Требования Роскомнадзора к сайтам: что важно знать о персональных данных
Тема персональных данных на сайтах в последние годы стала заметно актуальнее. Владельцы бизнеса всё чаще задаются вопросами: какие данные можно собирать, где их хранить, как оформлять согласие и что делать с зарубежными сервисами, которые встроены в сайт. Разберём основные требования спокойно и по существу, без лишней драматизации.
Какой закон это регулирует
Основной документ — Федеральный закон № 152-ФЗ «О персональных данных» от 27 июля 2006 года. Именно он определяет, что считается персональными данными, кто такой оператор, какие права есть у пользователя и как должна быть организована обработка.
В 2025 году в закон были внесены изменения, которые коснулись локализации данных, порядка получения согласия и трансграничной передачи. Эти изменения важно учитывать при разработке и поддержке сайта, но они не означают, что любой сайт нужно срочно переделывать. Во большинстве случаях достаточно навести порядок в нескольких конкретных местах.
Локализация: где можно хранить данные
Одно из ключевых требований 152-ФЗ — хранение персональных данных только на территории России. Если сайт собирает данные граждан РФ (имя, телефон, email, адрес доставки и т.д.), то запись, систематизация, накопление и хранение этих данных должны происходить с использованием баз данных, расположенных на территории России.
Что это означает на практике:
-
хостинг сайта нужно размещать только в России или как минимум убедиться, что база данных с персональными данными находится на российском сервере;
-
формы сбора данных (заявки, регистрации, подписки) должны сохранять информацию в российской инфраструктуре;
-
если вы используете зарубежные облачные сервисы для хранения клиентских данных, стоит рассмотреть российские аналоги.
Требование не запрещает использовать иностранные технологии как таковые — речь именно о месте хранения персональных данных.
Согласие на обработку данных
С 1 сентября 2025 года уточнены правила оформления согласия. Основные принципы:
-
согласие должно быть отдельным — не «спрятанным» в общем пользовательском соглашении. На практике это означает отдельный документ или страница на сайте конкретно про обработку персональных данных,
-
согласие должно быть конкретным и информированным. На практике это означает что в документе была полная информация о том кто оператор (название организации, ИНН), какие конкретно данные собираются и конкретно с какими целями;
Итого: форма обратной связи или регистрации должна содержать понятную ссылку на политику обработки персональных данных и отдельный чекбокс согласия. Ничего сверхсложного, но важно, чтобы формулировки были корректными и отражали реальные процессы на сайте.
Передача данных за рубеж, о которой можно не знать
Один из аспектов, который часто упускают из виду, — скрытая трансграничная передача. Владелец сайта может не догадываться, что его сайт передаёт данные посетителей за границу, потому что это происходит через встроенные сервисы.
Стоит проверить, что используется на сайте:
-
Google Analytics, Google Tag Manager, Google reCAPTCHA, Google Forms, Google Maps — при их работе часть данных (в том числе IP-адрес) может уходить на серверы за пределами России. Это спорно, поскольку данные могут быть обезличенными, но тут действительно лучше перестраховаться. Для аналитики часто достаточно Яндекс.Метрики или других российских решений.
-
Иностранные SaaS-сервисы и CRM — если в них попадают данные клиентов, это тоже трансграничная передача.
Само наличие таких сервисов — не катастрофа, но их стоит осознанно оценивать и, где возможно, заменять на локальные аналоги. Во многих случаях это делается безболезненно и не требует пересборки всего сайта.
Куки
Cookie-файлы, которые позволяют идентифицировать пользователя, по смыслу 152-ФЗ относятся к персональным данным. Это значит, что сайт должен:
-
уведомлять пользователя об использовании cookie;
-
получать его согласие (обычно через всплывающее окно с чекбоксом и ссылкой на политику);
-
иметь отдельную страницу с описанием того, какие cookie используются и для чего.
Часто это реализуется стандартным баннером cookie-consent. Если баннера нет — это логичный первый шаг к приведению сайта в порядок.
Что имеет смысл сделать сегодня
Если обобщить, работа с требованиями 152-ФЗ сводится к нескольким практическим шагам:
-
Проверить, где хранятся персональные данные пользователей, и при необходимости перенести их на российский сервер.
-
Оформить согласие на обработку данных отдельным пунктом в формах.
-
Добавить уведомление о cookie и страницу с политикой.
-
Просмотреть встроенные сервисы и заменить те, что передают данные за рубеж, на российские аналоги там, где это уместно.
-
Разместить политику обработки персональных данных — это базовый документ, который должен быть на сайте в любом случае.
Большинство этих шагов не требуют серьёзной перестройки сайта. Это скорее наведение порядка: где-то заменить один сервис на другой, где-то добавить документ, где-то уточнить формулировки. Подход «разобраться и сделать по-человечески» здесь работает лучше, чем паника или, наоборот, игнорирование темы.
Требования Роскомнадзора — это не повод переделывать всё, а повод внимательно посмотреть на то, как сайт работает с данными, и привести это в соответствие с законом.
Давайте начнём диалог сегодня
Чтобы спокойно разобраться в задаче и заложить время на качественный результат
-
Начните планировать проект заранее
Сложные B2B-сайты требуют времени на погружение, согласование и качественную реализацию
-
Актуальные условия
Стоимость разработки со временем может меняться. Чем раньше начинаем обсуждение, тем проще зафиксировать актуальные условия и спланировать проект
-
Уважение к вашему времени
Наш основной принцип — деликатная коммуникация без навязывания и давления. Отвечаем на вопросы, предлагаем варианты и даём время на принятие решения