После введения моратория на плановые проверки, аудит сайтов организаций со стороны Роскомнадзора стал самым распространённым инструментом контроля деятельности операторов персональных данных (ПДн). Сегодня такие дистанционные инспекции проводятся массово, охватывая десятки тысяч ресурсов ежегодно. Цель проверок — выявление нарушений законодательства о ПДн и других обязательных требований к сайтам организаций.
Кто и как проверяет сайты?
До внедрения средств автоматизации сайты организаций проверялись специалистами Роскомнадзора в ручном режиме. Анализ сайта, выявление и документирование нарушений, подготовка отчёта, его утверждение и направление оператору ПДн — всё это требовало много времени и ресурсов. В таком режиме удавалось проверять около 6 тысяч сайтов в год. В 2021 году было объявлено о разработке Автоматизированной системы мониторинга прав субъектов персональных данных в интернете. С её внедрением количество проверяемых сайтов кратно выросло: до 50 тысяч за 2024 год. В этот отчётный год около 77% проверенных сайтов содержали нарушения, в первой половине 2025 года (на сентябрь 2026 года это наиболее актуальная статистика) таких сайтов ещё больше — 84% из 27 тысяч, подвергнувшихся аудиту.
Рис. 1. Статистика выявленных нарушений.
Система настроена так, что в первую очередь под проверку попадают сайты организаций из тех сфер, откуда в Роскомнадзор поступает наибольшее количество жалоб от субъектов ПДн: интернет-торговля, финансовый сектор, организации образования и учреждения сферы ЖКХ.
Что является триггером для автоматической проверки?
Проверки, как правило, носят массовый профилактический характер: нет какого-либо перечня сайтов, которые будут подвергнуты мониторингу в рамках текущего года. Однако наличие жалобы или обращения от субъекта также может стать поводом для детальной проверки конкретного сайта.
Что подлежит обязательной проверке?
1. Политика в отношении обработки ПДн (Политика) обязательный атрибут сайта, если его функционал предусматривает сбор ПДн через различные формы обратной связи, анкеты, заявки и т.д. Политика должна быть подробной, предметной и соответствовать требованиям ст. 18.1 ФЗ-152, то есть для каждой цели обработки ПДн нужно определить:
- категории субъектов ПДн;
- ПДн, которые обрабатываются в разрезе каждого субъекта в рамках каждой из выделенных целей;
- способы обработки ПДн;
- сроки обработки и хранения ПДн.
На этапе составления Политики многие операторы хотят «схитрить» и максимально сократить объём документа, например, с помощью формулировки «перечень обрабатываемых персональных данных утверждён внутренним локальным актом». Исходя из нашего опыта, это неверный подход. Да, он сокращает объём документа, но также и привлекает к себе внимание регулятора, так как в таком случае в отношении Политики не соблюдаются требования ст. 18.1 ФЗ-152.
Помимо очень содержательного и объёмного наполнения, к Политике есть и другое требование: ссылка на документ в обязательном порядке должна быть размещена на всех формах сбора ПДн на сайте организации. Как правило, это реализуется гиперссылкой на слове «Политикой» в чекбоксе «С Политикой в отношении обработки персональных данных ознакомлен(-а)».

Рисунок 2. Пример с сайта ООО «НПЦ «КСБ».
2. Согласие на обработку ПДн, как и Политика, должно соответствовать требованиям законодательства, а именно ч.1 ст.9 152-ФЗ: оно должно быть конкретным, предметным и однозначным. Поступить можно следующим образом: под формой сбора ПДн разместить краткую, но ёмкую формулировку относительно согласия на обработку ПДн, а с полной подробной формой согласия дать возможность ознакомиться, оставив на неё явную гиперссылку.

Рисунок 3. Пример получения согласия на обработку ПДн.
Важно помнить, что:
- согласие должно быть оформлено отдельно от иных условий пользования сервисом;
- нельзя объединять галочки «согласен» и «ознакомлен», а также согласие на информационную рассылку под одну кнопку — это нарушение требования предметности и однозначности согласия (ч. 1 ст. 9 ФЗ-152);
- заранее предустановленная галочка в форме получения согласия будет нарушением: субъект ПДн должен самостоятельно дать согласие на обработку своих данных;
- у организации всегда должна быть возможность предъявить доказательство получения согласия, т. е. на сайте в обязательном порядке должен быть предусмотрен механизм логирования действий пользователя.
3. Распространение персональных данных на сайте должно осуществляться с согласия на то субъектов ПДн, если у организации нет законных оснований (например, нормативного документа) для размещения данных на сайте. Самый наглядный пример — медицинские учреждения: фамилию, имя, отчество, должность и квалификацию врачей необходимо размещать на сайте в соответствии с требованиями приказа Минздрава России от 13.03.2025 № 118н. На размещение ПДн в целях выполнения этого требования от медработников не требуется получение специального согласия. В то же время часто на сайтах рядом с указанной выше информацией публикуется и фото медработника, что уже требует получения от него согласия на распространение его данных, так как это уже инициатива самой медорганизации, а не требование НПА.

Рисунок 4. Пример оформления подписи под размещёнными ПДн.
Важно помнить, что:
- согласие на распространение ПДн всегда оформляется отдельно от каких-либо других согласий, которые подписывает в организации этот субъект ПДн;
- регулятор всё чаще обращает внимание на то, чтобы рядом с ПДн размещались и основания для размещения ПДн на сайте (например, отметка о полученном согласии или ссылка на НПА), а также ограничения или запреты, установленные самим субъектом на использование размещённой о нём информации.
4. Инструменты сбора метрических данных проверить в ходе автоматизированного аудита сайта довольно просто: информация о том, какие сервисы сбора данных подключены к странице, считывается с её кода. Поэтому первое, что должны видеть пользователи при входе на сайт организации (если на нём установлен сервис сбора метрики) — уведомление об использовании cookie или сборе метрических данных, оно же согласие на обработку таких данных. Следует напомнить, что метрические данные также являются ПДн, и на их обработку также требуется брать согласие. Всплывающее окно с развёрнутой формулировкой и с кнопкой «ОК», «Согласен» или «Понятно» как раз является этим согласием.

Рисунок 5. Пример такого уведомления.
Возвращаясь к ч.1 ст.9 152-ФЗ мы помним, что согласие должно быть конкретным, предметным и однозначным, а значит, размытые и короткие формулировки в этих всплывающих окнах могут послужить основанием для замечания от Роскомнадзора. В одном из случаев на нашей практике регулятор прямо указал, что субъекту ПДн должна быть явно предоставлена информация о том, какое средство сбора метрических данных используется, какие конкретно данные собираются, кому передаются и т. д.
Другим нюансом, связанным с метрикой, является невозможность использования зарубежных сервисов для сбора метрики. Об этом не раз говорили представители регулятора на своих открытых выступлениях. Зарубежные сервисы, как правило, не локализуют базы данных на территории России, а это значит, что у регулятора могут возникнуть к оператору как вопросы относительно легитимности трансграничной передачи ПДн, так и вопросы о сборе ПДн с использованием баз данных, находящихся за пределами России. Причём это касается не только специальных инструментов для сбора метрики, но и различных анкет и опросных форм, реализуемых через иностранные сервисы.
Как только Роскомнадзор видит эти инструменты, то сразу проверяет, отправляла ли организация уведомление о намерении осуществлять трансграничную передачу, содержалась ли информация о трансграничной передаче в уведомлении об обработке ПДн, и есть ли соответствующие упоминания в Политике.
Также из последних ограничений в использовании иностранных сервисов можно вспомнить запрет на авторизацию через них на российских сайтах. То есть теперь, для входа на российские сайты нужно использовать отечественные инструменты: соцсети, почтовые сервисы, номер телефона или Госуслуги. За возможность авторизации через, например, Gmail или Apple ID можно получить штраф на сумму до 700 тысяч рублей по ст. 13.55 КоАП РФ.
Роскомнадзор выявил нарушение на сайте: что делать?
После проверки сайта и в случае выявления нарушений организация получает письмо, которое содержит информацию о том, на основании чего и в какой период осуществлялась проверка сайта, какие нарушения были выявлены и какие сроки (как правило, срок составляет 10 дней) даны организации для устранения выявленных нарушений. Оператору, в свою очередь, необходимо исправить выявленные недочёты и проинформировать об этом регулятора (подготовив доказательную базу), либо представить мотивированные пояснения по существу выявленных нарушений.
Рисунок 6. Основные нарушения и возможные штрафы за них.
Стоит отметить, что выявление недостатков далеко не всегда гарантирует штраф. Нередко можно обойтись только «письмом счастья», естественно, при условии своевременного устранения всех замечаний от регулятора. Если же проигнорировать замечания, то штрафы могут достигать нескольких сотен тысяч рублей.
Заключение
Подобные проверки проводятся уже достаточно длительное время. Но Роскомнадзор не только осуществляет проверки и выявляет нарушения. Регулятор уделяет очень много внимания профилактике нарушений, связанных с сайтами организаций: рассказывает о результатах подобных проверок и о том, что надо сделать оператору, чтобы его сайт в полном объёме соответствовал требованиям законодательства о ПДн. В то же время и в интернете можно найти множество рекомендаций, как выстроить работу с ПДн на сайте организации. Поэтому для того, чтобы получить реальный крупный штраф, надо «постараться».
Если вы всё-таки не знаете, с чего начать работу, то вот краткие рекомендации для минимизации рисков при проверке сайта:
- провести аудит сайта и выявить все возможные (явные и скрытые) формы сбора ПДн;
- проверить наличие возможности получения согласий на таких формах;
- проверить наличие Политики, а также корректность её содержимого с учётом требований ст. 18.1 ФЗ-152;
- исключить использование на сайте зарубежных инструментов для сбора метрических данных и операционной деятельности (анкетирование, опросники и т. д.);
- регулярно сверяться с актуальными требованиями законодательства и открытыми рекомендациями Роскомнадзора.
Такой подход позволит вам избежать замечаний от регулятора и возможных штрафов, а также поможет сохранить доверие посетителей и клиентов.