Экспертиза · 03 июля 2026

Требования Роскомнадзора к сайтам: что важно знать о персональных данных

Тема персональных данных на сайтах в последние годы стала заметно актуальнее. Владельцы бизнеса всё чаще задаются вопросами: какие данные можно собирать, где их хранить, как оформлять согласие и что делать с зарубежными сервисами, которые встроены в сайт. Разберём основные требования спокойно и по существу, без лишней драматизации.

Какой закон это регулирует

Основной документ — Федеральный закон № 152-ФЗ «О персональных данных» от 27 июля 2006 года. Именно он определяет, что считается персональными данными, кто такой оператор, какие права есть у пользователя и как должна быть организована обработка.

В 2025 году в закон были внесены изменения, которые коснулись локализации данных, порядка получения согласия и трансграничной передачи. Эти изменения важно учитывать при разработке и поддержке сайта, но они не означают, что любой сайт нужно срочно переделывать. Во большинстве случаях достаточно навести порядок в нескольких конкретных местах.

Локализация: где можно хранить данные

Одно из ключевых требований 152-ФЗ — хранение персональных данных только на территории России. Если сайт собирает данные граждан РФ (имя, телефон, email, адрес доставки и т.д.), то запись, систематизация, накопление и хранение этих данных должны происходить с использованием баз данных, расположенных на территории России.

Что это означает на практике:

  • хостинг сайта нужно размещать только в России или как минимум убедиться, что база данных с персональными данными находится на российском сервере;

  • формы сбора данных (заявки, регистрации, подписки) должны сохранять информацию в российской инфраструктуре;

  • если вы используете зарубежные облачные сервисы для хранения клиентских данных, стоит рассмотреть российские аналоги.

Требование не запрещает использовать иностранные технологии как таковые — речь именно о месте хранения персональных данных.

Согласие на обработку данных

С 1 сентября 2025 года уточнены правила оформления согласия. Основные принципы:

  • согласие должно быть отдельным — не «спрятанным» в общем пользовательском соглашении. На практике это означает отдельный документ или страница на сайте конкретно про обработку персональных данных,

  • согласие должно быть конкретным и информированным. На практике это означает что в документе была полная информация о том кто оператор (название организации, ИНН), какие конкретно данные собираются и конкретно с какими целями;

Итого: форма обратной связи или регистрации должна содержать понятную ссылку на политику обработки персональных данных и отдельный чекбокс согласия. Ничего сверхсложного, но важно, чтобы формулировки были корректными и отражали реальные процессы на сайте.

Передача данных за рубеж, о которой можно не знать

Один из аспектов, который часто упускают из виду, — скрытая трансграничная передача. Владелец сайта может не догадываться, что его сайт передаёт данные посетителей за границу, потому что это происходит через встроенные сервисы.

Стоит проверить, что используется на сайте:

  • Google Analytics, Google Tag Manager, Google reCAPTCHA, Google Forms, Google Maps — при их работе часть данных (в том числе IP-адрес) может уходить на серверы за пределами России. Это спорно, поскольку данные могут быть обезличенными, но тут действительно лучше перестраховаться. Для аналитики часто достаточно Яндекс.Метрики или других российских решений.

  • Иностранные SaaS-сервисы и CRM — если в них попадают данные клиентов, это тоже трансграничная передача.

Само наличие таких сервисов — не катастрофа, но их стоит осознанно оценивать и, где возможно, заменять на локальные аналоги. Во многих случаях это делается безболезненно и не требует пересборки всего сайта.

Куки

Cookie-файлы, которые позволяют идентифицировать пользователя, по смыслу 152-ФЗ относятся к персональным данным. Это значит, что сайт должен:

  • уведомлять пользователя об использовании cookie;

  • получать его согласие (обычно через всплывающее окно с чекбоксом и ссылкой на политику);

  • иметь отдельную страницу с описанием того, какие cookie используются и для чего.

Часто это реализуется стандартным баннером cookie-consent. Если баннера нет — это логичный первый шаг к приведению сайта в порядок.

Что имеет смысл сделать сегодня

Если обобщить, работа с требованиями 152-ФЗ сводится к нескольким практическим шагам:

  1. Проверить, где хранятся персональные данные пользователей, и при необходимости перенести их на российский сервер.

  2. Оформить согласие на обработку данных отдельным пунктом в формах.

  3. Добавить уведомление о cookie и страницу с политикой.

  4. Просмотреть встроенные сервисы и заменить те, что передают данные за рубеж, на российские аналоги там, где это уместно.

  5. Разместить политику обработки персональных данных — это базовый документ, который должен быть на сайте в любом случае.

Большинство этих шагов не требуют серьёзной перестройки сайта. Это скорее наведение порядка: где-то заменить один сервис на другой, где-то добавить документ, где-то уточнить формулировки. Подход «разобраться и сделать по-человечески» здесь работает лучше, чем паника или, наоборот, игнорирование темы.

Требования Роскомнадзора — это не повод переделывать всё, а повод внимательно посмотреть на то, как сайт работает с данными, и привести это в соответствие с законом.