Методика: что проверяет AuditYourSite и чего он не видит
AuditYourSite — внешняя автоматическая проверка. Сканер видит сайт так же, как любой посетитель или инспектор: открытые страницы, разметку, скрипты и открытые реестры. Внутрь компании он не заглядывает. Ниже — честно и по пунктам, что именно он делает, откуда берёт выводы и где проходит граница того, что можно утверждать по сайту.
Что такое внешний аудит и чем он не является
Внешний аудит отвечает на вопрос «что видно снаружи». Это важная часть проверки: именно снаружи на сайт смотрит недовольный клиент, конкурент или специалист Роскомнадзора. Но это не юридический аудит компании. Договоры, приказы, внутренние регламенты, реальное место хранения базы и то, куда на самом деле уходят заявки из CRM, по сайту не видны.
Поэтому отчёт никогда не говорит «сайт соответствует 152-ФЗ». Он говорит, какие требования по открытым страницам выполнены, какие нет, а какие требуют вашего взгляда.
Какие страницы открывает сканер
- Главную страницу — по адресу, который вы ввели, с переходом по редиректам.
- Страницы, ссылки на которые ведут с главной и похожи на политику, контакты, реквизиты или вход.
- Типовые адреса —
/privacy,/policy,/contacts,/propsи ещё пару десятков, в том числе с городским префиксом (/perm/privacy), если сайт так устроен. Всего — до 12 адресов в поисках политики и реквизитов. - http-версию главной — чтобы проверить, уводит ли она на https.
Каждый запрос записывается в журнал, и в конце отчёта есть блок «Что именно открывал сканер» — с адресом и ответом сервера. Это ответ на самый частый вопрос: «у меня политика есть, почему вы её не нашли?» — по журналу видно, пробовали адрес или нет и что ответил сервер.
Какие HTTP-запросы мы делаем и какие правила соблюдаем
- robots.txt соблюдается для каждого адреса, а не только для корня,
с поддержкой знаков
*и$. Закрытый адрес сканер не открывает и пишет в журнал: «закрыт в robots.txt сайта». - Мы узнаваемы. К каждому запросу добавляется заголовок
X-PDScan-Botс адресом страницы о боте: владелец сайта, посмотрев логи, поймёт, кто приходил, и сможет запретить доступ. - Никакого обхода защиты. Если перед сайтом капча или защита от ботов (Cloudflare, DDoS-Guard и подобные), проверка останавливается и честно говорит, что проверить не удалось. Капчу мы не решаем и признаки автоматизации не подделываем.
- Никаких действий на сайте. Сканер только читает страницы: формы не отправляет, в кабинеты не входит, ничего не скачивает, кроме разметки.
Когда подключается настоящий браузер
Сначала страница загружается обычным запросом — это быстро, и большинству сайтов этого хватает. Но у современных сайтов подвал со ссылкой на политику, формы и кнопки входа часто собираются скриптом уже в браузере, и в разметке, которую отдаёт сервер, их просто нет. В таком случае страница открывается в Chromium, скрипты отрабатывают, и разбирается ровно то, что видит человек. Из двух снимков берётся более содержательный. Картинки, видео и шрифты при этом не загружаются — для разбора они не нужны.
Как проверяется каждый из девяти пунктов
1. Политика обработки данных
Сканер ищет страницу с политикой по заголовку, тексту и адресу. Главная, которая лишь ссылается на политику, за политику не принимается. В найденном тексте ищутся разделы, которые ожидает Роскомнадзор: оператор, цели и основания, перечень данных, сроки, права субъекта, отзыв согласия. Если раздел не нашёлся — это «требует проверки»: формулировки могли быть другими.
2. Формы и согласия
Форма — это <form> с полями, в которых собираются
персональные данные: имя, телефон, почта. Для каждой формы проверяется,
есть ли рядом отметка о согласии, ссылка на политику или текст о том, кто
и зачем собирает данные; не проставлена ли отметка заранее (атрибут
checked); не объединено ли согласие с рассылкой; не отправляются
ли данные по незащищённому http. Одна и та же форма на нескольких страницах
считается один раз.
3. Cookie и счётчики
Ищется уведомление о cookie на главной и смотрятся заголовки
Set-Cookie, которые сервер отдаёт до того, как посетитель что-то
нажал. Если отслеживающие cookie (Метрика, Google Analytics, пиксели)
появляются сразу — значит, счётчики работают до согласия.
4. Зарубежные сервисы
Сканер ищет на страницах подключения известных сервисов и делит их на три группы, потому что риск у них совсем разный:
- собирают персональные данные — Typeform, Calendly, Mailchimp, HubSpot, Intercom, Google Формы: здесь риск нарушения локализации настоящий;
- следят за поведением — Google Analytics, Google Tag Manager, Meta Pixel, Hotjar, reCAPTCHA: трансграничная передача, риск средний;
- просто отдают файл — Google Fonts, CDN с библиотеками: риск минимальный, и в отчёте это сказано прямо.
Российские сервисы — Яндекс Метрика, SmartCaptcha, Jivo, amoCRM, Битрикс24, Tilda — нарушением не помечаются.
5. Страна размещения сервера
По DNS определяется IP-адрес сервера, по открытому реестру адресов (RDAP) — страна и владелец адресного блока, по WHOIS — регистратор домена и, для зон .ru, .su и .рф, ИНН владельца. Если перед сайтом стоит CDN или защита от DDoS, реальный сервер не виден, и это отдельный пункт: объявлять такой сайт «зарубежным» мы не вправе. Если страна не определилась — пункт уходит в «проверить не удалось», а не в «нарушение».
Важная оговорка: по IP видно, где отдаётся сайт, но не видно, где лежит база с заявками. Поэтому зарубежный сервер — это «требует проверки» с высоким приоритетом, а не установленное нарушение локализации.
6. Вход через иностранные сервисы
В адресах скриптов и в тексте кнопок ищутся Google, Apple ID, Microsoft, Facebook, Telegram, GitHub, Discord — и разрешённые способы: телефон, Госуслуги, Яндекс ID, VK ID, Сбер ID, T-ID, MTS ID. Иностранный вход без альтернативы — нарушение ч. 10 ст. 8 149-ФЗ при любом прочтении нормы. Иностранный вход рядом с российским — «требует проверки»: строгое прочтение считает нарушением и это, но практики по ст. 13.55 КоАП пока нет. Подробнее — в статье про вход через Google и Apple ID.
7. Реестр операторов Роскомнадзора
ИНН берётся с сайта (с проверкой контрольной суммы) или из WHOIS домена и ищется в открытом реестре операторов на pd.rkn.gov.ru. Если реестр не ответил — пункт получает статус «требует проверки» со ссылкой для ручной проверки. Отчёт никогда не утверждает «вас нет в реестре», если запрос не прошёл: одно ложное обвинение стоит дороже десяти пропущенных пунктов.
8. HTTPS и защита передачи
Проверяется итоговый адрес главной (https или http) и отдельно — уводит ли http-версия на https. Формы, которые отправляют данные на http-адрес, отмечаются в пункте о формах.
9. Реквизиты оператора
На главной, странице политики и контактах ищутся наименование или ФИО предпринимателя и ИНН. Посетитель должен понимать, кто обрабатывает его данные, а без ИНН невозможно проверить компанию в реестре. Если реквизиты не нашлись, пункт идёт как «проверить не удалось»: они могут быть на странице, куда сканер не заходил.
Откуда берутся нормы и суммы
Каждый пункт отчёта ссылается на конкретную норму: Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 8 Федерального закона № 149-ФЗ «Об информации», ст. 18 закона «О рекламе». Суммы штрафов — по статьям 13.11, 13.55 и 14.3 КоАП РФ в действующей редакции; справочник собран в одном месте, и все цифры в отчётах берутся только оттуда. Полная таблица — на странице про штрафы.
Суммы по пунктам никогда не складываются в «итоговый риск»: если несколько нарушений выявлены в одной проверке, наказание назначается как за одно или в пределах самой строгой санкции. Почему так.
Как определяется статус пункта
| Статус | Что значит |
|---|---|
| Нарушение | Факт зафиксирован по разметке сайта и не зависит от того, что у вас внутри. Например, форма без какого-либо информирования или заранее отмеченная галочка. |
| Требует проверки | Есть признак, но вывод зависит от того, чего снаружи не видно: основания обработки, места хранения базы, договора с CDN. Нарушением не называется. |
| Проверить не удалось | Сканер ничего не увидел — например, форма всплывающая. Вполне возможно, что всё в порядке. Такой пункт не попадает в счётчик нарушений, а к нему прилагается инструкция «как проверить самому за две минуты». |
| В порядке | Требование по открытым страницам выполнено. |
Мы сознательно не поднимаем статусы ради убедительности. Отчёт, в котором признак выдан за нарушение, перестаёт быть профессиональным — и не помогает вам, а пугает.
Что мы не проверяем и почему
- Внутренние документы — приказ об ответственном, положение, согласия работников, поручения подрядчикам, акт об уровне защищённости, регламент при утечке. Они идут в отчёте отдельным чек-листом: обязательны для всех, но по сайту не видны, поэтому в девять проверок не входят.
- Где на самом деле хранится база и куда уходят заявки после формы — в CRM, почту, таблицы.
- Закрытые разделы — личные кабинеты, страницы после входа.
- Мобильные приложения.
- Объекты критической информационной инфраструктуры (187-ФЗ) — сервис их не проверяет.
Что мы делаем с результатами
Отчёт доступен по своей ссылке 30 минут и потом удаляется. Сохраняется только факт проверки: домен, дата, число пунктов и подтверждение, которое дал запустивший проверку. Никаких рассылок по проверенным сайтам, никаких «списков нарушителей» и обращений в надзорные органы.
Как выглядит результат целиком — в примере отчёта.
Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.