Об этом написано много, и написано по-разному. Мы прочитали одиннадцать материалов, которые Яндекс показывает в первых десяти результатах по запросам о персональных данных на сайте. За одно и то же нарушение в них названы разные суммы. Штраф предпринимателю за неподанное уведомление в Роскомнадзор в одной статье равен 30–60 тысячам рублей, в другой 100–300 тысячам. Форма без согласия у одних авторов стоит организации 150–300 тысяч, у других 300–700 тысяч.
Поэтому здесь всё сверено с первоисточником: с Федеральным законом № 152-ФЗ «О персональных данных» в редакции от 26 июля 2026 года и статьёй 13.11 КоАП в редакции от 4 августа 2026 года. Ссылки на статьи стоят рядом с каждым требованием, проверка сделана 6 октября 2026 года. Там, где закон прямого ответа не даёт, так и написано.
Статья рассчитана на владельца или руководителя компании, у которой есть сайт с формой. Она не заменяет юриста: документы под конкретный бизнес и спорные случаи нужно смотреть со специалистом.
Когда владелец сайта становится оператором
Закон называет персональными данными любую информацию, которая относится к прямо или косвенно определённому человеку. Имя с телефоном в заявке, адрес почты в подписке, данные для входа в личный кабинет под это определение подходят.
Оператор, по той же статье 3, это тот, кто организует обработку и решает, зачем и какие данные собирать. Обработкой считается любое действие с данными: сбор, запись, хранение, передача, удаление. Получается, что оператором становится не студия, которая сделала сайт, и не сервис, на котором он работает, а компания или предприниматель, которым приходят заявки. Статус не зависит от размера бизнеса: в определении названы и юридические, и физические лица.
Из этого следуют обязанности, которые видны прямо на сайте:
- собирать данные только на законном основании, чаще всего это согласие человека;
- опубликовать политику обработки персональных данных;
- до начала сбора уведомить Роскомнадзор;
- записывать данные россиян в базы, которые находятся в России;
- отвечать на запросы людей и удалять данные, когда цель достигнута.
Ниже каждая из них разобрана отдельно. Но сначала о деньгах.
Сколько стоит ошибка: штрафы по статье 13.11 КоАП
Нынешние суммы появились после поправок, внесённых законом № 420-ФЗ от 30 ноября 2024 года; они применяются с 30 мая 2025 года. В таблице собраны составы, которые относятся к обычному сайту компании. Суммы взяты из текста статьи 13.11.
| Что не так | Часть статьи | Организация | ИП | Малое предприятие |
|---|---|---|---|---|
| Данные обрабатывают без законного основания, например без согласия там, где оно нужно | 1 | 150–300 тыс. ₽ | 50–100 тыс. ₽ | 75–150 тыс. ₽ |
| То же нарушение повторно | 1.1 | 300–500 тыс. ₽ | 300–500 тыс. ₽ | 300–500 тыс. ₽ |
| Нет письменного согласия в случаях, когда закон требует именно письменное | 2 | 300–700 тыс. ₽ | 100–300 тыс. ₽ | 150–350 тыс. ₽ |
| Политика обработки данных не опубликована | 3 | 30–60 тыс. ₽ | 10–20 тыс. ₽ | 10–20 тыс. ₽ |
| Человеку не сообщили, какие его данные обрабатываются | 4 | 40–80 тыс. ₽ | 20–30 тыс. ₽ | 20–30 тыс. ₽ |
| В срок не выполнено требование уточнить, заблокировать или уничтожить данные | 5 | 50–90 тыс. ₽ | 20–40 тыс. ₽ | 20–40 тыс. ₽ |
| Данные россиян при сборе записываются в базу за пределами России | 8 | 1–6 млн ₽ | 1–6 млн ₽ | 1–6 млн ₽ |
| Не подано или подано с опозданием уведомление в Роскомнадзор | 10 | 100–300 тыс. ₽ | 100–300 тыс. ₽ | 100–300 тыс. ₽ |
| Роскомнадзору не сообщили об утечке | 11 | 1–3 млн ₽ | 1–3 млн ₽ | 1–3 млн ₽ |
Три пояснения к таблице, из-за которых суммы в разных статьях и расходятся.
Предприниматели. В частях 3, 4 и 5 штраф для ИП назван прямо. За повторное нарушение части 1 и за всё, что описано в частях 8–18, предприниматель отвечает как организация: это примечание 1 к статье 13.11. В частях 1 и 2 отдельной суммы для ИП нет, поэтому действует общее правило кодекса: предприниматель отвечает как должностное лицо.
«Должностные лица» в части 10. В одном из прочитанных материалов штраф за неподанное уведомление для должностных лиц назван без оговорок: 30–50 тысяч рублей. В кодексе такая сумма есть, но примечание 2 к статье уточняет: в частях 10–18 должностным лицом считается сотрудник государственного или муниципального органа либо некоммерческой организации. Директора обычной фирмы эта строка не касается.
Малые предприятия. Для организаций из реестра малого и среднего бизнеса, отнесённых к малым и микропредприятиям, работает статья 4.1.2 КоАП. Если в санкции есть сумма для ИП, малому предприятию назначают её. Если суммы для ИП нет, штраф считается от половины минимума до половины максимума, установленного для организаций. Но там, где предприниматель отвечает как организация, послабление не применяется. Поэтому за политику малое предприятие заплатит 10–20 тысяч, а за неподанное уведомление или зарубежную базу столько же, сколько крупная компания.
Отдельная группа составов касается утечек. Если из-за действий или бездействия оператора посторонним стали доступны данные от тысячи до десяти тысяч человек, штраф для организации составит 3–5 млн рублей, от десяти до ста тысяч человек 5–10 млн, больше ста тысяч 10–15 млн. За повторную утечку назначают от 1 до 3% годовой выручки, но не меньше 20 и не больше 500 млн рублей. Отсюда в заголовках берутся «штрафы до 500 миллионов». К сайту без утечки эта сумма отношения не имеет.
Диапазон в таблице показывает границы санкции, а не обещанное наказание. Суд смотрит на обстоятельства дела. Кроме того, статья 4.1.1 КоАП предписывает заменять штраф предупреждением за нарушение, которое совершено впервые и выявлено в ходе государственного контроля, если нет вреда, угрозы вреда и имущественного ущерба. Статьи 13.11 в перечне исключений из этого правила нет. Рассчитывать на предупреждение заранее не стоит: применимость оценивают в каждом деле отдельно.
Проверьте свой сайт: десять вопросов
Ниже короткая самопроверка. Она построена по тем же статьям закона, что и остальной текст. На каждый вопрос ответьте «да», «нет» или «не знаю»: в конце появится список того, что стоит разобрать, со ссылкой на норму и границами штрафа. Для ответов понадобится открыть свой сайт и, возможно, спросить того, кто его обслуживает.
Вы есть в реестре операторов Роскомнадзора?
Реестр открыт: на портале pd.rkn.gov.ru введите ИНН компании или предпринимателя.
Политика обработки персональных данных опубликована, и ссылка на неё есть у каждой формы?
Откройте каждую страницу с формой: ссылка должна быть рядом с формой или в подвале страницы.
В политике названы сервисы, которые получают данные с сайта?
CRM, рассылки, онлайн-запись, чат, счётчики посещений — всё, что подключено сейчас, а не год назад.
У согласия на обработку данных есть собственный текст, отдельный от политики и оферты?
Нажмите на ссылку рядом с галочкой в форме: она должна вести на текст согласия, а не только на политику.
Галочку согласия человек ставит сам, и без неё форма не отправляется?
Проверьте все формы, включая всплывающие окна, квизы и форму в подвале.
Вы можете показать, когда и на что согласился конкретный человек?
Вместе с заявкой должны сохраняться дата и время, страница и редакция текста согласия.
Заявки с сайта сначала записываются в базу, которая находится в России?
Спросите у того, кто обслуживает сайт: где размещены хостинг и база, куда пишет форма, где серверы CRM и сервиса рассылок.
Вы знаете, какие зарубежные сервисы подключены к сайту, и можете обойтись без них?
Счётчики, шрифты, карты, видео, защита от спама. Список покажет разработчик.
Формы просят только то, что нужно для их цели?
Для обратного звонка достаточно имени и телефона. Дата рождения, адрес и должность нужны редко.
Понятно, кто ответит человеку на запрос о его данных и кто удалит их из всех систем?
Заявка обычно лежит сразу в нескольких местах: на сайте, в почте, в CRM, в сервисе рассылок.
Ответьте на все вопросы — ниже появится список того, что стоит поправить. Сами ответы никуда не отправляются.
Самопроверка не заменяет аудит: она покрывает то, что видно на сайте и вокруг него. Внутренние документы компании и защита самих баз с данными остаются за её рамками.
Согласие: что написано в законе и что из этого следует для формы
Согласие является одним из оснований обработки, перечисленных в статье 6. Есть и другие: например, обработка, необходимая для исполнения договора с человеком или для заключения договора по его инициативе. Материалы из выдачи почти единодушно советуют брать согласие: его получение проще подтвердить, а для рекламных звонков и рассылок предварительное согласие прямо требует статья 15.
Требования к согласию описаны в статье 9. Из неё для сайта важны четыре вещи.
Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Человек должен понимать, кому он передаёт данные, какие именно, зачем и что с ними будут делать. Поэтому в тексте согласия называют оператора, цель, перечень данных, действия с ними, срок и способ отзыва.
Форма согласия свободная, но его получение нужно уметь подтвердить. Закон допускает любую форму, которая позволяет подтвердить факт получения. Слов «галочка» или «чекбокс» в статье 9 нет. Отсюда спор, который виден и в выдаче: одни авторы считают галочку обязательной в каждой форме, другие допускают кнопку с понятной подписью. Закон этот спор не решает. Галочка, которую человек ставит сам, остаётся самым простым способом показать, что согласие было сознательным. Галочку, проставленную заранее, сознательным действием назвать трудно.
Согласие оформляется отдельно от других документов. Эта фраза появилась в статье 9 с законом № 156-ФЗ от 24 июня 2025 года и действует с 1 сентября 2025 года. Согласие, растворённое в оферте, пользовательском соглашении или политике, этому требованию не отвечает. На сайте это выглядит так: у согласия есть собственный текст на отдельной странице, а подпись у галочки ведёт именно на него. Политика при этом остаётся отдельным документом.
Доказывать, что согласие получено, обязан оператор. Это часть 3 статьи 9. Если человек пожалуется, что согласия не давал, показать придётся запись: когда отправлена форма, с какой страницы, какая редакция текста согласия тогда действовала. Сайт должен такую запись сохранять вместе с заявкой.
Письменное согласие с подписью или электронной подписью нужно только там, где это прямо сказано в законе. Для сайтов главный такой случай — специальные категории данных, в первую очередь сведения о здоровье. Клинике, которая просит в форме описать жалобы, стоит отдельно проверить с юристом, хватает ли ей галочки. Именно к письменному согласию относится часть 2 статьи 13.11 с её 300–700 тысячами. Обычная форма без согласия по тексту кодекса подпадает под часть 1, где 150–300 тысяч. Как квалифицировать конкретный случай, решает суд.
Политика обработки персональных данных
Политику требует часть 2 статьи 18.1. Оператор, который собирает данные через интернет, обязан опубликовать её на тех страницах сайта, через которые идёт сбор, и обеспечить к ней доступ. На практике это ссылка в подвале каждой страницы и ссылка рядом с каждой формой.
Политика должна описывать то, что происходит на самом деле. Та же статья требует, чтобы документы оператора для каждой цели определяли, какие данные собираются, чьи они, что с ними делают, сколько хранят и как уничтожают. В политику разумно включить и сведения о том, кому данные передаются и как человеку обратиться с запросом. Шаблон из интернета подходит как заготовка, но в нём не будет ваших сервисов: CRM, рассылок, онлайн-записи, счётчиков. Если на сайте появился новый инструмент, который получает данные посетителей, политику нужно обновить.
Штраф за отсутствие политики самый небольшой в статье: 30–60 тысяч для организации и 10–20 тысяч для ИП. Но на политику опирается остальное: по ней составляют текст согласия и уведомление в Роскомнадзор. Из каких разделов её собирать, разобрано в статье о политике конфиденциальности для сайта.
Уведомление в Роскомнадзор
По статье 22 оператор обязан уведомить Роскомнадзор до начала обработки. Исключений после 1 сентября 2022 года осталось три: государственные системы в сфере безопасности, транспортная безопасность и обработка без средств автоматизации. Сайт под них не подходит: форма на сайте и есть автоматизированная обработка. Исключения, которые встречаются в старых материалах («только сотрудники», «только фамилия и имя», «в рамках договора»), отменены.
Проверить себя несложно. Реестр операторов открыт: введите ИНН и посмотрите, есть ли запись. Если её нет, уведомление подают через электронную форму на портале персональных данных Роскомнадзора. Денег за это не берут, в реестр сведения вносят в течение тридцати дней.
В уведомлении для каждой цели называют категории данных, категории людей, правовое основание, действия с данными и способы обработки, а также место, где находится база с данными россиян. Поэтому порядок такой: сначала разобраться, какие данные и куда уходят с сайта, потом подавать. Иначе уведомление разойдётся с политикой и с действительностью.
Об изменениях нужно сообщать: не позднее 15-го числа месяца, который следует за месяцем изменений. Появился личный кабинет, сменился хостинг, подключили новый сервис рассылок — сведения в реестре нужно обновить.
Штраф за неподанное или опоздавшее уведомление составляет 100–300 тысяч рублей, одинаково для организаций и предпринимателей. Форму по разделам мы разобрали отдельно: как подать уведомление в Роскомнадзор.
Где лежат заявки: серверы в России и зарубежные сервисы
Часть 5 статьи 18 в редакции закона № 23-ФЗ от 28 февраля 2025 года сформулирована как запрет: при сборе данных россиян их запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз за пределами России не допускаются. Редакция действует с 1 июля 2025 года.
Для сайта это вопрос о том, куда заявка попадает в первую очередь. Проверить стоит четыре места:
- хостинг сайта и базы данных;
- сервис, который обрабатывает формы, если формы сделаны не на самом сайте;
- CRM, таблицы и сервисы рассылок, куда заявка передаётся автоматически;
- сервисы онлайн-записи, чаты и квизы.
Если форма пишет заявки напрямую в зарубежную таблицу или зарубежную CRM, это и есть случай из части 8 статьи 13.11: от 1 до 6 млн рублей, при повторном нарушении от 6 до 18 млн. Суммы одинаковы для организаций и ИП.
Передача данных за рубеж после того, как они записаны в России, регулируется отдельно. По части 3 статьи 12 до начала такой передачи оператор подаёт в Роскомнадзор ещё одно уведомление, отдельное от основного. К ней могут относиться и зарубежные сервисы, встроенные в сайт. В феврале 2025 года издание ppc.world со ссылкой на SEOnews сообщало, что Роскомнадзор направляет владельцам сайтов с Google Analytics письма с требованием подать такое уведомление. В материалах из выдачи единства нет: одни авторы считают зарубежную аналитику допустимой после уведомления, другие относят её к нарушению запрета из статьи 18. Самый простой способ снять вопрос — посмотреть, какие зарубежные счётчики, шрифты, карты и виджеты загружает сайт, и оставить только те, без которых нельзя обойтись.
Cookie и счётчики: чего в законе нет
Слова «cookie» в законе о персональных данных нет. Мы проверили текст всех статей в действующей редакции. Нет в нём и требований к баннеру: ни к тексту, ни к кнопкам, ни к моменту показа.
Вопрос решается через определение из статьи 3. Если сведения относятся к человеку, которого можно определить хотя бы косвенно, это персональные данные. Идентификатор, по которому счётчик узнаёт посетителя при следующем визите, в сочетании с адресом устройства и историей действий под такое описание подвести можно. Роскомнадзор такую возможность учитывает: в форме уведомления среди категорий данных есть строка «сведения, собираемые посредством метрических программ», а среди категорий людей — «посетители сайта». Как именно оформлять согласие на такие данные, форма не говорит, и авторы из выдачи оценивают это по-разному. В одних материалах баннер с согласием и отдельными кнопками назван обязательным. В других достаточным считают уведомление и описание счётчиков в политике. В третьих требуют не запускать счётчик, пока человек не сделал выбор.
Из текста закона уверенно следует только общее: если вы считаете данные счётчика персональными, для них нужны основание, упоминание в политике и в уведомлении Роскомнадзору, как и для данных из формы. Дальше выбор за владельцем. Минимальный вариант — перечислить счётчики и цели в политике и показать посетителю уведомление со ссылкой на неё. Осторожный вариант — запускать аналитические и рекламные счётчики только после согласия и дать равноценную кнопку отказа. Он надёжнее с точки зрения требований к согласию, но данные аналитики станут неполными. Оба варианта лучше, чем баннер, который есть на сайте, но ничего не меняет в его работе.
После заявки: подрядчики, запросы людей и утечки
На сайте обязанности не заканчиваются. За три вещи после заявки отвечает именно владелец.
Подрядчики. Данные с сайта редко остаются в одном месте. Заявка уходит в CRM, в сервис рассылок, в коллтрекинг, её видит студия, которая обслуживает сайт. Часть 3 статьи 6 разрешает поручить обработку другому лицу по договору. В поручении должны быть названы перечень данных, действия с ними, цели, обязанность соблюдать конфиденциальность и требования к защите. Перед человеком за действия подрядчика отвечает оператор. У сервиса условия поручения нужно искать в оферте. С небольшим подрядчиком их оформляют отдельным документом или разделом договора.
Запросы людей. Человек вправе узнать, какие его данные у вас есть. Статья 20 даёт на ответ десять рабочих дней. Если он отозвал согласие, статья 21 требует прекратить обработку и уничтожить данные в срок до тридцати дней, когда хранить их больше незачем и нет другого основания. Требование прекратить обработку исполняется за десять рабочих дней. Чтобы уложиться, нужно заранее знать, в каких системах лежит заявка и кто удалит её из каждой.
Утечки. Если данные стали доступны посторонним, часть 3.1 статьи 21 отводит 24 часа на сообщение в Роскомнадзор о самом инциденте и 72 часа на сообщение о результатах внутреннего расследования. Оба срока отсчитываются с момента, когда инцидент выявлен. Молчание стоит от 1 до 3 млн рублей, и это отдельный штраф, не связанный со штрафом за саму утечку.
С хранением связан и принцип из статьи 5: данные не должны быть избыточными для заявленной цели и храниться дольше, чем она требует. Форма, которая ради обратного звонка просит дату рождения и адрес, нарушает его ещё до отправки.
С чего начать: порядок работ
Требования связаны между собой, поэтому порядок важен. Это наша рекомендация, а не норма закона.
- Составьте карту данных. Выпишите все формы сайта, поля в каждой и путь заявки: куда она записывается, куда передаётся, кто её видит. Это работа для разработчика или того, кто обслуживает сайт, вместе с человеком, который принимает заявки.
- Уберите лишнее. Поля, которые не нужны для цели, и сервисы, которыми никто не пользуется, проще удалить, чем описывать в документах.
- Проверьте, где лежат базы. Если заявки сначала попадают в зарубежный сервис, это первая техническая задача: штраф за неё начинается с 1 млн рублей.
- Подготовьте политику и отдельный текст согласия по составленной карте. Здесь нужен юрист или хотя бы внимательная вычитка шаблона под ваши данные и сервисы.
- Поправьте формы: ссылка на политику, галочка, которую человек ставит сам, ссылка на текст согласия, запись о согласии вместе с заявкой.
- Подайте уведомление в Роскомнадзор. К этому шагу уже понятно, что в нём писать.
- Оформите поручения с подрядчиками и назначьте ответственного за запросы людей и за действия при утечке.
Первые три шага и пятый — техническая работа на сайте. Четвёртый, шестой и седьмой — документы. Сроки зависят от числа форм и сервисов, которые связаны с сайтом.
Вопросы и ответы
Нужна ли политика, если на сайте только форма обратного звонка?
Да. Имя и телефон относятся к персональным данным, а часть 2 статьи 18.1 требует опубликовать политику на страницах, через которые идёт сбор. Количество форм и полей значения не имеет.
Должен ли ИП или самозанятый подавать уведомление в Роскомнадзор?
Статья 22 говорит об операторе, а оператором по статье 3 может быть и физическое лицо. Исключений для предпринимателей и самозанятых в ней нет. Если заявки с сайта обрабатываются на компьютере или в онлайн-сервисе, уведомление нужно. Штраф для ИП такой же, как для организации: 100–300 тысяч рублей.
Сайт сделан на конструкторе. Кто отвечает за данные?
Владелец сайта. Оператором закон называет того, кто определяет цели обработки и состав данных. Конструктор или хостинг обрабатывают данные по вашему поручению. Условия этого поручения и место, где находятся их серверы, стоит найти в оферте сервиса.
Можно ли обойтись без галочки и написать «нажимая кнопку, вы соглашаетесь»?
Закон галочку не называет: он требует, чтобы согласие было сознательным и однозначным и чтобы его получение можно было подтвердить. В материалах из выдачи оценки расходятся от «недопустимо» до «допустимо, но менее безопасно». Галочка, которую человек ставит сам, со ссылкой на отдельный текст согласия вызывает меньше всего вопросов.
Какой штраф грозит, если на сайте нет политики?
По части 3 статьи 13.11 организации грозит 30–60 тысяч рублей, предпринимателю и малому предприятию из реестра 10–20 тысяч. Это отдельный состав: у остальных нарушений санкции свои.
Сколько можно хранить заявки с сайта?
Не дольше, чем этого требует цель, ради которой данные собраны: это часть 7 статьи 5. Если цель достигнута и другого основания хранить данные нет, статья 21 даёт тридцать дней на уничтожение. Конкретные сроки для разных целей оператор сам устанавливает во внутренних документах и называет в политике.
На сайте нет форм, только счётчик посещений. Требования действуют?
Закон прямо на этот вопрос не отвечает. Но в форме уведомления Роскомнадзора есть отдельная строка «сведения, собираемые посредством метрических программ» и категория «посетители сайта». Если считать данные счётчика персональными, владелец сайта становится оператором со всеми обязанностями, включая уведомление. Осторожный путь — исходить из этого.
Источники
Все ссылки на нормы ведут на тексты в системе «КонсультантПлюс». Редакции: закон № 152-ФЗ от 26 июля 2026 года, КоАП от 4 августа 2026 года. Проверено 6 октября 2026 года.
- Статья 13.11 КоАП — составы, суммы штрафов и примечания.
- Статья 2.4 КоАП, статья 4.1.1, статья 4.1.2 и статья 3.4 — ответственность предпринимателей, замена штрафа предупреждением, штрафы для малых предприятий.
- Закон № 152-ФЗ: статья 3, статья 5, статья 6, статья 9, статья 10, статья 12, статья 15, статья 18, статья 18.1, статья 20, статья 21, статья 22.
- Портал персональных данных Роскомнадзора: реестр операторов и форма уведомления.
- Новость ppc.world от 13 февраля 2025 года о письмах Роскомнадзора владельцам сайтов с Google Analytics.