согласия. Галочку ставит пользователь, а не вы за него
  • Согласие, «вшитое» в пользовательское соглашение или оферту. С 1 сентября 2025 года согласие должно быть отдельным, конкретным и информированным
  • Отказ в услуге, если человек не дал согласия на необязательные данные (например, на рассылку). Заставлять нельзя
  • Сбор лишнего: спрашиваете паспорт там, где для заявки хватает имени и телефона. Объём данных должен соответствовать цели
  • Политика, которая не отражает реальность: в тексте одно, а на сайте крутятся чужие скрипты и пиксели, о которых в политике ни слова

Глава VХранение за рубежом и трансграничная передача

Это слепое пятно у большинства сайтов. Если ваш хостинг, CRM, сервис рассылок или облако физически за границей, а в них попадают данные россиян — это нарушение требования о локализации (ст. 18 152-ФЗ). Первичная база должна быть на серверах в России; зарубежные сервисы допустимы только как вторичные и при соблюдении правил.

Отдельная история — трансграничная передача данных (ст. 12 152-ФЗ): о намерении передавать данные за рубеж нужно заранее уведомить Роскомнадзор, и для ряда стран действуют ограничения. Как юрист-международник я часто вижу, как компании узнают об этом уже после запроса регулятора.

Глава VIШтрафы 2025: почему это перестало быть формальностью

До 2025 года на 152-ФЗ многие смотрели сквозь пальцы — штрафы были символическими. Реформа это изменила.

  • Неуведомление Роскомнадзора — до 300 000 рублей для бизнеса
  • Несообщение об утечке — для ИП и юрлиц от 1 до 3 миллионов рублей
  • Сама утечка данных — оборотные штрафы: при первом случае до 15 миллионов в зависимости от объёма, при повторном — от 1 до 3% годовой выручки, но не менее 20 миллионов рублей
Самый дорогой документ по персональным данным — тот, которого у вас нет в момент проверки или утечки.

Глава VIIЧто делать сейчас

Пройдите по сайту глазами проверяющего: под каждой формой — отдельный чекбокс и ссылка на политику; политика опубликована и описывает реальную обработку, включая аналитику; уведомление в Роскомнадзор подано; вы знаете, где физически лежат данные. Если хоть один пункт под вопросом — это и есть зона риска.

Привести сайт в соответствие — работа на несколько дней, а не недель, и она несопоставимо дешевле штрафа. На консультации я разбираю конкретный сайт, показываю слабые места и готовлю комплект документов под вашу реальную обработку. Если планируете зарубежные сервисы или трансграничную передачу — об этом лучше подумать на старте, а не после письма из Роскомнадзора.