Методика: что проверяет AuditYourSite и чего он не видит

AuditYourSite — внешняя автоматическая проверка. Сканер видит сайт так же, как любой посетитель или инспектор: открытые страницы, разметку, скрипты и открытые реестры. Внутрь компании он не заглядывает. Ниже — честно и по пунктам, что именно он делает, откуда берёт выводы и где проходит граница того, что можно утверждать по сайту.

Что такое внешний аудит и чем он не является

Внешний аудит отвечает на вопрос «что видно снаружи». Это важная часть проверки: именно снаружи на сайт смотрит недовольный клиент, конкурент или специалист Роскомнадзора. Но это не юридический аудит компании. Договоры, приказы, внутренние регламенты, реальное место хранения базы и то, куда на самом деле уходят заявки из CRM, по сайту не видны.

Поэтому отчёт никогда не говорит «сайт соответствует 152-ФЗ». Он говорит, какие требования по открытым страницам выполнены, какие нет, а какие требуют вашего взгляда.

Какие страницы открывает сканер

Каждый запрос записывается в журнал, и в конце отчёта есть блок «Что именно открывал сканер» — с адресом и ответом сервера. Это ответ на самый частый вопрос: «у меня политика есть, почему вы её не нашли?» — по журналу видно, пробовали адрес или нет и что ответил сервер.

Какие HTTP-запросы мы делаем и какие правила соблюдаем

Когда подключается настоящий браузер

Сначала страница загружается обычным запросом — это быстро, и большинству сайтов этого хватает. Но у современных сайтов подвал со ссылкой на политику, формы и кнопки входа часто собираются скриптом уже в браузере, и в разметке, которую отдаёт сервер, их просто нет. В таком случае страница открывается в Chromium, скрипты отрабатывают, и разбирается ровно то, что видит человек. Из двух снимков берётся более содержательный. Картинки, видео и шрифты при этом не загружаются — для разбора они не нужны.

Как проверяется каждый из девяти пунктов

1. Политика обработки данных

Сканер ищет страницу с политикой по заголовку, тексту и адресу. Главная, которая лишь ссылается на политику, за политику не принимается. В найденном тексте ищутся разделы, которые ожидает Роскомнадзор: оператор, цели и основания, перечень данных, сроки, права субъекта, отзыв согласия. Если раздел не нашёлся — это «требует проверки»: формулировки могли быть другими.

2. Формы и согласия

Форма — это <form> с полями, в которых собираются персональные данные: имя, телефон, почта. Для каждой формы проверяется, есть ли рядом отметка о согласии, ссылка на политику или текст о том, кто и зачем собирает данные; не проставлена ли отметка заранее (атрибут checked); не объединено ли согласие с рассылкой; не отправляются ли данные по незащищённому http. Одна и та же форма на нескольких страницах считается один раз.

3. Cookie и счётчики

Ищется уведомление о cookie на главной и смотрятся заголовки Set-Cookie, которые сервер отдаёт до того, как посетитель что-то нажал. Если отслеживающие cookie (Метрика, Google Analytics, пиксели) появляются сразу — значит, счётчики работают до согласия.

4. Зарубежные сервисы

Сканер ищет на страницах подключения известных сервисов и делит их на три группы, потому что риск у них совсем разный:

Российские сервисы — Яндекс Метрика, SmartCaptcha, Jivo, amoCRM, Битрикс24, Tilda — нарушением не помечаются.

5. Страна размещения сервера

По DNS определяется IP-адрес сервера, по открытому реестру адресов (RDAP) — страна и владелец адресного блока, по WHOIS — регистратор домена и, для зон .ru, .su и .рф, ИНН владельца. Если перед сайтом стоит CDN или защита от DDoS, реальный сервер не виден, и это отдельный пункт: объявлять такой сайт «зарубежным» мы не вправе. Если страна не определилась — пункт уходит в «проверить не удалось», а не в «нарушение».

Важная оговорка: по IP видно, где отдаётся сайт, но не видно, где лежит база с заявками. Поэтому зарубежный сервер — это «требует проверки» с высоким приоритетом, а не установленное нарушение локализации.

6. Вход через иностранные сервисы

В адресах скриптов и в тексте кнопок ищутся Google, Apple ID, Microsoft, Facebook, Telegram, GitHub, Discord — и разрешённые способы: телефон, Госуслуги, Яндекс ID, VK ID, Сбер ID, T-ID, MTS ID. Иностранный вход без альтернативы — нарушение ч. 10 ст. 8 149-ФЗ при любом прочтении нормы. Иностранный вход рядом с российским — «требует проверки»: строгое прочтение считает нарушением и это, но практики по ст. 13.55 КоАП пока нет. Подробнее — в статье про вход через Google и Apple ID.

7. Реестр операторов Роскомнадзора

ИНН берётся с сайта (с проверкой контрольной суммы) или из WHOIS домена и ищется в открытом реестре операторов на pd.rkn.gov.ru. Если реестр не ответил — пункт получает статус «требует проверки» со ссылкой для ручной проверки. Отчёт никогда не утверждает «вас нет в реестре», если запрос не прошёл: одно ложное обвинение стоит дороже десяти пропущенных пунктов.

8. HTTPS и защита передачи

Проверяется итоговый адрес главной (https или http) и отдельно — уводит ли http-версия на https. Формы, которые отправляют данные на http-адрес, отмечаются в пункте о формах.

9. Реквизиты оператора

На главной, странице политики и контактах ищутся наименование или ФИО предпринимателя и ИНН. Посетитель должен понимать, кто обрабатывает его данные, а без ИНН невозможно проверить компанию в реестре. Если реквизиты не нашлись, пункт идёт как «проверить не удалось»: они могут быть на странице, куда сканер не заходил.

Откуда берутся нормы и суммы

Каждый пункт отчёта ссылается на конкретную норму: Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 8 Федерального закона № 149-ФЗ «Об информации», ст. 18 закона «О рекламе». Суммы штрафов — по статьям 13.11, 13.55 и 14.3 КоАП РФ в действующей редакции; справочник собран в одном месте, и все цифры в отчётах берутся только оттуда. Полная таблица — на странице про штрафы.

Суммы по пунктам никогда не складываются в «итоговый риск»: если несколько нарушений выявлены в одной проверке, наказание назначается как за одно или в пределах самой строгой санкции. Почему так.

Как определяется статус пункта

СтатусЧто значит
НарушениеФакт зафиксирован по разметке сайта и не зависит от того, что у вас внутри. Например, форма без какого-либо информирования или заранее отмеченная галочка.
Требует проверкиЕсть признак, но вывод зависит от того, чего снаружи не видно: основания обработки, места хранения базы, договора с CDN. Нарушением не называется.
Проверить не удалосьСканер ничего не увидел — например, форма всплывающая. Вполне возможно, что всё в порядке. Такой пункт не попадает в счётчик нарушений, а к нему прилагается инструкция «как проверить самому за две минуты».
В порядкеТребование по открытым страницам выполнено.

Мы сознательно не поднимаем статусы ради убедительности. Отчёт, в котором признак выдан за нарушение, перестаёт быть профессиональным — и не помогает вам, а пугает.

Что мы не проверяем и почему

Что мы делаем с результатами

Отчёт доступен по своей ссылке 30 минут и потом удаляется. Сохраняется только факт проверки: домен, дата, число пунктов и подтверждение, которое дал запустивший проверку. Никаких рассылок по проверенным сайтам, никаких «списков нарушителей» и обращений в надзорные органы.

Как выглядит результат целиком — в примере отчёта.

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.