Top.Mail.Ru
РБК Компании

Требования Роскомнадзора к сайтам в 2026 году: полный чек-лист

Какие требования Роскомнадзора к сайтам нужно соблюдать, для чего и как ведомство их проверяет, как не получить штраф за нарушения
Требования Роскомнадзора к сайтам в 2026 году: полный чек-лист
Источник изображения: freepik.com
Дарья Кокорикова
Дарья Кокорикова
Основатель сервиса «Роском Онлайн». Архитектор систем работы с персональными данными.

Эксперт по корпоративной защите персональных данных с 10-летним опытом.

Подробнее про эксперта

Зачем Роскомнадзор проверяет сайты

Главная задача ведомства — защита прав субъектов персональных данных. С 2025-2026 годов контроль перешел в автоматический режим: используются системы на базе ИИ, которые сканируют миллионы страниц и мгновенно фиксируют несоответствия закону. Цель — не наказание, а превентивное выявление нарушений и минимизация утечек.

Как устроен процесс:

  1. Бот Роскомнадзора сканирует страницы и выявляет типичные нарушения: отсутствие политики конфиденциальности в открытом доступе, предустановленные (заранее активированные) галочки согласия в веб-формах, а также факты скрытой передачи данных через зарубежные аналитические счетчики (Google Analytics, Meta Pixel).
  2. Если алгоритм фиксирует хотя бы одно несоответствие, сайт не блокируется автоматически, а отправляется на ручную проверку к инспектору.
  3. Сотрудник Роскомнадзора сопоставляет собранные ботом данные с записями в официальном реестре операторов ПДн.
  4. При подтверждении нарушения Роскомнадзором выдается предписание со сроком устранения 10 дней.

Кто попадает под проверки Роскомнадзора на соответствие требованиям

Ответ прост: почти все. Если ваш сайт собирает любую информацию, по которой можно идентифицировать человека, вы обязаны соблюдать Федеральный закон 152-ФЗ «О персональных данных». Это касается интернет-магазинов, лендингов, блогов с формами подписки, сервисов онлайн-записи, корпоративных порталов и даже сайтов-визиток с формой обратной связи. Причем требования Роскомнадзора к сайтам касаются всех — как юрлиц, так и самозанятых и ИП. 

Требования Роскомнадзора к сайтам: что изменилось в 2025-2026 годах

Колоссальные штрафы. За утечку данных штраф достигает 20 млн рублей, при повторном нарушении — до 500 млн рублей или 1-3% годового оборота (ст. 13.11 КоАП РФ). За использование иностранных сервисов вроде Google Analytics — до 6 млн рублей.

Локализация баз данных. С 1 июля 2025 года первоначальный сбор ПДн граждан РФ должен осуществляться только с помощью ПО, серверы которого физически находятся на территории нашей страны (ч. 5 ст. 18 ФЗ 152-ФЗ). 

Согласие отдельно от оферты. С 1 сентября 2025 года согласие на обработку ПДн должно быть оформлено отдельно от пользовательского соглашения.

Уведомление о трансграничной передаче. Если данные уходят за пределы РФ (например, вы используете Google Analytics), нужно уведомить Роскомнадзор.

Русификация. С 1 марта 2026 года информация о компании на сайте должна быть на русском языке. Латиницей можно только дублировать. 

Полный список требований Роскомнадзора к сайтам в 2026 году

Политика конфиденциальности

Это основной документ, который информирует пользователей о вашей работе с их данными. Он должен быть всегда доступен, обычно ссылку размещают в нижней части сайта (футере). В 2026 году требования Роскомнадзора к сайтам в части Политики остаются строгими. Документ должен быть актуальным и содержать:

  • полный и точный перечень собираемых данных (ФИО, email, телефон, cookie-файлы, IP-адреса и т.д.);
  • конкретные цели и законные основания обработки;
  • полные реквизиты оператора (вашей компании);
  • информацию о передаче данных третьим лицам.

Согласие на обработку персональных данных

На сайте все должно быть честно и прозрачно. Галочка согласия на обработку данных не должна стоять по умолчанию — человек сам решает, ставить ее или нет. Пока он это не сделает, отправить форму не получится. Рядом с галочкой — прямой и понятный текст: на что именно соглашается пользователь, со ссылкой на полную версию документа. И конечно, он должен четко понимать, что его данные будут обрабатываться только для заявленных целей.

В тексте согласия обязательно указывается: кто обрабатывает данные, их перечень, цели и сроки, а также информация о передаче третьим лицам. Технически факт дачи согласия необходимо фиксировать, сохраняя лог-файлы с IP-адресом и временем отправки.

Cookie-баннер: нужен ли и как оформить

Cookie-файлы, идентифицирующие пользователя, по сложившейся практике приравниваются к персональным данным. Поэтому при первом посещении сайта обязательно должен быть всплывающий баннер, который объясняет, какие типы cookie используются (функциональные, аналитические, маркетинговые). Пользователю должна быть предоставлена возможность принять их или отказаться от необязательных категорий. Баннер также должен содержать ссылку на Политику обработки cookie.

Локализация ПДн на территории РФ

Ключевое требование Роскомнадзора к сайтам: запись, систематизация и хранение ПДн граждан РФ должны осуществляться в базах данных, физически расположенных на территории России. Это значит, что хостинг сайта и все серверы, где хранятся данные клиентов, должны находиться в РФ. Использование зарубежных облачных сервисов (Google Drive, Dropbox) допускается только после подачи уведомления о трансграничной передаче.

Обеспечение безопасности ПДн

Вы обязаны принять правовые, организационные и технические меры для защиты данных от неправомерного доступа, уничтожения, блокирования. Например, внедрить SSL-шифрование (HTTPS-протокол), регулярное обновление CMS и плагинов, двухфакторную аутентификацию для администраторов, журналирование действий с ПДн, а также резервное копирование.

Согласие на получение рекламных рассылок

Для отправки маркетинговых писем, SMS и push-уведомлений нужно отдельное согласие от пользователя. Оно должно быть таким же явным и предметным, как и согласие на обработку ПДн. На сайте необходимо разместить отдельный чекбокс с четкой формулировкой о целях рассылки.

Уведомление в реестр операторов ПДн

До начала обработки данных вы обязаны уведомить Роскомнадзор, после чего вас внесут в реестр операторов ПДн. Исключения, когда такое уведомление не нужно, перечислены в ч. 2 ст. 22 ФЗ 152-ФЗ, но для владельцев сайтов они неприменимы. За неподачу уведомления в 2026 году грозит штраф от 100 000 до 300 000 рублей.

Особые требования Роскомнадзора для разных типов сайтов

Интернет-магазины

Помимо стандартных требований Роскомнадзора к сайтам, обязательно наличие публичной оферты, описания условий доставки, оплаты и возврата, которые тесно связаны с обработкой ПДн. При регистрации пользователь должен иметь возможность дать согласие на обработку данных. 

Лендинги и сайты-визитки

На них распространяются все общие требования Роскомнадзора к сайтам, так как форма обратной связи — это тоже сбор ПДн.

Сайты с личным кабинетом (SaaS, сервисы)

Обязательно нужна надежная аутентификация, двухфакторная защита, а также подробное описание в политике конфиденциальности того, какие данные хранятся в профиле.

Мобильные приложения

Правила те же, что и для сайтов: необходимо запрашивать согласие при установке, публиковать политику конфиденциальности внутри приложения и в магазинах (App Store, Google Play), а также обеспечить локализацию данных на серверах в РФ.

Требования Роскомнадзора к сайтам: штрафы за нарушения в 2026 году

За обработку персональных данных без надлежащего согласия субъекта или с нарушением требований к содержанию такого согласия предусмотрены следующие штрафы (ч. 2 ст. 13.11 КоАП РФ):

  • для ИП — от 100 000 до 300 000 рублей;
  • для юридических лиц — от 300 000 до 700 000 рублей.

Если аналогичное нарушение совершается повторно (ч. 2.1 ст. 13.11 КоАП РФ), ответственность существенно возрастает:

  • для ИП — от 500 000 до 1 млн рублей;
  • для юридических лиц — от 1 до 1,5 млн рублей.

За отсутствие на сайте Политики обработки персональных данных либо ограничение доступа к ней предусмотрены штрафы (ч. 3 ст. 13.11 КоАП РФ):

  • для ИП — от 10 000 до 20 000 рублей;
  • для юридических лиц — от 30 000 до 60 000 рублей.

Отдельная ответственность установлена за нарушение требований о локализации персональных данных граждан РФ, то есть за хранение или обработку данных россиян на зарубежных серверах, включая использование иностранных CRM-систем и сервисов аналитики (ч. 8 ст. 13.11 КоАП РФ). Размер штрафа составляет:

  • для ИП и юридических лиц — от 1 до 6 млн рублей.

При повторном нарушении требований по локализации данных (ч. 9 ст. 13.11 КоАП РФ) штраф увеличивается до:

  • для ИП и юридических лиц — от 6 до 18 млн рублей.

Если организация или предприниматель не направили в Роскомнадзор уведомление о начале обработки персональных данных, может быть назначен штраф (ч. 10 ст. 13.11 КоАП РФ):

  • для организаций и ИП — от 100 000 до 300 000 рублей.

За неуведомление Роскомнадзора об утечке персональных данных в течение 24 часов с момента обнаружения инцидента предусмотрен штраф (ч. 11 ст. 13.11 КоАП РФ):

  • для ИП и юридических лиц — от 1 до 3 млн рублей.

Размер ответственности за утечки зависит от их масштаба.

При утечке данных от 1 000 до 10 000 субъектов либо от 10 000 до 100 000 идентификаторов штраф составит (ч. 12 ст. 13.11 КоАП РФ):

  • для ИП и юридических лиц — от 3 до 5 млн рублей.

Если утечка затронула от 10 000 до 100 000 субъектов либо от 100 000 до 1 млн идентификаторов, предусмотрен штраф (ч. 13 ст. 13.11 КоАП РФ):

  • для ИП и юридических лиц — от 5 до 10 млн рублей.

За крупную утечку персональных данных, затронувшую более 100 000 субъектов, штраф может составить (ч. 14 ст. 13.11 КоАП РФ):

  • для организаций и ИП — от 10 до 15 млн рублей.

Реальные кейсы штрафов за нарушение требований Роскомнадзора к сайтам

1. Интернет-магазин оштрафован за отсутствие политики конфиденциальности.

В 2025 году интернет-магазин получил штраф в размере 60 000 рублей лишь за то, что на его сайте не была размещена политика конфиденциальности. Роскомнадзор квалифицировал это как невыполнение обязанности по опубликованию документа, определяющего политику оператора в отношении обработки персональных данных (ч. 3 ст. 13.11 КоАП РФ). Компания не только выплатила штраф, но и понесла репутационные потери. 

2. Фитнес-центр оказался на грани штрафа свыше 6 млн рублей

Крупный фитнес-центр из Крыма едва не получил штраф в размере 6 160 000 рублей из-за целого букета нарушений требований Роскомнадзора к сайтам: в уведомлении в РКН были указаны неправильные цели обработки, обработка ПДн с помощью сайта не была там указана, а в коде сайта присутствовал «хвостик» запрещенной программы, незаконно передающий данные за границу. РКН выдал предписание. Благодаря оперативному привлечению юристов все нарушения удалось устранить в течение 7 дней.

Пошаговая инструкция: как привести сайт в соответствие с требованиями Роскомнадзора к сайтам

Шаг 1: аудит текущего состояния

Проверьте все формы сбора, файлы cookie и подключенные сторонние сервисы. Сверьте фактические операции с данными и заявленные цели обработки.

Шаг 2: подготовка документов

Разработайте или актуализируйте Политику обработки ПДн, шаблон согласия на обработку, Политику cookie, согласие на рекламные рассылки. Назначьте ответственного за организацию обработки ПДн.

Шаг 3: доработка сайта

Разместите политику конфиденциальности в футере. Добавьте активный, неотмеченный по умолчанию чекбокс согласия в каждую форму. Настройте cookie-баннер с выбором категорий. Укажите полные реквизиты компании.

Шаг 4: подача уведомления в РКН

Через официальный сайт Роскомнадзора подайте уведомление о начале обработки ПДн. Укажите цели, категории данных, правовые основания и меры защиты. Дождитесь включения в реестр операторов (до 30 дней). Проверить это можно также на сайте РКН. 

Шаг 5: контрольная проверка

Удостоверьтесь, что все документы оформлены правильно, компания или ИП зарегистрированы в реестре операторов РКН, а сайт работает исправно. 

Частые ошибки при оформлении сайта под требования Роскомнадзора

Ошибка 1: «Политика конфиденциальности» скопирована из интернета. Шаблонный документ обычно не отражает реальные процессы: не перечисляет формы сбора, интеграции с CRM и сервисы аналитики. При проверке это квалифицируется как отсутствие Политики (ч. 3 ст. 13.11 КоАП РФ) со штрафом до 60 000 рублей.

Ошибка 2: Галочка о согласии на обработку стоит по умолчанию. Это прямое нарушение принципа добровольности. Такое «молчаливое» согласие юридически ничтожно, а штраф достигает 700 000 рублей (ч. 2 ст. 13.11 КоАП РФ).

Ошибка 3: Нет cookie-баннера, хотя используется аналитика. Cookie-файлы относятся к персональным данным. Без явного уведомления и предоставления выбора категорий обработка данных считается незаконной. 

Ошибка 4: Хостинг за рубежом без локализации. Хранение записей, систематизация и накопление ПДн должны выполняться на серверах в РФ. Нарушение карается штрафом до 6 млн рублей при первом инциденте и до 18 млн — при повторном (ч. 8–9 ст. 13.11 КоАП РФ). 

Требования Роскомнадзора к сайтам: выводы и итоги

Какие документы по персональным данным обязательно должны быть на сайте в 2026 году

Политика конфиденциальности в открытом доступе (обычно в подвале), отдельное согласие на обработку ПДн в каждой форме с неактивным чекбоксом, cookie-баннер с выбором категорий и согласие на рекламные рассылки. Без них — штраф до 700 000 рублей.

Нужно ли получать согласие на обработку cookie-файлов на сайте с учетом требований Роскомнадзора

Да, cookie-файлы считаются персональными данными, если по ним можно установить конкретного человека. При первом посещении сайта пользователь должен увидеть баннер с информацией о типах cookie и иметь возможность отказаться от необязательных. Иначе — штраф до 700 000 рублей по ч. 2 ст. 13.11 КоАП РФ.

Какой штраф грозит за отсутствие политики конфиденциальности на сайте

Для юридических лиц — от 30 000 до 60 000 рублей, для ИП — от 10 000 до 20 000 рублей. Для должностных лиц — от 6 000 до 12 000 рублей (ч. 3 ст. 13.11 КоАП РФ).

Обязательно ли уведомлять Роскомнадзор, если у сайта есть форма обратной связи?

Да, в 2026 году это обязаны делать практически все владельцы сайтов, собирающих данные. Уведомление подается через портал РКН до начала обработки. За неуведомление — штраф до 300 000 рублей для юрлиц и ИП (ч. 10 ст. 13.11 КоАП РФ).

Считается ли нарушением требований Роскомнадзора к сайтам, если используется иностранный хостинг для хранения данных клиентов

Это нарушение требования локализации: запись и хранение ПДн должны выполняться на серверах в РФ. Первый штраф — от 1 до 6 млн рублей, повторный — до 18 млн рублей (ч. 8–9 ст. 13.11 КоАП РФ).

Можно ли использовать Google Analytics на сайте в 2026 году без штрафа за нарушение требований Роскомнадзора?

Без подачи уведомления о трансграничной передаче — нельзя. Система передает данные пользователей за рубеж, что является нарушением. Рекомендуется перейти на российские аналоги (например, Яндекс.Метрику), иначе вам грозит штраф до 6 млн рублей.

Как быстро проверить, соответствует ли сайт требованиям Роскомнадзора

Проверьте наличие в футере ссылки на политику конфиденциальности, активный чекбокс согласия в формах (не отмечен заранее), cookie-баннер и полные реквизиты компании. Также убедитесь, что хостинг и CRM-системы используют серверы в РФ.

Последнее изменение: 18 июня 2026

Рекомендации партнеров:

Новости отрасли:

Все новости:

Профиль

Дата регистрации
26 октября 2017
Уставной капитал
47 000 ₽
Юридический адрес
край Краснодарский, г. Краснодар, ул. им. Орджоникидзе, д. 41а, офис 701
ОГРН
1172375089721
ИНН
2310203967
КПП
231001001

Контакты

Адрес
Россия, г. Краснодар, ул. Орджоникидзе, д. 41

Социальные сети

ГлавноеЭкспертыДобавить
новость
КейсыМероприятия