Перейти к основному содержимому
MVP2PROD — доработка ИИ-прототипов до запуска
MVP2PROD
Услуги Процесс Примеры задач FAQ Статьи
Проверить прототип →
Меню ▾
Услуги Процесс Примеры задач FAQ Статьи Проверить прототип →

Алгоритм проверки сайта на соответствие 152-ФЗ

Цель проверки

Понять, как сайт собирает, использует, хранит и передает персональные данные, а потом проверить, закрыты ли основные требования 152-ФЗ:

данные собираются законно;
пользователь понимает, на что соглашается;
на сайте есть нужные документы;
согласия оформлены корректно;
cookies и аналитика описаны;
передача третьим лицам раскрыта;
локализация и трансграничная передача проверены;
юридические обязанности оператора не забыты.

Основные проверяемые блоки 152-ФЗ: принципы обработки, условия обработки, согласие, трансграничная передача, обязанности оператора, меры безопасности, уведомление об обработке ПДн и ответственность. Это следует из структуры закона: статьи 5, 6, 9, 12, 18, 18.1, 19, 22 и 24. (Consultant Plus)


1. Составить карту обработки персональных данных

Это главный первый этап. На нем сразу фиксируем всю фактическую обработку данных на сайте.

Что проверяем

Объект проверкиЧто фиксируем
Формы на сайтекакие формы есть и какие данные собирают
Cookiesкакие cookies ставятся
АналитикаЯндекс.Метрика, Google Analytics, пиксели, сквозная аналитика
Виджетычат, callback, квизы, онлайн-запись
Личный кабинетрегистрация, авторизация, профиль пользователя
Интернет-магазинкорзина, заказ, доставка, оплата
Рассылкиemail, SMS, мессенджеры
Файлырезюме, документы, изображения, заявки с вложениями
Отзывы / комментарииимя, фото, контактные данные, текст отзыва

Что должно получиться

Где собираются данныеКакие данныеЦельОснованиеКуда уходятГде хранятся
Форма заявкиимя, телефонобратная связьсогласиепочта, CRMсервер / CRM
Форма заказаФИО, телефон, email, адресисполнение заказадоговор / согласиеCRM, служба доставкиCMS / CRM
Подпискаemailрассылкасогласиесервис рассылкисервис рассылки
Метрикаcookies, IP, идентификаторыаналитикасогласие / уведомлениесервис аналитикисервис аналитики
Онлайн-чатимя, телефон, перепискаконсультациясогласиечат-сервис, CRMчат-сервис

В эту же карту сразу включаем юридические поля

ПолеЧто фиксируем
Операторюрлицо / ИП / физлицо, владелец сайта
Реквизиты операторанаименование, ИНН, ОГРН/ОГРНИП, адрес, email
Получатели данныхCRM, почта, хостинг, мессенджеры, подрядчики
Третьи лицакому передаются данные
Трансграничная передачаесть / нет
Локализация данных граждан РФгде находится первичная база
Уведомление РКНподано / не подано / нужно проверить
Внутренние документыесть / нет / не проверялись в рамках сайта

Проверка уведомления РКН не выносится отдельным этапом. Она фиксируется здесь, в карте обработки. У Роскомнадзора есть реестр операторов, где сведения об операторах являются общедоступными, а поиск можно делать, в частности, по ИНН организации. (Портал персональных данных)


2. Проверить политику обработки персональных данных

После карты обработки проверяем, совпадает ли политика на сайте с фактической обработкой данных.

Что должно быть в политике

БлокЧто проверяем
Операторуказан реальный владелец сайта
Реквизитынаименование, ИНН, адрес, контакты
Цели обработкизаявки, заказы, регистрация, рассылка, аналитика
Категории ПДнФИО, телефон, email, cookies, IP, адрес и т.д.
Категории субъектовпосетители сайта, клиенты, пользователи, подписчики
Основания обработкисогласие, договор, закон, иные основания
Действия с ПДнсбор, запись, хранение, использование, передача, удаление
Сроки хранениядо достижения цели, отзыва согласия или истечения срока
Третьи лицаCRM, хостинг, рассылки, аналитика, платежные сервисы
Cookiesкакие используются и зачем
Трансграничная передачаесть / нет, в какие страны, через какие сервисы
Права пользователядоступ, уточнение, отзыв согласия, удаление
Контакт для обращенийemail или адрес оператора

Как проверять

Берем карту обработки из пункта 1.
Сравниваем ее с политикой ПДн.
Все, что реально есть на сайте, должно быть отражено в политике.

3. Проверить согласия под формами

Согласия проверяются по каждой форме отдельно.

Какие формы проверяем

ФормаЧто проверяем
Заявкасогласие на обработку ПДн
Обратный звоноксогласие на обработку телефона
Регистрациясогласие на обработку данных аккаунта
Оформление заказасогласие / основание для заказа
Подпискасогласие на обработку email
Квизсогласие до отправки результата
Чатуведомление или согласие на обработку переписки
Загрузка файловсогласие на обработку файлов и данных внутри них

Требования к согласию

ПроверкаДолжно быть
Чекбоксесть
Предзаполнениечекбокс не должен быть заранее отмечен
Текстпонятный, рядом с формой
Ссылка на политикуесть
Блокировка отправкиформа не отправляется без согласия
Фиксация согласиядата, время, IP, URL формы, версия текста

Статья 9 152-ФЗ отдельно посвящена согласию субъекта на обработку персональных данных, а статья 6 — условиям обработки персональных данных. (Consultant Plus)

Пример нормального текста под формой

Я согласен на обработку персональных данных в соответствии с Политикой обработки персональных данных.

Что желательно логировать

ДанныеЗачем
дата и времядоказать момент согласия
IP-адресподтвердить технический источник
URL страницыпонять, где получено согласие
текст согласиядоказать, на что согласился пользователь
версия политикисвязать согласие с конкретной редакцией документа
ID заявкисвязать согласие с конкретной отправкой формы

4. Проверить отдельные согласия на рекламу и рассылки

Согласие на обработку ПДн и согласие на рекламу лучше не смешивать.

Когда нужно отдельное согласие

СитуацияЧто нужно
Email-рассылкаотдельное согласие на рассылку
SMS-рассылкаотдельное согласие
WhatsApp / Telegram-рассылкаотдельное согласие
Рекламные звонкиотдельное согласие
Ретаргетинг / рекламные пикселиотдельное раскрытие и согласие
“Получать новости и акции”отдельный чекбокс

Как должно быть

[ ] Я согласен на обработку персональных данных.

[ ] Я согласен получать рекламные и информационные сообщения.

5. Проверить cookies, аналитику и пиксели

Этот пункт нужен отдельно, потому что сайт может не иметь форм, но все равно обрабатывать идентификаторы пользователей через cookies и сторонние скрипты.

Что искать

ИнструментЧто может собирать
Яндекс.Метрикаcookies, IP, поведение пользователя
Google Analyticscookies, идентификаторы, события
VK Pixelрекламные идентификаторы
Meta Pixelрекламные идентификаторы
Calltouch / Roistat / CoMagicисточники, звонки, cookie
Онлайн-чатыпереписка, имя, телефон
reCAPTCHAтехнические данные пользователя
YouTube / карты / iframeсторонние cookies

Что проверяем на сайте

ПроверкаДолжно быть
Cookie-баннересть при первом заходе
Ссылка на политикуесть в баннере
Cookies описаны в политикеда
Рекламные cookies отделены от техническихжелательно
Есть возможность отказаться от необязательных cookiesжелательно
До согласия не грузятся рекламные пикселижелательно

Что фиксируем в отчете

Какие cookies ставятся.
Какие скрипты подключены.
Какие сервисы получают данные.
Описаны ли они в политике.
Есть ли баннер и механизм согласия.

6. Проверить передачу данных третьим лицам

Этот пункт не дублирует карту обработки. В карте мы фиксируем, куда уходят данные. Здесь проверяем, правильно ли эта передача оформлена и раскрыта.

Кого проверяем

ПолучательПример
CRMamoCRM, Bitrix24, RetailCRM
Хостингсервер, облако, CDN
Почтакорпоративная почта, Gmail, Яндекс 360
МессенджерыTelegram, WhatsApp, VK
РассылкиUniSender, Sendsay, Mailchimp
ПлатежиЮKassa, CloudPayments, Robokassa
ДоставкаСДЭК, Boxberry, Почта России
АналитикаЯндекс.Метрика, Google Analytics
КоллтрекингCalltouch, Roistat, CoMagic

Что проверяем

ВопросЧто должно быть
Передача указана в политике?да
Понятна цель передачи?да
Понятны категории данных?да
Есть договор / поручение обработки?желательно / нужно по ситуации
Есть иностранный сервис?проверить трансграничную передачу
Данные передаются только нужным лицам?да

7. Проверить локализацию и трансграничную передачу

Этот пункт оставляем отдельным, потому что он часто дает высокий риск.

Что проверяем

ВопросПочему важно
Где находится сервер сайтаможет влиять на хранение ПДн
Где находится CRMтуда уходят заявки
Где находится сервис рассылкитам хранится база подписчиков
Где находится аналитикатуда уходят идентификаторы
Используются ли иностранные сервисыможет быть трансграничная передача
Где первично записываются данные граждан РФвопрос локализации

Статья 12 152-ФЗ регулирует трансграничную передачу персональных данных. (Consultant Plus)

Рискованные ситуации

СитуацияРиск
Заявки сразу уходят в иностранную CRMвысокий
Формы сделаны через иностранный сервисвысокий
Данные пишутся в Google Sheetsвысокий
Рассылка через иностранный сервиссредний / высокий
Хостинг за пределами РФвысокий
Только Яндекс.Метрика без иностранных сервисовобычно ниже, но все равно нужно описать cookies

8. Проверить юридические обязанности оператора, связанные с сайтом

Это не “проверка интерфейса сайта”, а завершающая юридическая сверка по оператору.

Что проверяем

ПроверкаЗачем
Уведомление РКНпонять, подано ли уведомление / нужно ли обновить
Реестр операторовпроверить наличие оператора по ИНН
Внутренние документыпроверить, есть ли минимальная организация обработки
Ответственный за ПДнпонять, кто отвечает внутри компании
Порядок ответов пользователямчто делать при отзыве согласия / запросе удаления
Договоры с подрядчикамиесли данные уходят в CRM, хостинг, рассылки
Порядок удаления данныхчтобы данные не хранились бесконечно

У Роскомнадзора есть электронная форма уведомления, где указываются сведения об операторе, включая тип оператора и наименование; это подтверждает, что уведомление — обязанность оператора, а не отдельный элемент интерфейса сайта. (Портал персональных данных)

Внутренние документы — что это

ДокументКогда нужен
Приказ о назначении ответственного за ПДнесли проверяем организацию, а не только сайт
Перечень обрабатываемых ПДнчтобы понимать состав данных
Перечень лиц с доступомчтобы контролировать доступ
Регламент обработки запросов субъектовесли пользователь просит удалить / уточнить данные
Регламент уничтожения ПДнчтобы данные удалялись после достижения цели
Документы по защите ПДндля мер безопасности
Договоры / поручения с подрядчикамиесли данные передаются внешним сервисам
Проверить наличие обязанности по РКН.
Проверить наличие базовых внутренних документов.
Проверить договоры с подрядчиками, если сайт передает им данные.

9. Составить итоговый отчет

Финальный результат проверки — не просто “соответствует / не соответствует”, а таблица нарушений и исправлений.

Формат отчета

№БлокСтатусНарушениеРискЧто исправить
1Карта обработки❌не описаны все формы сбора данныхнеполная оценка обработкисоставить карту ПДн
2Политика ПДн❌не указан реальный операторриск претензии РКНдобавить реквизиты оператора
3Форма заявки❌нет чекбокса согласияобработка без подтвержденного согласиядобавить чекбокс
4Согласие⚠️согласие не логируетсясложно доказать получение согласиясохранять дату, IP, URL, версию текста
5Рассылка❌нет отдельного согласия на рекламуриск жалоб и штрафовдобавить отдельный чекбокс
6Cookies⚠️нет cookie-баннерапользователь не уведомлен о cookiesдобавить баннер
7Аналитика⚠️Метрика не описана в политикенеполное раскрытие обработкидобавить раздел об аналитике
8Третьи лица❌CRM не указана в политикене раскрыта передача данныхописать передачу CRM
9Трансграничная передача❌используется иностранный сервис, но это не описановысокий рискпроверить локализацию и обновить документы
10Юридические обязанности❓не проверено уведомление РКНвозможный риск операторапроверить реестр / обязанность подачи

MVP2PROD

© 2026 MVP2PROD. Все права защищены.

Метрика Согласие на обработку персональных данных Политика обработки персональных данных

Мы используем cookies

Мы используем cookies для корректной работы сайта, улучшения пользовательского опыта и веб-аналитики. Нажимая «Принять», вы соглашаетесь с использованием cookies и обработкой данных с помощью Яндекс Метрики. Подробнее: политика обработки персональных данных и согласие на обработку данных Яндекс Метрикой.