152-ФЗ для сайта на WordPress: где плагины и тема передают данные

У WordPress проблемы с 152-ФЗ обычно не в самом движке, а в плагинах и теме: они тихо подключают Google Fonts, Gravatar, reCAPTCHA и отправляют комментарии на зарубежные серверы. Разбираем, где искать и что менять.

Где на WordPress прячутся персональные данные

Всё это лежит в базе данных на вашем хостинге. Значит, первое требование — хостинг в России: запись и хранение данных граждан РФ должны идти в базах на её территории (ч. 5 ст. 18 152-ФЗ). Если сайт на зарубежном хостинге, начинать нужно с переезда.

1. Согласие в формах

Плагины форм обычно не сохраняют текст согласия вместе с заявкой. Если хотите иметь доказательство, выберите плагин, который пишет заявки в базу (или дополнение для CF7, которое это делает), и сохраняйте в заявке дату, IP и текст согласия. Что писать в тексте — в статье о согласии.

2. Зарубежные сервисы, которые подключает сам WordPress

ЧтоОткудаЧто сделать
Google Fontsтема, конструктор страницзагрузить шрифты локально (плагины локальных шрифтов или настройка темы)
Gravatarаватарки в комментариях: браузер отправляет на серверы Gravatar хеш почтыотключить в «Настройки → Обсуждение → Аватары»
Akismetантиспам: отправляет комментарии на серверы Automatticзаменить на локальный антиспам
reCAPTCHAзащита формзаменить на Яндекс SmartCaptcha
Jetpackстатистика и модули через серверы WordPress.comотключить модули, которые передают данные
Site Kit, Google Analytics, Tag Managerплагины аналитикиоставить Метрику, подключить её после согласия
Встроенные видео YouTube, карты Googleвставки в записяхзаменить на российские или загружать по клику

Шрифты и Gravatar — риск минимальный, но убираются за полчаса. reCAPTCHA, Akismet и Google Analytics — уже передача данных за рубеж, для которой нужно отдельное уведомление; подробности — в статье о трансграничной передаче.

3. Cookie-баннер на WordPress

Плагинов cookie-баннеров много, но смотрите на две вещи:

Если Метрика подключена плагином или вставлена в header.php, она работает до согласия. Подключайте её через механизм плагина-баннера или через свой скрипт после выбора посетителя. Подробно — в статье о cookie-баннере и о Метрике.

4. Комментарии

Форма комментариев собирает имя, почту и IP-адрес — это тоже форма сбора персональных данных. Добавьте под ней согласие и ссылку на политику. Галочку «Сохранить моё имя, email и адрес сайта в этом браузере» WordPress по умолчанию выводит не отмеченной — не меняйте это. Имя комментатора публикуется на сайте, поэтому в политике стоит прямо сказать, что имя будет видно всем.

5. Вход и регистрация

Плагины «вход через соцсети» — частый источник нарушения ч. 10 ст. 8 149-ФЗ. Если в них включены Google, Apple, Facebook или GitHub, отключите этих провайдеров и удалите ключи API. Оставьте вход по почте и паролю, по телефону или через Яндекс ID и VK ID. С 7 июля 2026 года за это штрафуют по ст. 13.55 КоАП — разбор нормы.

6. Политика и страница конфиденциальности

В WordPress есть встроенная страница политики конфиденциальности («Настройки → Конфиденциальность») с шаблоном. Шаблон написан под европейский GDPR, а не под 152-ФЗ: в нём нет обязательных для России сведений. Используйте страницу, но текст замените своей политикой — что в ней должно быть.

Чек-лист для сайта на WordPress

  • Хостинг и база данных в России
  • В каждой форме обязательная галочка согласия со ссылкой на политику
  • Согласие под формой комментариев
  • Google Fonts загружаются локально
  • Gravatar и Akismet отключены или заменены
  • reCAPTCHA заменена на SmartCaptcha
  • Google Analytics и Tag Manager убраны, Метрика подключается после согласия
  • Cookie-баннер хранит согласия в вашей базе
  • Нет входа через Google, Apple ID, Facebook
  • Страница политики с текстом под 152-ФЗ, а не шаблоном WordPress

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.

Автор: Марк Голдин, юрист →