Закон о персональных данных для своего сайта: что обязан сделать в 2026

Опубликовано 04.09.202615 мин чтенияБазовый
При вводе имени в веб-форму, сайт окружается огромным свитком с гербом РФ, означая статус оператора данных.
Что узнаешь
  • Почему сайт с обычной формой заявки уже попадает под 152-ФЗ
  • Что закон считает персональными данными, а тебя - оператором
  • Минимум из пяти шагов, который закрывает основные требования
  • Как бесплатно уведомить Роскомнадзор и где взять политику
  • Какие штрафы выросли с мая 2025 и за что реально наказывают
Базовый
1просмотров

Ты собрал сайт через ИИ за пару вечеров, повесил форму «оставьте заявку» - имя, телефон, почта - и уже принимаешь обращения. Поздравляю: с этого момента ты оператор персональных данных, и на тебя распространяется российский закон 152-ФЗ. Не потому что ты компания, а потому что собираешь чужие контакты.

Звучит страшнее, чем есть. Я разберу по порядку, что закон требует от обычного человека с сайтом и формой, что из этого делается за вечер и бесплатно, и какие штрафы реально грозят маленькому оператору после того, как их подняли в мае 2025 года. Всё со ссылками на сам закон, чтобы ты мог проверить каждое слово.

В Telegram-канале - что нового в вайб-кодинге: инструменты, находки, ошибки. Подпишись.

Почему сайт с формой заявки попадает под закон о персональных данных?

Порог входа тут ниже, чем кажется: закон касается не только банков, маркетплейсов и больших CRM. Достаточно формы обратной связи, окна регистрации или заявки на обратный звонок - и ты уже собираешь то, что закон защищает.

Логика простая. Человек оставил тебе имя и телефон, чтобы ты перезвонил. Это его данные, он доверил их тебе под конкретную задачу. Государство говорит: раз ты их собираешь и хранишь, будь добр обращаться с ними по правилам - скажи, зачем берёшь, спроси разрешения, храни аккуратно, не разбрасывайся.

Собрал ты сайт руками разработчика, через конструктор или за вечер в вайб-кодинге с ИИ - для закона разницы нет. Он смотрит не на то, как сделан сайт, а на то, что через него проходят чужие контакты. Поэтому первый шаг - просто признать, что это про меня, и дальше спокойно разобраться, что с этим делать.

Что закон считает персональными данными, а меня - оператором?

В законе есть два определения, от которых всё пляшет. Оба - в статье 3 152-ФЗ, и оба стоит прочитать своими глазами.

Первое - что такое персональные данные.

Персональные данные - любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).

- 152-ФЗ, статья 3, https://www.consultant.ru/document/cons_doc_LAW_61801/4f41fe599ce341751e4e34dc50a4b676674c1416/

Ключевое слово - «косвенно». Даже если по одному полю человека не опознать, в связке с другими он определяется - и это уже данные. Имя с телефоном, почта с городом, а иногда и IP-адрес с идентификатором в аналитике. Поэтому «у меня же только телефон без фамилии» не спасает: телефон привязан к конкретному человеку, этого достаточно.

Второе определение - кто такой оператор.

Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных.

- 152-ФЗ, статья 3, https://www.consultant.ru/document/cons_doc_LAW_61801/4f41fe599ce341751e4e34dc50a4b676674c1416/

Тут и зарыта причина, по которой закон касается тебя лично. Оператор - это в том числе физическое лицо. Не нужно быть ООО, не нужен ИП, не нужны сотрудники. Ты сам решил собирать заявки, сам определил, зачем они тебе, - значит, ты организуешь обработку, и закону этого достаточно.

Что обязан сделать оператор: минимальный чек-лист?

Список обязанностей для простого сайта короткий. Вот он целиком, а спорные пункты разберу ниже.

  1. Уведомить Роскомнадзор о том, что ты собираешься обрабатывать персональные данные. Делается до начала обработки, через сайт ведомства или Госуслуги, бесплатно.
  2. Выложить на сайте политику обработки персональных данных - отдельную страницу, доступную любому посетителю.
  3. Поставить у формы согласие - галочку со ссылкой на политику, чтобы человек осознанно разрешил обработку.
  4. Хранить данные россиян в России - первичная база должна лежать на серверах внутри страны.
  5. Собирать по минимуму - только то, что реально нужно под задачу, и удалять, когда задача закрыта.

Ни один пункт не требует юриста на постоянке или дорогого софта. Уведомление - бесплатное, политику можно собрать по типовому образцу, согласие - это строчка с галочкой у формы, а дальше я пройдусь по тем шагам, где люди чаще всего спотыкаются.

Ты собрал продукт через ИИ - и упёрся в то, что дальше начинается «взрослая» часть: закон, оплата, данные клиентов. Это ровно та стена, о которую разбивается большинство самодельных проектов. На практикуме я показываю всю связку вайб-кодинга по-взрослому: ИИ-клон + Второй мозг + Контекст-инжиниринг - чтобы проект не разваливался на первой же реальной задаче.

Практикум по вайб-кодингу
+Твой второй мозг
3 вечера - инструменты, метод, первый проект
Старт 22–24 сентября  ·  2 000 ₽
Записаться →

Нужно ли уведомлять Роскомнадзор и как это сделать?

Про политику на сайте люди хотя бы слышали, а про уведомление Роскомнадзора - почти нет. А закон говорит прямо.

Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

- 152-ФЗ, статья 22, https://www.consultant.ru/document/cons_doc_LAW_61801/d996966e22e1320c9de1ab82d9f6be12c3d9d765/

Раньше выручала как раз эта часть 2 - там был длинный список исключений. Обрабатываешь данные своих работников - можно без уведомления. Берёшь данные ради договора с клиентом - тоже. Под эти пункты пряталось большинство мелких операторов. Так вот, законом 266-ФЗ эти пункты с 1 сентября 2022 года отменили. Осталась узкая тройка: государственные системы безопасности, обработка вообще без компьютера (только на бумаге) и транспортная безопасность. Сайт с электронной формой сюда не попадает.

Подаётся уведомление бесплатно. Заходишь на портал персональных данных Роскомнадзора или через Госуслуги, заполняешь форму - кто ты, зачем собираешь данные, какие именно, где хранишь, когда удаляешь. На это уходит примерно час, если заранее понимаешь, что писать. После подачи тебя вносят в открытый реестр операторов - его, кстати, любой может проверить.

Не подал вовремя - это отдельное нарушение с отдельным штрафом, и с 2025 года за него взялись всерьёз, о суммах я скажу в разделе про штрафы ниже.

Зачем на сайте политика обработки персональных данных и согласие у формы?

Люди часто путают эти два документа или думают, что хватит одного, поэтому разведу их.

Политика - это твой публичный рассказ о том, как ты обращаешься с данными. Закон требует её именно опубликовать, и для сайтов формулировка предельно конкретная.

Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети, в том числе на страницах принадлежащего оператору сайта, документ, определяющий его политику в отношении обработки персональных данных.

- 152-ФЗ, статья 18.1, https://www.consultant.ru/document/cons_doc_LAW_61801/eeeebe22bf738fd65bb66b95cc278911ae2525ee/

То есть отдельная страница на самом сайте, доступная без пароля, обычно ссылкой в подвале. Писать её с нуля не надо - есть типовые образцы, в том числе у самого Роскомнадзора, их подгоняешь под свой случай. Важно, чтобы содержимое совпадало с реальностью: что собираешь на самом деле, то и указывай.

Согласие - это уже про самого человека. Он должен разрешить обработку сам, своей волей и осознанно. Галочка, спрятанная мелким шрифтом или проставленная за него заранее, настоящим согласием не считается.

Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным.

- 152-ФЗ, статья 9, https://www.consultant.ru/document/cons_doc_LAW_61801/6c94959bc017ac80140621762d2ac59f6006b08c/

На практике для обычной формы это чекбокс рядом с кнопкой отправки: «Согласен на обработку персональных данных» и ссылка на политику. Галочка не должна стоять заранее - человек ставит её сам, это и есть «однозначное» согласие. Одна строчка в вёрстке, но без неё форма собирает данные незаконно.

Где хранить данные клиентов: почему важен российский хостинг?

Тут спотыкаются те, кто по привычке разворачивает проект на удобном зарубежном хостинге. Закон на этот счёт однозначен: данные граждан России собираются и хранятся в базах, физически стоящих в стране. Это называют локализацией, и требование записано в статье 18 закона (правило добавили ещё в 2014 году законом 242-ФЗ).

Работает это так. Когда человек жмёт «отправить» на твоей форме, его имя и телефон должны сначала попасть в базу на российском сервере. Что происходит с данными дальше - вопрос отдельный, но первичная запись обязана оказаться в России. Если форма сразу пишет заявку в зарубежное облако, требование нарушено.

Что это значит для тебя на практике. Держи то место, куда падают заявки, в России: российский VPS, российское облако, российская CRM или сервис форм с серверами внутри страны. Сам сайт, картинки, витрину можно оставить на чём угодно - ограничение накрывает только базу с данными, весь проект переносить не нужно. Прецеденты, когда за нарушение локализации сервис блокировали, есть: так в своё время в России закрыли доступ к LinkedIn.

Собирай меньше данных - меньше рисков. Нужен для звонка только телефон - не проси заодно дату рождения и адрес. Что не собрал, то не утечёт и не станет поводом для претензии. И чем надёжнее сделан сам сайт, тем меньше шанс, что данные утекут по чужой вине - про это у меня есть отдельный разбор, как не дать взломать приложение на ИИ.

Что с cookies и Яндекс.Метрикой на сайте?

Почти на каждом сайте стоит аналитика - хотя бы чтобы видеть, откуда приходят люди. Метрика и подобные счётчики работают через cookie и собирают идентификаторы: какой браузер, откуда зашёл, что за устройство. По распространённой трактовке это тоже относится к персональным данным, пусть и косвенным.

Что с этим делать без паранойи. Первое - уведомление про cookie: та самая плашка внизу экрана, где написано, что сайт использует cookie, с кнопкой «ок». Второе - упомянуть аналитику в политике: какие счётчики стоят и зачем. Заводить ради этого отдельный документ про cookie не нужно, хватает абзаца в общей политике.

То, что Метрика принадлежит Яндексу и хранит данные на его российских серверах, не перекладывает обязанности на Яндекс. Оператор - тот, кто поставил счётчик и решает, зачем собирает статистику, то есть ты. Сервис здесь - лишь инструмент в твоих руках, отвечать за сбор всё равно тебе.

Чем грозит нарушение: какие штрафы за персональные данные в 2026?

В конце 2024 года приняли закон 420-ФЗ, и с 30 мая 2025 года штрафы за персональные данные стали заметно жёстче, а заодно добавили новые статьи. Пройдусь по тем, под которые реально попадает маленький оператор. Все суммы - из действующей редакции статьи 13.11 КоАП, ссылку дам в конце.

  • Нет опубликованной политики на сайте (часть 3). Для граждан 1 500-3 000 рублей, для ИП 10 000-20 000, для компаний 30 000-60 000.
  • Не уведомил Роскомнадзор об обработке (часть 10, новая - её как раз ввели в 2025 году). Для граждан 5 000-10 000 рублей, для должностных лиц 30 000-50 000, для компаний 100 000-300 000.
  • Обрабатываешь данные без согласия там, где оно нужно (часть 2). Для граждан 10 000-15 000 рублей, для компаний 300 000-700 000.
  • Нарушил локализацию - база россиян не в России (часть 8). Для граждан 30 000-50 000 рублей, для компаний от 1 миллиона.

Дальше идут суммы уже в миллионах, но это про утечки. Если из твоей базы данные утекли наружу, штрафы считают по числу пострадавших: от трёх до пяти миллионов для компаний при утечке от тысячи человек, и до пятнадцати миллионов при крупной. А за повторную утечку ввели оборотный штраф - процент от годовой выручки. Но это сценарий для тех, кто накопил большую базу и оставил её без защиты. Для сайта с десятком заявок такие суммы нереальны.

Есть и уголовная статья - 272.1 УК, её тоже добавили в конце 2024 года. Но она про оборот незаконно полученных данных: краденые базы, слив, торговля чужими контактами. За забытую политику на сайте она не грозит - это разные весовые категории, и путать их не надо.

Отдельно про то, как вообще приходит проверка. Роскомнадзор редко проверяет маленькие сайты по своей инициативе - чаще поводом становится жалоба. Написал недовольный клиент, которому ты не там хранил данные, или конкурент заметил, что у тебя нет политики, - и вот к тебе уже пришли с вопросами. Размер бизнеса тут не защищает: оператор есть оператор.

С чего начать сегодня, чтобы закрыть основное?

Не надо делать всё сразу и идеально. Разумнее закрыть то, на чём чаще всего попадаются, а тонкости добить потом.

Три шага на ближайший вечер:

  1. Политика на сайте. Возьми типовой образец политики обработки персональных данных, подгони под свой случай - что собираешь, зачем, сколько хранишь - и выложи отдельной страницей со ссылкой в подвале.
  2. Согласие у формы. Добавь рядом с кнопкой отправки галочку «Согласен на обработку персональных данных» и ссылку на политику. Галочка не должна стоять заранее.
  3. Уведомление в Роскомнадзор. Зайди на портал персональных данных ведомства или на Госуслуги и подай уведомление об обработке. Бесплатно, около часа.

Параллельно проверь, куда физически падают заявки с формы. Если на зарубежный сервер - перенеси первичный сбор на российский хостинг или сервис.

Это не броня от любой претензии, но именно эти вещи снимают самые частые и самые дешёвые для проверяющего нарушения. Дальше, когда база подрастёт или появятся сложные данные, имеет смысл показать сайт профильному юристу. А на старте - вот эти три шага и российский хостинг закрывают основное. Если следом встанет вопрос денег, у меня есть парный разбор, как принимать оплату за свой продукт из России - там про самозанятого, ИП и чеки.

Частые вопросы

Источники

Собрать сайт через ИИ - половина дела, дальше начинается взрослая часть: закон, оплата, данные людей. Полная схема вайб-кодинга за три вечера: ИИ-клон + Второй мозг + Контекст-инжиниринг. Записи эфиров в личном кабинете, доступ 30 дней.

Практикум по вайб-кодингу
+Твой второй мозг
3 вечера - инструменты, метод, первый проект
Старт 22–24 сентября  ·  2 000 ₽
Записаться →

Новые материалы - дайджестом, без спама

Гайды выходят регулярно. Подпишись, чтобы не пропускать: пришлю подборку в Telegram или на email. Раз в неделю или каждый день - выбираешь сам.

Была инструкция полезна?
Артемий Миллер
Автор
Артемий Миллер
Предприниматель и вайб-кодер

Артемий Миллер - предприниматель и вайб-кодер. Бывший программист, собирает продукты исключительно вместе с ИИ-агентами, без найма разработчиков.

Связанные инструкции

Как оплатить Cursor из России в 2026: почему карта не проходит

Карта из России отклоняется на cursor.com из-за платёжного процессора, который не работает с российскими картами. Сам Cursor тут ни при чём. Разбираю, что доступно бесплатно, за что берут деньги и какие законные способы оплаты остаются.

11 мин

Как посчитать расход токенов на API в 2026: на сколько хватит бюджета

Счёт за API растёт по одной формуле: число токенов умножается на цену, отдельно за ввод и за вывод. Показываю на числах, как посчитать, на сколько хватит бюджета, и когда кеш реально экономит.

13 мин

Как оплатить Devin из России без VPN в 2026: почему карта не проходит

Devin из России открывается и без VPN, а спотыкается оплата картой. Разбираю, за что там платят, почему карта отклоняется, помогает ли тут VPN и как обойтись бесплатным тарифом.

12 мин

Qwen перестал работать в России: почему так и что делать в 2026

Qwen работал, а теперь выдаёт ошибку или молчит. Разбираю по порядку, почему так: бесплатный вход закрыли для всех, браузерный чат путают с терминалом, ключ истёк. И что сделать, чтобы вернуть агента без зарубежной карты.

10 мин

Связанные термины