152-ФЗ для сайта на WordPress: где плагины и тема передают данные
У WordPress проблемы с 152-ФЗ обычно не в самом движке, а в плагинах и теме: они тихо подключают Google Fonts, Gravatar, reCAPTCHA и отправляют комментарии на зарубежные серверы. Разбираем, где искать и что менять.
Где на WordPress прячутся персональные данные
- Формы — Contact Form 7, WPForms, Elementor Forms и другие.
- Комментарии — имя, почта, IP-адрес комментатора хранятся в базе.
- Регистрация и личный кабинет — WooCommerce, форумы, курсы.
- Заказы WooCommerce — ФИО, телефон, адрес доставки.
- Плагины аналитики и маркетинга — Site Kit by Google, пиксели, рассылки.
Всё это лежит в базе данных на вашем хостинге. Значит, первое требование — хостинг в России: запись и хранение данных граждан РФ должны идти в базах на её территории (ч. 5 ст. 18 152-ФЗ). Если сайт на зарубежном хостинге, начинать нужно с переезда.
1. Согласие в формах
- Contact Form 7: в шаблон формы добавьте тег
[acceptance]с текстом согласия и ссылкой на политику. Поле acceptance по умолчанию блокирует отправку, пока галочка не поставлена. - WPForms, Elementor и другие: добавьте поле «Флажок» или специальное поле согласия, сделайте обязательным, не отмечайте заранее.
- Рассылка — отдельная необязательная галочка.
Плагины форм обычно не сохраняют текст согласия вместе с заявкой. Если хотите иметь доказательство, выберите плагин, который пишет заявки в базу (или дополнение для CF7, которое это делает), и сохраняйте в заявке дату, IP и текст согласия. Что писать в тексте — в статье о согласии.
2. Зарубежные сервисы, которые подключает сам WordPress
| Что | Откуда | Что сделать |
|---|---|---|
| Google Fonts | тема, конструктор страниц | загрузить шрифты локально (плагины локальных шрифтов или настройка темы) |
| Gravatar | аватарки в комментариях: браузер отправляет на серверы Gravatar хеш почты | отключить в «Настройки → Обсуждение → Аватары» |
| Akismet | антиспам: отправляет комментарии на серверы Automattic | заменить на локальный антиспам |
| reCAPTCHA | защита форм | заменить на Яндекс SmartCaptcha |
| Jetpack | статистика и модули через серверы WordPress.com | отключить модули, которые передают данные |
| Site Kit, Google Analytics, Tag Manager | плагины аналитики | оставить Метрику, подключить её после согласия |
| Встроенные видео YouTube, карты Google | вставки в записях | заменить на российские или загружать по клику |
Шрифты и Gravatar — риск минимальный, но убираются за полчаса. reCAPTCHA, Akismet и Google Analytics — уже передача данных за рубеж, для которой нужно отдельное уведомление; подробности — в статье о трансграничной передаче.
3. Cookie-баннер на WordPress
Плагинов cookie-баннеров много, но смотрите на две вещи:
- управляет ли плагин скриптами — блокирует ли Метрику до нажатия «Принять все», или только показывает текст;
- где хранит журнал согласий — облачные версии популярных зарубежных плагинов пишут журнал на свои серверы за рубежом. Выбирайте плагин, который хранит согласия в вашей базе.
Если Метрика подключена плагином или вставлена в header.php,
она работает до согласия. Подключайте её через механизм плагина-баннера
или через свой скрипт после выбора посетителя. Подробно —
в статье о cookie-баннере и
о Метрике.
4. Комментарии
Форма комментариев собирает имя, почту и IP-адрес — это тоже форма сбора персональных данных. Добавьте под ней согласие и ссылку на политику. Галочку «Сохранить моё имя, email и адрес сайта в этом браузере» WordPress по умолчанию выводит не отмеченной — не меняйте это. Имя комментатора публикуется на сайте, поэтому в политике стоит прямо сказать, что имя будет видно всем.
5. Вход и регистрация
Плагины «вход через соцсети» — частый источник нарушения ч. 10 ст. 8 149-ФЗ. Если в них включены Google, Apple, Facebook или GitHub, отключите этих провайдеров и удалите ключи API. Оставьте вход по почте и паролю, по телефону или через Яндекс ID и VK ID. С 7 июля 2026 года за это штрафуют по ст. 13.55 КоАП — разбор нормы.
6. Политика и страница конфиденциальности
В WordPress есть встроенная страница политики конфиденциальности («Настройки → Конфиденциальность») с шаблоном. Шаблон написан под европейский GDPR, а не под 152-ФЗ: в нём нет обязательных для России сведений. Используйте страницу, но текст замените своей политикой — что в ней должно быть.
Чек-лист для сайта на WordPress
- Хостинг и база данных в России
- В каждой форме обязательная галочка согласия со ссылкой на политику
- Согласие под формой комментариев
- Google Fonts загружаются локально
- Gravatar и Akismet отключены или заменены
- reCAPTCHA заменена на SmartCaptcha
- Google Analytics и Tag Manager убраны, Метрика подключается после согласия
- Cookie-баннер хранит согласия в вашей базе
- Нет входа через Google, Apple ID, Facebook
- Страница политики с текстом под 152-ФЗ, а не шаблоном WordPress
Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.