152-ФЗ для сайта — это пять обязанностей: опубликованная политика обработки персональных данных, отдельное согласие в каждой форме, уведомление о cookie, поданное в Роскомнадзор уведомление оператора и российская база, в которую данные попадают первыми. За полтора года закон переписали несколько раз: появились уголовная статья, отдельный штраф за неподанное уведомление, оборотные штрафы за повторную утечку и требование оформлять согласие отдельным документом. Всё правовое состояние ниже я даю по состоянию на июль 2026 года и с позиции владельца сайта: что открыть, что дописать, что попросить у разработчика. Это обзор, спорные случаи проверяйте с юристом — юридическую квалификацию вашей схемы даёт он.
- Минимум по 152-ФЗ на июль 2026: политика обработки со ссылкой в подвале, отдельное согласие в каждой форме, уведомление о cookie, поданное в Роскомнадзор уведомление оператора и первичный сбор данных в базу на территории России.
- С 1 сентября 2025 согласие оформляется отдельно от других документов, которые человек подтверждает или подписывает (ч. 1 ст. 9 152-ФЗ). Схема «одна галочка = согласие + оферта + пользовательское соглашение» сломалась. Ранее полученные согласия переоформлять не нужно.
- Неподача уведомления в Роскомнадзор — отдельный состав с 30 мая 2025 (ч. 10 ст. 13.11 КоАП): 5–10 тыс. руб. для граждан, 100–300 тыс. для юрлиц и ИП. По этому и другим ключевым составам предприниматель отвечает как юридическое лицо, примечание 1 к статье.
- При утечке работают два срока по ч. 3.1 ст. 21 152-ФЗ: 24 часа на первичное уведомление РКН, 72 часа на результаты расследования. Просрочка — от 1 до 3 млн руб. Первая утечка стоит от 3 до 20 млн, оборотный штраф включается только при повторной.
Что 152-ФЗ требует от сайта: короткий ответ на июль 2026 года
152-ФЗ регулирует обработку персональных данных — любой информации, по которой можно прямо или косвенно определить конкретного человека. Имя и телефон в форме заявки, email в подписке, адрес доставки, запись разговора из коллтрекинга, резюме кандидата. Как только сайт принимает такие данные, его владелец становится оператором персональных данных со всеми обязанностями оператора.
Оператором становится и ИП с одностраничником, и ООО с интернет-магазином. Размер бизнеса и аргумент «мы просто собираем телефоны в табличку» здесь ничего не меняют. Больше того: по ключевым составам ст. 13.11 КоАП индивидуальный предприниматель отвечает наравне с юридическим лицом — примечание 1 к статье распространяет на ИП ответственность юрлица по ч. 1.1 и ч. 8–18. Именно там лежат неподача уведомления в Роскомнадзор, локализация и утечки. Скидки за статус предпринимателя по этим составам нет.
Минимальный набор, который должен быть у сайта:
- Политика обработки персональных данных — отдельная страница с открытым доступом и ссылкой на неё в подвале на каждой странице сайта (ч. 2 ст. 18.1 152-ФЗ).
- Согласие в каждой форме — пустая по умолчанию галочка, а с 1 сентября 2025 ещё и оформленная отдельно от прочих документов (ч. 1 ст. 9).
- Уведомление о cookie — баннер, который объясняет, что сайт собирает данные о поведении, и даёт человеку выбор.
- Уведомление оператора в Роскомнадзор — подаётся до начала обработки (ст. 22), с мая 2025 за пропуск есть собственный штраф.
- База данных на территории России — первичный сбор данных граждан РФ идёт в неё (ч. 5 ст. 18 в редакции, действующей с 1 июля 2025).
Даты важны, поэтому фиксирую правовое состояние: всё ниже — по состоянию на июль 2026 года. За полтора года конструкцию перебрали четырьмя заходами. С 11 декабря 2024 работает ст. 272.1 УК РФ. С 30 мая 2025 действует новая редакция ст. 13.11 КоАП с оборотными штрафами и отдельным составом за неподанное уведомление. С 1 июля 2025 локализация сформулирована как прямой запрет. С 1 сентября 2025 согласие оформляется отдельным документом. Если вы приводили сайт в порядок до 2025 года, половина проверок из этой статьи даст у вас находки.
Оговорюсь по жанру. Я SEO-специалист и разбираю тему с позиции владельца сайта: что открыть, что дописать, что попросить у разработчика. Это обзор, юридическую квалификацию конкретной ситуации даёт юрист. Сложные схемы передачи данных, медицина, финансы, работа с зарубежными подрядчиками, данные детей — все спорные случаи проверяйте с ним.
Политика обработки персональных данных: что в ней должно быть
Закон требует от оператора опубликовать документ, определяющий политику обработки персональных данных, и обеспечить к нему неограниченный доступ — это ч. 2 ст. 18.1 152-ФЗ. Для сайта это означает отдельную страницу, которая открывается без регистрации, без пароля и без просьбы «оставьте телефон». Ссылка на неё стоит в подвале шаблона, поэтому доступна с любой страницы.
Содержательный минимум, который я проверяю первым делом:
- Кто оператор. Полное наименование ООО или ФИО индивидуального предпринимателя, ИНН, адрес, почта для обращений. Эти же реквизиты стоит продублировать на странице контактов: и клиент, и проверяющий ищут их именно там.
- Цели обработки. Конкретно: обработка заявки и связь с клиентом, доставка заказа, ответ на обращение, рассылка новостей. Формулировка «для улучшения качества обслуживания» цели не описывает.
- Правовые основания. Согласие человека, договор, прямое требование закона — перечень оснований стоит в ст. 6.
- Категории людей и состав данных. Посетители сайта, клиенты, кандидаты на вакансии; имя, телефон, email, адрес доставки, данные о поведении на сайте.
- Что вы с данными делаете. Сбор, запись, хранение, уточнение, использование, передача, удаление — и с помощью каких средств.
- Кому данные уходят. Хостинг, CRM, сервис рассылок, коллтрекинг, система аналитики, подрядчик по рекламе. Этот пункт забывают чаще остальных.
- Сроки хранения и порядок уничтожения. Сколько данные живут после закрытия сделки и что с ними происходит дальше.
- Права человека и способ ими воспользоваться. Как запросить свои данные (ст. 14), отозвать согласие, потребовать удаления и на какой адрес писать. Ящик должен быть живым, письма с него кто-то обязан читать: нарушение порядка ответа субъекту — это ч. 5 ст. 13.11 КоАП.
- Меры защиты и сведения о трансграничной передаче, если данные уходят за пределы страны.
Типичная дыра — шаблон, скачанный на бирже и залитый как есть. В таких документах остаются реквизиты чужой компании, перечислены цели, которых у вас нет, и полностью отсутствуют реальные получатели данных: CRM, сервис рассылок, коллтрекинг. Документ должен описывать вашу фактическую схему работы, иначе он бесполезен ровно в тот момент, когда понадобится.
Сразу разведу два документа, которые постоянно путают. Политика — документ оператора о том, как он обрабатывает данные. Согласие — волеизъявление конкретного человека по конкретным целям. Один документ второй не покрывает, и с 1 сентября 2025 закон развёл их ещё жёстче: об этом следующая секция.
Технические мелочи, которые ломают конструкцию целиком: политика лежит в модальном окне без собственного адреса, ссылка стоит только на главной, страница отдаёт 404 после переезда движка, документ выложен файлом, который скачивается вместо открытия. Дайте политике постоянный URL, ссылку в подвале шаблона и дату последнего обновления в конце текста. Меняется схема обработки — переписывается документ, и дата это фиксирует.
Согласие в формах: галочка, отдельный документ и фиксация
Каждая точка на сайте, где человек оставляет свои данные, требует согласия на их обработку. Пройдитесь по сайту и выпишите такие точки — обычно их больше, чем кажется по памяти:
- форма заявки и обратного звонка;
- квиз и калькулятор с полем «куда прислать расчёт»;
- подписка на рассылку;
- регистрация и личный кабинет;
- форма отзыва или комментарий с email;
- чат-виджет, который спрашивает имя и телефон;
- отклик на вакансию с загрузкой резюме;
- оформление заказа в корзине.
Базовое оформление такое. Чекбокс стоит рядом с кнопкой отправки и по умолчанию пустой: человек отмечает его сам. Предзаполненная галочка превращает согласие в формальность, а ч. 1 ст. 9 требует, чтобы оно было конкретным, предметным, информированным, сознательным и однозначным. Рядом с чекбоксом — короткая фраза со ссылками: «Согласен на обработку персональных данных», ссылка на политику и на текст самого согласия.
Теперь главное изменение, которое ломает привычную вёрстку форм. ФЗ от 24 июня 2025 № 156-ФЗ дополнил ч. 1 ст. 9: с 1 сентября 2025 года согласие на обработку персональных данных оформляется отдельно от иных документов, которые человек подтверждает или подписывает. Конструкция «одна галочка = согласие на обработку + оферта + пользовательское соглашение + подписка на новости» требованию больше не отвечает.
Как это выглядит в вёрстке после переделки: под полями формы стоят два самостоятельных чекбокса. Первый — согласие на обработку персональных данных со ссылкой на текст согласия и на политику. Второй — принятие оферты и пользовательского соглашения. Тексты разведены по разным документам, у каждого свой постоянный URL. Если вы дополнительно собираете согласие на рекламную рассылку, это третий чекбокс, необязательный для отправки формы.
Хорошая новость для тех, кто собрал базу раньше. Ранее полученные согласия переоформлять не нужно, требование применяется к согласиям, оформленным с 1 сентября 2025 года. Переделывать надо форму на сайте и шаблон документа, накопленная база остаётся как есть.
Формулировка «Нажимая кнопку, вы соглашаетесь с политикой» встречается на каждом втором лендинге. Позиция здесь слабая: доказывать наличие согласия обязан оператор (ч. 1 ст. 9). Из факта нажатия кнопки не видно, что человек давал согласие осознанно. Галочка надёжнее, и переделка занимает полчаса работы верстальщика. Как встроить её без потерь в конверсии, я разбирал в материале про форму заявки на сайте: чекбокс живёт под полями, текст мелкий и спокойный, ссылки открываются в новой вкладке, чтобы заполненная форма не сбрасывалась.
Отдельно про фиксацию. Согласие имеет смысл, когда его можно предъявить: сохраняйте дату и время, содержимое отправленной формы, версию текста согласия и адрес страницы, с которой пришла заявка. Многие CRM и конструкторы форм пишут это автоматически, но проверять надо руками — отправьте тестовую заявку и посмотрите, что реально легло в карточку.
Про квизы момент неочевидный. Квиз на сайте собирает контакты на последнем шаге, поэтому галочка нужна ровно там же, на экране с полями. На первом шаге опроса ставить её бессмысленно: человек ещё не знает, какие данные оставит, и согласие теряет предметность.
Чем согласие на обработку отличается от согласия на рассылку
Это две разные вещи из разных законов, и путаница здесь стоит дороже всего. Согласие на обработку персональных данных даёт право принять заявку, положить контакт в CRM, перезвонить и выполнить работу — область 152-ФЗ, надзирает Роскомнадзор. Согласие на получение рекламы даёт право слать письма, SMS и сообщения в мессенджеры с предложениями — территория ч. 1 ст. 18 закона о рекламе, жалобы разбирает ФАС. Первое согласие второе не заменяет.
Практический вывод простой: одна галочка закрывает одну цель. Собираетесь рассылать акции — нужен отдельный чекбокс «Хочу получать новости и специальные предложения», необязательный для отправки заявки. Человек должен иметь возможность оставить заявку и отказаться от рассылки; связывать одно с другим нельзя. С 1 сентября 2025 это подкреплено требованием оформлять согласие отдельным документом.
Как выглядит неправильно и почему цепляет проверку:
- Одна галочка на всё. «Согласен с политикой, пользовательским соглашением и получением рекламных материалов» — согласие перестаёт быть конкретным и предметным.
- Чекбокс рассылки, отмеченный заранее. Человек его не отмечал, значит, согласия на рекламу у вас нет.
- Рассылка по базе, собранной под заявки. Люди оставляли телефон, чтобы им перезвонили по заказу. Массовая рассылка акций по этой базе — уже другая цель обработки.
- Купленная или спарсенная база. Согласия нет ни на обработку, ни на рекламу, и оба ведомства смотрят на такое одинаково плохо.
Последний пункт с декабря 2024 года перешёл в другую весовую категорию. ФЗ от 30 ноября 2024 № 421-ФЗ ввёл в Уголовный кодекс ст. 272.1, она работает с 11 декабря 2024. Незаконные сбор, хранение, использование и передача персональных данных — до 4 лет лишения свободы. Те же действия со специальными категориями данных и биометрией — до 5 лет. При трансграничной передаче — до 8 лет и штраф до 2 млн рублей. Схема «купим базу у человека из телеграма и прозвоним» раньше заканчивалась административным штрафом на компанию, теперь она читается как состав преступления, и отвечают по нему живые люди.
Обратная сторона согласия — отзыв. Человек вправе отозвать его в любой момент (ч. 2 ст. 9), и после отзыва обработка прекращается, кроме случаев, когда хранить данные обязывает закон — например, документы по уже закрытой сделке. Технически это значит: рабочая ссылка «отписаться» в каждом письме, понятный адрес для отзыва в политике и статус в CRM, который останавливает и звонки, и рассылку. Проверьте, что отписка действительно срабатывает: человек, который отписался и продолжает получать письма, — это готовая жалоба.
нужно всегда
по желанию
до счётчиков
Уведомление оператора в Роскомнадзор, локализация и зарубежные сервисы
Это единственный блок обязанностей за пределами сайта и одновременно самый частый пропуск. Уведомление об обработке персональных данных подаётся в Роскомнадзор до начала обработки — ст. 22 152-ФЗ. После поправок 2022 года список исключений сжали настолько, что подавать уведомление приходится практически всем, включая компании, которые обрабатывают только данные собственных сотрудников.
С 30 мая 2025 года у этой обязанности появился собственный штраф — ч. 10 ст. 13.11 КоАП: 5–10 тыс. рублей для граждан и 100–300 тыс. для юридических лиц и индивидуальных предпринимателей. Раньше отдельного наказания именно за неподачу уведомления в кодексе не было, поэтому обязанность годами спокойно игнорировали. Эта поправка и изменила расклад: пропуск теперь стоит денег сам по себе, безо всякой утечки и без единой жалобы.
Про исключения. Перечень случаев, когда уведомление можно не подавать, стоит в ч. 2 ст. 22, и единственный пункт оттуда, реально применимый к обычному бизнесу, — обработка персональных данных исключительно без средств автоматизации (п. 8 ч. 2 ст. 22). Сайт с формой заявки под него не попадает никогда: данные уходят в базу, CRM и почту, то есть обрабатываются автоматизированно. Остальные пункты списка написаны под госорганы, транспортную безопасность и подобные ситуации, к лендингу автосервиса они отношения не имеют.
Как это выглядит на практике:
- Проверьте себя в реестре. Реестр операторов на сайте Роскомнадзора открытый, поиск идёт по ИНН и названию. Часто выясняется, что уведомление подавали много лет назад, а сведения в нём давно устарели.
- Заполните форму на портале регулятора. Электронная форма ведёт по полям: реквизиты, цели обработки, категории данных, сроки, меры защиты, сведения о местах хранения баз.
- Сверьте уведомление с политикой. Цели и состав данных в двух документах обязаны совпадать. Расхождение видно сразу, потому что оба документа доступны проверяющему.
- Обновляйте сведения при изменениях. Сменили адрес, подключили новую CRM, начали собирать новую категорию данных — подаются сведения об изменениях.
Рядом стоит требование локализации, и с 1 июля 2025 года оно читается строже. ФЗ от 28 февраля 2025 № 23-ФЗ переписал ч. 5 ст. 18 152-ФЗ в форме прямого запрета: при сборе персональных данных граждан России запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами страны, не допускаются. Исключения узкие — пп. 2, 3, 4 и 8 ч. 1 ст. 6 (исполнение международного договора, правосудие, исполнение полномочий органов власти, профессиональная деятельность журналиста). Ответственность за нарушение — ч. 8 ст. 13.11 КоАП, и предприниматель отвечает по ней как юридическое лицо.
Ключевое слово в норме — базы данных. Запрет адресован месту, где данные записываются и накапливаются, поэтому вопрос «где физически стоит сервер» правильнее переформулировать: в какую базу заявка попадает первой.
Отсюда вывод, который снимает половину паники вокруг зарубежных сервисов. Роскомнадзор в разъяснении от 24 марта 2025 года и Минцифры в разъяснении от 12 мая 2025 года указали: норма ч. 5 ст. 18 запрет на трансграничную передачу данных, уже собранных в базу на территории России, не устанавливает. Под запретом остаётся первичный сбор мимо российской базы. Значит, иностранная CRM или зарубежный сервис рассылок сами по себе допустимы при одном условии: заявка сначала попадает в базу на территории России, и уже оттуда данные уходят дальше. Запрещённая схема выглядит так: форма на сайте пишет заявку напрямую в зарубежный сервис, российской базы в цепочке нет вообще. Ровно этим грешат гугл-формы в роли приёмника заявок и зарубежные конструкторы лендингов.
Когда данные после российской базы всё же уходят за границу, включается ст. 12 152-ФЗ. Перед началом передачи оператор подаёт в Роскомнадзор отдельное уведомление о трансграничной передаче, и дальше сроки зависят от страны получателя. Страна — сторона Конвенции 108 либо входит в перечень государств с адекватной защитой прав субъектов (перечень ведёт Роскомнадзор): передачу можно начинать с момента подачи уведомления, ч. 10 ст. 12. Страна вне этих списков: передачу нельзя начинать до истечения срока рассмотрения уведомления, а это 10 рабочих дней — ч. 9 и ч. 11 ст. 12. По итогам рассмотрения регулятор вправе передачу запретить или ограничить.
Практическая проверка отсюда простая. Выпишите все сервисы, куда физически уходят данные с ваших форм: хостинг, конструктор сайта, CRM, сервис рассылок, чат-виджет, система аналитики, сторонний сервис форм. Напротив каждого отметьте страну и место в цепочке. Первым в списке обязан стоять российский приёмник заявок.
Штрафы, сроки при утечке и чек-лист по своему сайту
Цифры ниже — по состоянию на июль 2026 года, в редакции ст. 13.11 КоАП, работающей с 30 мая 2025. Начну с вопроса, который чаще всего задают предприниматели с лендингом: правда ли, что ИП штрафуют символически.
Наполовину. По базовым составам — отсутствие политики, нарушение порядка ответа человеку на его запрос, неуничтожение данных (ч. 1–7 ст. 13.11) — предприниматель платит заметно меньше юридического лица, разница кратная. По ключевым составам работает примечание 1 к ст. 13.11: за нарушения по ч. 1.1 и по ч. 8–18 индивидуальный предприниматель несёт ответственность как юридическое лицо. Туда попадает ровно то, о чём вся эта статья: локализация (ч. 8), неподача уведомления в Роскомнадзор (ч. 10), неуведомление об утечке (ч. 11), сама утечка (ч. 12–14). Скидки за статус ИП по этим составам нет.
Порядок сумм по составам, которые касаются сайта:
- Неподача уведомления оператора (ч. 10 ст. 13.11): 5–10 тыс. руб. для граждан, 100–300 тыс. для юрлиц и ИП.
- Нарушение локализации (ч. 8 ст. 13.11): самостоятельный состав, ИП отвечает как юрлицо, при повторном нарушении суммы выше.
- Просрочка уведомления об утечке (ч. 11 ст. 13.11): 1–3 млн руб. для юрлиц и ИП.
- Первая утечка (ч. 12–14 ст. 13.11): 3–5 млн руб., если затронуты данные от 1 до 10 тыс. субъектов; 5–10 млн при 10–100 тыс.; 10–15 млн при более чем 100 тыс.; 15–20 млн, если утекла биометрия.
- Повторная утечка: оборотный штраф 1–3 % совокупного размера выручки, минимум 20 млн и максимум 500 млн руб. (ч. 15), по ч. 18 нижняя граница поднята до 25 млн.
Оборотный штраф в новостных заголовках выглядит страшнее, чем он работает для среднего сайта: он включается только при повторной утечке. Первый инцидент считается по фиксированным вилкам выше. Зато исчезло привычное смягчение: ФЗ от 30 ноября 2024 № 420-ФЗ отменил по составам ст. 13.11 возможность заплатить половину суммы при быстрой уплате. Заплатить 50 %, как по штрафу с камеры, здесь больше нельзя.
Теперь сроки, из-за которых спокойный инцидент превращается в дорогой. Если персональные данные утекли, по ч. 3.1 ст. 21 152-ФЗ у оператора два жёстких дедлайна. 24 часа с момента выявления инцидента — первичное уведомление в Роскомнадзор: что произошло, предполагаемые причины, предполагаемый вред правам субъектов и какие меры уже приняты. 72 часа — второе уведомление: результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента. Пропустили любой из двух — это ч. 11 ст. 13.11 КоАП и от 1 до 3 млн рублей, отдельно от штрафа за саму утечку.
Роскомнадзор при утечке — не единственный адресат. По ч. 12 ст. 19 152-ФЗ оператор обеспечивает взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА, её ведёт ФСБ) и информирует её об инцидентах, повлёкших неправомерную передачу персональных данных. Для обычного сайта с формой заявки это обычно задача подрядчика по информационной безопасности, но знать о ней надо заранее. Сутки — слишком мало, чтобы в момент паники выяснять, кому и куда писать.
Собственный сайт реально пройти за час. Порядок такой:
- Открыть сайт в режиме инкогнито и посмотреть, появляется ли баннер cookie и какой выбор он предлагает.
- Найти ссылку на политику в подвале, открыть её и проверить реквизиты, цели и список получателей данных.
- Открыть каждую форму по очереди: есть ли чекбокс, пустой ли он, ведут ли ссылки на живые страницы.
- Проверить, разведены ли согласие на обработку и принятие оферты по разным чекбоксам и разным документам — требование действует с 1 сентября 2025.
- Отправить тестовую заявку и посмотреть, что сохранилось в CRM: дата, время, страница, версия согласия.
- Проверить себя в открытом реестре операторов на сайте Роскомнадзора и сверить данные реестра с политикой.
- Нарисовать путь заявки от формы до CRM и убедиться, что первой в цепочке стоит база на территории России.
- Выписать зарубежные сервисы в цепочке и проверить, подано ли по ним уведомление о трансграничной передаче.
- Записать в регламент, кто и по какому телефону поднимается по тревоге при утечке: срок в 24 часа идёт от момента выявления.
- Отписаться от собственной рассылки и убедиться, что письма прекратились.
И финальная оговорка ради честности. Всё выше — обзор для владельца сайта, чтобы понимать, что проверять и что просить у разработчика, по состоянию на июль 2026 года. Юридическую квалификацию вашей схемы обработки данных, тексты согласий под конкретные цели и спорные ситуации — медицина, финансы, зарубежные подрядчики, данные несовершеннолетних — проверяйте с юристом, который отвечает за формулировки.
Частые вопросы
Что должно быть на сайте по 152-ФЗ в 2026 году?
Политика обработки персональных данных на отдельной странице со ссылкой в подвале, отдельный чекбокс согласия в каждой форме, уведомление о cookie и поданное в Роскомнадзор уведомление оператора. Пятое требование живёт за пределами сайта: первичный сбор данных граждан РФ идёт в базу на территории России (ч. 5 ст. 18). Первые три пункта проверяются прямо в браузере, уведомление — через открытый реестр операторов, за его отсутствие с 30 мая 2025 отвечают по ч. 10 ст. 13.11 КоАП: 100–300 тыс. руб. для юрлиц и ИП.
В какие сроки нужно уведомить Роскомнадзор об утечке персональных данных?
По ч. 3.1 ст. 21 152-ФЗ сроков два. В течение 24 часов с момента выявления инцидента подаётся первичное уведомление: предполагаемые причины, предполагаемый вред правам субъектов и уже принятые меры. В течение 72 часов — результаты внутреннего расследования и сведения о лицах, чьи действия стали причиной инцидента. Просрочка любого из двух наказывается по ч. 11 ст. 13.11 КоАП штрафом от 1 до 3 млн рублей для юрлиц и ИП. Параллельно по ч. 12 ст. 19 оператор информирует ГосСОПКА.
Нужно ли теперь оформлять согласие на обработку данных отдельным документом?
Да. С 1 сентября 2025 года по ч. 1 ст. 9 152-ФЗ в редакции ФЗ от 24 июня 2025 № 156-ФЗ согласие оформляется отдельно от иных документов, которые человек подтверждает или подписывает. Одна галочка на согласие, оферту и пользовательское соглашение сразу требованию больше не отвечает: нужны самостоятельные чекбоксы и разные документы. Согласия, полученные до 1 сентября 2025 года, переоформлять не нужно, норма применяется к оформленным начиная с этой даты.
Отвечает ли ИП по 152-ФЗ как юридическое лицо?
По ключевым составам да. Примечание 1 к ст. 13.11 КоАП распространяет на индивидуальных предпринимателей ответственность юридических лиц за нарушения по ч. 1.1 и по ч. 8–18: это локализация, неподача уведомления в Роскомнадзор, неуведомление об утечке и сама утечка. По базовым составам из ч. 1–7 (политика, ответ на запрос субъекта, уничтожение данных) предприниматель платит кратно меньше юрлица. Рассчитывать на общую скидку за статус ИП не стоит.
Обязательна ли российская CRM по 152-ФЗ?
Обязанности использовать именно российскую CRM в законе нет. Требование ч. 5 ст. 18 в редакции с 1 июля 2025 года касается баз данных: первичный сбор данных граждан РФ должен идти в базу на территории России. Роскомнадзор (разъяснение от 24 марта 2025) и Минцифры (разъяснение от 12 мая 2025) подтвердили, что запрета на трансграничную передачу уже собранных в такую базу данных норма не вводит. Значит, зарубежный сервис допустим, когда заявка сначала попадает в российскую базу; при передаче за границу подаётся уведомление по ст. 12, и для стран вне перечня РКН и Конвенции 108 передачу начинают только после 10 рабочих дней рассмотрения.
Главное
Соответствие сайта 152-ФЗ на июль 2026 года собирается из пяти элементов: живая политика обработки данных с вашими реквизитами и реальным списком получателей, отдельный чекбокс согласия в каждой форме с самостоятельным документом под него (требование действует с 1 сентября 2025), уведомление о cookie с возможностью отказа, поданное в Роскомнадзор уведомление оператора и российская база, в которую заявка попадает первой. Цена пропуска перестала быть символической: 100–300 тыс. руб. за неподанное уведомление по ч. 10 ст. 13.11 КоАП, от 3 до 20 млн за первую утечку, оборотный штраф за повторную, а с декабря 2024 работает ещё и ст. 272.1 УК РФ. По этим составам индивидуальный предприниматель отвечает наравне с юрлицом. Пройдите чек-лист выше в режиме инкогнито, нарисуйте путь заявки от формы до CRM и заранее решите, кто в компании реагирует на утечку в первые 24 часа. Формулировки согласий и спорные случаи проверьте с юристом.