Ты собрал сайт через ИИ за пару вечеров, повесил форму «оставьте заявку» - имя, телефон, почта - и уже принимаешь обращения. Поздравляю: с этого момента ты оператор персональных данных, и на тебя распространяется российский закон 152-ФЗ. Не потому что ты компания, а потому что собираешь чужие контакты.
Звучит страшнее, чем есть. Я разберу по порядку, что закон требует от обычного человека с сайтом и формой, что из этого делается за вечер и бесплатно, и какие штрафы реально грозят маленькому оператору после того, как их подняли в мае 2025 года. Всё со ссылками на сам закон, чтобы ты мог проверить каждое слово.
В Telegram-канале - что нового в вайб-кодинге: инструменты, находки, ошибки. Подпишись.
Я не юрист. Ниже - разбор по тексту 152-ФЗ и КоАП со ссылками на первоисточники, чтобы ты понимал общую картину и знал, с чего начать. Для сложного случая (специальные данные, большая база, спор с проверяющим) нужна очная консультация профильного юриста.
Почему сайт с формой заявки попадает под закон о персональных данных?
Порог входа тут ниже, чем кажется: закон касается не только банков, маркетплейсов и больших CRM. Достаточно формы обратной связи, окна регистрации или заявки на обратный звонок - и ты уже собираешь то, что закон защищает.
Логика простая. Человек оставил тебе имя и телефон, чтобы ты перезвонил. Это его данные, он доверил их тебе под конкретную задачу. Государство говорит: раз ты их собираешь и хранишь, будь добр обращаться с ними по правилам - скажи, зачем берёшь, спроси разрешения, храни аккуратно, не разбрасывайся.
Собрал ты сайт руками разработчика, через конструктор или за вечер в вайб-кодинге с ИИ - для закона разницы нет. Он смотрит не на то, как сделан сайт, а на то, что через него проходят чужие контакты. Поэтому первый шаг - просто признать, что это про меня, и дальше спокойно разобраться, что с этим делать.
Что закон считает персональными данными, а меня - оператором?
В законе есть два определения, от которых всё пляшет. Оба - в статье 3 152-ФЗ, и оба стоит прочитать своими глазами.
Первое - что такое персональные данные.
Персональные данные - любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
Ключевое слово - «косвенно». Даже если по одному полю человека не опознать, в связке с другими он определяется - и это уже данные. Имя с телефоном, почта с городом, а иногда и IP-адрес с идентификатором в аналитике. Поэтому «у меня же только телефон без фамилии» не спасает: телефон привязан к конкретному человеку, этого достаточно.
Второе определение - кто такой оператор.
Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных.
Тут и зарыта причина, по которой закон касается тебя лично. Оператор - это в том числе физическое лицо. Не нужно быть ООО, не нужен ИП, не нужны сотрудники. Ты сам решил собирать заявки, сам определил, зачем они тебе, - значит, ты организуешь обработку, и закону этого достаточно.
Что обязан сделать оператор: минимальный чек-лист?
Список обязанностей для простого сайта короткий. Вот он целиком, а спорные пункты разберу ниже.
- Уведомить Роскомнадзор о том, что ты собираешься обрабатывать персональные данные. Делается до начала обработки, через сайт ведомства или Госуслуги, бесплатно.
- Выложить на сайте политику обработки персональных данных - отдельную страницу, доступную любому посетителю.
- Поставить у формы согласие - галочку со ссылкой на политику, чтобы человек осознанно разрешил обработку.
- Хранить данные россиян в России - первичная база должна лежать на серверах внутри страны.
- Собирать по минимуму - только то, что реально нужно под задачу, и удалять, когда задача закрыта.
Ни один пункт не требует юриста на постоянке или дорогого софта. Уведомление - бесплатное, политику можно собрать по типовому образцу, согласие - это строчка с галочкой у формы, а дальше я пройдусь по тем шагам, где люди чаще всего спотыкаются.
Ты собрал продукт через ИИ - и упёрся в то, что дальше начинается «взрослая» часть: закон, оплата, данные клиентов. Это ровно та стена, о которую разбивается большинство самодельных проектов. На практикуме я показываю всю связку вайб-кодинга по-взрослому: ИИ-клон + Второй мозг + Контекст-инжиниринг - чтобы проект не разваливался на первой же реальной задаче.
Нужно ли уведомлять Роскомнадзор и как это сделать?
Про политику на сайте люди хотя бы слышали, а про уведомление Роскомнадзора - почти нет. А закон говорит прямо.
Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Раньше выручала как раз эта часть 2 - там был длинный список исключений. Обрабатываешь данные своих работников - можно без уведомления. Берёшь данные ради договора с клиентом - тоже. Под эти пункты пряталось большинство мелких операторов. Так вот, законом 266-ФЗ эти пункты с 1 сентября 2022 года отменили. Осталась узкая тройка: государственные системы безопасности, обработка вообще без компьютера (только на бумаге) и транспортная безопасность. Сайт с электронной формой сюда не попадает.
Подаётся уведомление бесплатно. Заходишь на портал персональных данных Роскомнадзора или через Госуслуги, заполняешь форму - кто ты, зачем собираешь данные, какие именно, где хранишь, когда удаляешь. На это уходит примерно час, если заранее понимаешь, что писать. После подачи тебя вносят в открытый реестр операторов - его, кстати, любой может проверить.
Не подал вовремя - это отдельное нарушение с отдельным штрафом, и с 2025 года за него взялись всерьёз, о суммах я скажу в разделе про штрафы ниже.
Зачем на сайте политика обработки персональных данных и согласие у формы?
Люди часто путают эти два документа или думают, что хватит одного, поэтому разведу их.
Политика - это твой публичный рассказ о том, как ты обращаешься с данными. Закон требует её именно опубликовать, и для сайтов формулировка предельно конкретная.
Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети, в том числе на страницах принадлежащего оператору сайта, документ, определяющий его политику в отношении обработки персональных данных.
То есть отдельная страница на самом сайте, доступная без пароля, обычно ссылкой в подвале. Писать её с нуля не надо - есть типовые образцы, в том числе у самого Роскомнадзора, их подгоняешь под свой случай. Важно, чтобы содержимое совпадало с реальностью: что собираешь на самом деле, то и указывай.
Согласие - это уже про самого человека. Он должен разрешить обработку сам, своей волей и осознанно. Галочка, спрятанная мелким шрифтом или проставленная за него заранее, настоящим согласием не считается.
Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным.
На практике для обычной формы это чекбокс рядом с кнопкой отправки: «Согласен на обработку персональных данных» и ссылка на политику. Галочка не должна стоять заранее - человек ставит её сам, это и есть «однозначное» согласие. Одна строчка в вёрстке, но без неё форма собирает данные незаконно.
Где хранить данные клиентов: почему важен российский хостинг?
Тут спотыкаются те, кто по привычке разворачивает проект на удобном зарубежном хостинге. Закон на этот счёт однозначен: данные граждан России собираются и хранятся в базах, физически стоящих в стране. Это называют локализацией, и требование записано в статье 18 закона (правило добавили ещё в 2014 году законом 242-ФЗ).
Работает это так. Когда человек жмёт «отправить» на твоей форме, его имя и телефон должны сначала попасть в базу на российском сервере. Что происходит с данными дальше - вопрос отдельный, но первичная запись обязана оказаться в России. Если форма сразу пишет заявку в зарубежное облако, требование нарушено.
Что это значит для тебя на практике. Держи то место, куда падают заявки, в России: российский VPS, российское облако, российская CRM или сервис форм с серверами внутри страны. Сам сайт, картинки, витрину можно оставить на чём угодно - ограничение накрывает только базу с данными, весь проект переносить не нужно. Прецеденты, когда за нарушение локализации сервис блокировали, есть: так в своё время в России закрыли доступ к LinkedIn.
Собирай меньше данных - меньше рисков. Нужен для звонка только телефон - не проси заодно дату рождения и адрес. Что не собрал, то не утечёт и не станет поводом для претензии. И чем надёжнее сделан сам сайт, тем меньше шанс, что данные утекут по чужой вине - про это у меня есть отдельный разбор, как не дать взломать приложение на ИИ.
Что с cookies и Яндекс.Метрикой на сайте?
Почти на каждом сайте стоит аналитика - хотя бы чтобы видеть, откуда приходят люди. Метрика и подобные счётчики работают через cookie и собирают идентификаторы: какой браузер, откуда зашёл, что за устройство. По распространённой трактовке это тоже относится к персональным данным, пусть и косвенным.
Что с этим делать без паранойи. Первое - уведомление про cookie: та самая плашка внизу экрана, где написано, что сайт использует cookie, с кнопкой «ок». Второе - упомянуть аналитику в политике: какие счётчики стоят и зачем. Заводить ради этого отдельный документ про cookie не нужно, хватает абзаца в общей политике.
То, что Метрика принадлежит Яндексу и хранит данные на его российских серверах, не перекладывает обязанности на Яндекс. Оператор - тот, кто поставил счётчик и решает, зачем собирает статистику, то есть ты. Сервис здесь - лишь инструмент в твоих руках, отвечать за сбор всё равно тебе.
Чем грозит нарушение: какие штрафы за персональные данные в 2026?
В конце 2024 года приняли закон 420-ФЗ, и с 30 мая 2025 года штрафы за персональные данные стали заметно жёстче, а заодно добавили новые статьи. Пройдусь по тем, под которые реально попадает маленький оператор. Все суммы - из действующей редакции статьи 13.11 КоАП, ссылку дам в конце.
- Нет опубликованной политики на сайте (часть 3). Для граждан 1 500-3 000 рублей, для ИП 10 000-20 000, для компаний 30 000-60 000.
- Не уведомил Роскомнадзор об обработке (часть 10, новая - её как раз ввели в 2025 году). Для граждан 5 000-10 000 рублей, для должностных лиц 30 000-50 000, для компаний 100 000-300 000.
- Обрабатываешь данные без согласия там, где оно нужно (часть 2). Для граждан 10 000-15 000 рублей, для компаний 300 000-700 000.
- Нарушил локализацию - база россиян не в России (часть 8). Для граждан 30 000-50 000 рублей, для компаний от 1 миллиона.
Дальше идут суммы уже в миллионах, но это про утечки. Если из твоей базы данные утекли наружу, штрафы считают по числу пострадавших: от трёх до пяти миллионов для компаний при утечке от тысячи человек, и до пятнадцати миллионов при крупной. А за повторную утечку ввели оборотный штраф - процент от годовой выручки. Но это сценарий для тех, кто накопил большую базу и оставил её без защиты. Для сайта с десятком заявок такие суммы нереальны.
Есть и уголовная статья - 272.1 УК, её тоже добавили в конце 2024 года. Но она про оборот незаконно полученных данных: краденые базы, слив, торговля чужими контактами. За забытую политику на сайте она не грозит - это разные весовые категории, и путать их не надо.
Отдельно про то, как вообще приходит проверка. Роскомнадзор редко проверяет маленькие сайты по своей инициативе - чаще поводом становится жалоба. Написал недовольный клиент, которому ты не там хранил данные, или конкурент заметил, что у тебя нет политики, - и вот к тебе уже пришли с вопросами. Размер бизнеса тут не защищает: оператор есть оператор.
С чего начать сегодня, чтобы закрыть основное?
Не надо делать всё сразу и идеально. Разумнее закрыть то, на чём чаще всего попадаются, а тонкости добить потом.
Три шага на ближайший вечер:
- Политика на сайте. Возьми типовой образец политики обработки персональных данных, подгони под свой случай - что собираешь, зачем, сколько хранишь - и выложи отдельной страницей со ссылкой в подвале.
- Согласие у формы. Добавь рядом с кнопкой отправки галочку «Согласен на обработку персональных данных» и ссылку на политику. Галочка не должна стоять заранее.
- Уведомление в Роскомнадзор. Зайди на портал персональных данных ведомства или на Госуслуги и подай уведомление об обработке. Бесплатно, около часа.
Параллельно проверь, куда физически падают заявки с формы. Если на зарубежный сервер - перенеси первичный сбор на российский хостинг или сервис.
Это не броня от любой претензии, но именно эти вещи снимают самые частые и самые дешёвые для проверяющего нарушения. Дальше, когда база подрастёт или появятся сложные данные, имеет смысл показать сайт профильному юристу. А на старте - вот эти три шага и российский хостинг закрывают основное. Если следом встанет вопрос денег, у меня есть парный разбор, как принимать оплату за свой продукт из России - там про самозанятого, ИП и чеки.
Частые вопросы
Источники
- 152-ФЗ «О персональных данных», статья 3 (кто такие оператор и персональные данные)
- 152-ФЗ, статья 9 (согласие на обработку)
- 152-ФЗ, статья 18 (обязанности при сборе и локализация)
- 152-ФЗ, статья 18.1 (публикация политики на сайте)
- 152-ФЗ, статья 22 (уведомление Роскомнадзора)
- КоАП РФ, статья 13.11 (штрафы, редакция с 30 мая 2025)
- УК РФ, статья 272.1 (оборот незаконно полученных данных)
- Портал персональных данных Роскомнадзора (подача уведомления)
- Разбор: как принимать оплату за свой продукт из России
- Разбор: безопасность вайб-кодинга - как не дать взломать приложение на ИИ
- Разбор: как проверить код от ИИ, если не умеешь читать код
Собрать сайт через ИИ - половина дела, дальше начинается взрослая часть: закон, оплата, данные людей. Полная схема вайб-кодинга за три вечера: ИИ-клон + Второй мозг + Контекст-инжиниринг. Записи эфиров в личном кабинете, доступ 30 дней.
Новые материалы - дайджестом, без спама
Гайды выходят регулярно. Подпишись, чтобы не пропускать: пришлю подборку в Telegram или на email. Раз в неделю или каждый день - выбираешь сам.

