Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.
Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.
На каких основаниях Роскомнадзор проводит внеплановое контрольное мероприятие по персональным данным, чем инспекционный визит отличается от документарной и выездной проверки, что согласуется с прокуратурой, сколько длится проверка и как оператору к ней подготовиться.
Отдельного состава «передача персональных данных третьим лицам» в КоАП нет. Передачу без основания квалифицируют по части 1 или 2 статьи 13.11, неправомерную передачу в объёме от тысячи субъектов — как утечку по частям 12–14, а сверх этого действуют статьи 137 и 272.1 УК и право субъекта на компенсацию морального вреда. Разбираем, какая часть применяется в каком сценарии, что такое законная передача по 152-ФЗ и какие суммы Роскомнадзор взыскивает в действительности.
Судебных решений о биометрии немного, и почти все они — не о штрафах, а о границе понятия: суды и Роскомнадзор считают фото и видео биометрией только тогда, когда по ним устанавливают личность. Разбираем дело о московской системе распознавания лиц 2019 года, постановление ЕСПЧ 2023 года, решение областного суда 2026 года о видеопроверке на сайте, санкции по статье 13.11 КоАП и требования к сайту с входом по лицу.
Для заключения и исполнения договора, который клиент заключает сам, согласие на обработку персональных данных не требуется — основание даёт пункт 5 части 1 статьи 6 152-ФЗ. Согласие нужно на всё, что выходит за рамки договора: рассылки, передачу партнёрам, аналитику. Разбираем, где проходит граница, как написать оферту и политику, почему согласие нельзя вшивать в оферту с 1 сентября 2025 года и какие ошибки стоят дороже всего.
Конвенция 108 — международный договор 1981 года, из которого выросли 152-ФЗ и GDPR. Россия ратифицировала её в 2005 году, договор действует для неё с 1 сентября 2013 года и не прекратился с выходом из Совета Европы в 2022 году. Разбираем, какие нормы 152-ФЗ повторяют Конвенцию, почему 265-ФЗ убрал из статьи 12 автоматическую адекватность для её сторон и что участие России значит на практике.
Статья 21 152-ФЗ собирает обязанности оператора по устранению нарушений: блокирование на период проверки, уточнение за 7 рабочих дней, прекращение неправомерной обработки за 3 рабочих дня и уничтожение за 10, уничтожение за 30 дней при достижении цели или отзыве согласия, 10 рабочих дней на прекращение обработки по требованию субъекта, 6 месяцев при невозможности уничтожить, уведомление Роскомнадзора об инциденте за 24 и 72 часа. Разбираем каждую часть, разницу между блокированием и уничтожением и то, как подтверждается уничтожение.
Статья 13 152-ФЗ — короткая норма о государственных и муниципальных информационных системах персональных данных: кто их создаёт, как в них обозначается принадлежность данных человеку, что запрещено и что такое государственный регистр населения. Разбираем текст по частям, объясняем, почему статья не даёт госорганам права обрабатывать данные без основания, какие требования к защите добавляет приказ ФСТЭК №117 и что это значит для школы, МФЦ и подрядчика-разработчика.
Каждый оператор-юрлицо обязан назначить лицо, ответственное за организацию обработки персональных данных (статья 22.1 152-ФЗ). Разбираем три обязанности, которые закон возлагает на него прямо, кто может занимать эту роль, как оформить назначение, что сообщать в Роскомнадзор и чем российский ответственный отличается от европейского DPO.
В 152-ФЗ в 2026 году не вводили обязательный аудит информационных систем. Разбираем, какие проверочные обязанности у оператора действительно есть, где записана периодичность «не реже одного раза в три года», чем оценка эффективности отличается от аттестации и что из этого придётся показать Роскомнадзору.
Уничтожение персональных данных нужно подтверждать документом — этого требует часть 7 статьи 21 152-ФЗ, а состав документа устанавливает приказ Роскомнадзора №179. Разбираем, в каких случаях и в какой срок данные уничтожаются, что должно быть в акте и в выгрузке из журнала информационной системы, чем отличаются бумажная и автоматизированная обработка, сколько хранить акт и какие ошибки встречаются чаще всего.
Контекстное объявление в Яндекс Директе — реклама по статье 3 38-ФЗ, и к нему применяются все требования закона: достоверность по статье 5, маркировка и учёт по статье 18.1, специальные правила для медицины, финансов и алкоголя. Разбираем, кто из участников за что отвечает, какие штрафы по статье 14.3 КоАП назначают ФАС и Роскомнадзор, и почему посадочная страница с формой заявки проверяется ещё и по 152-ФЗ.
Сменился ответственный за организацию обработки персональных данных, адрес, цели или состав данных — запись в реестре операторов нужно обновить. Часть 7 статьи 22 152-ФЗ даёт на это срок не позднее 15-го числа следующего месяца. Разбираем, какие изменения требуют уведомления, как подать форму по приказу Роскомнадзора №180, что делать, если уведомление подавал прошлый директор, и чем грозит устаревшая запись.
Пункт 9 части 1 статьи 6 152-ФЗ разрешает обработку в статистических и исследовательских целях без согласия — но только при обязательном обезличивании и не для маркетинга. Разбираем, какие сценарии аналитики под это подходят, почему хеш email и user_id обезличиванием не считаются, что именно требует приказ Роскомнадзора №140 с 1 сентября 2025 года и что подготовить оператору.
Федеральный закон №168-ФЗ от 24 июня 2025 года не упоминает сайты и не меняет КоАП: с 1 марта 2026 года он требует русского языка для информации на вывесках и табличках в общедоступных местах и кириллицы в названиях жилых комплексов, которые застройщик использует в рекламе. Отдельного штрафа «за англицизмы» нет. Разбираем текст закона, старые нормы 53-ФЗ, 38-ФЗ и закона о защите прав потребителей, которые действительно касаются сайтов, и реальные санкции.
В 152-ФЗ нет отдельной главы о детях и нет возрастного порога — возраст, с которого человек сам даёт согласие, выводится из Гражданского кодекса: до 14 лет за ребёнка действуют родители, с 14 до 18 он действует сам с письменного согласия законных представителей. Разбираем, что это значит для сайта с регистрацией, онлайн-школы, магазина и игрового сервиса: как оформить согласие, обязан ли оператор проверять возраст, что с фотографиями и данными о здоровье и какие штрафы по статье 13.11 КоАП применяются.
При заявке на кредит заёмщик даёт не одно согласие, а два разных: на обработку персональных данных по 152-ФЗ (часто оно вообще не требуется — основание договор) и на запрос кредитной истории по 218-ФЗ (форма, содержание и срок шесть месяцев установлены законом). Разбираем, кто оператор, когда галочки на сайте достаточно, а когда нет, и что проверить на странице заявки.
У SaaS-сервиса две роли по 152-ФЗ: оператор персональных данных своих пользователей и лицо, обрабатывающее данные по поручению клиентов. Политика обработки по статье 18.1 152-ФЗ описывает первую роль, договор поручения по статье 6 152-ФЗ — вторую. Разбираем структуру политики для SaaS, обязательные условия поручения, локализацию и трансграничную передачу при зарубежном хостинге, cookie на лендинге и типичные ошибки скопированных шаблонов.
Статья 6 152-ФЗ отвечает на вопрос, на каком основании оператор вообще вправе обрабатывать персональные данные. Разбираем весь перечень оснований с примерами для сайта, объясняем, почему согласие нужно не всегда, где предел «законных интересов оператора» и как устроено поручение обработки подрядчику.
Статья 24 38-ФЗ запрещает в рекламе медицинских услуг ссылки на случаи излечения, благодарности пациентов, ссылки на исследования как на доказательство преимуществ и утверждения о наличии заболеваний у читателя, требует предупреждения о противопоказаниях не менее 5% рекламной площади и допускает рекламу методов лечения только для специалистов. Разбираем, что на сайте клиники считается рекламой, как выглядит нарушение, какой штраф по статье 14.3 КоАП (часть 5) и почему отзывы, фото «до и после» и форма записи одновременно проверяются по 152-ФЗ.
Фрилансер с формой заявки на сайте — оператор персональных данных, и 152-ФЗ применяется к нему так же, как к компании. Разбираем, что на сайте фрилансера собирает данные, нужно ли уведомлять Роскомнадзор, какая политика обязательна, что можно публиковать в портфолио и отзывах, чем рискует иностранный конструктор сайта, и даём чек-лист самопроверки.
Паспортные данные — обычные персональные данные, а не специальная категория, но по ним человека идентифицируют однозначно, поэтому цена ошибки выше. Разбираем, на каком основании их вправе запрашивать работодатель, интернет-магазин, гостиница или сервис, когда нужно согласие, чем отличается копия паспорта от записи реквизитов, как хранить сканы по статье 19 152-ФЗ, когда уничтожать и какие штрафы по статье 13.11 КоАП грозят за избыточный сбор и утечку.
Согласие на обработку персональных данных можно отозвать в любой момент — это часть 2 статьи 9 152-ФЗ. Разбираем, в какой форме подаётся отзыв, что оператор обязан сделать за 30 дней и почему у требования прекратить обработку срок короче, когда он вправе продолжить обработку без согласия, чем отзыв отличается от отписки от рассылки и от требования об удалении, и как выстроить приём отзывов на сайте.
Подтверждение от Роскомнадзора — это не письмо, а запись в реестре операторов: по статье 22 152-ФЗ у регулятора есть 30 дней с даты поступления уведомления. Разбираем, где проверить статус по ИНН и по номеру с ключом, почему письмо может не прийти, что делать, когда 30 дней прошли, и считается ли обязанность оператора исполненной, пока записи в реестре нет.
Реклама алкоголя в интернете запрещена целиком, реклама табака и никотинсодержащей продукции — запрещена везде. Но закон о рекламе не распространяется на информацию о товаре в каталоге магазина. Разбираем нормы 38-ФЗ, позицию ФАС о разграничении рекламы и справочной информации и что проверить на своём сайте.
Закон 152-ФЗ не называет вид подписи для уведомления об обработке персональных данных: статья 22 требует лишь, чтобы документ на бумаге или в электронной форме подписало уполномоченное лицо. На портале Роскомнадзора уведомление подают тремя способами — с квалифицированной электронной подписью, через подтверждённую учётную запись на Госуслугах без подписи и на бумаге. Разбираем, кому какой способ подходит, чья подпись нужна юрлицу, ИП и самозанятому и где получить квалифицированный сертификат.
Приказ ФСТЭК №21 устанавливает состав мер защиты персональных данных в информационных системах. Разбираем, когда сайт с формой становится ИСПДн, как определить уровень защищённости по постановлению Правительства №1119, какие из 15 групп мер относятся к сайту, нужны ли сертифицированные средства защиты и обязательна ли аттестация.
Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.
Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.
Пункт 7 части 2 статьи 19 152-ФЗ требует восстанавливать данные, модифицированные или уничтоженные вследствие несанкционированного доступа, — то есть иметь резервные копии. Разбираем, где бэкап превращается в источник утечки, что делать с копиями при удалении данных по статье 21 152-ФЗ, как подтверждается уничтожение по приказу Роскомнадзора №179 и почему копия в зарубежном облаке — зона риска, а не безопасная схема.
Электронное согласие по 152-ФЗ — это не обязательно документ с электронной подписью. Разбираем, что говорит статья 9 закона о персональных данных, что изменилось с 1 сентября 2025 года, когда нужна письменная форма, чем чекбокс отличается от электронного документа и как оператору доказать, что согласие получено.
Неисполнение предписания, непредставление документов по запросу и воспрепятствование проверке — три разных состава КоАП с разными суммами. Разбираем каждый: статья 19.5, статья 19.7 и статья 19.4.1, сроки, кто отвечает и почему главный риск не в самом штрафе.
Статья 14 152-ФЗ даёт человеку право узнать об операторе десять конкретных вещей — от правового основания обработки до имени подрядчика, которому данные переданы по поручению. Разбираем перечень, требования к запросу, срок ответа в десять рабочих дней, законные основания отказа и то, что оператор обязан раскрывать вообще без запроса.
Дизайн cookie-баннера — это юридический вопрос: от расположения кнопок, формулировок и поведения при отказе зависит, считается ли согласие сознательным и однозначным по статье 9 152-ФЗ. Разбираем макет первого экрана, поведение после отказа, десять частых ошибок настройки и способ проверить свой баннер за пять минут.
Сам 152-ФЗ почти не содержит технических требований — они в подзаконных актах. Разбираем, какие постановления Правительства и приказы Роскомнадзора, ФСТЭК и ФСБ действуют в 2026 году, что устанавливает каждый, кого он касается и почему ссылка на приказ Роскомнадзора №996 об обезличивании в чек-листе означает, что чек-лист устарел.
При возврате товара интернет-магазин собирает второй круг персональных данных: заявление, реквизиты для перевода денег, иногда паспорт. Разбираем, на каком основании это законно без отдельного согласия, какие данные избыточны, сколько хранить документы о возврате и когда оператор обязан их уничтожить.
Проигнорированный запрос человека — самостоятельный состав КоАП. Части 4 и 5 статьи 13.11: от 40 000 до 80 000 рублей юридическому лицу за непредоставление информации об обработке и от 50 000 до 90 000 за невыполнение требования уточнить, заблокировать или уничтожить данные. Разбираем каждое право субъекта, срок ответа, кто возбуждает дело и почему ограничение доступа к сайту опаснее самого штрафа.
Локализация баз персональных данных граждан России — часть 5 статьи 18 152-ФЗ. Санкция за её нарушение — часть 8 статьи 13.11 КоАП: для юридических лиц от 1 до 6 миллионов рублей, при повторе от 6 до 18 миллионов. Разбираем, что именно требует норма, чем она отличается от трансграничной передачи, какие дела реально дошли до суда и как проверить, где физически лежат данные вашего сайта.
Какие нарушения Роскомнадзор находит у операторов персональных данных в 2026 году: сначала то, что видно на сайте, потом документы. Официальная статистика мониторинга, нормы 152-ФЗ и части статьи 13.11 КоАП по каждому типу, порядок «требование — предписание — протокол» и ответы на частые вопросы о проверках.
Статья 15 152-ФЗ разрешает обработку персональных данных для продвижения товаров и услуг через прямые контакты только при предварительном согласии, причём доказывать наличие согласия обязан оператор. Разбираем, чем это согласие отличается от общего, как норма сочетается со статьёй 18 38-ФЗ о рекламе, что нужно интернет-магазину для email-рассылок и что значит «немедленно прекратить».
Часть 5 статьи 18 152-ФЗ в редакции Федерального закона №23-ФЗ (действует с 1 июля 2025 года) прямо не допускает запись, систематизацию, накопление, хранение, уточнение и извлечение данных граждан РФ с использованием баз данных за пределами России. Разбираем, что считается такой базой, чем локализация отличается от порядка трансграничной передачи, где данные уезжают незаметно — хостинг, бэкапы, CDN, формы, рассылки — и как это проверить у своих подрядчиков.
Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, — значит, практика существует. Но единой публичной базы по этой статье нет: дела рассматривают мировые судьи, решения публикуются неравномерно. Разбираем, где реально искать решения, что известно из официальной статистики регулятора, какие дела задокументированы и почему «кейсы с оборотными штрафами» в публикациях стоит проверять.
Курьерская служба обычно обрабатывает данные покупателя не сама по себе, а по поручению магазина. Разбираем, чем поручение по части 3 статьи 6 152-ФЗ отличается от передачи самостоятельному оператору, что обязательно должно быть в договоре, какие данные курьеру действительно нужны, кто отвечает за утечку у подрядчика и что об этом должно быть написано в политике.
CSRF позволяет чужому сайту выполнить действие от имени вашего вошедшего пользователя: сменить почту в личном кабинете, перепривязать телефон, выгрузить заказы. Разбираем, как атака превращается в доступ к персональным данным, какие нормы 152-ФЗ и приказа ФСТЭК №21 к этому относятся, какие защиты работают и как проверить свой сайт без пентеста.
В 152-ФЗ есть только термин «обезличивание» — определение дано в пункте 9 статьи 3. Слова «анонимизация» и «псевдонимизация» пришли из европейского регулирования и означают разные вещи: первая необратима и выводит данные из-под закона, вторая обратима, и такие данные остаются персональными. Разбираем разницу, методы из приказа РКН №140 и почему хеш email — не анонимизация.
152-ФЗ обязывает оператора уведомить об утечке регулятора — Роскомнадзор в 24 и 72 часа, плюс ГосСОПКА по статье 19. Публично сообщать об инциденте и комментировать публикации закон не требует, но молчание и поспешные заявления создают отдельные риски. Разбираем порядок действий, что можно утверждать до окончания расследования и какие фразы вредят больше самой утечки.
CSP — заголовок ответа сервера, который говорит браузеру, откуда можно грузить скрипты и куда можно отправлять данные. Разбираем, почему для 152-ФЗ это важнее, чем кажется, как данные утекают прямо со страницы формы, с каких директив начинать и как включить политику, не сломав сайт.
Повторная утечка у оператора, уже привлечённого к ответственности, — отдельный состав частей 15 и 18 статьи 13.11 КоАП с оборотным штрафом. Разбираем, почему инциденты повторяются, что закрывать после первого, как сократить объём хранимых данных и как проверить, что меры работают.
Безусловного «права на удаление» в 152-ФЗ нет: закон называет конкретные основания и сроки — семь рабочих дней на уничтожение не нужных для цели данных, три рабочих дня на прекращение неправомерной обработки, тридцать дней при отзыве согласия и достижении цели. Разбираем, как субъекту составить требование, когда оператор вправе отказать и чем подтверждается уничтожение.
PCI DSS — отраслевой стандарт защиты карточных данных, обязательный по договору с банком и платёжными системами, а не норма российского права. 152-ФЗ — закон, который применяется к данным покупателя независимо от стандарта. Разбираем, что попадает в зону каждого, кто здесь оператор, что меняет схема приёма платежа и какие требования закона магазин обязан выполнить сам.
152-ФЗ один для всех, но состав требований зависит от того, что именно спрашивает форма на сайте. Разбираем, что добавляется к общим правилам в медицине, образовании, финансах, недвижимости и найме: специальные категории данных, письменная форма согласия, согласие законного представителя и передача заявки партнёрам.
Блок «с этим товаром покупают», персональная лента и подборка «для вас» — это рекомендательные технологии по статье 10.2-2 149-ФЗ, если подборка строится на анализе предпочтений пользователей. Разбираем три обязанности владельца сайта, что должно быть в правилах применения рекомендательных технологий и в информировании по приказу Роскомнадзора №149, где здесь пересечение со 152-ФЗ и какие санкции ввела статья 13.56 КоАП с 7 июля 2026 года.
Отдельной cookie-политики российский закон не требует — обязателен другой документ, политика обработки персональных данных по статье 18.1 152-ФЗ. Разбираем, зачем cookie-политика всё-таки нужна, что в неё включать, чем она отличается от баннера и политики ПДн и какие ошибки в ней встречаются чаще всего.
Построчное сравнение GDPR и 152-ФЗ: основания обработки, права субъектов, сроки ответа, уведомление регулятора, утечки, локализация и трансграничная передача, ответственный за обработку, оценка рисков, санкции. Когда российский сайт попадает под европейский регламент и что делать, если применимы оба режима.
В сам 152-ФЗ в 2026 году внесено одно изменение — новая редакция статьи 12 152-ФЗ о трансграничной передаче. Перечень полномочий Роскомнадзора в статье 23 того же закона не менялся. Разбираем, какие законы 2026 года действительно добавили обязанностей владельцу сайта, что из этого проверяется автоматически и как регулятор пользуется полномочиями на практике.
Что проверить в информационной системе персональных данных своими силами: 12 пунктов с нормой-основанием и документом-результатом. Уровень защищённости по постановлению Правительства №1119, меры по приказу ФСТЭК №21, организационные обязанности по статье 18.1 152-ФЗ и периодичность контроля.
Какие документы оператор персональных данных должен показать Роскомнадзору по запросу, на какую норму опирается каждый, в какой срок отвечать и что регулятор смотрит на сайте ещё до всякого запроса. Таблица документов со ссылками на 152-ФЗ.
В нативном приложении почти нет классических cookie, но их роль играют рекламные идентификаторы, ID установки и SDK аналитики. Разбираем, что из этого персональные данные, где нужно согласие, почему системное разрешение ОС его не заменяет, что с зарубежными SDK и входом через Google и Apple.
Cookies делят по цели, по источнику и по сроку жизни, но правовой статус определяет только цель и то, связан ли идентификатор с человеком. Разбираем все классификации, какие категории выводить в cookie-баннер, какое основание обработки у каждой и как составить реестр cookies сайта.
По каким признакам владелец сайта или небольшой компании узнаёт об утечке персональных данных, где искать сигналы, как проверить подозрение без паники и почему с момента выявления у оператора есть только 24 часа на уведомление Роскомнадзора по статье 21 152-ФЗ.
Есть ли в России саморегулирование в сфере персональных данных, что такое добровольная сертификация, чем она отличается от аттестации и оценки эффективности мер, защищает ли сертификат от претензий Роскомнадзора и как распознать сомнительный «сертификат соответствия 152-ФЗ».
Оборотный штраф 1–3% выручки за утечку ПДн введён 420-ФЗ и действует с 30 мая 2025 года. Но за всё время его не назначили ни разу. Разбираем, почему: условие повторности, официальная статистика Роскомнадзора (2,6 млн ₽ за полтора года) и где санкции действительно применяются массово.
Что реально грузится до согласия в типовом магазине на Битриксе, InSales и Tilda, почему корзина и сессия блокировке не подлежат, а аналитика и пиксели подлежат обязательно, и как это проверить за пять минут.
Что именно магазин собирает на каждом шаге — от корзины до возврата, где заканчивается договор и начинается согласие, кто остаётся оператором при доставке и оплате, сколько хранить данные после покупки.
Площадка и продавец на маркетплейсе — разные операторы со своими обязанностями. Разбираем, когда продавец получает данные покупателя, что он обязан с ними делать и почему торговля на маркетплейсе не отменяет уведомления РКН.
Почему исключения части 2 статьи 22 152-ФЗ интернет-магазину не подходят практически никогда, что писать в целях и категориях данных и как быть с зарубежными сервисами и трансграничной передачей.
Политика ПДн на сайте лежит PDF-файлом. Разбираем, почему сам по себе формат не штрафуется по ч.2 ст.18.1 152-ФЗ, какие практические риски он создаёт и как быстро продублировать документ HTML-страницей.
Сайт на SPA: пользователь видит политику, а простой HTTP-клиент — пустой HTML-каркас. Почему это риск по ч.2 ст.18.1 152-ФЗ, штраф до 60 000 ₽ по ч.3 ст.13.11 КоАП и как исправить только страницу политики без переделки сайта.
В футере сайта есть ссылка «Политика конфиденциальности», но по ней 404 или пустая страница. Почему это приравнивается к отсутствию политики по ч.2 ст.18.1 152-ФЗ, какой штраф по ч.3 ст.13.11 КоАП и как проверить ссылку самостоятельно.
Баннер есть, а Метрика и другие скрипты грузятся сразу — согласие фиктивно. Как отложить загрузку трекеров до согласия, что блокировать обязательно и как проверить результат.
Политика на сайте есть, но в ней несколько общих предложений. Почему длина текста работает как диагностический признак нарушения ч.2 ст.18.1 152-ФЗ, штраф до 60 000 ₽ по ч.3 ст.13.11 КоАП и что дописать в первую очередь.
Формулировки целей обработки для уведомления в Роскомнадзор: готовые варианты для интернет-магазина, услуг, найма и рассылки, типичные ошибки и связь целей с категориями данных.
«Согласен с условиями сайта» вместо согласия на обработку данных — распространённая формулировка, которая не работает. Разбираем плохие и рабочие тексты подписи у чекбокса и как переписать за десять минут.
Кто устанавливает требования к школьной форме, может ли школа обязать покупать её у конкретного поставщика, что делать при отказе допустить ребёнка на занятия и куда жаловаться.
Отдельной статьи «за отсутствие cookie-баннера» в КоАП нет — но за сбор данных без согласия штрафуют по части 1 статьи 13.11. Разбор составов, сумм и того, что видно проверяющему снаружи.
Проход по лицу и оплата питания по биометрии в школе: нужно ли согласие родителя, можно ли отказаться, что будет после отказа, как отозвать уже данное согласие. Разбор по 152-ФЗ с образцом заявления.
Фото ребёнка появилось на сайте школы или в её соцсетях, а согласия вы не давали. Что нарушено, как потребовать удаления, за какой срок обязаны ответить и куда жаловаться.
Ссылка «Политика конфиденциальности» ведёт на главную, демо-текст из шаблона или посторонний документ. Почему это приравнивается к отсутствию политики по ч.2 ст.18.1 152-ФЗ, штраф до 60 000 ₽ и как проверить страницу.
Пошагово: где на mos.ru выдаётся согласие на московскую биометрию ребёнка, что нужно для регистрации через «Мой id», как отозвать согласие и чем платить за питание без биометрии.
Заявка уходит без галочки согласия — значит, согласия нет вообще. Разбираем, какие формы обязаны иметь чекбокс, какие нет, сколько стоит нарушение и как добавить чекбокс в Tilda, Bitrix и WordPress.
Политика на сайте есть, чекбокс корректный, а ссылки рядом с ним нет. Почему ссылка должна стоять именно у галочки, чем это отличается от отсутствия политики и как оформить разметку правильно.
Что школа обязана обрабатывать по закону, что только с согласия родителя и чего требовать не вправе: паспорт родителя, СНИЛС, медсправки, данные о работе, электронный дневник и соцсети.
Формы на сайте собирают телефон, адрес или дату рождения, а в политике этих категорий нет. Разбираем расхождение факта и декларации по ч.2 ст.18.1 152-ФЗ, штраф до 60 000 ₽ по ч.3 ст.13.11 КоАП и порядок ревизии форм.
Онлайн-школа — оператор ПДн: уведомление в РКН, политика на сайте, согласие отдельным документом, данные учеников до 18 лет, вебинары и зарубежные сервисы. Требования и штрафы 2026.
Школа и детский сад — операторы персональных данных: уведомление в РКН, политика на сайте, согласия родителей, ГИС и sveden. Что проверяют, какие штрафы и с чего начать.
Сайт-визитка без форм — не всегда повод молчать. Разбираем, когда уведомление обязательно, когда работают исключения части 2 статьи 22 152-ФЗ и что решает форма обратной связи.
С 1 сентября 2025 года согласие на обработку ПДн оформляется отдельно и не может быть «вшито» в один чекбокс с офертой или рассылкой. Практический тест, разбор частых конструкций и пошаговое разделение галочек.
Репетитор и самозанятый преподаватель — оператор персональных данных, если ведёт сайт или собирает заявки. Уведомление в РКН, согласие родителей, данные детей и штрафы для физлиц и ИП.
Федеральный закон №569-ФЗ от 29.12.2025 добавил в 149-ФЗ статью 14.2: регистрация доменов только после идентификации администратора через ЕСИА (Госуслуги). По правилам Координационного центра с 01.09.2026 идентификация нужна и для продления. Что сделать владельцу сайта, чтобы не потерять домен.
С 26.07.2026 действует Федеральный закон №265-ФЗ, изменивший статью 12 152-ФЗ: уточнён критерий перечня стран с адекватной защитой ПДн. Обязанность уведомлять Роскомнадзор до начала трансграничной передачи сохранена. Касается сайтов с Google Analytics, Meta Pixel, зарубежными CRM и хостингом.
Один список вместо десяти новостей: идентификация владельца домена через ЕСИА (569-ФЗ), штраф за «Войти через Google» (ст. 13.55 КоАП), новая редакция ст. 12 152-ФЗ о трансграничной передаче (265-ФЗ), согласие отдельным документом, уведомление в РКН. Что проверить до 1 сентября 2026 и чем грозит каждый пункт.
Автоматический аудит 400 случайных .ru-доменов (июль 2026): у 100% доступных сайтов есть нарушения 152-ФЗ, у 84% — критические. Топ нарушений, суммы штрафов, методология исследования.
С 07.07.2026 действует ст. 13.55 КоАП (ФЗ №199-ФЗ от 26.06.2026): за авторизацию российских пользователей через Google, Apple ID и другие зарубежные сервисы — штраф юрлицам 500–700 тыс ₽, повторно до 1,4 млн ₽. Разрешены: телефон РФ, Госуслуги, ЕБС, VK ID, Яндекс ID. Как проверить сайт и что заменить.
Политика — страница сайта (ст.18.1). Согласие — чекбокс или письменный документ субъекта (ст.9). Уведомление — в Роскомнадзор (ст.22). Разбираем разницу простым языком + когда что нужно.
Образец согласия на фото и видео ребёнка для МБДОУ и МБОУ. Что является биометрией, штраф 1,5 млн ₽ за фото без согласия, что делать со старыми фото на сайте.
Подключение МБОУ/ГБОУ к федеральной ГИС «Моя школа»: регистрация в личном кабинете оператора, передача данных учеников, согласие родителя на обработку ПДн в системе, штрафы за нарушения.
ЕГИССО для МБДОУ и МБОУ: подключение к системе Соцфонда России, передача сведений о льготах (многодетные, инвалиды), согласие родителя на обработку ПДн в ЕГИССО, штрафы за нарушения.
Образец согласия родителей на обработку персональных данных несовершеннолетнего по требованиям статьи 9 152-ФЗ. Что обязательно включить, как разделить согласия на разные цели, штрафы за нарушение.
Уведомление в РКН для МБДОУ, МБОУ, МКУ: что писать в каждом поле, как указать ПДн несовершеннолетних, цели обработки, меры защиты. Подача через pd.rkn.gov.ru без ошибок.
Обработка биометрии ребёнка в школе и детском саду по 152-ФЗ: что является биометрией, нужно ли согласие родителей, Единая биометрическая система (ЕБС), запреты по закону №572-ФЗ от 29.12.2022, штрафы по частям 2 и 2.1 статьи 13.11 КоАП.
Подключение школы и колледжа к Федеральному реестру документов об образовании (ФИС ФРДО): регистрация в личном кабинете, согласия родителей выпускников, какие данные передавать, штрафы за невнесение в срок по ст.19.7 КоАП.
Региональная информационная система СГО / АИС «Контингент»: какие данные передаются, нужно ли согласие родителей, требования 152-ФЗ, ответственность учреждения, отличие от ГИС «Моя школа».
Полный разбор приказа Рособрнадзора №1493 от 04.08.2023 (в силе с 01.09.2024): обязательные подразделы раздела /sveden/ для сайта школы и СПО, версия для слабовидящих, сроки и штрафы.
Пошаговая инструкция для администратора сайта gosweb.gosuslugi.ru: где разместить политику обработки ПДн, как добавить ссылку в подвал, где взять готовый шаблон для МБДОУ/МБОУ/ГБУ. С скриншотами админки.
Готовый образец политики обработки персональных данных на 2026 год по требованиям 152-ФЗ. Полный список 6 обязательных разделов по ст.18.1, шаблон от ИИ RKN-AI (специализированной модели на 152-ФЗ) и инструкция размещения.
Готовый образец согласия на обработку персональных данных в 2026 году. Новое требование с 01.09.2025: отдельный документ, не в составе политики. 5 обязательных элементов по ст.9 152-ФЗ. Шаблон от ИИ RKN-AI с автозаполнением.
Официального публичного списка проверенных сайтов РКН не публикует. С 2025 года действует автоматизированный мониторинг (АС МПДн) — риск-ориентированный, по жалобам и приоритетным сферам, а не сплошной обход всех доменов. Кейсы публикуют сами получатели требований на Хабре, VC.ru, Anti-Malware.
Алгоритм действий при получении предписания РКН в 2026: сроки ответа (обычно 10 рабочих дней), технические шаги по устранению, отправка отчёта, обжалование. Игнорирование добавит отдельный штраф по части 1 статьи 19.5 КоАП — для юрлиц от 10 000 до 20 000 ₽.
Правильная реализация cookie-баннера по 152-ФЗ в 2026 году: opt-in согласие, отдельные кнопки «Принять» и «Отклонить», запрет предустановленных галочек, серверное логирование. Готовый JS-сниппет с гранулярным согласием.
Трансграничная передача ПДн по ст.12 152-ФЗ: какие иностранные сервисы попадают (Google Analytics, Meta Pixel, Hotjar), как подать отдельное уведомление в РКН до начала передачи, штраф за неуведомление до 300 тыс ₽, альтернативы — Я.Метрика, Top.Mail.Ru, Plausible self-hosted.
Да, политика обработки ПДн нужна даже на сайте-визитке без форм — если на сайте есть cookie, Я.Метрика или счётчики посетителей. IP-адрес и идентификаторы считаются ПДн. Исключения и штрафы.
Реестр операторов персональных данных РКН на pd.rkn.gov.ru: как найти себя по ИНН, что показывает запись, что делать если вас нет в реестре, как актуализировать устаревшие данные. Штраф 100-300 тыс ₽ за отсутствие.
Технически — можно, юридически — нет. Политика должна отражать фактические бизнес-процессы вашего сайта. РКН сравнивает декларацию с фактическим трафиком. Штраф за несоответствие — до 700 000 ₽.
Что вводит 420-ФЗ от 30.11.2024: оборотные штрафы до 3% выручки или 500 млн ₽ за утечки ПДн (новые части 12–18 ст.13.11 КоАП); параллельно 421-ФЗ ввёл уголовную ответственность по ст.272.1 УК (до 10 лет). Что делать оператору в 2026.
Заранее отмеченная галочка согласия на обработку ПДн — одно из топ-нарушений, выявляемых ботом РКН в 2026. Норма закона, размер штрафа до 700 тыс ₽, готовый HTML-сниппет правильного чекбокса.
Что на самом деле известно об автоматизированном мониторинге сайтов Роскомнадзором (АС МПДн): что проверяют, по каким признакам отбирают ресурсы, какие сферы в приоритете и как избежать требования об устранении нарушений 152-ФЗ.
Приказ РКН №140 от 19.06.2025 утверждает требования и методы обезличивания персональных данных (действует с 01.09.2025, Минюст №83110). Разбор: что регулирует, кого касается, и почему это НЕ регламент проверки сайтов.
Использование Google Analytics с серверов США приравнивается к трансграничной передаче ПДн. Уведомление РКН до начала передачи обязательно, иначе штраф до 300 тыс ₽ по ст.19.7 / ч.10 ст.13.11 КоАП. Альтернативы и шаги по легализации.
Размеры штрафов РКН за нарушения 152-ФЗ в 2026: от 100 тыс до 500 млн ₽. Полная таблица по статье 13.11 КоАП с разбивкой по составам нарушений и категориям лиц. Изменения от 30.05.2025.
Яндекс.Метрика собирает персональные данные (cookie, IP, fingerprint) и требует согласия пользователя. Отличия от Google Analytics, что делать оператору, как настроить cookie-баннер.
Когда подавать уведомление в РКН — до или после начала обработки? Точный срок по статье 22 152-ФЗ, штраф за нарушение до 300 тыс ₽ для юрлиц, инструкция по подаче.
Размер штрафа за отсутствие или неопубликованную политику обработки персональных данных в 2026 году. Норма КоАП РФ, разбивка по категориям лиц, как исправить за 1 час.
Пошаговая инструкция подачи уведомления в РКН в 2026 году: онлайн через pd.rkn.gov.ru или почтой. Что заполнять, какие документы нужны, сроки рассмотрения, штраф за неуведомление до 300 тыс ₽.
Полный список из 14 типов нарушений 152-ФЗ, которые ищет автоматизированная система Роскомнадзора в 2026 году. Норма закона, размер штрафа и инструкция по исправлению по каждому типу.
Сайт rkn-ok.ru (оператор: ООО «Лания», ИНН 7736338634) использует cookies для веб-аналитики (Яндекс.Метрика).
Подробнее — в Политике обработки персональных данных.