Что такое 152-ФЗ и кого он касается

Федеральный закон № 152-ФЗ «О персональных данных» действует с 2006 года. Он регулирует, как организации и ИП собирают, хранят и используют данные физических лиц. Крупные поправки 2023–2024 годов многократно увеличили штрафы.

Персональные данные — любая информация, по которой можно идентифицировать человека: имя, телефон, email, IP-адрес, cookie-идентификатор. Даже сочетание «имя + город» — уже персональные данные.

Закон распространяется на любой сайт, который собирает данные пользователей — без исключений для ИП или «маленьких» сайтов:

  • лендинг с формой заявки;
  • интернет-магазин с личным кабинетом;
  • корпоративный сайт с формой «Связаться с нами»;
  • блог с комментариями;
  • сайт-визитка с контактной формой.

Поля «Ваше имя» + «Ваш телефон» — вы уже оператор персональных данных.

[def] Оператор — вы, владелец сайта, который решает зачем и как собирать данные
[def] Субъект ПДн — пользователь, чьи данные вы собираете
[def] Обработка — любое действие с данными: сбор, хранение, передача в CRM, удаление
[def] Согласие — явное, добровольное, конкретное разрешение субъекта

Что обязан иметь сайт по 152-ФЗ

Минимальный пакет документов и технических решений. Отсутствие любого пункта — потенциальный штраф.

1. Политика обработки персональных данных

Публичный документ на отдельной странице сайта (обычно /privacy/). Ссылка должна быть в футере и рядом с каждой формой. Обязательно включить: кто оператор (реквизиты), какие данные собираются, с какой целью, правовые основания, срок хранения, третьи лица, права пользователя, меры защиты.

2. Согласие на обработку персональных данных

Каждая форма должна содержать чекбокс с явным согласием — не предустановленный, пользователь ставит галочку сам. Согласие без чекбокса (просто текст «отправляя форму, вы соглашаетесь...») — нарушение ст. 9 152-ФЗ.

☐ Нажимая «Отправить заявку», я соглашаюсь с согласием на обработку персональных данных и политикой обработки персональных данных.

3. Политика использования cookie

Cookie — это тоже персональные данные. Нужна отдельная страница /cookies/ и баннер при первом визите. Баннер: объяснять что используются cookie, содержать кнопку «Принять», сохранять факт согласия в localStorage.

4. Уведомление Роскомнадзора

Операторы обязаны направить уведомление в РКН до начала обработки данных — через портал pd.rkn.gov.ru. Бесплатно, через Госуслуги, ~20 минут. Отсутствие уведомления — отдельный состав правонарушения.

5. Хранение данных в России

Первичная запись данных российских граждан должна осуществляться на серверах в РФ (ст. 18.1 152-ФЗ). LinkedIn заблокировали именно за это в 2016 году.

Технические требования

HTTPS обязателен

Передача персональных данных по незащищённому HTTP — нарушение требований к безопасности. Все сайты с формами должны работать только по HTTPS с актуальным SSL-сертификатом.

Флаги безопасности cookie

[ok] HttpOnly — cookie недоступна для JavaScript, защита от XSS-атак
[ok] Secure — cookie передаётся только по HTTPS
[ok] SameSite=Lax — защита от CSRF-атак

Настройка через .htaccess:

php_value session.cookie_httponly 1
php_value session.cookie_secure 1
php_value session.cookie_samesite Lax

Штрафы за нарушения 152-ФЗ

С марта 2023 года санкции по ст. 13.11 КоАП существенно выросли:

Нарушение Штраф для ИП Штраф для юрлица
Обработка ПДн без согласия субъекта 100 000 – 300 000 ₽ 300 000 – 700 000 ₽
Отсутствие политики обработки ПДн 15 000 – 30 000 ₽ 30 000 – 60 000 ₽
Повторное нарушение до 500 000 ₽ до 1 500 000 ₽
Необеспечение локализации данных в РФ 100 000 – 200 000 ₽ 1 000 000 – 6 000 000 ₽
Утечка ПДн (до 10 000 субъектов) 300 000 – 500 000 ₽ 3 000 000 – 5 000 000 ₽
Утечка ПДн (свыше 100 000 субъектов) 500 000 – 800 000 ₽ 10 000 000 – 15 000 000 ₽

При крупных утечках или умышленных действиях — уголовная ответственность по ст. 137 УК РФ (штраф до 200 000 ₽ или лишение свободы до 2 лет).

Реальные примеры (обезличено)

[warn] ИП, сайт услуг по ремонту. Форма без чекбокса, политики ПДн нет. Штраф РКН — 100 000 ₽. Устранение: один день.
[warn] Интернет-магазин, 50 000+ покупателей. Политика ПДн 2018 года, не отражала передачу данных в службу доставки. Штраф — 300 000 ₽.
[warn] Агентство недвижимости. Cookie-баннер был, но чекбокс предустановлен по умолчанию. Штраф — 150 000 ₽.

Особенности для сайтов на 1С-Битрикс

Сессионные cookie

Битрикс по умолчанию выставляет PHPSESSID и BITRIX_SM_* без флагов Secure и HttpOnly. Исправьте через административную панель: Настройки → Настройки продукта → Безопасность, или в bitrix/php_interface/dbconn.php:

@ini_set('session.cookie_httponly', 1);
@ini_set('session.cookie_secure', 1);

Встроенные формы (bitrix:form.result.new)

Добавьте элемент «Checkbox» с текстом согласия — он не должен быть отмечен по умолчанию. Данные форм хранятся в БД Битрикса — убедитесь, что доступ к ним ограничен.

Cookie-баннер

Стандартный Битрикс не включает cookie-баннер из коробки. Реализуйте в шаблоне сайта: показывать при первом визите (проверка через localStorage), скрывать после нажатия «Принять».

Яндекс.Метрика

Хранит данные в России — это плюс. Укажите Яндекс в своей политике как получателя данных. Если используете запись форм — исключите поля с персональными данными в настройках счётчика.

Примеры документов: минимальный пакет

Для большинства сайтов МСБ достаточно трёх документов. Ниже — реальная структура каждого, адаптированная для ИП с сайтом IT-услуг (обезличено).

Документ 1: Политика обработки персональных данных /privacy/

Политика в отношении обработки персональных данных действует с 13.06.2026 · страница /privacy/
§ 1 Общие положения Разработана в соответствии с 152-ФЗ. Определяет порядок обработки ПДн и меры безопасности.
§ 3 Оператор ИП [Фамилия И.О.], ИНН [000000000000], адрес, email для обращений
§ 4 Состав данных ФИО, телефон/Telegram, email, наименование организации, IP-адрес, cookie
§ 5 Цели обработки Обработка заявок, исполнение договора, информирование об услугах (с согласия), аналитика
§ 7 Передача третьим лицам Хостинг-провайдер, CRM (Битрикс24), платёжный агрегатор — только в объёме для исполнения заявки
§ 8 Срок хранения До достижения цели обработки или отзыва согласия субъектом
§ 9 Права субъекта Запрос данных, исправление, удаление, отзыв согласия, обращение в Роскомнадзор
смотреть полный документ →

Документ 2: Согласие на обработку ПДн /consent/

Согласие на обработку персональных данных действует с 13.06.2026 · страница /consent/
§ 1 Перечень данных ФИО, телефон/Telegram, email, наименование организации, иные данные из обращения
§ 2 Цель Обратная связь по заявке, консультация, подготовка КП, заключение и исполнение договора
§ 3 Действия с данными Сбор, запись, систематизация, хранение, использование, передача, обезличивание, удаление
§ 4 Срок согласия С момента предоставления до отзыва, но не дольше срока достижения цели
§ 5 Отзыв согласия Письмо на ai@integrom.ru с формулировкой «отзыв согласия на обработку персональных данных»
смотреть полный документ →

Документ 3: Политика использования cookie /cookies/

Политика использования файлов cookie страница /cookies/
§ 1 Что такое cookie Небольшой файл данных, сохраняемый браузером для идентификации сессии пользователя
§ 2 Технические cookie PHPSESSID, BITRIX_SM_* — необходимы для работы сайта, не требуют согласия
§ 3 Аналитические cookie _ym_uid (Яндекс.Метрика) — сбор статистики посещаемости, подключаются только после согласия
§ 4 Отказ от cookie Через настройки браузера (блокировка сторонних cookie) или нажатие «Отклонить» в баннере
смотреть полный документ →

Важно: шаблон чужой политики ПДн не подходит «как есть» — документ должен отражать реальные реквизиты оператора, фактический перечень данных и конкретных получателей. Копирование без адаптации выявляется при первой же проверке.

Чек-лист: привести сайт в соответствие с 152-ФЗ

// ДОКУМЕНТЫ
[ ] Политика обработки ПДн опубликована на /privacy/
[ ] Политика актуальна: перечислены все получатели данных (CRM, аналитика, доставка)
[ ] Согласие на обработку ПДн доступно на /consent/
[ ] Политика использования cookie опубликована на /cookies/
// ФОРМЫ
[ ] Каждая форма содержит чекбокс согласия (не предустановленный)
[ ] Рядом с чекбоксом — ссылка на политику ПДн и согласие
[ ] Кнопка «Отправить» недоступна без отметки чекбокса
// ТЕХНИЧЕСКИЕ МЕРЫ
[ ] Сайт работает по HTTPS, SSL-сертификат актуален
[ ] Cookie сессии имеют флаги HttpOnly и Secure
[ ] Cookie-баннер отображается при первом визите и сохраняет согласие
[ ] Хостинг на серверах в России
// РОСКОМНАДЗОР
[ ] Уведомление об обработке ПДн направлено в РКН (pd.rkn.gov.ru)
// ПРАВА СУБЪЕКТОВ
[ ] В политике указан контакт для отзыва согласия и запроса данных
[ ] Есть процедура ответа на запросы субъектов в течение 30 дней

Частые вопросы

Да, если сайт собирает персональные данные через форму с использованием средств автоматизации. Исключения из ст. 22 ч. 2 152-ФЗ узкие и для типичного сайта с формой и Яндекс.Метрикой не применяются. Уведомление подаётся через pd.rkn.gov.ru, бесплатно, около 20 минут.

Безопаснее использовать отдельный чекбокс без предустановленной галочки. Роскомнадзор настаивает на явном и конкретном согласии. Текст «нажимая кнопку, вы соглашаетесь» — пограничный вариант, суды принимают его неоднозначно. Особенно важен чекбокс, если планируете рассылки.

Нет. Политика должна отражать реальную ситуацию конкретного оператора: его реквизиты, фактический перечень данных и получателей. Копирование чужой политики «как есть» легко выявляется при проверке — разные реквизиты оператора и содержание документа сразу бросаются в глаза.

Обязаны ответить в течение 30 дней и удалить (или обезличить) данные, если нет законных оснований хранить их дальше. Отказ возможен только в случаях, прямо предусмотренных законом — например, если данные нужны для исполнения договора или хранятся по требованию налогового законодательства.

Нет, если правильно оформлены документы. Яндекс хранит данные в России и является самостоятельным оператором с собственной политикой ПДн. Укажите Яндекс в своей политике как получателя данных — и формально вы соответствуете требованиям.