Пример отчёта о проверке сайта на 152-ФЗ
Это настоящий отчёт: сканер проверил выдуманный сайт ремонтной компании «Ромашка» тем же кодом, что проверяет ваш. Пункты про сервер и реестр подставлены для наглядности, остальное — как есть. Так выглядит результат бесплатной проверки целиком, без скрытых частей.
Что стоит за каждым статусом и как сканер к нему приходит — в методике.
Отчёт о проверке · пример
romashka-remont.ru
Проверены только открытые страницы сайта. Суммы по каждому пункту приведены отдельно и не складываются: если несколько нарушений выявлены в ходе одной проверки, наказание назначается как за одно либо в пределах более строгой санкции (ч. 5 и 6 ст. 4.4 КоАП РФ). За впервые совершённое нарушение, выявленное при государственном контроле, штраф при определённых условиях может быть заменён предупреждением (ст. 4.1.1 КоАП РФ) — это не автоматическое освобождение от ответственности, есть исключения.
9 проверок по сайту
- 1 Политика обработки данных Требует проверки
- 2 Формы и согласия Нарушение
- 3 Cookie и счётчики Требует проверки
- 4 Зарубежные сервисы Требует проверки
- 5 Страна размещения сервера Требует проверки
- 6 Вход через иностранные сервисы Проверить не удалось
- 7 Реестр операторов Роскомнадзора В порядке
- 8 HTTPS и защита передачи В порядке
- 9 Реквизиты оператора Проверить не удалось
Что видно по сайту
На сайте есть форма для заполнения, которая собирает контакты, но не информирует об этом посетителей (2 шт.)
Приоритет: высокий
Рядом с формой сбора контактов нет ни отметки о согласии, ни ссылки на политику обработки персональных данных. При этом закон говорит, что до начала обработки персональных данных оператор обязан сообщить субъекту: кто он, с какой целью и на каком основании обрабатывает его персональные данные (ч. 1 и ч. 2 ст. 18 Федерального закона № 152-ФЗ). Эта обязанность действует всегда, независимо от того, на каком основании вы обрабатываете данные. Если основанием является согласие клиента, то доказывать факт получения согласия обязан оператор (ч. 1 ст. 9), а без отметки (руками проставленной галочки о согласии) доказывать будет нечем.
- Форма «Рассчитать» на странице / — поля: имя, телефон
- Форма «Подписаться» на странице / — поля: почта (ссылка на политику есть, отметки о согласии нет)
Решение: Поставить рядом с формой сбора персональных данных чекбокс со ссылкой на политику обработки персональных данных, а также непредустановленную отметку о согласии (пустое поле под галочку). Факт согласия сохранять в базе, где будут столбцы: дата, время, IP и версия текста, под которым человек поставил галочку.
Таким образом Вы будете уведомлять посетителя и получать его согласие на обработку персональных данных.
- Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
- Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
- Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
- Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
| Юридические лица | 300 000 – 700 000 ₽ |
| Должностные лица | 100 000 – 300 000 ₽ |
| Индивидуальные предприниматели | 100 000 – 300 000 ₽ |
Повторное нарушение (ч. 2.1) — 1 000 000 – 1 500 000 ₽ для юридических лиц, 500 000 – 1 000 000 ₽ для ИП.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Сервер сайта находится за пределами России — Финляндия
Приоритет: высокий
Адрес сервера зарегистрирован в стране: Финляндия. Часть 5 статьи 18 Федерального закона № 152-ФЗ требует, чтобы запись, систематизация, накопление и хранение персональных данных граждан России велись в базах данных на территории России. На сайте есть формы, которые собирают персональные данные, и заявки из них попадают на этот же сервер — то есть в базу за пределами России. Это самый дорогой пункт отчёта: по ч. 8 ст. 13.11 КоАП РФ штраф для юридических лиц доходит до 6 000 000 ₽, при повторном нарушении — до 18 000 000 ₽. Статус «требует проверки», а не «нарушение», поставлен сознательно: по IP-адресу видно, где отдаётся сайт, но не видно, где именно лежит база. Если база всё-таки в России, зафиксируйте это документально.
- IP-адрес: 95.216.0.10 — Hetzner Online GmbH
- Страна адресного блока: Финляндия (FI)
Решение: Перенесите сайт и базу данных на российский хостинг. Если зарубежный сервер нужен для зарубежной аудитории — держите первичную базу данных граждан России в России, а за рубеж передавайте копию, предварительно уведомив Роскомнадзор о трансграничной передаче (ст. 12 152-ФЗ).
- Откройте договор с хостингом или панель управления сервером — там указан город или страна дата-центра.
- Спросите хостинг-провайдера письмом: «в какой стране физически размещены серверы, на которых работает мой сайт и его база данных?» Ответ сохраните — это и будет доказательством выполнения требования.
- Отдельно проверьте, куда попадают заявки с сайта: CRM, сервис рассылок и таблицы могут быть зарубежными, даже если сам сайт стоит в России.
| Юридические лица | 1 000 000 – 6 000 000 ₽ |
| Должностные лица | 100 000 – 200 000 ₽ |
| Индивидуальные предприниматели | 1 000 000 – 6 000 000 ₽ |
Требование ч. 5 ст. 18 Федерального закона № 152-ФЗ. ИП по этой части отвечают как юридические лица. Повторное нарушение (ч. 9) — 6 000 000 – 18 000 000 ₽.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Посетителя не информируют об использовании cookie на сайте
Приоритет: средний
Уведомления об использовании cookie на сайте не найдено. Прямого требования о баннере про cookie в 152-ФЗ нет. Но дело в том, что с cookie ваш сайт получает и сохраняет данные о посетителе, которые необходимы в т. ч. для корректного отображения сайта: IP-адрес, какой у него браузер и устройство, откуда он пришёл, какие страницы смотрел и когда заходил в прошлый раз. По этим данным человека можно узнать при следующем визите — а значит, это уже обработка персональных данных, и она требует основания. Если вы не спросили разрешения и даже не сообщили о сборе, то это нарушение закона.
- Уведомление-баннер о cookie не найден
Решение: Добавить баннер-уведомление об использовании cookie на сайте, с кнопками «Принять» и «Только необходимые» и ссылкой на политику обработки персональных данных.
- Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
- Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
- Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
- Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
| Юридические лица | 150 000 – 300 000 ₽ |
| Должностные лица | 50 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 50 000 – 100 000 ₽ |
Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Зарубежная аналитика следит за посетителями
Приоритет: средний
Обнаружены: Google Tag Manager. Эти скрипты не просто получают IP-адрес — они присваивают посетителю постоянный идентификатор и собирают историю его поведения: какие страницы смотрел, откуда пришёл, что нажимал, когда заходил в прошлый раз. Такой профиль Роскомнадзор рассматривает как персональные данные, потому что они позволяют выделить конкретного пользователя. А их отправку на зарубежные серверы — как трансграничную передачу, требующую отдельного уведомления (ст. 12 Федерального закона № 152-ФЗ). Срочность средняя: массовых проверок по этому поводу пока нет, но при любой жалобе этот пункт всплывёт первым.
- Google Tag Manager
Решение: Заменить на российские аналоги — Яндекс Метрика вместо Google Analytics, Яндекс SmartCaptcha вместо reCAPTCHA. Если аналитика нужна именно эта, то подайте уведомление о трансграничной передаче в Роскомнадзор.
- Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
- Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
- Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
- Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
| Юридические лица | 150 000 – 300 000 ₽ |
| Должностные лица | 50 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 50 000 – 100 000 ₽ |
Ответственность наступает по ч. 1 ст. 13.11 КоАП РФ — обработка персональных данных в случаях, не предусмотренных законодательством. С 1 марта 2023 уведомление о трансграничной передаче подаётся отдельно от уведомления об обработке; Роскомнадзор вправе запретить или ограничить передачу.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
В политике не хватает разделов, которые ожидает Роскомнадзор
Приоритет: средний
Документ найден, но в тексте не нашлись разделы: перечень обрабатываемых данных, сроки обработки и хранения, права субъекта персональных данных, порядок обращения и отзыва согласия, сведения об операторе. Подробный состав политики сам 152-ФЗ не устанавливает — он обязывает лишь опубликовать документ (п. 2 ч. 1 ст. 18.1). Перечень разделов идёт из рекомендаций Роскомнадзора, и проверяют на практике по ним: именно отсутствие этих блоков чаще всего становится основанием для предписания. Формулировки могли быть другими — нужна ручная сверка.
- Документ найден: https://romashka-remont.ru/privacy
Решение: Дополнить политику недостающими разделами — это правка текста документа, переделывать сайт не нужно.
| Юридические лица | 30 000 – 60 000 ₽ |
| Должностные лица | 6 000 – 12 000 ₽ |
| Индивидуальные предприниматели | 10 000 – 20 000 ₽ |
Обязанность опубликовать политику — п. 2 ч. 1 ст. 18.1 Федерального закона № 152-ФЗ. Для сайтов, собирающих персональные данные, документ должен быть доступен без регистрации.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Шрифты и библиотеки загружаются с зарубежных серверов
Приоритет: низкий
Обнаружены: Google Fonts. Опасность здесь минимальная, и вот почему: эти сервисы просто отдают файл — шрифт или библиотеку. Никакого профиля посетителя они не строят и ничего о нём не запоминают; им видно только то, что видит любой сервер при загрузке картинки: IP-адрес и тип браузера. Считать ли сам по себе IP-адрес персональными данными, в российской практике единого ответа нет, и случаев привлечения к ответственности именно за подключённые шрифты или CDN пока нет. Пункт стоит в отчёте потому, что формально данные о посетителе (считать ли их персональными или нет — это уже сможет установить только суд, до которого не хотелось бы доводить) всё же уходят за рубеж, а убирается он за полчаса и без всякого риска для сайта.
- Google Fonts
Что сделать: Перенести шрифты и библиотеки к себе на сервер: скачать файлы, положить их в папку сайта и заменить внешнюю ссылку на свою. Внешний вид не изменится, а страницы станут грузиться быстрее, потому что браузер перестанет ходить на чужой домен. На Тильде, Битриксе и WordPress для этого есть штатные настройки или плагины локальных шрифтов — переделывать вёрстку не придётся.
- Публикуем страницу политики обработки персональных данных, создаём ссылку на неё в подвале (нижнем блоке) сайта.
- Ставим уведомление о cookie при открытии сайта с фиксацией выбора посетителя в базу.
- Исправляем (создаём) чекбоксы у форм сбора данных и настраиваем сохранение согласий посетителей.
- Заменяем зарубежные скрипты (пересылающие данные за границу) на российские.
| Юридические лица | 150 000 – 300 000 ₽ |
| Должностные лица | 50 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 50 000 – 100 000 ₽ |
Ответственность наступает по ч. 1 ст. 13.11 КоАП РФ — обработка персональных данных в случаях, не предусмотренных законодательством. С 1 марта 2023 уведомление о трансграничной передаче подаётся отдельно от уведомления об обработке; Роскомнадзор вправе запретить или ограничить передачу.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Компания есть в реестре операторов персональных данных
Уведомление об обработке персональных данных подано. Отдельно стоит сверить, совпадают ли заявленные в уведомлении цели и состав данных с тем, что фактически собирает сайт.
- ИНН найден по данным WHOIS домена, запись в реестре есть
Проверьте сами — две минуты
Этого сканер не увидел: всплывающие формы и содержимое, которое подгружается после открытия страницы, видно только глазами. По каждому пункту написано, куда посмотреть.
На сайте есть вход или регистрация, но список способов входа не виден
Форма входа обычно живёт на отдельной странице или открывается всплывающим окном, которое собирается скриптом уже в браузере, — сканер такое не видит. Бывает и другая причина: страница входа закрыта в вашем же файле robots.txt (строка вида «Disallow: */login*»), и тогда открывать её я не вправе. Проверить нужно обязательно: с 7 июля 2026 года авторизация через иностранные сервисы наказывается по статье 13.55 КоАП РФ, и для юридических лиц это 500 000 – 700 000 ₽. Допустимых способов всего четыре: номер телефона российского оператора, Госуслуги (ЕСИА), единая биометрическая система и иная система авторизации, принадлежащая гражданину России или российской компании — Яндекс ID, VK ID, Сбер ID, T-ID, MTS ID.
- Найдены признаки личного кабинета или регистрации, но кнопки входа на проверенных страницах не разобраны
Решение: Откройте страницу входа своего сайта и сверьте кнопки со списком разрешённых способов.
- Откройте свой сайт как обычный посетитель и нажмите «Войти» или «Личный кабинет».
- Посмотрите на список кнопок входа. Если среди них есть Google, Apple, Microsoft, Facebook, Telegram, GitHub или Discord — это те самые иностранные сервисы авторизации.
- Проверьте, можно ли войти без них: по номеру телефона с кодом из СМС, через Госуслуги, Яндекс ID, VK ID, Сбер ID, T-ID или MTS ID. Если нельзя — нарушение налицо.
- Если вход в кабинет есть только у сотрудников, а посетителям регистрация не нужна, отдельно уточните у разработчика, доступно ли содержимое сайта без регистрации: тогда ответственности нет.
| Юридические лица | 500 000 – 700 000 ₽ |
| Должностные лица | 30 000 – 50 000 ₽ |
| Индивидуальные предприниматели | 30 000 – 50 000 ₽ |
Статья введена Федеральным законом от 26.06.2026 № 199-ФЗ и действует с 7 июля 2026 года. Сама обязанность установлена ч. 10 ст. 8 Федерального закона от 27.07.2006 № 149-ФЗ и действует с 1 декабря 2023 года: авторизация пользователей из России проводится только по номеру телефона российского оператора, через ЕСИА (Госуслуги), через единую биометрическую систему либо через систему авторизации, принадлежащую гражданину России или российской компании (Яндекс ID, VK ID, Сбер ID, T-ID, MTS ID). Для граждан — владельцев сайтов 10 000 – 20 000 ₽. При повторном нарушении суммы удваиваются, для юридических лиц — до 1 400 000 ₽. Индивидуальные предприниматели по общему правилу ст. 2.4 КоАП РФ отвечают как должностные лица. Ответственность не наступает, если доступ к содержимому сайта не требует регистрации.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Реквизиты организации на проверенных страницах не найдены
Сканер смотрит главную, страницу политики и страницу контактов. Если ваши реквизиты указаны там, где он не был, — всё в порядке, пункт можно пропустить. Если их нет нигде, стоит добавить: посетитель должен понимать, кто именно обрабатывает его данные (п. 1 ч. 3 ст. 18 Федерального закона № 152-ФЗ), а без ИНН невозможно проверить компанию в реестре операторов.
Решение: Проверьте по инструкции ниже. Если реквизитов нигде нет — добавьте наименование или ФИО предпринимателя, ИНН и адрес.
- Пролистайте главную страницу до самого низа и посмотрите подвал.
- Откройте страницы «Контакты», «О компании», «Реквизиты», если они есть.
- Ищите строку вида «ООО „Название“, ИНН 1234567890» или «ИП Фамилия Имя Отчество, ИНН 123456789012».
- Если такая строка нашлась — всё в порядке, сканер просто не дошёл до этой страницы. Если её нет нигде — добавьте в подвал сайта: посетитель должен понимать, кто именно обрабатывает его данные.
Чек-лист внутренних документов — по сайту не проверяется, но обязательно должно быть
Эти требования закон предъявляет к внутренним документам компании. Извне проверить их наличие нельзя, поэтому они не называются нарушениями и не входят в девять проверок.
Если не выстроен порядок действий при утечке
Приоритет: высокий
При инциденте оператор обязан уведомить Роскомнадзор в течение 24 часов, а по результатам внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21 Федерального закона № 152-ФЗ). Пропуск срока превращает техническую проблему в отдельное нарушение, а сами штрафы за утечку с 2025 года оборотные.
Решение: Утвердить регламент реагирования и назначить ответственных за уведомление.
| Юридические лица | 3 000 000 – 5 000 000 ₽ |
| Должностные лица | 200 000 – 400 000 ₽ |
| Индивидуальные предприниматели | 3 000 000 – 5 000 000 ₽ |
ИП отвечают как юридические лица. При большем числе субъектов — до 15 000 000 ₽ (ч. 13–14), при повторном нарушении — оборотный штраф 1–3 % выручки. С 5 декабря 2024 введена также ст. 272.1 УК РФ.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Если нет внутренних документов по обработке персональных данных
Приоритет: высокий
Помимо публичной политики оператор должен иметь внутренний комплект: положение об обработке и защите персональных данных, перечень обрабатываемых данных и целей, перечень допущенных к обработке лиц, порядок уничтожения и журнал учёта обращений субъектов. Проверка Роскомнадзора начинается именно с запроса этих документов.
Решение: Подготовить комплект локальных актов и утвердить приказом.
| Юридические лица | 150 000 – 300 000 ₽ |
| Должностные лица | 50 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 50 000 – 100 000 ₽ |
Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Если с подрядчиками не заключены поручения на обработку
Приоритет: высокий
Хостинг, CRM, сервис рассылок, колл-центр, бухгалтерия на аутсорсе — все они обрабатывают данные по вашему поручению. С каждым нужен договор или поручение с обязательными условиями по ч. 3 ст. 6 Федерального закона № 152-ФЗ. Ответственность перед субъектом при этом остаётся на вас.
Решение: Собрать перечень подрядчиков (хостинг, CRM, колл-центр и т. д.) и оформить поручения на обработку персональных данных с каждым из них.
| Юридические лица | 150 000 – 300 000 ₽ |
| Должностные лица | 50 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 50 000 – 100 000 ₽ |
Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Если не собраны согласия работников
Приоритет: средний
Данные наёмных сотрудников (работников) — тоже персональные данные. Для части операций (передача в банк зарплатного проекта, размещение фото на сайте, публикация контактов) нужны отдельные согласия, а для публикации на сайте — согласие на распространение по ст. 10.1 Федерального закона № 152-ФЗ, оформленное отдельным документом.
Решение: Проверить наличие согласий работников и согласий на распространение.
| Юридические лица | 300 000 – 700 000 ₽ |
| Должностные лица | 100 000 – 300 000 ₽ |
| Индивидуальные предприниматели | 100 000 – 300 000 ₽ |
Повторное нарушение (ч. 2.1) — 1 000 000 – 1 500 000 ₽ для юридических лиц, 500 000 – 1 000 000 ₽ для ИП.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Если сведения в уведомлении Роскомнадзора устарели
Приоритет: средний
Уведомление подаётся один раз, но при изменении целей обработки, состава данных или ответственного лица оператор обязан сообщить об этом в Роскомнадзор (ч. 7 ст. 22 Федерального закона № 152-ФЗ). Типичный случай: уведомление подавали под кадровый учёт, а сайт с тех пор начал собирать заявки клиентов.
Решение: Сверить содержание поданного уведомления с тем, что собирается фактически.
| Юридические лица | 100 000 – 300 000 ₽ |
| Должностные лица | 30 000 – 50 000 ₽ |
| Индивидуальные предприниматели | 100 000 – 300 000 ₽ |
ИП по этой части отвечают как юридические лица (примечание 1 к ст. 13.11 КоАП РФ). Уведомление подаётся до начала обработки. Проверить себя можно в реестре операторов: pd.rkn.gov.ru
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Если не назначен ответственный за организацию обработки данных
Приоритет: средний
Оператор — юридическое лицо обязан назначить ответственного за организацию обработки персональных данных (ч. 1 ст. 18.1 Федерального закона № 152-ФЗ). Оформляется приказом, сведения о нём указываются в уведомлении.
Решение: Издать приказ о назначении ответственного и довести его до сотрудника.
| Юридические лица | 150 000 – 300 000 ₽ |
| Должностные лица | 50 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 50 000 – 100 000 ₽ |
Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Если не определён уровень защищённости и не приняты меры защиты
Приоритет: средний
Оператор обязан определить угрозы безопасности и уровень защищённости информационной системы (ст. 19 Федерального закона № 152-ФЗ, постановление Правительства РФ № 1119) и оформить это актом. Для большинства небольших компаний это третий или четвёртый уровень — документ несложный, но его отсутствие фиксируется сразу.
Решение: Определить уровень защищённости и утвердить акт классификации.
| Юридические лица | 150 000 – 300 000 ₽ |
| Должностные лица | 50 000 – 100 000 ₽ |
| Индивидуальные предприниматели | 50 000 – 100 000 ₽ |
Повторное нарушение (ч. 1.1) — 300 000 – 500 000 ₽ для юридических лиц и ИП.
Суммы приведены справочно, по редакции, действующей с 30.05.2025.
Что ещё есть в настоящем отчёте
- Паспорт домена и сервера — IP-адрес, страна, провайдер, регистратор и владелец домена по открытым данным.
- Журнал «Что именно открывал сканер» — все адреса, которые проверялись, и ответ сервера по каждому.
- Скачивание в PDF — бесплатно, чтобы показать руководителю или разработчику.
- Готовые документы и правки по каждому пункту — если захотите, чтобы вопрос закрыли за вас. Отчёт полный и без этого.
Почему в отчёте нет «суммарного риска» — объясняем в статье почему штрафы не складываются.
Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.