Коротко: если на сайте есть форма заявки, обратный звонок, подписка на рассылку или чат, где человек оставляет имя, телефон или почту, закон требует минимум четыре вещи: отдельное согласие на обработку данных рядом с формой, опубликованную политику конфиденциальности, включение компании в реестр операторов персональных данных и хранение этих данных на серверах в России.
Оговоримся сразу: мы в ПульсВеб веб-студия, а не юридическая контора, и эта статья не заменяет консультацию юриста по конкретной ситуации. Но за годы работы мы сделали сотни сайтов с формами заявок и знаем, какие технические вещи закон требует от сайта почти всегда, независимо от ниши. Разберем это без юридического языка, по-человечески.
Кого это касается
Закона о персональных данных, 152-ФЗ, касается практически любого коммерческого сайта. Не только интернет-магазинов с личным кабинетом. Простая форма "оставьте телефон, мы перезвоним" уже означает сбор персональных данных, потому что телефон и имя человека это и есть персональные данные в юридическом смысле слова. То же самое с формой обратного звонка, чатом на сайте, всплывающим окном подписки на скидку, формой обратной связи в футере.
Если сайт вообще не собирает никаких данных, чисто информационная страница без единой формы, требования 152-ФЗ к нему формально не применяются. Но такие сайты в 2026 году редкость: даже у одностраничника обычно есть хотя бы форма заявки.
Согласие на обработку персональных данных
Рядом с любой формой, где человек вводит свои данные, должен стоять чекбокс согласия на обработку персональных данных. Тут есть три технических требования, которые часто нарушают не из злого умысла, а просто по незнанию.
- Чекбокс не может быть проставлен заранее. Человек должен сам поставить галочку, а не снять уже стоящую.
- Без согласия форма не должна отправляться. Если можно нажать "отправить" и заявка уйдет без отметки о согласии, требование не выполняется технически, даже если текст согласия на странице есть.
- Текст согласия должен ссылаться на конкретный документ, политику обработки персональных данных, а не быть общей фразой в духе "я согласен с условиями сайта".
На нашем собственном сайте эта ссылка стоит в футере каждой страницы, отдельным пунктом "Согласие на обработку данных". Это простой ориентир: если у вас на сайте такой ссылки нет вообще, а формы уже собирают данные, это первое, что стоит закрыть.
Политика конфиденциальности
Отдельный документ, который описывает, какие данные собираются, зачем, как долго хранятся и кто их обрабатывает. Он должен быть доступен по прямой ссылке, обычно из футера сайта, и на него должна вести ссылка рядом с каждой формой сбора данных.
Часто на аудитах мы видим одну и ту же ошибку: политика конфиденциальности скопирована с другого сайта, включая название чужой компании внутри текста. Формально документ есть, но по содержанию он не соответствует реальности, а значит при проверке не будет считаться выполнением требования.
Реестр операторов персональных данных
Компания, которая собирает персональные данные, по умолчанию обязана быть включена в реестр операторов персональных данных Роскомнадзора. Уведомление подается через личный кабинет на сайте ведомства, отдельно от разработки сайта, но напрямую с ним связано: без сайта с формой у большинства малых компаний просто не возникло бы обязанности собирать эти данные вовсе.
Это не техническая настройка на самом сайте, а административная процедура, которую делает сама компания или ее юрист. Мы упоминаем ее здесь, потому что в разговорах с клиентами эту часть регулярно путают с "поставить галочку на сайте", хотя это два разных требования закона.
Хранение данных на территории России
С 2015 года закон требует, чтобы первичный сбор, запись, систематизация и хранение персональных данных граждан России велись на серверах, физически расположенных на территории страны. На практике это означает: если форма заявки на сайте отправляет данные напрямую в зарубежный сервис аналитики, CRM или почтовую рассылку без российского сервера в цепочке, это может быть нарушением.
Мы разбирали похожую тему в статье про интеграцию сайта с CRM и 1С: при подключении любой внешней системы, куда попадают данные из формы заявки, важно проверять не только удобство и цену сервиса, но и то, где физически находятся его серверы.
Что технически нужно проверить на сайте прямо сейчас
- Есть ли чекбокс согласия на каждой форме, и не проставлен ли он заранее.
- Блокирует ли форма отправку без отметки о согласии.
- Ведет ли ссылка рядом с формой на реальную, актуальную политику конфиденциальности.
- Соответствует ли текст политики конфиденциальности реальному названию компании и реальному перечню собираемых данных.
- Куда физически уходят данные из формы: на российский сервер, в зарубежный сервис или в оба места.
- Включена ли компания в реестр операторов персональных данных Роскомнадзора.
Первые пять пунктов из этого списка проверяются и чинятся на уровне сайта, обычно за несколько часов работы. Последний, реестр Роскомнадзора, решается на уровне компании и лучше отдельно свериться с юристом или бухгалтером, особенно если бизнес уже работает не первый год и раньше об этом не задумывался.
Частые вопросы
Нужна ли галочка согласия на обработку персональных данных на форме заявки
Да, если форма собирает имя, телефон, почту или другие данные человека. Согласие должно быть отдельным действием, а не подразумеваться по умолчанию, и галочка не может стоять заранее проставленной.
Обязательно ли иметь политику конфиденциальности на сайте
Если сайт собирает любые персональные данные через формы, чат или подписку, документ с описанием того, как эти данные обрабатываются и хранятся, обязателен, и на него нужна ссылка рядом с формой сбора данных.
Где должны храниться персональные данные клиентов с сайта
Согласно требованиям закона, первичный сбор, запись, систематизация и хранение персональных данных граждан России должны вестись на серверах, физически находящихся на территории России.
Нужно ли уведомлять Роскомнадзор о сборе данных на сайте
В большинстве случаев компания, собирающая персональные данные клиентов, обязана быть включена в реестр операторов персональных данных Роскомнадзора, за некоторыми узкими исключениями.
Что мы делаем на этапе разработки
В каждый новый корпоративный сайт или лендинг мы сразу закладываем корректный чекбокс согласия, ссылку на политику конфиденциальности и блокировку отправки формы без отметки. Для готовых сайтов, сделанных не нами, это можно проверить и поправить в рамках технического аудита, отдельно от остальной работы над сайтом.
Если не уверены, соответствует ли ваш текущий сайт этим требованиям, оставьте заявку на бесплатный аудит: за 24 часа скажем, что технически нужно поправить, и дадим список без лишних формальностей.



