Пример отчёта о проверке сайта на 152-ФЗ

Это настоящий отчёт: сканер проверил выдуманный сайт ремонтной компании «Ромашка» тем же кодом, что проверяет ваш. Пункты про сервер и реестр подставлены для наглядности, остальное — как есть. Так выглядит результат бесплатной проверки целиком, без скрытых частей.

🔴 Нарушение — видно по сайту 🟡 Требует проверки — есть признак ⚪ Проверить не удалось — посмотрите сами 🟢 В порядке

Что стоит за каждым статусом и как сканер к нему приходит — в методике.

Отчёт о проверке · пример

romashka-remont.ru

1нарушений видно по сайту
5пунктов по сайту требуют проверки
1требований выполнено
7документов — сверьте по чек-листу

Проверены только открытые страницы сайта. Суммы по каждому пункту приведены отдельно и не складываются: если несколько нарушений выявлены в ходе одной проверки, наказание назначается как за одно либо в пределах более строгой санкции (ч. 5 и 6 ст. 4.4 КоАП РФ). За впервые совершённое нарушение, выявленное при государственном контроле, штраф при определённых условиях может быть заменён предупреждением (ст. 4.1.1 КоАП РФ) — это не автоматическое освобождение от ответственности, есть исключения.

9 проверок по сайту

  1. 1 Политика обработки данных Требует проверки
  2. 2 Формы и согласия Нарушение
  3. 3 Cookie и счётчики Требует проверки
  4. 4 Зарубежные сервисы Требует проверки
  5. 5 Страна размещения сервера Требует проверки
  6. 6 Вход через иностранные сервисы Проверить не удалось
  7. 7 Реестр операторов Роскомнадзора В порядке
  8. 8 HTTPS и защита передачи В порядке
  9. 9 Реквизиты оператора Проверить не удалось

Что видно по сайту

Нарушение Проверка 2 из 9 · Формы и согласия

На сайте есть форма для заполнения, которая собирает контакты, но не информирует об этом посетителей (2 шт.)

Приоритет: высокий

Рядом с формой сбора контактов нет ни отметки о согласии, ни ссылки на политику обработки персональных данных. При этом закон говорит, что до начала обработки персональных данных оператор обязан сообщить субъекту: кто он, с какой целью и на каком основании обрабатывает его персональные данные (ч. 1 и ч. 2 ст. 18 Федерального закона № 152-ФЗ). Эта обязанность действует всегда, независимо от того, на каком основании вы обрабатываете данные. Если основанием является согласие клиента, то доказывать факт получения согласия обязан оператор (ч. 1 ст. 9), а без отметки (руками проставленной галочки о согласии) доказывать будет нечем.

Что обнаружено:
  • Форма «Рассчитать» на странице / — поля: имя, телефон
  • Форма «Подписаться» на странице / — поля: почта (ссылка на политику есть, отметки о согласии нет)

Решение: Поставить рядом с формой сбора персональных данных чекбокс со ссылкой на политику обработки персональных данных, а также непредустановленную отметку о согласии (пустое поле под галочку). Факт согласия сохранять в базе, где будут столбцы: дата, время, IP и версия текста, под которым человек поставил галочку.

Таким образом Вы будете уведомлять посетителя и получать его согласие на обработку персональных данных.

Мы можем сделать это для Вас
Комплексная услуга: правки на сайте — баннер cookie, чекбоксы, страница политики обработки персональных данных
  • Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
  • Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
  • Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
  • Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
Цена за всё сразу. Даёте доступ к сайту — делаем сами. Или передаёте задачу своему разработчику вместе с готовыми текстами и кодом. Внешний вид сайта от этих правок не меняется.
4999 ₽
ч. 2 ст. 13.11 КоАП РФ
Обработка персональных данных без согласия субъекта в письменной форме, когда такое согласие обязательно
Юридические лица300 000 – 700 000 ₽
Должностные лица100 000 – 300 000 ₽
Индивидуальные предприниматели100 000 – 300 000 ₽

Повторное нарушение (ч. 2.1) — 1 000 000 – 1 500 000 ₽ для юридических лиц, 500 000 – 1 000 000 ₽ для ИП.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки Проверка 5 из 9 · Страна размещения сервера

Сервер сайта находится за пределами России — Финляндия

Приоритет: высокий

Адрес сервера зарегистрирован в стране: Финляндия. Часть 5 статьи 18 Федерального закона № 152-ФЗ требует, чтобы запись, систематизация, накопление и хранение персональных данных граждан России велись в базах данных на территории России. На сайте есть формы, которые собирают персональные данные, и заявки из них попадают на этот же сервер — то есть в базу за пределами России. Это самый дорогой пункт отчёта: по ч. 8 ст. 13.11 КоАП РФ штраф для юридических лиц доходит до 6 000 000 ₽, при повторном нарушении — до 18 000 000 ₽. Статус «требует проверки», а не «нарушение», поставлен сознательно: по IP-адресу видно, где отдаётся сайт, но не видно, где именно лежит база. Если база всё-таки в России, зафиксируйте это документально.

Что обнаружено:
  • IP-адрес: 95.216.0.10 — Hetzner Online GmbH
  • Страна адресного блока: Финляндия (FI)

Решение: Перенесите сайт и базу данных на российский хостинг. Если зарубежный сервер нужен для зарубежной аудитории — держите первичную базу данных граждан России в России, а за рубеж передавайте копию, предварительно уведомив Роскомнадзор о трансграничной передаче (ст. 12 152-ФЗ).

Как проверить самому — 2 минуты:
  1. Откройте договор с хостингом или панель управления сервером — там указан город или страна дата-центра.
  2. Спросите хостинг-провайдера письмом: «в какой стране физически размещены серверы, на которых работает мой сайт и его база данных?» Ответ сохраните — это и будет доказательством выполнения требования.
  3. Отдельно проверьте, куда попадают заявки с сайта: CRM, сервис рассылок и таблицы могут быть зарубежными, даже если сам сайт стоит в России.
Мы можем сделать это для Вас
Уведомление о трансграничной передаче данных (подробная инструкция по подаче данного уведомления со скриншотами) Это нужно, если вы оставляете зарубежные сервисы аналитики, капчи, рассылки. Подаётся отдельно от основного уведомления. Должно подаваться в Роскомнадзор до начала передачи данных за рубеж.
799 ₽
Перенос сайта и базы данных на российский хостинг Забираю сайт с зарубежного сервера и поднимаю на российском: переношу файлы и базу, переключаю домен, ставлю сертификат, проверяю, что формы и почта работают. Адреса страниц не меняются, позиции в поиске не теряются. Присылаете доступы к текущему хостингу и домену. Заранее договариваемся о ночном окне: перерыв в работе сайта обычно 10–20 минут. По итогу передаю письмо от нового хостинга о том, что серверы в России, — это и будет доказательством выполнения ч. 5 ст. 18 152-ФЗ.
9999 ₽
ч. 8 ст. 13.11 КоАП РФ
Невыполнение требования о записи, систематизации, накоплении и хранении персональных данных граждан РФ в базах данных на территории России (локализация)
Юридические лица1 000 000 – 6 000 000 ₽
Должностные лица100 000 – 200 000 ₽
Индивидуальные предприниматели1 000 000 – 6 000 000 ₽

Требование ч. 5 ст. 18 Федерального закона № 152-ФЗ. ИП по этой части отвечают как юридические лица. Повторное нарушение (ч. 9) — 6 000 000 – 18 000 000 ₽.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки Проверка 3 из 9 · Cookie и счётчики

Посетителя не информируют об использовании cookie на сайте

Приоритет: средний

Уведомления об использовании cookie на сайте не найдено. Прямого требования о баннере про cookie в 152-ФЗ нет. Но дело в том, что с cookie ваш сайт получает и сохраняет данные о посетителе, которые необходимы в т. ч. для корректного отображения сайта: IP-адрес, какой у него браузер и устройство, откуда он пришёл, какие страницы смотрел и когда заходил в прошлый раз. По этим данным человека можно узнать при следующем визите — а значит, это уже обработка персональных данных, и она требует основания. Если вы не спросили разрешения и даже не сообщили о сборе, то это нарушение закона.

Что обнаружено:
  • Уведомление-баннер о cookie не найден

Решение: Добавить баннер-уведомление об использовании cookie на сайте, с кнопками «Принять» и «Только необходимые» и ссылкой на политику обработки персональных данных.

Мы можем сделать это для Вас
Комплексная услуга: правки на сайте — баннер cookie, чекбоксы, страница политики обработки персональных данных
  • Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
  • Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
  • Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
  • Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
Цена за всё сразу. Даёте доступ к сайту — делаем сами. Или передаёте задачу своему разработчику вместе с готовыми текстами и кодом. Внешний вид сайта от этих правок не меняется.
4999 ₽
ч. 1 ст. 13.11 КоАП РФ
Обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора
Юридические лица150 000 – 300 000 ₽
Должностные лица50 000 – 100 000 ₽
Индивидуальные предприниматели50 000 – 100 000 ₽

Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки Проверка 4 из 9 · Зарубежные сервисы

Зарубежная аналитика следит за посетителями

Приоритет: средний

Обнаружены: Google Tag Manager. Эти скрипты не просто получают IP-адрес — они присваивают посетителю постоянный идентификатор и собирают историю его поведения: какие страницы смотрел, откуда пришёл, что нажимал, когда заходил в прошлый раз. Такой профиль Роскомнадзор рассматривает как персональные данные, потому что они позволяют выделить конкретного пользователя. А их отправку на зарубежные серверы — как трансграничную передачу, требующую отдельного уведомления (ст. 12 Федерального закона № 152-ФЗ). Срочность средняя: массовых проверок по этому поводу пока нет, но при любой жалобе этот пункт всплывёт первым.

Что обнаружено:
  • Google Tag Manager

Решение: Заменить на российские аналоги — Яндекс Метрика вместо Google Analytics, Яндекс SmartCaptcha вместо reCAPTCHA. Если аналитика нужна именно эта, то подайте уведомление о трансграничной передаче в Роскомнадзор.

Мы можем сделать это для Вас
Уведомление о трансграничной передаче данных (подробная инструкция по подаче данного уведомления со скриншотами) Это нужно, если вы оставляете зарубежные сервисы аналитики, капчи, рассылки. Подаётся отдельно от основного уведомления. Должно подаваться в Роскомнадзор до начала передачи данных за рубеж.
799 ₽
Комплексная услуга: правки на сайте — баннер cookie, чекбоксы, страница политики обработки персональных данных (если решили заменить иностранные сервисы на российские)
  • Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
  • Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
  • Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
  • Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
Цена за всё сразу. Даёте доступ к сайту — делаем сами. Или передаёте задачу своему разработчику вместе с готовыми текстами и кодом. Внешний вид сайта от этих правок не меняется.
4999 ₽
ст. 12 Федерального закона № 152-ФЗ
Трансграничная передача персональных данных без предварительного уведомления Роскомнадзора
Юридические лица150 000 – 300 000 ₽
Должностные лица50 000 – 100 000 ₽
Индивидуальные предприниматели50 000 – 100 000 ₽

Ответственность наступает по ч. 1 ст. 13.11 КоАП РФ — обработка персональных данных в случаях, не предусмотренных законодательством. С 1 марта 2023 уведомление о трансграничной передаче подаётся отдельно от уведомления об обработке; Роскомнадзор вправе запретить или ограничить передачу.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки Проверка 1 из 9 · Политика обработки данных

В политике не хватает разделов, которые ожидает Роскомнадзор

Приоритет: средний

Документ найден, но в тексте не нашлись разделы: перечень обрабатываемых данных, сроки обработки и хранения, права субъекта персональных данных, порядок обращения и отзыва согласия, сведения об операторе. Подробный состав политики сам 152-ФЗ не устанавливает — он обязывает лишь опубликовать документ (п. 2 ч. 1 ст. 18.1). Перечень разделов идёт из рекомендаций Роскомнадзора, и проверяют на практике по ним: именно отсутствие этих блоков чаще всего становится основанием для предписания. Формулировки могли быть другими — нужна ручная сверка.

Что обнаружено:
  • Документ найден: https://romashka-remont.ru/privacy

Решение: Дополнить политику недостающими разделами — это правка текста документа, переделывать сайт не нужно.

Мы можем сделать это для Вас
Политика в отношении обработки персональных данных Тот самый документ, который обязан висеть на сайте в открытом доступе. Составляется под ваши формы, цели и состав данных. Утвердить приказом, разместить на сайте по постоянному адресу и поставить ссылку в подвале каждой страницы.
799 ₽
ч. 3 ст. 13.11 КоАП РФ
Неопубликование или необеспечение доступа к документу, определяющему политику в отношении обработки персональных данных
Юридические лица30 000 – 60 000 ₽
Должностные лица6 000 – 12 000 ₽
Индивидуальные предприниматели10 000 – 20 000 ₽

Обязанность опубликовать политику — п. 2 ч. 1 ст. 18.1 Федерального закона № 152-ФЗ. Для сайтов, собирающих персональные данные, документ должен быть доступен без регистрации.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки Проверка 4 из 9 · Зарубежные сервисы

Шрифты и библиотеки загружаются с зарубежных серверов

Приоритет: низкий

Обнаружены: Google Fonts. Опасность здесь минимальная, и вот почему: эти сервисы просто отдают файл — шрифт или библиотеку. Никакого профиля посетителя они не строят и ничего о нём не запоминают; им видно только то, что видит любой сервер при загрузке картинки: IP-адрес и тип браузера. Считать ли сам по себе IP-адрес персональными данными, в российской практике единого ответа нет, и случаев привлечения к ответственности именно за подключённые шрифты или CDN пока нет. Пункт стоит в отчёте потому, что формально данные о посетителе (считать ли их персональными или нет — это уже сможет установить только суд, до которого не хотелось бы доводить) всё же уходят за рубеж, а убирается он за полчаса и без всякого риска для сайта.

Что обнаружено:
  • Google Fonts

Что сделать: Перенести шрифты и библиотеки к себе на сервер: скачать файлы, положить их в папку сайта и заменить внешнюю ссылку на свою. Внешний вид не изменится, а страницы станут грузиться быстрее, потому что браузер перестанет ходить на чужой домен. На Тильде, Битриксе и WordPress для этого есть штатные настройки или плагины локальных шрифтов — переделывать вёрстку не придётся.

Мы можем сделать это для Вас
Уведомление о трансграничной передаче данных (подробная инструкция по подаче данного уведомления со скриншотами) Это нужно, если вы оставляете зарубежные сервисы аналитики, капчи, рассылки. Подаётся отдельно от основного уведомления. Должно подаваться в Роскомнадзор до начала передачи данных за рубеж.
799 ₽
Комплексная услуга: правки на сайте — баннер cookie, чекбоксы, страница политики обработки персональных данных (если решили заменить иностранные сервисы на российские)
  • Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
  • Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
  • Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
  • Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
Цена за всё сразу. Даёте доступ к сайту — делаем сами. Или передаёте задачу своему разработчику вместе с готовыми текстами и кодом. Внешний вид сайта от этих правок не меняется.
4999 ₽
ст. 12 Федерального закона № 152-ФЗ
Трансграничная передача персональных данных без предварительного уведомления Роскомнадзора
Юридические лица150 000 – 300 000 ₽
Должностные лица50 000 – 100 000 ₽
Индивидуальные предприниматели50 000 – 100 000 ₽

Ответственность наступает по ч. 1 ст. 13.11 КоАП РФ — обработка персональных данных в случаях, не предусмотренных законодательством. С 1 марта 2023 уведомление о трансграничной передаче подаётся отдельно от уведомления об обработке; Роскомнадзор вправе запретить или ограничить передачу.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

В порядке Проверка 7 из 9 · Реестр операторов Роскомнадзора

Компания есть в реестре операторов персональных данных

Уведомление об обработке персональных данных подано. Отдельно стоит сверить, совпадают ли заявленные в уведомлении цели и состав данных с тем, что фактически собирает сайт.

Что обнаружено:
  • ИНН найден по данным WHOIS домена, запись в реестре есть

Проверьте сами — две минуты

Этого сканер не увидел: всплывающие формы и содержимое, которое подгружается после открытия страницы, видно только глазами. По каждому пункту написано, куда посмотреть.

Проверить не удалось Проверка 6 из 9 · Вход через иностранные сервисы

На сайте есть вход или регистрация, но список способов входа не виден

Форма входа обычно живёт на отдельной странице или открывается всплывающим окном, которое собирается скриптом уже в браузере, — сканер такое не видит. Бывает и другая причина: страница входа закрыта в вашем же файле robots.txt (строка вида «Disallow: */login*»), и тогда открывать её я не вправе. Проверить нужно обязательно: с 7 июля 2026 года авторизация через иностранные сервисы наказывается по статье 13.55 КоАП РФ, и для юридических лиц это 500 000 – 700 000 ₽. Допустимых способов всего четыре: номер телефона российского оператора, Госуслуги (ЕСИА), единая биометрическая система и иная система авторизации, принадлежащая гражданину России или российской компании — Яндекс ID, VK ID, Сбер ID, T-ID, MTS ID.

Что обнаружено:
  • Найдены признаки личного кабинета или регистрации, но кнопки входа на проверенных страницах не разобраны

Решение: Откройте страницу входа своего сайта и сверьте кнопки со списком разрешённых способов.

Как проверить самому — 2 минуты:
  1. Откройте свой сайт как обычный посетитель и нажмите «Войти» или «Личный кабинет».
  2. Посмотрите на список кнопок входа. Если среди них есть Google, Apple, Microsoft, Facebook, Telegram, GitHub или Discord — это те самые иностранные сервисы авторизации.
  3. Проверьте, можно ли войти без них: по номеру телефона с кодом из СМС, через Госуслуги, Яндекс ID, VK ID, Сбер ID, T-ID или MTS ID. Если нельзя — нарушение налицо.
  4. Если вход в кабинет есть только у сотрудников, а посетителям регистрация не нужна, отдельно уточните у разработчика, доступно ли содержимое сайта без регистрации: тогда ответственности нет.
Мы можем сделать это для Вас
Переделка входа на сайте на разрешённые способы Убираю кнопки входа через Google, Apple ID и другие иностранные сервисы, подключаю вход по номеру телефона с кодом из СМС и при желании Яндекс ID, VK ID или Госуслуги. Существующие аккаунты остаются на месте — делаю привязку телефона при первом входе. Присылаете доступ к сайту и админке. После работ показываю, что через иностранные сервисы войти уже нельзя, и даю текст уведомления для ваших пользователей.
7999 ₽
ч. 1 ст. 13.55 КоАП РФ
Нарушение установленного порядка авторизации пользователей на сайте: авторизация через иностранные сервисы (Google, Apple ID, Microsoft, Facebook, Telegram и подобные)
Юридические лица500 000 – 700 000 ₽
Должностные лица30 000 – 50 000 ₽
Индивидуальные предприниматели30 000 – 50 000 ₽

Статья введена Федеральным законом от 26.06.2026 № 199-ФЗ и действует с 7 июля 2026 года. Сама обязанность установлена ч. 10 ст. 8 Федерального закона от 27.07.2006 № 149-ФЗ и действует с 1 декабря 2023 года: авторизация пользователей из России проводится только по номеру телефона российского оператора, через ЕСИА (Госуслуги), через единую биометрическую систему либо через систему авторизации, принадлежащую гражданину России или российской компании (Яндекс ID, VK ID, Сбер ID, T-ID, MTS ID). Для граждан — владельцев сайтов 10 000 – 20 000 ₽. При повторном нарушении суммы удваиваются, для юридических лиц — до 1 400 000 ₽. Индивидуальные предприниматели по общему правилу ст. 2.4 КоАП РФ отвечают как должностные лица. Ответственность не наступает, если доступ к содержимому сайта не требует регистрации.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Проверить не удалось Проверка 9 из 9 · Реквизиты оператора

Реквизиты организации на проверенных страницах не найдены

Сканер смотрит главную, страницу политики и страницу контактов. Если ваши реквизиты указаны там, где он не был, — всё в порядке, пункт можно пропустить. Если их нет нигде, стоит добавить: посетитель должен понимать, кто именно обрабатывает его данные (п. 1 ч. 3 ст. 18 Федерального закона № 152-ФЗ), а без ИНН невозможно проверить компанию в реестре операторов.

Решение: Проверьте по инструкции ниже. Если реквизитов нигде нет — добавьте наименование или ФИО предпринимателя, ИНН и адрес.

Как проверить самому — 2 минуты:
  1. Пролистайте главную страницу до самого низа и посмотрите подвал.
  2. Откройте страницы «Контакты», «О компании», «Реквизиты», если они есть.
  3. Ищите строку вида «ООО „Название“, ИНН 1234567890» или «ИП Фамилия Имя Отчество, ИНН 123456789012».
  4. Если такая строка нашлась — всё в порядке, сканер просто не дошёл до этой страницы. Если её нет нигде — добавьте в подвал сайта: посетитель должен понимать, кто именно обрабатывает его данные.
Мы можем сделать это для Вас
Уведомление в Роскомнадзор. Предоставляем инструкцию по его подаче Пошаговая инструкция, как подать уведомление об обработке персональных данных через портал РКН. Подается через личный кабинет на портале Роскомнадзора через авторизацию по Госуслугам, после подачи сохраните подтверждение.
799 ₽

Чек-лист внутренних документов — по сайту не проверяется, но обязательно должно быть

Эти требования закон предъявляет к внутренним документам компании. Извне проверить их наличие нельзя, поэтому они не называются нарушениями и не входят в девять проверок.

Требует проверки

Если не выстроен порядок действий при утечке

Приоритет: высокий

При инциденте оператор обязан уведомить Роскомнадзор в течение 24 часов, а по результатам внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21 Федерального закона № 152-ФЗ). Пропуск срока превращает техническую проблему в отдельное нарушение, а сами штрафы за утечку с 2025 года оборотные.

Решение: Утвердить регламент реагирования и назначить ответственных за уведомление.

Мы можем сделать это для Вас
Регламент действий при утечке данных Кто и в какой срок уведомляет Роскомнадзор: 24 часа на первое сообщение, 72 часа на результаты расследования. Утвердить приказом, назначить ответственных за уведомление.
799 ₽
ч. 12 ст. 13.11 КоАП РФ
Неправомерная передача (утечка) персональных данных от 1 000 до 10 000 субъектов
Юридические лица3 000 000 – 5 000 000 ₽
Должностные лица200 000 – 400 000 ₽
Индивидуальные предприниматели3 000 000 – 5 000 000 ₽

ИП отвечают как юридические лица. При большем числе субъектов — до 15 000 000 ₽ (ч. 13–14), при повторном нарушении — оборотный штраф 1–3 % выручки. С 5 декабря 2024 введена также ст. 272.1 УК РФ.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки

Если нет внутренних документов по обработке персональных данных

Приоритет: высокий

Помимо публичной политики оператор должен иметь внутренний комплект: положение об обработке и защите персональных данных, перечень обрабатываемых данных и целей, перечень допущенных к обработке лиц, порядок уничтожения и журнал учёта обращений субъектов. Проверка Роскомнадзора начинается именно с запроса этих документов.

Решение: Подготовить комплект локальных актов и утвердить приказом.

Мы можем сделать это для Вас
Комплект внутренних документов: положение и перечни Положение об обработке и защите данных, перечень обрабатываемых данных и целей, перечень допущенных сотрудников, порядок уничтожения, журнал учёта обращений. Утвердить приказом, хранить у ответственного, предъявлять по запросу проверяющих.
799 ₽
ч. 1 ст. 13.11 КоАП РФ
Обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора
Юридические лица150 000 – 300 000 ₽
Должностные лица50 000 – 100 000 ₽
Индивидуальные предприниматели50 000 – 100 000 ₽

Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки

Если с подрядчиками не заключены поручения на обработку

Приоритет: высокий

Хостинг, CRM, сервис рассылок, колл-центр, бухгалтерия на аутсорсе — все они обрабатывают данные по вашему поручению. С каждым нужен договор или поручение с обязательными условиями по ч. 3 ст. 6 Федерального закона № 152-ФЗ. Ответственность перед субъектом при этом остаётся на вас.

Решение: Собрать перечень подрядчиков (хостинг, CRM, колл-центр и т. д.) и оформить поручения на обработку персональных данных с каждым из них.

Мы можем сделать это для Вас
Поручение на обработку данных для подрядчиков Форма поручения для хостинга, CRM, сервиса рассылок, бухгалтерии на аутсорсе — со всеми обязательными условиями. Подписать с каждым подрядчиком, который видит ваши данные, или включить как приложение к действующему договору.
799 ₽
ч. 1 ст. 13.11 КоАП РФ
Обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора
Юридические лица150 000 – 300 000 ₽
Должностные лица50 000 – 100 000 ₽
Индивидуальные предприниматели50 000 – 100 000 ₽

Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки

Если не собраны согласия работников

Приоритет: средний

Данные наёмных сотрудников (работников) — тоже персональные данные. Для части операций (передача в банк зарплатного проекта, размещение фото на сайте, публикация контактов) нужны отдельные согласия, а для публикации на сайте — согласие на распространение по ст. 10.1 Федерального закона № 152-ФЗ, оформленное отдельным документом.

Решение: Проверить наличие согласий работников и согласий на распространение.

Мы можем сделать это для Вас
Согласия работников и согласие на распространение (в одном документе) Бланки согласий сотрудников, включая отдельное согласие на размещение фото и контактов на сайте по ст. 10.1. Подписать с каждым работником, хранить в личных делах.
799 ₽
ч. 2 ст. 13.11 КоАП РФ
Обработка персональных данных без согласия субъекта в письменной форме, когда такое согласие обязательно
Юридические лица300 000 – 700 000 ₽
Должностные лица100 000 – 300 000 ₽
Индивидуальные предприниматели100 000 – 300 000 ₽

Повторное нарушение (ч. 2.1) — 1 000 000 – 1 500 000 ₽ для юридических лиц, 500 000 – 1 000 000 ₽ для ИП.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки

Если сведения в уведомлении Роскомнадзора устарели

Приоритет: средний

Уведомление подаётся один раз, но при изменении целей обработки, состава данных или ответственного лица оператор обязан сообщить об этом в Роскомнадзор (ч. 7 ст. 22 Федерального закона № 152-ФЗ). Типичный случай: уведомление подавали под кадровый учёт, а сайт с тех пор начал собирать заявки клиентов.

Решение: Сверить содержание поданного уведомления с тем, что собирается фактически.

Мы можем сделать это для Вас
Уведомление в Роскомнадзор. Предоставляем инструкцию по его подаче Пошаговая инструкция, как подать уведомление об обработке персональных данных через портал РКН. Подается через личный кабинет на портале Роскомнадзора через авторизацию по Госуслугам, после подачи сохраните подтверждение.
799 ₽
ч. 10 ст. 13.11 КоАП РФ
Невыполнение оператором обязанности уведомить Роскомнадзор о намерении осуществлять обработку персональных данных
Юридические лица100 000 – 300 000 ₽
Должностные лица30 000 – 50 000 ₽
Индивидуальные предприниматели100 000 – 300 000 ₽

ИП по этой части отвечают как юридические лица (примечание 1 к ст. 13.11 КоАП РФ). Уведомление подаётся до начала обработки. Проверить себя можно в реестре операторов: pd.rkn.gov.ru

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки

Если не назначен ответственный за организацию обработки данных

Приоритет: средний

Оператор — юридическое лицо обязан назначить ответственного за организацию обработки персональных данных (ч. 1 ст. 18.1 Федерального закона № 152-ФЗ). Оформляется приказом, сведения о нём указываются в уведомлении.

Решение: Издать приказ о назначении ответственного и довести его до сотрудника.

Мы можем сделать это для Вас
Приказ о назначении ответственного за обработку данных Одностраничный приказ. Проверка Роскомнадзора начинается с вопроса, кто у вас ответственный. Распечатать, подписать у руководителя, ознакомить сотрудника под подпись.
799 ₽
ч. 1 ст. 13.11 КоАП РФ
Обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора
Юридические лица150 000 – 300 000 ₽
Должностные лица50 000 – 100 000 ₽
Индивидуальные предприниматели50 000 – 100 000 ₽

Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Требует проверки

Если не определён уровень защищённости и не приняты меры защиты

Приоритет: средний

Оператор обязан определить угрозы безопасности и уровень защищённости информационной системы (ст. 19 Федерального закона № 152-ФЗ, постановление Правительства РФ № 1119) и оформить это актом. Для большинства небольших компаний это третий или четвёртый уровень — документ несложный, но его отсутствие фиксируется сразу.

Решение: Определить уровень защищённости и утвердить акт классификации.

Мы можем сделать это для Вас
Акт определения уровня защищённости и модель угроз Для большинства небольших компаний это третий или четвёртый уровень. Документ несложный, но его отсутствие видно сразу. Утвердить приказом вместе с перечнем принятых мер защиты.
799 ₽
ч. 1 ст. 13.11 КоАП РФ
Обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора
Юридические лица150 000 – 300 000 ₽
Должностные лица50 000 – 100 000 ₽
Индивидуальные предприниматели50 000 – 100 000 ₽

Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.

Суммы приведены справочно, по редакции, действующей с 30.05.2025.

Что ещё есть в настоящем отчёте

Почему в отчёте нет «суммарного риска» — объясняем в статье почему штрафы не складываются.

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.