Проверили 4 637 сайтов в 10 городах-миллионниках: как бизнес соблюдает 152-ФЗ

В конце сентября 2026 года наш сканер обошёл 4 637 сайтов малого и среднего бизнеса из десяти городов-миллионников — от Новосибирска до Краснодара. Стоматологии и автосервисы, юристы и клининг, автошколы и фитнес-клубы. Смотрели только то, что видит любой посетитель и любой инспектор, когда открывает сайт. Нарушение 152-ФЗ видно у каждого второго сайта. А сайтов, к которым нельзя придраться даже по мелочи, на всю выборку нашлось восемь.

Главное в цифрах. Хотя бы одно нарушение видно у 50% сайтов. Уведомления о cookie нет у 57%. Политику обработки персональных данных не удалось найти у 35%, а в двух из трёх найденных политик не хватает обязательных разделов. У 12% сайтов галочка согласия уже стоит за человека. Базовый набор — политика, правильная форма и уведомление о cookie — в порядке только у 4% сайтов.

Кого и как проверяли

Это внешняя автоматическая проверка. Признак на сайте ещё не означает установленного нарушения: окончательно оценить можно только вместе с документами и процессами компании. Список сайтов мы не публикуем и никому не передаём.

Половина сайтов — с нарушением. Но не с десятью

Хотя бы одно нарушение видно по сайту
50% 2 311
Ровно одно нарушение
40% 1 849
Два нарушения
9% 437
Три нарушения
1% 25
Политика, форма и cookie в порядке одновременно
4% 191

Картина не такая мрачная, как любят рисовать продавцы «аудитов за 30 тысяч». Больше трёх явных нарушений мы не нашли ни на одном сайте. Типичный случай — одна недоделка: забыли баннер о cookie, не обновили политику, оставили галочку в форме отмеченной.

Но и «всё в порядке» — редкость. Сайтов, где нет ни нарушений, ни пунктов, которые стоит перепроверить руками, всего восемь. Даже у аккуратных сайтов почти всегда находится что-то: шрифт с серверов Google, счётчик, который включается до согласия, не найденный ИНН.

Город почти не важен. Важна ниша

Мы ждали, что города будут сильно отличаться. Не отличаются: доля сайтов с нарушением колеблется от 47–48% в Екатеринбурге, Красноярске, Самаре и Челябинске до 53% в Нижнем Новгороде и Новосибирске. Шесть процентных пунктов на выборке в 460 сайтов на город — это почти шум.

Таблица по городам
ГородСайтовС нарушениямиНет политикиНет уведомления о cookieГалочка заранее
Нижний Новгород46253%38%58%11%
Новосибирск46053%33%55%14%
Ростов-на-Дону46252%38%56%14%
Краснодар45652%31%55%11%
Уфа45850%36%59%11%
Казань47249%33%57%12%
Челябинск47148%34%59%12%
Екатеринбург46647%28%54%12%
Красноярск46647%42%57%9%
Самара46447%38%56%12%

А вот между нишами разница почти двукратная. Лучше всех медицина: нарушение видно у 35% медицинских центров и 40% стоматологий. Хуже всех ремонт квартир (61%) и клининг (60%).

Таблица по нишам
НишаСайтовС нарушениямиНет политикиНет уведомления о cookieГалочка заранее
Ремонт квартир47661%35%65%20%
Клининг45860%41%70%15%
Агентство недвижимости46455%36%64%10%
Юрист46155%39%60%9%
Автошкола46352%46%63%10%
Автосервис46451%45%70%10%
Фитнес-клуб46348%29%52%13%
Салон красоты46542%40%56%6%
Стоматология47240%21%34%14%
Медицинский центр45135%20%33%10%

Объяснение, по-видимому, простое. Клиника живёт под лицензией и привыкла к проверкам: сайт ей обычно делает агентство, а юрист его хотя бы раз видел. Отсюда уведомление о cookie у двух клиник из трёх — вдвое чаще, чем у автосервисов и клининга, где баннера нет у 70%. Сайт компании по ремонту или уборке чаще собран за вечер на конструкторе, и в нём живёт всё, что было в шаблоне по умолчанию. Например, заранее отмеченная галочка: у ремонтников она встречается на каждом пятом сайте.

Отдельно стоит сказать про юристов. 55% сайтов с нарушением — чуть хуже среднего. Сапожник без сапог: консультируем клиентов по договорам, а политику на собственном сайте не обновляли с момента запуска.

Политика: у трети её нет, у остальных — с дырами

Политику не удалось найти у 19% — достоверно, у 16% — сайт собирается скриптом, возможно, пропущена
35% 1 633
В найденной политике не хватает обязательных разделов из 2 081 найденной политики
65% 1 354

Политика обработки персональных данных — самый старый и самый известный пункт закона. И всё равно у каждого третьего сайта её не удалось найти. Примерно у половины из них её точно нет: ни ссылки в подвале, ни страницы. У остальных сайт собирается скриптами, и сканер мог её не увидеть, поэтому такие случаи мы считали не нарушением, а пунктом «требует проверки».

Хуже другое. Там, где политика есть, в двух случаях из трёх в ней нет хотя бы одного обязательного раздела: целей обработки, перечня данных, сроков хранения, прав человека или сведений о том, кто вообще оператор. Это почти всегда шаблон, скачанный много лет назад. В нём чужие цели, нет ни слова про Метрику и CRM, которые стоят на сайте, а раздела о сроках нет вовсе.

Если у вас такая же история, соберите политику под свой сайт в бесплатном конструкторе: в ней будут все разделы, которые ищет проверяющий. Что должно быть в документе и почему, мы разбирали в статье про политику для сайта.

Формы: галочка есть, а толку нет

Формы нашлись на 3 309 сайтах. Среди них:

Форма не сообщает, кто и зачем получит данные
40% 1 307
Галочка согласия уже отмечена за человека
16% 545
У формы нет галочки согласия вовсе
13% 428

Заранее отмеченная галочка — самое показательное нарушение исследования. Согласие должно быть действием человека, а тут за него «согласился» разработчик. Юридически такое согласие ничего не стоит, а исправляется одной настройкой в конструкторе.

Любопытно ведут себя сайты на Тильде. Галочка у формы на них есть почти всегда: без неё только 2% сайтов. Но на 45% сайтов рядом с галочкой нет ни слова о том, кто получит данные и зачем, — только «я согласен». Конструктор приучил владельцев ставить галочку, но не приучил писать текст согласия. Закон же требует именно сообщить человеку, кто оператор и для чего ему данные. Как это сделать правильно — в статье о согласии на обработку.

Cookie и зарубежные сервисы

Уведомление о cookie не обнаружено
57% 2 629
Шрифты и библиотеки грузятся с зарубежных серверов
51% 2 375
Подключена зарубежная аналитика или рекламные пиксели
33% 1 533
Зарубежная аналитика стоит, а уведомления о cookie нет вовсе
19% 869
Баннер есть, но счётчики включаются до согласия не меньше: часть счётчиков ставит cookie скриптом, и сканер их не видит
6% 296

Больше половины сайтов не говорят посетителю о cookie. Цифра может быть немного завышена: часть баннеров появляется с задержкой, и сканер мог их не дождаться. Но даже с этой поправкой баннер пока скорее исключение, чем правило.

Самое уязвимое сочетание — зарубежная аналитика без всякого уведомления. Таких сайтов 869, почти каждый пятый. Счётчик иностранной компании начинает собирать данные посетителя в первую же секунду, и без согласия и уведомления Роскомнадзора о трансграничной передаче это нарушение сразу по нескольким пунктам. Каждый второй сайт тянет шрифты и библиотеки с зарубежных серверов, чаще всего Google Fonts. Это не сбор данных в прямом смысле, но IP-адрес посетителя уходит за границу ещё до того, как он что-то нажал.

Подробнее — в статьях про cookie-баннер и про трансграничную передачу.

Реквизиты и реестр Роскомнадзора

На сайте не указан ИНН
50% 2 313
ИНН есть, но компании нет в реестре операторов из 314 компаний, по которым ответил реестр, — см. ниже
22% 70

У каждого второго сайта по открытым страницам невозможно понять, какая компания собирает данные. Для закона это не мелочь: политика и согласие должны называть оператора.

С реестром операторов нам не повезло. Большую часть времени, пока шла проверка, реестр Роскомнадзора не отвечал на запросы. Сверить ИНН удалось только по 314 компаниям. Из них 70, то есть каждой пятой, в реестре нет: скорее всего, они не подавали уведомление. В Перми на выборке поменьше мы получили похожую долю — каждая четвёртая. Цифру стоит считать ориентиром, а не точной оценкой. Для организаций и ИП неподанное уведомление обходится в штраф от 100 до 300 тысяч рублей, хотя само уведомление бесплатное — как его подать.

Что в порядке

Сайт работает по HTTPS и перенаправляет с HTTP
90% 4 186
Сервер в России ещё у 22% сайт закрыт CDN и страна не видна
73% 3 380
Вход только через Google или Apple ID
1% 66

HTTPS стал нормой: совсем без шифрования работает около 1% сайтов, ещё у 9% HTTP-версия не перенаправляет на защищённую. Серверов за границей среди бизнеса, у которого видна страна, почти нет — всего 30 сайтов.

Вход через иностранные сервисы, за который с июля 2026 года штрафуют по ст. 13.55 КоАП, тоже редкость. Только через Google или Apple ID входят на 66 сайтах, ещё на 145 такой вход стоит рядом с российским. У малого бизнеса личных кабинетов почти нет, так что это проблема скорее интернет-магазинов и сервисов. Подробности — в статье про авторизацию.

Tilda, WordPress, Битрикс: у кого что

Таблица по платформам
ПлатформаСайтовС нарушениямиНет политикиНет галочкиНет уведомления о cookie
WordPress1 02056%42%10%53%
Tilda97154%26%2%57%
1С-Битрикс69544%29%15%47%
Joomla12856%48%4%66%
Другие и самописные1 59345%36%11%64%

Лучше других держится 1С-Битрикс — вероятно, потому что на нём чаще работают компании побольше и со своим подрядчиком. На WordPress политики нет у 42% сайтов — заметно чаще, чем на Тильде и Битриксе. Тильда, как мы уже видели, проигрывает на формах: галочка есть, текста согласия нет. Среди мелких конструкторов выделяется Taplink: политики нет у 78% из 23 сайтов, но выборка слишком маленькая для выводов.

Разборы по платформам: Тильда, WordPress, 1С-Битрикс.

А что Пермь?

В сентябре мы уже проверяли 290 сайтов пермского бизнеса — вот это исследование. Там нарушение нашлось у 62% сайтов, здесь — у 50%. Но по отдельным пунктам цифры почти совпали: политику не удалось найти у 34% в Перми и у 35% здесь, уведомления о cookie нет у 55% и 57%. Похоже, дело не в городе: у малого бизнеса по всей стране одни и те же привычки и одни и те же шаблоны сайтов.

Что с этим делать владельцу сайта

Хорошая новость в том, что почти всё найденное — недоделки, а не «миллионные» риски. Большая часть закрывается за день:

  1. Собрать политику под свой сайт — в конструкторе это займёт минут десять.
  2. Снять заранее отмеченные галочки и добавить у каждой формы текст: кто получит данные и зачем.
  3. Поставить уведомление о cookie, которое включает счётчики только после согласия.
  4. Указать в подвале наименование и ИНН.
  5. Найти себя в реестре операторов и подать уведомление, если вас там нет.

И не пугайтесь сумм. Штрафы по разным пунктам не складываются, а за первое нарушение, выявленное при проверке, штраф при определённых условиях заменяют предупреждением. Посчитать свой случай можно в калькуляторе штрафов, а проверить сайт — бесплатно, формой ниже.

Оговорки

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.

Автор: Марк Голдин, юрист →