Как сайты Перми соблюдают 152-ФЗ: проверили 289 сайтов

В сентябре 2026 года мы прогнали через свой сканер 289 сайтов пермского бизнеса: стоматологии, салоны красоты, автосервисы, ремонт квартир, юристы и фитнес-клубы. Смотрели на то же, что видит инспектор, когда открывает сайт: политику, формы, cookie, иностранные сервисы, сервер, реквизиты и реестр Роскомнадзора. Коротко: хотя бы одно нарушение видно у 60% сайтов, а полностью чистых — два из 289.

Главное в цифрах. Хотя бы одно нарушение видно по сайту у 60% сайтов. Обязательных разделов не хватает в трёх из четырёх найденных политик. Согласие отмечено заранее у 13% сайтов. ИНН не указан у 48%. Каждой четвёртой компании, которая ИНН указала, нет в реестре операторов персональных данных.

Как мы проверяли

Это внешняя автоматическая проверка. Признак на сайте — ещё не установленное нарушение: окончательная оценка возможна только после проверки документов и процессов компании. Список сайтов мы не публикуем и никому не передаём.

Сколько сайтов в порядке

Хотя бы одно нарушение видно по сайту
60% 174 из 289
Ровно одно нарушение
51% 147
Два нарушения
8% 24
Три нарушения
1% 3
Ни нарушений, ни пунктов «требует проверки»
1% 2

Картина скорее «почти», чем «всё плохо». У большинства сайтов одно явное нарушение, а не пять. Но и полностью чистых — единицы: почти у каждого сайта есть хотя бы один пункт, который стоит проверить руками.

Политика обработки данных: есть, но неполная

Политику не удалось найти у 13% — достоверно, у 14% — сайт собирается скриптом, возможно, пропущена
27% 77
В найденной политике не хватает обязательных разделов
75% 159 из 212

Самый массовый пункт исследования. Политика на сайте есть почти у трёх четвертей компаний, но в трёх случаях из четырёх в её тексте не нашлось хотя бы одного обязательного раздела: целей обработки, перечня данных, сроков хранения, прав субъекта, порядка отзыва согласия или сведений об операторе. Засчитывались и формулировки простым языком — «Какие данные мы собираем», «Ваши права»: претензия не к стилю, а к отсутствию раздела. Обычно это шаблон, скачанный много лет назад и ни разу не обновлённый, хотя требования к политике с тех пор менялись. Что должно быть в документе — в разборе политики обработки персональных данных.

Формы: заранее отмеченные галочки

Форма не сообщает, кто и зачем обрабатывает данные
34% 97
Отметка о согласии проставлена заранее
13% 37
У формы нет отметки о согласии
9% 27
Согласие на рассылку не отделено от основного
2% 7

В целом нарушение по формам видно у 42% сайтов. Ещё у 31% форм сканер не увидел вовсе: их могли подгружать скриптом, или заявки принимаются только по телефону. Самое показательное здесь — заранее проставленная галочка. Её видно у каждого восьмого сайта, и это прямая ошибка: согласие должно быть сознательным действием человека, а за него «согласился» разработчик. Исправляется одной настройкой в конструкторе. Как оформить согласие правильно — в статье о согласии на обработку.

Cookie и иностранные сервисы

Уведомление о cookie не обнаружено
57% 166
Баннер есть, но счётчики включаются до согласия не меньше: часть счётчиков ставит cookie скриптом, и сканер их не видит
7% 20
Шрифты и библиотеки грузятся с зарубежных серверов
53% 154
Подключена зарубежная аналитика или рекламные пиксели
30% 86
Страна сервера не видна: сайт закрыт CDN
30% 87

Больше половины сайтов не сообщают посетителю о cookie. Цифра может быть немного завышена: часть баннеров появляется только после загрузки скриптов, и сканер мог их не увидеть. А там, где баннер есть, он не всегда работает: как минимум у 7% сайтов счётчики включаются сразу, ещё до нажатия «Принять». Каждый второй сайт тянет шрифты или библиотеки с зарубежных серверов, чаще всего Google Fonts. Так IP-адрес посетителя уходит за границу ещё до того, как он что-то нажал. Каждый третий подключил Google Analytics, пиксели соцсетей или похожие счётчики. Это уже трансграничная передача, о которой нужно уведомлять Роскомнадзор. Подробнее — в статьях про cookie-баннер и про трансграничную передачу.

Реквизиты и реестр Роскомнадзора

На сайте не указан ИНН
48% 138
ИНН есть, но компании нет в реестре операторов
25% 38 из 151

Почти у половины сайтов по открытым страницам невозможно понять, какая компания обрабатывает данные. А это первое, что политика и согласие должны сообщать человеку. Там, где ИНН указан, мы сверили его с реестром операторов персональных данных. Каждая четвёртая компания в реестре не значится, то есть, скорее всего, не подавала уведомление в Роскомнадзор. Для организаций и ИП это штраф от 100 до 300 тысяч рублей, а подача уведомления бесплатна и занимает около часа — как подать.

Что в порядке

Сайт работает по HTTPS и перенаправляет с HTTP
92% 266
Вход через Google и Apple ID на сайте не найден
96% 278

HTTPS стал нормой: без шифрования работает около 1% сайтов, ещё у 7% HTTP-версия не перенаправляет на защищённую. Вход через иностранные сервисы, за который с 2026 года штрафуют по ст. 13.55 КоАП, встретился примерно на 4% сайтов. У малого бизнеса личных кабинетов почти нет. Подробнее — в статье про авторизацию.

Tilda, WordPress, Битрикс: есть ли разница

Таблица по платформам
ПлатформаСайтовС нарушениямиНет политикиНет уведомления о cookie
Tilda6671%24%42%
WordPress5555%13%60%
1С-Битрикс2264%18%41%
Другие и самописные13056%32%68%

Сайты на Тильде чаще других получают хотя бы одно нарушение (71%). Баннер о cookie на них встречается чаще, чем на WordPress (нет у 42% против 60%), а вот политики нет чаще (24% против 13%). Конструктор даёт все нужные настройки, но включает их каждый владелец сам: галочку, текст согласия, политику, баннер. Отсюда и разброс. Самописные сайты и редкие конструкторы хуже всех с политикой (32% без неё) и с уведомлением о cookie (68%). Для платформ, где меньше 20 сайтов, доли стоит считать ориентиром. Разборы по платформам: Тильда, WordPress, 1С-Битрикс.

Что из этого следует для владельца сайта

Большинство найденных проблем — не «миллионные» риски, а недоделки, которые закрываются за день:

  1. Обновить политику по актуальному перечню разделов.
  2. Снять заранее отмеченные галочки и добавить текст согласия у каждой формы.
  3. Поставить уведомление о cookie, которое включает счётчики только после согласия.
  4. Указать в подвале наименование и ИНН.
  5. Проверить себя в реестре операторов и подать уведомление, если вас там нет.

Суммы по отдельным пунктам не складываются, а за первое нарушение, выявленное при контроле, штраф при определённых условиях заменяют предупреждением. Об этом — в статьях почему штрафы не складываются и о предупреждении вместо штрафа. Полный список требований — в чек-листе по 152-ФЗ.

Оговорки

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.

Автор: Марк Голдин, юрист →