Штрафы Роскомнадзора за сайт в 2026 году: персональные данные, cookie и домены
За последние полтора года сайт превратился из витрины в объект надзора. Проверяют уже не только наличие документов, но и техническую реализацию: в какой момент стартует счётчик, куда уходят данные, на кого оформлен домен. И самое неприятное – большинство компаний узнают об этом из постановления.
Мы в ДАС ведём рекламу и карточки клиентов, поэтому лезем в аналитику чужих сайтов почти каждый день. И почти на каждом втором видим одну и ту же картину: висит баннер «нажимая ОК, вы соглашаетесь», а Яндекс Метрика при этом стартует в <head> до любого клика. Компания своими руками создала себе состав нарушения там, где могла спокойно обойтись без него.
Ниже – разбор без запугивания: сколько реально составляют штрафы Роскомнадзора, что обязательно по закону, а что лишь снижает риск, и как за полчаса проверить свой сайт самому. Все суммы даны по тексту КоАП РФ в редакции от 04.07.2026. Мы специально сверяли их с первоисточником: в большинстве статей на эту тему цифры неверные.
- Что изменилось за полтора года: таймлайн
- Штрафы за персональные данные: суммы по ст. 13.11
- Уведомление в Роскомнадзор
- Политика обработки персональных данных
- Согласие: что изменилось с 1 сентября 2025
- Куки на сайте: нужно ли согласие
- Счётчики только после согласия: код и логика
- Проверка сайта на 152-ФЗ за 30 секунд
- Google Analytics и GTM: риск локализации
- 569-ФЗ: подтверждение домена через Госуслуги
- Новые штрафы с 7 июля 2026
- Чек-лист для владельца сайта
- 11 мифов, в которые верит бизнес
- Частые вопросы
- Бесплатный технический аудит сайта
1. Что изменилось за полтора года
Ключевая мысль: волна ужесточения прошла не «с 1 сентября 2026», как пишут в половине статей, а 30 мая 2025 года. Многие компании до сих пор живут в старой картине мира, где максимальный штраф был 75 тысяч.
| Дата | Что произошло |
|---|---|
| 30 мая 2025 | ФЗ от 30.11.2024 № 420-ФЗ. Штрафы по ст. 13.11 КоАП выросли кратно, введены составы за утечки (ч. 12–18) и оборотные штрафы |
| 1 сентября 2025 | ФЗ от 24.06.2025 № 156-ФЗ. Согласие на обработку персональных данных оформляется отдельно от иных документов |
| 1 июля 2025 | Новая редакция ч. 5 ст. 18 152-ФЗ: прямой запрет на первичный сбор данных россиян в зарубежные базы |
| 28 декабря 2025 | ФЗ от 28.12.2025 № 508-ФЗ. Дела по ст. 13.11 вернули мировым судьям |
| 7 июля 2026 | ФЗ от 26.06.2026 № 199-ФЗ. Новые штрафы за авторизацию пользователей и рекомендательные технологии |
| 1 сентября 2026 | Вступает 569-ФЗ по доменам. По ст. 13.11 изменений нет |
Отдельно про подсудность. С мая по декабрь 2025 дела рассматривали арбитражные суды, ФЗ № 508-ФЗ вернул их мировым судьям (абз. 4 ч. 3 ст. 23.1 КоАП). Для бизнеса это минус: пропала возможность дойти до Судебной коллегии по экономическим спорам Верховного Суда. Обжаловать стало сложнее.
2. Штрафы за персональные данные: реальные суммы по ст. 13.11 КоАП
Сначала главное. Штраф за персональные данные для типового малого бизнеса с сайтом-визиткой и формой заявки – это не 500 миллионов и не 700 тысяч. Оборотные штрафы применяются только за повторную утечку. Реальный диапазон рисков для обычной компании: от 30 тысяч за отсутствующую политику до 300 тысяч за обработку без правового основания.
Вот составы, которые чаще всего касаются владельцев сайтов.
| Часть ст. 13.11 | Нарушение | ИП | Юрлицо |
|---|---|---|---|
| ч. 1 | Обработка персональных данных без правового основания либо несовместимая с целями сбора | 50–100 тыс | 150–300 тыс |
| ч. 1.1 | Повтор по ч. 1 | как юрлицо | 300–500 тыс |
| ч. 2 | Обработка без письменного согласия, когда оно обязательно по закону | 100–300 тыс | 300–700 тыс |
| ч. 3 | Не обеспечен неограниченный доступ к политике обработки персональных данных | 10–20 тыс | 30–60 тыс |
| ч. 4 | Не предоставлена субъекту информация об обработке его данных | 20–30 тыс | 40–80 тыс |
| ч. 5 | Не выполнено требование об уточнении, блокировании или уничтожении данных | 20–40 тыс | 50–90 тыс |
| ч. 8 | Нарушение локализации: первичный сбор данных граждан РФ не в базах на территории РФ | как юрлицо | 1–6 млн |
| ч. 9 | Повтор по ч. 8 | как юрлицо | 6–18 млн |
| ч. 10 | Не уведомил Роскомнадзор о намерении обрабатывать персональные данные | как юрлицо | 100–300 тыс |
| ч. 11 | Не уведомил РКН об утечке в установленный срок | как юрлицо | 1–3 млн |
| ч. 12 | Утечка: 1 000–10 000 субъектов | как юрлицо | 3–5 млн |
| ч. 13 | Утечка: 10 000–100 000 субъектов | как юрлицо | 5–10 млн |
| ч. 14 | Утечка: более 100 000 субъектов | как юрлицо | 10–15 млн |
| ч. 15 | Повторная утечка | как юрлицо | 1–3% выручки, мин. 20 млн, макс. 500 млн |
| ч. 16 | Утечка специальных категорий данных | как юрлицо | 10–15 млн |
| ч. 17 | Утечка биометрии | как юрлицо | 15–20 млн |
Четыре примечания, которые меняют картину
- Статус ИП не защищает. По ч. 1.1 и ч. 8–18 индивидуальный предприниматель отвечает как юридическое лицо. Именно поэтому ИП в санкциях этих частей отдельно не указан. При утечке базы клиентов ИП получит 3–5 млн, а не «как физлицо».
- Директора обычного ООО не оштрафуют. В ч. 10–18 «должностное лицо» – это только должностное лицо государственного или муниципального органа либо НКО. По этим составам платит компания.
- Мелкие штрафы утяжеляют крупные. Для оборотных штрафов (ч. 15 и 18) отягчающим обстоятельством считается, что компания уже привлекалась по ч. 1–11 ст. 13.11 либо по ст. 13.6 и 13.12 КоАП. То есть штраф 30 тысяч за отсутствующую политику сегодня – это повышенный коэффициент при утечке через два года.
- Скидки за быструю оплату нет. 420-ФЗ включил ст. 13.11 в перечень исключений ч. 1.3 ст. 32.2 КоАП. Скидка не применяется ни к одному составу этой статьи. Платить придётся полную сумму.
Частая ошибка, которую тиражируют в интернете
По статьям гуляет утверждение: «форма заявки без чекбокса или cookie без согласия – это часть 2 статьи 13.11, то есть 300–700 тысяч».
Это неверно. Часть 2 применяется, когда закон требует именно письменного согласия. Письменное согласие обязательно в узком перечне случаев: специальные категории данных (здоровье, судимость, национальность, политические и религиозные взгляды, интимная жизнь), биометрия, согласие на распространение данных, отдельные случаи трансграничной передачи.
Обычная форма заявки на сайте и cookie сюда не относятся. Отсутствие правового основания при их обработке квалифицируется по ч. 1 ст. 13.11: 150–300 тысяч для юрлица. Разница почти в два с половиной раза, и когда вы считаете риски, честная цифра полезнее страшной.
Что показывает практика по утечкам
Две истории последних месяцев, которые полезно знать.
АС Иркутской области, решение от 12.05.2026 по делу № А19-25808/2025. Утечка данных 36 000 абонентов. Оператор ссылался на DDoS-атаку, но суд установил, что пароли не менялись, учётная запись уволенного сотрудника не была отключена, использовалось уязвимое ПО. Многомиллионный штраф в итоге заменили предупреждением, решение ожидает апелляции. Мораль: «нас взломали» не работает как оправдание, если внутренняя дисциплина хромает.
АС г. Москвы, решение от 05.03.2026 по делу № А40-351064/2025. Утечка около 300 000 субъектов через CRM Битрикс24. Оператор уведомил РКН сам. Суд учёл статус микропредприятия и назначил штраф как индивидуальному предпринимателю – 400 тысяч вместо десятков миллионов по ч. 14. Мораль: самостоятельное уведомление об инциденте и статус МСП реально снижают сумму.
Уголовная ответственность тоже появилась
Ст. 272.1 УК РФ введена в ноябре 2024 года. Незаконные использование, передача, сбор или хранение компьютерной информации, содержащей персональные данные. Базовый состав – штраф до 300 тысяч, при корыстной заинтересованности и крупном ущербе – до 1 млн, по квалифицированным составам предусмотрено лишение свободы до 6 лет.
Практика уже есть: Тракторозаводский районный суд Волгограда, приговор от 26.03.2026 по делу № 1-100/2026. Частный детектив собирал персональные данные через телеграм-бот, получил штраф 300 тысяч и запрет на профессию на 2 года.
3. Уведомление в Роскомнадзор: кто обязан и что будет, если не подать
Это самый частый и самый дешёвый в устранении пробел. И одновременно тот, за который штрафуют охотнее всего: нарушение видно из открытого реестра, проверка не требуется.
Кто такой оператор персональных данных
Любое юрлицо, ИП и самозанятый, который обрабатывает персональные данные с использованием средств автоматизации. Если на сайте есть форма заявки, обратный звонок, подписка на рассылку, личный кабинет или просто установлен счётчик аналитики – вы оператор персональных данных.
Последнее не наша трактовка. Решение Арбитражного суда г. Москвы от 04.02.2026 по делу № А40-342666/25-93-2864: юрлицо оштрафовано за неуведомление РКН, и суд прямо указал, что данные обрабатывались через формы на сайте и метрические программы. Компании как субъекту МСП назначили половину минимума санкции – 50 000 рублей.
Исключений осталось три
Здесь массово ошибаются даже бухгалтеры. Пункты 1–6 части 2 статьи 22 152-ФЗ, включая популярное «обработка в рамках трудовых отношений», утратили силу ещё 1 сентября 2022 года (ФЗ от 14.07.2022 № 266-ФЗ).
Сейчас действуют только три исключения:
- Данные включены в государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка.
- Обработка ведётся исключительно без использования средств автоматизации – то есть только на бумаге.
- Случаи, предусмотренные законодательством о транспортной безопасности.
Если вы до сих пор считаете, что «мы обрабатываем только данные сотрудников, уведомление не нужно» – это информация четырёхлетней давности.
Как подать уведомление в Роскомнадзор
- Уведомление подаётся до начала обработки. Началом считается любое действие, включая сбор.
- Форма утверждена Приказом РКН от 28.10.2022 № 180.
- Подать: pd.rkn.gov.ru/operators-registry/notice/ – электронно с УКЭП либо на бумаге в территориальное управление по месту регистрации.
- РКН вносит оператора в реестр операторов персональных данных в течение 30 календарных дней (п. 4 ст. 22 152-ФЗ). Ждать внесения не нужно, обработку можно начинать с даты подачи.
- Проверить себя: реестр операторов персональных данных на pd.rkn.gov.ru, поиск по ИНН.
Отдельная ловушка. Если уведомление подавалось до 26 декабря 2022 года, сведения в реестре почти наверняка не соответствуют действующей форме. Нужна не повторная подача, а уведомление об изменении сведений (п. 7 ст. 22 152-ФЗ). Формально вы в реестре есть, фактически – данные неактуальны.
Штраф за неуведомление: ч. 10 ст. 13.11, 100–300 тысяч для юрлица, ИП отвечает как юрлицо.
4. Политика обработки персональных данных для сайта
Обязательный публичный документ по ч. 2 ст. 18.1 152-ФЗ. Оператор обязан обеспечить к нему неограниченный доступ. Штраф за отсутствие или недоступность: ч. 3 ст. 13.11, 30–60 тысяч для юрлица, 10–20 тысяч для ИП.
Что должно быть внутри:
- цели обработки;
- категории субъектов и категории обрабатываемых данных;
- правовые основания обработки;
- перечень действий с данными и способы обработки;
- сроки хранения и порядок уничтожения;
- права субъекта и порядок их реализации: доступ, уточнение, отзыв согласия;
- передача третьим лицам с указанием, кому именно;
- сведения о трансграничной передаче, если она есть;
- используемые cookie и сервисы аналитики;
- реализуемые требования к защите данных;
- контакты ответственного за организацию обработки.
Типовые претензии при проверке: политики нет вообще, ссылка ведёт на 404, документ выложен нечитаемым сканом, политика скачана из интернета и не описывает фактические процессы, нет упоминания cookie и аналитики.
Отдельно про последний пункт. Политика обработки персональных данных для сайта, скачанная с чужого ресурса, опаснее её отсутствия. Второй кассационный суд общей юрисдикции (постановления от 26.12.2022 № 16-9987/2022 и от 14.03.2025 № 16-1536/2025) рассматривал дело иностранного юрлица по локализации. Ответчик утверждал, что сервис не собирает персональные данные. Суд сослался на политику конфиденциальности самого сайта, где сбор был подробно описан, и оштрафовал на 1 млн, а затем на 6 млн за повтор.
Вывод простой: документы должны совпадать с реальностью. Иначе они работают против вас.
5. Согласие на обработку персональных данных: что изменилось с 1 сентября 2025
ФЗ от 24.06.2025 № 156-ФЗ дополнил ч. 1 ст. 9 152-ФЗ. Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и документов, которые подтверждает или подписывает субъект.
Что это значит для форм на сайте:
- Одна галочка вида «согласен с офертой, политикой и даю согласие на обработку персональных данных» больше не работает.
- Согласие не может быть пунктом внутри пользовательского соглашения или договора.
- Нужен отдельный чекбокс именно на согласие.
- Галочки не должны быть предпроставлены: согласие – это активное действие пользователя.
- Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» не отвечает критериям однозначности и отдельности.
Критерии по ч. 1 ст. 9: согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Даётся свободно, своей волей и в своём интересе.
Состав сведений в согласии определён Приказом РКН от 24.02.2021 № 18. У Роскомнадзора есть публичный конструктор согласий – если делаете форму сами, проще собрать текст там, чем изобретать.
Практика по этому составу уже пошла. Савеловский районный суд Москвы, решение от 09.06.2026 по делу № 12-2573/2026: обработка персональных данных несовершеннолетнего без согласия законного представителя, поводом стало обращение в РКН. Штраф 150 тысяч по ч. 1 ст. 13.11.
6. Куки на сайте: нужно ли согласие на обработку cookie
Это самый спорный блок, и здесь в поисковой выдаче больше всего мусора. Разберём честно: что установлено твёрдо, а что додумали копирайтеры.
Что установлено твёрдо
Cookie – это персональные данные, если они идентифицируют пользователя. Cookie с уникальным идентификатором в связке с IP-адресом, User-Agent и историей действий Роскомнадзор и суды квалифицируют как персональные данные. Это подтверждено практикой по локализации: Match Group, LLC привлечена по ч. 9 ст. 13.11, среди данных прямо перечислены идентификаторы cookie и IP-адреса, штраф 10 млн. Spotify AB по той же части – 6 млн.
Технические cookie можно ставить без согласия. Сессия, CSRF-токен, корзина, авторизация, балансировка нагрузки – эти куки на сайте необходимы для его работы. Отдельное согласие на них не требуется, но информировать о них в политике обязательно.
Аналитические и рекламные cookie требуют правового основания. Вот здесь и начинается интересное.
Что НЕ установлено, вопреки популярным статьям
В 152-ФЗ нет прямой нормы, обязывающей блокировать аналитику до получения согласия. Требование prior consent – это норма европейской ePrivacy и GDPR. В российском праве её нет.
Всё сводится к выбору правового основания обработки:
| Основание | Норма | Нужна ли блокировка скриптов до согласия |
|---|---|---|
| Законный интерес оператора | п. 5 ч. 1 ст. 6 152-ФЗ | Нет. Достаточно информирования |
| Согласие субъекта | ст. 9 152-ФЗ | Да. Обработка до получения согласия незаконна |
Ловушка, в которую попадает почти каждый
Компания вешает cookie-баннер с текстом «нажимая ОК, вы даёте согласие на обработку файлов cookie». Этой фразой она сама объявила правовым основанием согласие. А Яндекс Метрика при этом стартует в <head> до любого клика.
Результат: компания своими руками создала себе состав по ч. 1 ст. 13.11 – обработка без правового основания, 150–300 тысяч для юрлица. Если бы на том же сайте было написано «мы используем аналитические cookie на основании законного интереса, подробнее в политике», риска бы не возникло вообще.
Проблема не в cookie. Проблема в рассогласовании документов и технической реализации. Это главный тезис всей статьи, и именно на этом ловят.
Отдельно оговоримся честно: публичной судебной практики именно по составу «Метрика стартовала до клика по баннеру» нам найти не удалось. Мы подаём это как направление надзора и как управляемый риск, а не как «уже штрафуют на 700 тысяч». В типовых нарушениях, которые называют территориальные управления РКН, фигурируют формулировки общего характера: электронные формы сбора данных без механизма получения согласия, отсутствие информирования об использовании файлов cookie, неопубликованная политика.
Что рекомендовать по каждому инструменту
| Инструмент | Локализация | Рекомендуемое основание | Блокировка до согласия |
|---|---|---|---|
| Яндекс Метрика | Серверы в РФ, соблюдена | Законный интерес | Не обязательна, желательна |
| Яндекс Директ, пиксель | Серверы в РФ | Согласие: профилирование и ретаргетинг | Нужна |
| VK Pixel, Top.Mail.ru | Серверы в РФ | Согласие | Нужна |
| Онлайн-чаты (Jivo и аналоги) | Уточнять у вендора | Договор или согласие | По ситуации |
| Google Analytics 4 | США | Высокий риск, см. раздел 9 | Уходить на Метрику |
| Google Tag Manager | США | Высокий риск, см. раздел 9 | Уходить на альтернативы |
| Meta Pixel | США, компания признана экстремистской в РФ | Не использовать | – |
Каким должен быть cookie-баннер
Сразу оговорка: это свод хороших практик, а не норма закона. В российском праве нет статьи с требованиями к оформлению баннера. Но принцип добросовестности из ст. 6 152-ФЗ работает против тёмных паттернов, и в спорной ситуации аккуратный баннер играет на вашей стороне.
- Появляется при первом визите, до срабатывания необязательных трекеров.
- Кнопки понятные: «Принять все», «Только необходимые», «Настроить». Не «ОК» и не крестик.
- Кнопка отказа визуально равнозначна кнопке принятия.
- Выбор запоминается, баннер не показывается повторно.
- Есть ссылка на политику обработки персональных данных.
- В футере ссылка «Настройки cookies» для изменения решения: по ст. 9 субъект вправе отозвать согласие в любой момент.
- Баннер не перекрывает контент полностью.
Нужна ли отдельная cookie-политика
Не обязательна как самостоятельный документ. Закон требует раскрыть обработку, в том числе через cookie, в политике обработки персональных данных. Отдельная страница – удобная форма подачи, но подавать её как «обязательный по закону документ» некорректно. Если вам её продают именно так, вам продают неправду.
7. Как загружать счётчики только после согласия: код и логика
Если вы выбрали основанием согласие, техническая часть должна ему соответствовать. Логика простая:
- Убрать код счётчиков и пикселей из
<head>. Вместо них – функции-загрузчики. - При загрузке страницы проверять cookie с сохранённым решением пользователя.
- Если решения нет – показать баннер и ничего не грузить.
- Хранить решения раздельно по категориям: аналитика и реклама.
- По клику записывать решение и грузить только разрешённые категории.
function hasConsent(type) {
return document.cookie.indexOf(type + '=true') !== -1;
}
function setCookie(name, value, days) {
const d = new Date();
d.setTime(d.getTime() + days * 24 * 60 * 60 * 1000);
document.cookie = name + '=' + value + '; expires=' + d.toUTCString() + '; path=/; SameSite=Lax';
}
function loadMetrika() {
(function(m,e,t,r,i,k,a){
m[i]=m[i]||function(){(m[i].a=m[i].a||[]).push(arguments)};
m[i].l=1*new Date();
k=e.createElement(t),a=e.getElementsByTagName(t)[0],
k.async=1,k.src=r,a.parentNode.insertBefore(k,a)
})(window, document, 'script', 'https://mc.yandex.ru/metrika/tag.js', 'ym');
ym(XXXXXXXX, 'init', {
clickmap: true,
trackLinks: true,
accurateTrackBounce: true,
webvisor: true
});
}
function loadAdPixels() {
// сюда код рекламных пикселей: Директ, VK, Top.Mail.ru
}
window.addEventListener('load', function () {
const decided = document.cookie.indexOf('consent_set=') !== -1;
if (!decided) {
showCookieBanner();
return;
}
if (hasConsent('analytics_consent')) loadMetrika();
if (hasConsent('advertising_consent')) loadAdPixels();
});
function acceptAll() {
setCookie('analytics_consent', 'true', 365);
setCookie('advertising_consent', 'true', 365);
setCookie('consent_set', '1', 365);
hideCookieBanner();
loadMetrika();
loadAdPixels();
}
function acceptEssentialOnly() {
setCookie('analytics_consent', 'false', 365);
setCookie('advertising_consent', 'false', 365);
setCookie('consent_set', '1', 365);
hideCookieBanner();
}
Что важно понимать про побочный эффект: при таком сценарии часть визитов не попадёт в Метрику, данные просядут. Это нормально и это осознанный размен. Если для вас критична полнота статистики – выбирайте законный интерес как основание для аналитики, оставляйте блокировку только для рекламных пикселей и корректно формулируйте это в политике и на баннере.
Таблица cookie для политики: шаблон
| Название | Тип | Назначение | Срок | Владелец |
|---|---|---|---|---|
| PHPSESSID | Технический | Идентификатор сессии | До закрытия браузера | Сайт |
| csrf_token | Технический | Защита от CSRF | До закрытия браузера | Сайт |
| cookie_consent | Технический | Запоминание выбора в баннере | 1 год | Сайт |
| _ym_uid | Аналитический | Идентификатор пользователя | 1 год | Яндекс Метрика |
| _ym_d | Аналитический | Дата первого визита | 1 год | Яндекс Метрика |
| _ym_isad | Аналитический | Определение блокировщика рекламы | 2 дня | Яндекс Метрика |
| vk_id | Рекламный | Ретаргетинг ВКонтакте | 6 месяцев | ВКонтакте |
Вносить в политику нужно только то, что реально стоит на сайте. Проверяется за минуту, см. следующий раздел.
8. Проверка сайта на соответствие 152-ФЗ за 30 секунд
Полноценный аудит требует юриста. Но техническую часть – что и когда грузится – вы проверите сами прямо сейчас, без единого сервиса и без регистрации.
- Откройте свой сайт в режиме инкогнито.
- Нажмите F12, перейдите на вкладку Network, впишите в фильтр
mc.yandex. - Перезагрузите страницу и не трогайте баннер.
- Если запрос к
mc.yandex.ru/watch/ушёл – счётчик стартовал до согласия. - Повторите с фильтрами
googletagmanager,google-analytics,vk.com/rtrg,top-fwz1.mail.ru. - Перейдите на вкладку Application → Cookies. Смотрите, появились ли
_ym_uid,_ym_d,_ga,_fbp,_ym_isad.
Что делать с результатом:
- Трекеры не сработали до клика – техническая часть в порядке.
- Сработали, а на баннере написано «нажимая ОК, вы даёте согласие» – рассогласование, надо чинить: либо баннер, либо код.
- Сработали, а баннера нет и в политике заявлен законный интерес с описанием cookie – формально риск ниже, но проверьте формулировки в политике.
- В списке cookie есть
_gaили_fbp– переходите сразу к разделу 9, там риск на порядок больше.
Мы прогнали по этому чек-листу собственный сайт
Прежде чем публиковать эту статью, мы проверили das-agency.ru тем же способом. Писать про чужие трекеры и не посмотреть на свои было бы странно: первый же читатель откроет F12 и проверит нас.
Что оказалось в порядке. До клика по баннеру не уходит ни одного запроса к аналитике: ни к mc.yandex.ru, ни куда-либо ещё. Кнопка «Только необходимые» действительно ничего не запускает, а не делает вид. Согласие оформлено отдельным документом, в формах отдельный непредпроставленный чекбокс, компания есть в реестре операторов персональных данных.
Что нашли у себя. Два пункта, оба из этой же статьи.
Первое: в коде сидел Google Tag Manager. Он был под тем же согласием, что и Метрика, то есть до клика не грузился, но после «Принять все» уходил запрос на googletagmanager.com. А это первичный сбор в зарубежную базу, тот самый риск из раздела 9. Плюс на баннере было написано про Яндекс Метрику, а фактически подключался ещё и Google – ровно то рассогласование, о котором мы пишем в разделе 6. GTM убрали.
Второе, и это оказалось интереснее: whois показал, что домен зарегистрирован на физическое лицо, а срок регистрации истекал через месяц после вступления 569-ФЗ в силу. Сценарий получался неприятный: 1 сентября правила меняются, а продлевать домен нужно в конце сентября, уже по новым правилам и только после идентификации через Госуслуги. Продление домена мы поставили первым пунктом плана и закрываем его заранее, пока действуют старые правила, параллельно занимаясь идентификацией.
Мораль, которую мы вынесли для себя: проблемы находятся не там, где их ждёшь. Мы были уверены, что у нас всё в порядке с трекерами, и оказались правы. А про дату окончания регистрации домена никто не думал вообще, хотя цена вопроса там несопоставимо выше – не штраф, а потеря домена.
Проверьте свой сайт. Это правда занимает полчаса.
9. Google Analytics и GTM: риск не в cookie, а в локализации
Здесь главный денежный риск, и он вообще не про баннер.
Что изменилось 1 июля 2025
Новая редакция ч. 5 ст. 18 152-ФЗ установила императивный запрет на использование баз данных, находящихся за пределами РФ, при сборе персональных данных граждан России. Раньше была позитивная обязанность обеспечить запись и хранение в российских базах, теперь – прямой запрет на первичный сбор в зарубежные базы.
Санкция: ч. 8 ст. 13.11, 1–6 млн для юрлица, повторно – 6–18 млн (ч. 9). ИП отвечает как юрлицо.
Но прямого запрета Google Analytics в законе нет
Вопреки заголовкам «GA запрещён с 1 июля 2025», такой нормы не существует. Индивидуальные разъяснения Роскомнадзора от 24.03.2025 № 08-134789 и Минцифры от 12.05.2025 № П25-44929 уточняют: новая норма не ограничивает трансграничную передачу данных, ранее собранных в базы данных на территории РФ.
То есть рабочая схема сохраняется: сначала собрали в российскую базу, затем передали за рубеж с соблюдением ст. 12 152-ФЗ – уведомление о трансграничной передаче, отдельное согласие, отсутствие запрета от РКН.
Почему GA4 и GTM всё равно опасны
Скрипт GTM загружается с googletagmanager.com, GA4 отправляет хиты на серверы Google до того, как что-либо попадёт в российскую базу. То есть первичный сбор происходит в зарубежную базу – ровно то, что теперь прямо запрещено.
Легализовать это можно: построить серверный сбор в РФ с последующей передачей и подать уведомление о трансграничной передаче. РКН рассматривает его 10 рабочих дней, может запросить уточнения. Если запрета не поступило, передача считается согласованной.
Вопрос в том, стоит ли оно того. Для среднего бизнеса содержать такую конструкцию дороже, чем перейти на Яндекс Метрику. Мы обычно переносим клиентов на Метрику за один-два дня вместе с переносом целей – при этом почти всегда выясняется, что половина целей в GA4 была настроена криво и данные всё равно были нерабочие.
Свежее ужесточение. В пакете из 11 федеральных законов, подписанных 26 июля 2026 года, есть закон об усилении госконтроля за трансграничной передачей персональных данных (законопроект № 951518-8). При включении государств в перечень стран с надёжной защитой прав субъектов регулятор теперь учитывает не только наличие законодательства, но и фактическое применение мер конфиденциальности. Проще говоря, перечень «надёжных» стран может сузиться, и схемы с зарубежными сервисами станут менее устойчивыми.
10. 569-ФЗ: подтверждение домена через Госуслуги с 1 сентября 2026
ФЗ от 29.12.2025 № 569-ФЗ, поправки в 149-ФЗ. С 1 сентября 2026 года вводится обязательная идентификация администраторов доменов в зонах .ru, .рф, .su через ЕСИА, то есть через портал Госуслуги.
Зоны .com, .net, .online, .рус и прочие не затрагиваются.
Что блокируется без подтверждения домена
- регистрация нового домена;
- продление действующего;
- смена администратора (владельца);
- перенос домена к другому регистратору;
- изменение настроек DNS и делегирование.
Требования к учётной записи
- Нужна подтверждённая учётная запись на Госуслугах. Упрощённая не подходит.
- Способы подтверждения: через банк, в центре обслуживания, в МФЦ, письмом Почтой России, по УКЭП.
- Касается физлиц, ИП и юрлиц, в том числе иностранных.
- Для юрлица нужен личный кабинет организации на Госуслугах (создаётся по УКЭП) и назначенный сотрудник, ответственный за домены.
Что сверяется при идентификации
Для физлиц и ИП критичны ФИО и дата рождения, для юрлиц – только ИНН. Смена паспорта, адреса проживания, юридического адреса, наименования организации или директора значения не имеет и документов не требует. А вот смена фамилии или новый ИНН после реорганизации потребуют заранее донести регистратору подтверждающие документы.
Развенчание мифа «отберут домен 1 сентября»
Точнее так: 1 сентября – дата изменения правил, а не дедлайн. Пройти идентификацию можно и в октябре, и в декабре. Но до её прохождения любые операции с доменом заблокированы. Если срок регистрации домена истекает 15 сентября, а идентификации нет – домен не продлить, он уйдёт в статус ожидания, затем освободится и может достаться другому лицу. Сайт при этом продолжает работать до конца оплаченного периода.
Административных штрафов 569-ФЗ не вводит. Санкция – невозможность операций и в перспективе утрата домена.
Четыре реальных сценария риска
- Домен оформлен на бывшего сотрудника, фрилансера или подрядчика. Самый частый и самый болезненный случай. Он не сможет подтвердить владение за компанию, а после 1 сентября сменить администратора без его идентификации будет нельзя. Менять администратора нужно сейчас.
- Иностранное юрлицо в качестве администратора. Механизм идентификации для иностранных организаций не разработан. Варианты: передать домен физлицу с подтверждённой учётной записью либо российскому филиалу. Только до 1 сентября.
- Неактуальные анкетные данные. Сменилась фамилия, новый ИНН после реорганизации – разбираться с регистратором заранее.
- Нет личного кабинета организации на Госуслугах. Создание требует УКЭП и времени.
Что происходит на рынке прямо сейчас
Честно: неразбериха. Два ключевых подзаконных акта – Правила регистрации доменных имён и Правила формирования перечней регистраторов – по состоянию на конец июля 2026 года не утверждены, хотя Правительство должно было издать их к 1 июня.
Позиции регистраторов противоречат друг другу. Рег.ру и REG.HOUSE (через RU-CENTER) заявляют, что идентификация через ЕСИА у них уже доступна для физлиц и ИП. Webnames (ООО «Регтайм») пишет прямо противоположное: доступа к ЕСИА у регистраторов пока нет, готовность ожидается к 1 сентября.
Практический совет: не верьте пресс-релизам, уточните у своего регистратора, есть ли работающая интеграция с ЕСИА прямо сейчас, а не заявление о готовности. И проверьте, на кого оформлен ваш домен – это займёт минуту через whois.
11. Новые штрафы с 7 июля 2026: авторизация и рекомендательные технологии
Самая свежая норма, о которой почти никто ещё не написал. ФЗ от 26.06.2026 № 199-ФЗ, действует с 7 июля 2026 года.
Авторизация пользователей
Владельцы сайтов, программ и иных интернет-ресурсов с авторизацией пользователей, находящиеся в РФ, обязаны проводить авторизацию одним из установленных законом способов.
| Нарушение | Должностные лица | Юрлица |
|---|---|---|
| Авторизация не одним из законных способов | 30–50 тыс | 500–700 тыс |
Бьёт по личным кабинетам и по входу через зарубежные сервисы.
Рекомендательные технологии
| Нарушение | Должностные лица | Юрлица |
|---|---|---|
| Применение алгоритмов, ущемляющих права и законные интересы граждан и юрлиц | 30–50 тыс | 500–700 тыс |
| Использование рекомендательных технологий без уведомления пользователей | 30–50 тыс | 500–700 тыс |
| Отсутствие на ресурсе правил применения рекомендательных технологий | 30–50 тыс | 500–700 тыс |
| Повтор любого из перечисленного | 60–100 тыс | 1–1,4 млн |
Что такое рекомендательные технологии на сайте обычного бизнеса
Многие уверены, что это про маркетплейсы и соцсети. Не только. Если у вас на сайте есть блок «Похожие товары», «С этим покупают», «Вам может понравиться», персонализированная выдача или подбор контента по поведению пользователя – это рекомендательная технология.
Что нужно сделать:
- разместить уведомление пользователей о применении рекомендательных технологий, обычно строкой в подвале со ссылкой;
- завести отдельную страницу с правилами применения рекомендательных технологий.
Готовый образец для ориентира: подвал сайта kommersant.ru, там размещено уведомление со ссылкой на правила.
Работы здесь на пару часов, а состав – 500–700 тысяч. Это, пожалуй, самое выгодное соотношение усилий и снятого риска во всей статье.
Что ещё на горизонте
Проект приказа ФСТЭК. 24 июля 2026 года ФСТЭК опубликовала на regulation.gov.ru проект приказа с новым составом организационных и технических мер защиты персональных данных. Ключевое: требования впервые распространяются на все информационные системы, работающие с персональными данными, а жёсткий перечень мер из приказа 2013 года заменяется гибкой трёхуровневой схемой. Пока это проект, не приказ, ожидается с 1 сентября 2026 года.
Закон о развитии технологий ИИ. Подписан 26 июля 2026 года в пакете из 11 федеральных законов, основная часть положений – с 1 сентября 2026 года, отдельные требования – с 1 марта 2027. Закрепляет категории «суверенных» и «национальных» моделей ИИ, меры господдержки разработчиков и даёт возможность устанавливать маркировку на аудио- и визуальные материалы, созданные с применением ИИ. Запрета или ограничения доступа к иностранным нейросетям в законе нет – об этом публично заявил руководитель аппарата Правительства Дмитрий Григоренко. Нормы о «снижении штрафов за использование иностранных ИИ-моделей», которая гуляет по сводкам, тоже не существует.
Для бизнеса практический смысл один: если вы генерируете изображения нейросетями для сайта и карточек, тему маркировки ИИ-контента стоит держать на радаре.
12. Чек-лист для владельца сайта
Пройдите по нему сами или отдайте подрядчику. Занимает час. Отметки сохраняются в вашем браузере – можно вернуться и продолжить.
Документы
Роскомнадзор
Техника
Новое в 2026
13. 11 мифов, в которые верит бизнес
| Миф | Как на самом деле |
|---|---|
| С 1 сентября 2026 вводят новые штрафы за персональные данные | Повышенные штрафы действуют с 30 мая 2025. По ст. 13.11 с 1 сентября 2026 изменений нет |
| Штраф до 500 млн грозит любому сайту | Оборотный штраф только за повторную утечку от 1 000 субъектов. Типовой риск малого бизнеса – 30–300 тыс |
| Форма без галочки согласия – это 700 тысяч | Это ч. 1 ст. 13.11, 150–300 тыс. Часть 2 – про письменное согласие в узких случаях |
| Уведомление в Роскомнадзор не нужно, если обрабатываем только данные сотрудников | Исключение отменено 1 сентября 2022 года |
| Достаточно баннера «продолжая пользоваться сайтом, вы соглашаетесь» | Не проходит с 1 сентября 2025 по критериям отдельности и однозначности |
| 152-ФЗ требует блокировать Метрику до согласия | Прямой нормы нет. Всё зависит от выбранного правового основания |
| Google Analytics запрещён с 1 июля 2025 | Прямого запрета нет. Есть запрет первичного сбора в зарубежные базы и процедура трансграничной передачи |
| Домен нужно подтвердить строго до 1 сентября, иначе отберут | Подтвердиться можно и позже, но до этого операции с доменом заблокированы |
| Нужна отдельная cookie-политика, это обязательный документ | Обязательна политика обработки персональных данных. Cookie раскрываются в ней |
| Статус ИП защищает от больших штрафов | По ч. 1.1 и ч. 8–18 ИП отвечает как юрлицо |
| Есть скидка 50% за быструю оплату | К ст. 13.11 скидка не применяется вообще |
14. Частые вопросы
Нужно ли уведомление в Роскомнадзор, если на сайте только Яндекс Метрика и никаких форм?
Да. Счётчик аналитики собирает идентификаторы и IP, а суд в деле № А40-342666/25-93-2864 прямо назвал метрические программы основанием считать компанию оператором персональных данных. Штраф за неуведомление – 100–300 тысяч для юрлица.
Какой штраф за персональные данные грозит небольшой компании реально?
Наиболее вероятные составы: неуведомление РКН (100–300 тыс), отсутствие или недоступность политики (30–60 тыс), обработка без правового основания (150–300 тыс). Оборотные штрафы и миллионы – это утечки и нарушение локализации, к сайту-визитке они отношения не имеют.
Обязателен ли cookie-баннер по закону?
Прямого требования в 152-ФЗ нет. Обязательно информирование об обработке, включая cookie, – оно реализуется через политику. Баннер нужен тогда, когда вы выбрали правовым основанием согласие. Если основание – законный интерес, достаточно корректного информирования.
Можно ли оставить Яндекс Метрику без cookie-баннера?
Да, если в политике обработки персональных данных заявлен законный интерес как основание, описано использование аналитических cookie и указан Яндекс как третье лицо. Это законная конструкция. Чего делать нельзя – писать на баннере про согласие и грузить счётчик до клика.
Что делать, если домен оформлен на бывшего подрядчика?
Менять администратора до 1 сентября 2026 года. После этой даты смена администратора потребует идентификации текущего владельца через Госуслуги, и если он недоступен или не идёт на контакт, вы окажетесь заперты: домен нельзя будет ни продлить, ни перенести.
Мы уже подали уведомление несколько лет назад, надо что-то делать?
Если подавали до 26 декабря 2022 года – проверьте себя в реестре операторов персональных данных на pd.rkn.gov.ru. Сведения почти наверняка не соответствуют действующей форме. Нужна не повторная подача, а уведомление об изменении сведений.
15. Бесплатный технический аудит сайта от ДАС
Сразу обозначим рамку честно. ДАС – рекламное агентство, а не юридическая фирма. Мы не даём правовых заключений о соответствии 152-ФЗ и не берёмся отвечать за юридическую квалификацию. По правовым вопросам рекомендуем обратиться к профильному юристу.
Что мы делаем – это технический аудит: смотрим на то, что видно снаружи и проверяется инструментами разработчика за пятнадцать минут.
Что входит в бесплатную проверку:
- Какие трекеры и пиксели стоят на сайте и в какой момент они срабатывают: до или после согласия.
- Есть ли зарубежные сервисы: GA4, GTM, Meta Pixel, зарубежные чаты и шрифты.
- Есть ли политика обработки персональных данных, открывается ли ссылка, упомянуты ли в ней cookie и аналитика.
- Есть ли на формах отдельный чекбокс согласия и не предпроставлен ли он.
- Есть ли cookie-баннер и даёт ли он реальный выбор.
- Числится ли компания в реестре операторов персональных данных на pd.rkn.gov.ru.
- Есть ли рекомендательные блоки и размещены ли правила их применения по 199-ФЗ.
- На кого оформлен домен и в какой зоне, есть ли риск по 569-ФЗ.
- Сроки окончания регистрации домена и SSL-сертификата.
На выходе – короткий отчёт со списком найденного и приоритизацией: критично, стоит поправить, некритично. С понятными шагами, а не с формулировками «рекомендуется привести в соответствие».
Проверим ваш сайт по этому чек-листу
Пришлите адрес сайта – прогоним его по всем 9 пунктам и пришлём отчёт с приоритизацией: что критично, что стоит поправить, что в порядке.
Или напишите напрямую: account@das-agency.ru · Telegram @DAS_agency_ru
И заодно посмотрим на трафик
Раз уж мы залезли в аналитику вашего сайта, мы видим не только трекеры, но и то, откуда приходят люди и что с ними происходит дальше. Если после аудита вы захотите разобраться с этой частью – вот чем мы занимаемся:
- миграция аналитики с GA4 на Яндекс Метрику и корректная настройка целей;
- настройка и ведение Яндекс Директа;
- продвижение карточек в Яндекс Картах и Яндекс Бизнесе;
- размещение и продвижение в 2ГИС;
- аккаунтинг карточек и работа с отзывами на геосервисах.
Дисклеймер. Материал носит информационный характер и не является юридической консультацией. Суммы штрафов приведены по тексту КоАП РФ в редакции от 04.07.2026 (с изменениями, вступившими в силу 07.07.2026) и актуальны на 30 июля 2026 года. Законодательство о персональных данных меняется быстро: перед принятием решений сверяйтесь с действующей редакцией нормативных актов или обращайтесь к юристу.
Источники. Нормативные акты: КоАП РФ ст. 13.11 (ред. от 04.07.2026); УК РФ ст. 272.1; ФЗ № 152-ФЗ (ст. 6, 9, 12, 18 ч. 5, 18.1, 22); ФЗ № 149-ФЗ в ред. 569-ФЗ; ФЗ № 266-ФЗ; ФЗ № 420-ФЗ; ФЗ № 156-ФЗ; ФЗ № 508-ФЗ; ФЗ № 569-ФЗ; ФЗ № 199-ФЗ; Приказы РКН № 180 и № 18; проект приказа ФСТЭК от 24.07.2026. Разъяснения: Роскомнадзор № 08-134789; Минцифры № П25-44929. Судебная практика: № А40-342666/25-93-2864; № А40-351064/2025; № А19-25808/2025; № 12-2573/2026; № 16-9987/2022 и № 16-1536/2025; № 1-100/2026. Ресурсы: реестр операторов и подача уведомления, конструктор согласий Роскомнадзора.