+7 (495) 532-03-89 ГлавнаяЯндекс Карты2ГИС АккаунтингДиректБлогО насВакансии Написать в Telegram

Штрафы Роскомнадзора за сайт в 2026 году: персональные данные, cookie и домены

За последние полтора года сайт превратился из витрины в объект надзора. Проверяют уже не только наличие документов, но и техническую реализацию: в какой момент стартует счётчик, куда уходят данные, на кого оформлен домен. И самое неприятное – большинство компаний узнают об этом из постановления.

Мы в ДАС ведём рекламу и карточки клиентов, поэтому лезем в аналитику чужих сайтов почти каждый день. И почти на каждом втором видим одну и ту же картину: висит баннер «нажимая ОК, вы соглашаетесь», а Яндекс Метрика при этом стартует в <head> до любого клика. Компания своими руками создала себе состав нарушения там, где могла спокойно обойтись без него.

Ниже – разбор без запугивания: сколько реально составляют штрафы Роскомнадзора, что обязательно по закону, а что лишь снижает риск, и как за полчаса проверить свой сайт самому. Все суммы даны по тексту КоАП РФ в редакции от 04.07.2026. Мы специально сверяли их с первоисточником: в большинстве статей на эту тему цифры неверные.

Содержание
  1. Что изменилось за полтора года: таймлайн
  2. Штрафы за персональные данные: суммы по ст. 13.11
  3. Уведомление в Роскомнадзор
  4. Политика обработки персональных данных
  5. Согласие: что изменилось с 1 сентября 2025
  6. Куки на сайте: нужно ли согласие
  7. Счётчики только после согласия: код и логика
  8. Проверка сайта на 152-ФЗ за 30 секунд
  9. Google Analytics и GTM: риск локализации
  10. 569-ФЗ: подтверждение домена через Госуслуги
  11. Новые штрафы с 7 июля 2026
  12. Чек-лист для владельца сайта
  13. 11 мифов, в которые верит бизнес
  14. Частые вопросы
  15. Бесплатный технический аудит сайта

1. Что изменилось за полтора года

Ключевая мысль: волна ужесточения прошла не «с 1 сентября 2026», как пишут в половине статей, а 30 мая 2025 года. Многие компании до сих пор живут в старой картине мира, где максимальный штраф был 75 тысяч.

ДатаЧто произошло
30 мая 2025ФЗ от 30.11.2024 № 420-ФЗ. Штрафы по ст. 13.11 КоАП выросли кратно, введены составы за утечки (ч. 12–18) и оборотные штрафы
1 сентября 2025ФЗ от 24.06.2025 № 156-ФЗ. Согласие на обработку персональных данных оформляется отдельно от иных документов
1 июля 2025Новая редакция ч. 5 ст. 18 152-ФЗ: прямой запрет на первичный сбор данных россиян в зарубежные базы
28 декабря 2025ФЗ от 28.12.2025 № 508-ФЗ. Дела по ст. 13.11 вернули мировым судьям
7 июля 2026ФЗ от 26.06.2026 № 199-ФЗ. Новые штрафы за авторизацию пользователей и рекомендательные технологии
1 сентября 2026Вступает 569-ФЗ по доменам. По ст. 13.11 изменений нет

Отдельно про подсудность. С мая по декабрь 2025 дела рассматривали арбитражные суды, ФЗ № 508-ФЗ вернул их мировым судьям (абз. 4 ч. 3 ст. 23.1 КоАП). Для бизнеса это минус: пропала возможность дойти до Судебной коллегии по экономическим спорам Верховного Суда. Обжаловать стало сложнее.

2. Штрафы за персональные данные: реальные суммы по ст. 13.11 КоАП

Сначала главное. Штраф за персональные данные для типового малого бизнеса с сайтом-визиткой и формой заявки – это не 500 миллионов и не 700 тысяч. Оборотные штрафы применяются только за повторную утечку. Реальный диапазон рисков для обычной компании: от 30 тысяч за отсутствующую политику до 300 тысяч за обработку без правового основания.

Вот составы, которые чаще всего касаются владельцев сайтов.

Часть ст. 13.11НарушениеИПЮрлицо
ч. 1Обработка персональных данных без правового основания либо несовместимая с целями сбора50–100 тыс150–300 тыс
ч. 1.1Повтор по ч. 1как юрлицо300–500 тыс
ч. 2Обработка без письменного согласия, когда оно обязательно по закону100–300 тыс300–700 тыс
ч. 3Не обеспечен неограниченный доступ к политике обработки персональных данных10–20 тыс30–60 тыс
ч. 4Не предоставлена субъекту информация об обработке его данных20–30 тыс40–80 тыс
ч. 5Не выполнено требование об уточнении, блокировании или уничтожении данных20–40 тыс50–90 тыс
ч. 8Нарушение локализации: первичный сбор данных граждан РФ не в базах на территории РФкак юрлицо1–6 млн
ч. 9Повтор по ч. 8как юрлицо6–18 млн
ч. 10Не уведомил Роскомнадзор о намерении обрабатывать персональные данныекак юрлицо100–300 тыс
ч. 11Не уведомил РКН об утечке в установленный сроккак юрлицо1–3 млн
ч. 12Утечка: 1 000–10 000 субъектовкак юрлицо3–5 млн
ч. 13Утечка: 10 000–100 000 субъектовкак юрлицо5–10 млн
ч. 14Утечка: более 100 000 субъектовкак юрлицо10–15 млн
ч. 15Повторная утечкакак юрлицо1–3% выручки, мин. 20 млн, макс. 500 млн
ч. 16Утечка специальных категорий данныхкак юрлицо10–15 млн
ч. 17Утечка биометриикак юрлицо15–20 млн

Четыре примечания, которые меняют картину

  • Статус ИП не защищает. По ч. 1.1 и ч. 8–18 индивидуальный предприниматель отвечает как юридическое лицо. Именно поэтому ИП в санкциях этих частей отдельно не указан. При утечке базы клиентов ИП получит 3–5 млн, а не «как физлицо».
  • Директора обычного ООО не оштрафуют. В ч. 10–18 «должностное лицо» – это только должностное лицо государственного или муниципального органа либо НКО. По этим составам платит компания.
  • Мелкие штрафы утяжеляют крупные. Для оборотных штрафов (ч. 15 и 18) отягчающим обстоятельством считается, что компания уже привлекалась по ч. 1–11 ст. 13.11 либо по ст. 13.6 и 13.12 КоАП. То есть штраф 30 тысяч за отсутствующую политику сегодня – это повышенный коэффициент при утечке через два года.
  • Скидки за быструю оплату нет. 420-ФЗ включил ст. 13.11 в перечень исключений ч. 1.3 ст. 32.2 КоАП. Скидка не применяется ни к одному составу этой статьи. Платить придётся полную сумму.

Частая ошибка, которую тиражируют в интернете

По статьям гуляет утверждение: «форма заявки без чекбокса или cookie без согласия – это часть 2 статьи 13.11, то есть 300–700 тысяч».

Это неверно. Часть 2 применяется, когда закон требует именно письменного согласия. Письменное согласие обязательно в узком перечне случаев: специальные категории данных (здоровье, судимость, национальность, политические и религиозные взгляды, интимная жизнь), биометрия, согласие на распространение данных, отдельные случаи трансграничной передачи.

Обычная форма заявки на сайте и cookie сюда не относятся. Отсутствие правового основания при их обработке квалифицируется по ч. 1 ст. 13.11: 150–300 тысяч для юрлица. Разница почти в два с половиной раза, и когда вы считаете риски, честная цифра полезнее страшной.

Что показывает практика по утечкам

Две истории последних месяцев, которые полезно знать.

АС Иркутской области, решение от 12.05.2026 по делу № А19-25808/2025. Утечка данных 36 000 абонентов. Оператор ссылался на DDoS-атаку, но суд установил, что пароли не менялись, учётная запись уволенного сотрудника не была отключена, использовалось уязвимое ПО. Многомиллионный штраф в итоге заменили предупреждением, решение ожидает апелляции. Мораль: «нас взломали» не работает как оправдание, если внутренняя дисциплина хромает.

АС г. Москвы, решение от 05.03.2026 по делу № А40-351064/2025. Утечка около 300 000 субъектов через CRM Битрикс24. Оператор уведомил РКН сам. Суд учёл статус микропредприятия и назначил штраф как индивидуальному предпринимателю – 400 тысяч вместо десятков миллионов по ч. 14. Мораль: самостоятельное уведомление об инциденте и статус МСП реально снижают сумму.

Уголовная ответственность тоже появилась

Ст. 272.1 УК РФ введена в ноябре 2024 года. Незаконные использование, передача, сбор или хранение компьютерной информации, содержащей персональные данные. Базовый состав – штраф до 300 тысяч, при корыстной заинтересованности и крупном ущербе – до 1 млн, по квалифицированным составам предусмотрено лишение свободы до 6 лет.

Практика уже есть: Тракторозаводский районный суд Волгограда, приговор от 26.03.2026 по делу № 1-100/2026. Частный детектив собирал персональные данные через телеграм-бот, получил штраф 300 тысяч и запрет на профессию на 2 года.

3. Уведомление в Роскомнадзор: кто обязан и что будет, если не подать

Это самый частый и самый дешёвый в устранении пробел. И одновременно тот, за который штрафуют охотнее всего: нарушение видно из открытого реестра, проверка не требуется.

Кто такой оператор персональных данных

Любое юрлицо, ИП и самозанятый, который обрабатывает персональные данные с использованием средств автоматизации. Если на сайте есть форма заявки, обратный звонок, подписка на рассылку, личный кабинет или просто установлен счётчик аналитики – вы оператор персональных данных.

Последнее не наша трактовка. Решение Арбитражного суда г. Москвы от 04.02.2026 по делу № А40-342666/25-93-2864: юрлицо оштрафовано за неуведомление РКН, и суд прямо указал, что данные обрабатывались через формы на сайте и метрические программы. Компании как субъекту МСП назначили половину минимума санкции – 50 000 рублей.

Исключений осталось три

Здесь массово ошибаются даже бухгалтеры. Пункты 1–6 части 2 статьи 22 152-ФЗ, включая популярное «обработка в рамках трудовых отношений», утратили силу ещё 1 сентября 2022 года (ФЗ от 14.07.2022 № 266-ФЗ).

Сейчас действуют только три исключения:

  1. Данные включены в государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка.
  2. Обработка ведётся исключительно без использования средств автоматизации – то есть только на бумаге.
  3. Случаи, предусмотренные законодательством о транспортной безопасности.

Если вы до сих пор считаете, что «мы обрабатываем только данные сотрудников, уведомление не нужно» – это информация четырёхлетней давности.

Как подать уведомление в Роскомнадзор

  • Уведомление подаётся до начала обработки. Началом считается любое действие, включая сбор.
  • Форма утверждена Приказом РКН от 28.10.2022 № 180.
  • Подать: pd.rkn.gov.ru/operators-registry/notice/ – электронно с УКЭП либо на бумаге в территориальное управление по месту регистрации.
  • РКН вносит оператора в реестр операторов персональных данных в течение 30 календарных дней (п. 4 ст. 22 152-ФЗ). Ждать внесения не нужно, обработку можно начинать с даты подачи.
  • Проверить себя: реестр операторов персональных данных на pd.rkn.gov.ru, поиск по ИНН.

Отдельная ловушка. Если уведомление подавалось до 26 декабря 2022 года, сведения в реестре почти наверняка не соответствуют действующей форме. Нужна не повторная подача, а уведомление об изменении сведений (п. 7 ст. 22 152-ФЗ). Формально вы в реестре есть, фактически – данные неактуальны.

Штраф за неуведомление: ч. 10 ст. 13.11, 100–300 тысяч для юрлица, ИП отвечает как юрлицо.

4. Политика обработки персональных данных для сайта

Обязательный публичный документ по ч. 2 ст. 18.1 152-ФЗ. Оператор обязан обеспечить к нему неограниченный доступ. Штраф за отсутствие или недоступность: ч. 3 ст. 13.11, 30–60 тысяч для юрлица, 10–20 тысяч для ИП.

Что должно быть внутри:

  • цели обработки;
  • категории субъектов и категории обрабатываемых данных;
  • правовые основания обработки;
  • перечень действий с данными и способы обработки;
  • сроки хранения и порядок уничтожения;
  • права субъекта и порядок их реализации: доступ, уточнение, отзыв согласия;
  • передача третьим лицам с указанием, кому именно;
  • сведения о трансграничной передаче, если она есть;
  • используемые cookie и сервисы аналитики;
  • реализуемые требования к защите данных;
  • контакты ответственного за организацию обработки.

Типовые претензии при проверке: политики нет вообще, ссылка ведёт на 404, документ выложен нечитаемым сканом, политика скачана из интернета и не описывает фактические процессы, нет упоминания cookie и аналитики.

Отдельно про последний пункт. Политика обработки персональных данных для сайта, скачанная с чужого ресурса, опаснее её отсутствия. Второй кассационный суд общей юрисдикции (постановления от 26.12.2022 № 16-9987/2022 и от 14.03.2025 № 16-1536/2025) рассматривал дело иностранного юрлица по локализации. Ответчик утверждал, что сервис не собирает персональные данные. Суд сослался на политику конфиденциальности самого сайта, где сбор был подробно описан, и оштрафовал на 1 млн, а затем на 6 млн за повтор.

Вывод простой: документы должны совпадать с реальностью. Иначе они работают против вас.

5. Согласие на обработку персональных данных: что изменилось с 1 сентября 2025

ФЗ от 24.06.2025 № 156-ФЗ дополнил ч. 1 ст. 9 152-ФЗ. Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и документов, которые подтверждает или подписывает субъект.

Что это значит для форм на сайте:

  • Одна галочка вида «согласен с офертой, политикой и даю согласие на обработку персональных данных» больше не работает.
  • Согласие не может быть пунктом внутри пользовательского соглашения или договора.
  • Нужен отдельный чекбокс именно на согласие.
  • Галочки не должны быть предпроставлены: согласие – это активное действие пользователя.
  • Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» не отвечает критериям однозначности и отдельности.

Критерии по ч. 1 ст. 9: согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Даётся свободно, своей волей и в своём интересе.

Состав сведений в согласии определён Приказом РКН от 24.02.2021 № 18. У Роскомнадзора есть публичный конструктор согласий – если делаете форму сами, проще собрать текст там, чем изобретать.

Практика по этому составу уже пошла. Савеловский районный суд Москвы, решение от 09.06.2026 по делу № 12-2573/2026: обработка персональных данных несовершеннолетнего без согласия законного представителя, поводом стало обращение в РКН. Штраф 150 тысяч по ч. 1 ст. 13.11.

Это самый спорный блок, и здесь в поисковой выдаче больше всего мусора. Разберём честно: что установлено твёрдо, а что додумали копирайтеры.

Что установлено твёрдо

Cookie – это персональные данные, если они идентифицируют пользователя. Cookie с уникальным идентификатором в связке с IP-адресом, User-Agent и историей действий Роскомнадзор и суды квалифицируют как персональные данные. Это подтверждено практикой по локализации: Match Group, LLC привлечена по ч. 9 ст. 13.11, среди данных прямо перечислены идентификаторы cookie и IP-адреса, штраф 10 млн. Spotify AB по той же части – 6 млн.

Технические cookie можно ставить без согласия. Сессия, CSRF-токен, корзина, авторизация, балансировка нагрузки – эти куки на сайте необходимы для его работы. Отдельное согласие на них не требуется, но информировать о них в политике обязательно.

Аналитические и рекламные cookie требуют правового основания. Вот здесь и начинается интересное.

Что НЕ установлено, вопреки популярным статьям

В 152-ФЗ нет прямой нормы, обязывающей блокировать аналитику до получения согласия. Требование prior consent – это норма европейской ePrivacy и GDPR. В российском праве её нет.

Всё сводится к выбору правового основания обработки:

ОснованиеНормаНужна ли блокировка скриптов до согласия
Законный интерес операторап. 5 ч. 1 ст. 6 152-ФЗНет. Достаточно информирования
Согласие субъектаст. 9 152-ФЗДа. Обработка до получения согласия незаконна

Ловушка, в которую попадает почти каждый

Компания вешает cookie-баннер с текстом «нажимая ОК, вы даёте согласие на обработку файлов cookie». Этой фразой она сама объявила правовым основанием согласие. А Яндекс Метрика при этом стартует в <head> до любого клика.

Результат: компания своими руками создала себе состав по ч. 1 ст. 13.11 – обработка без правового основания, 150–300 тысяч для юрлица. Если бы на том же сайте было написано «мы используем аналитические cookie на основании законного интереса, подробнее в политике», риска бы не возникло вообще.

Проблема не в cookie. Проблема в рассогласовании документов и технической реализации. Это главный тезис всей статьи, и именно на этом ловят.

Отдельно оговоримся честно: публичной судебной практики именно по составу «Метрика стартовала до клика по баннеру» нам найти не удалось. Мы подаём это как направление надзора и как управляемый риск, а не как «уже штрафуют на 700 тысяч». В типовых нарушениях, которые называют территориальные управления РКН, фигурируют формулировки общего характера: электронные формы сбора данных без механизма получения согласия, отсутствие информирования об использовании файлов cookie, неопубликованная политика.

Что рекомендовать по каждому инструменту

ИнструментЛокализацияРекомендуемое основаниеБлокировка до согласия
Яндекс МетрикаСерверы в РФ, соблюденаЗаконный интересНе обязательна, желательна
Яндекс Директ, пиксельСерверы в РФСогласие: профилирование и ретаргетингНужна
VK Pixel, Top.Mail.ruСерверы в РФСогласиеНужна
Онлайн-чаты (Jivo и аналоги)Уточнять у вендораДоговор или согласиеПо ситуации
Google Analytics 4СШАВысокий риск, см. раздел 9Уходить на Метрику
Google Tag ManagerСШАВысокий риск, см. раздел 9Уходить на альтернативы
Meta PixelСША, компания признана экстремистской в РФНе использовать

Каким должен быть cookie-баннер

Сразу оговорка: это свод хороших практик, а не норма закона. В российском праве нет статьи с требованиями к оформлению баннера. Но принцип добросовестности из ст. 6 152-ФЗ работает против тёмных паттернов, и в спорной ситуации аккуратный баннер играет на вашей стороне.

  • Появляется при первом визите, до срабатывания необязательных трекеров.
  • Кнопки понятные: «Принять все», «Только необходимые», «Настроить». Не «ОК» и не крестик.
  • Кнопка отказа визуально равнозначна кнопке принятия.
  • Выбор запоминается, баннер не показывается повторно.
  • Есть ссылка на политику обработки персональных данных.
  • В футере ссылка «Настройки cookies» для изменения решения: по ст. 9 субъект вправе отозвать согласие в любой момент.
  • Баннер не перекрывает контент полностью.

Нужна ли отдельная cookie-политика

Не обязательна как самостоятельный документ. Закон требует раскрыть обработку, в том числе через cookie, в политике обработки персональных данных. Отдельная страница – удобная форма подачи, но подавать её как «обязательный по закону документ» некорректно. Если вам её продают именно так, вам продают неправду.

7. Как загружать счётчики только после согласия: код и логика

Если вы выбрали основанием согласие, техническая часть должна ему соответствовать. Логика простая:

  1. Убрать код счётчиков и пикселей из <head>. Вместо них – функции-загрузчики.
  2. При загрузке страницы проверять cookie с сохранённым решением пользователя.
  3. Если решения нет – показать баннер и ничего не грузить.
  4. Хранить решения раздельно по категориям: аналитика и реклама.
  5. По клику записывать решение и грузить только разрешённые категории.
function hasConsent(type) {
  return document.cookie.indexOf(type + '=true') !== -1;
}

function setCookie(name, value, days) {
  const d = new Date();
  d.setTime(d.getTime() + days * 24 * 60 * 60 * 1000);
  document.cookie = name + '=' + value + '; expires=' + d.toUTCString() + '; path=/; SameSite=Lax';
}

function loadMetrika() {
  (function(m,e,t,r,i,k,a){
    m[i]=m[i]||function(){(m[i].a=m[i].a||[]).push(arguments)};
    m[i].l=1*new Date();
    k=e.createElement(t),a=e.getElementsByTagName(t)[0],
    k.async=1,k.src=r,a.parentNode.insertBefore(k,a)
  })(window, document, 'script', 'https://mc.yandex.ru/metrika/tag.js', 'ym');

  ym(XXXXXXXX, 'init', {
    clickmap: true,
    trackLinks: true,
    accurateTrackBounce: true,
    webvisor: true
  });
}

function loadAdPixels() {
  // сюда код рекламных пикселей: Директ, VK, Top.Mail.ru
}

window.addEventListener('load', function () {
  const decided = document.cookie.indexOf('consent_set=') !== -1;
  if (!decided) {
    showCookieBanner();
    return;
  }
  if (hasConsent('analytics_consent')) loadMetrika();
  if (hasConsent('advertising_consent')) loadAdPixels();
});

function acceptAll() {
  setCookie('analytics_consent', 'true', 365);
  setCookie('advertising_consent', 'true', 365);
  setCookie('consent_set', '1', 365);
  hideCookieBanner();
  loadMetrika();
  loadAdPixels();
}

function acceptEssentialOnly() {
  setCookie('analytics_consent', 'false', 365);
  setCookie('advertising_consent', 'false', 365);
  setCookie('consent_set', '1', 365);
  hideCookieBanner();
}

Что важно понимать про побочный эффект: при таком сценарии часть визитов не попадёт в Метрику, данные просядут. Это нормально и это осознанный размен. Если для вас критична полнота статистики – выбирайте законный интерес как основание для аналитики, оставляйте блокировку только для рекламных пикселей и корректно формулируйте это в политике и на баннере.

Таблица cookie для политики: шаблон

НазваниеТипНазначениеСрокВладелец
PHPSESSIDТехническийИдентификатор сессииДо закрытия браузераСайт
csrf_tokenТехническийЗащита от CSRFДо закрытия браузераСайт
cookie_consentТехническийЗапоминание выбора в баннере1 годСайт
_ym_uidАналитическийИдентификатор пользователя1 годЯндекс Метрика
_ym_dАналитическийДата первого визита1 годЯндекс Метрика
_ym_isadАналитическийОпределение блокировщика рекламы2 дняЯндекс Метрика
vk_idРекламныйРетаргетинг ВКонтакте6 месяцевВКонтакте

Вносить в политику нужно только то, что реально стоит на сайте. Проверяется за минуту, см. следующий раздел.

8. Проверка сайта на соответствие 152-ФЗ за 30 секунд

Полноценный аудит требует юриста. Но техническую часть – что и когда грузится – вы проверите сами прямо сейчас, без единого сервиса и без регистрации.

  1. Откройте свой сайт в режиме инкогнито.
  2. Нажмите F12, перейдите на вкладку Network, впишите в фильтр mc.yandex.
  3. Перезагрузите страницу и не трогайте баннер.
  4. Если запрос к mc.yandex.ru/watch/ ушёл – счётчик стартовал до согласия.
  5. Повторите с фильтрами googletagmanager, google-analytics, vk.com/rtrg, top-fwz1.mail.ru.
  6. Перейдите на вкладку Application → Cookies. Смотрите, появились ли _ym_uid, _ym_d, _ga, _fbp, _ym_isad.

Что делать с результатом:

  • Трекеры не сработали до клика – техническая часть в порядке.
  • Сработали, а на баннере написано «нажимая ОК, вы даёте согласие» – рассогласование, надо чинить: либо баннер, либо код.
  • Сработали, а баннера нет и в политике заявлен законный интерес с описанием cookie – формально риск ниже, но проверьте формулировки в политике.
  • В списке cookie есть _ga или _fbp – переходите сразу к разделу 9, там риск на порядок больше.

Мы прогнали по этому чек-листу собственный сайт

Прежде чем публиковать эту статью, мы проверили das-agency.ru тем же способом. Писать про чужие трекеры и не посмотреть на свои было бы странно: первый же читатель откроет F12 и проверит нас.

Что оказалось в порядке. До клика по баннеру не уходит ни одного запроса к аналитике: ни к mc.yandex.ru, ни куда-либо ещё. Кнопка «Только необходимые» действительно ничего не запускает, а не делает вид. Согласие оформлено отдельным документом, в формах отдельный непредпроставленный чекбокс, компания есть в реестре операторов персональных данных.

Что нашли у себя. Два пункта, оба из этой же статьи.

Первое: в коде сидел Google Tag Manager. Он был под тем же согласием, что и Метрика, то есть до клика не грузился, но после «Принять все» уходил запрос на googletagmanager.com. А это первичный сбор в зарубежную базу, тот самый риск из раздела 9. Плюс на баннере было написано про Яндекс Метрику, а фактически подключался ещё и Google – ровно то рассогласование, о котором мы пишем в разделе 6. GTM убрали.

Второе, и это оказалось интереснее: whois показал, что домен зарегистрирован на физическое лицо, а срок регистрации истекал через месяц после вступления 569-ФЗ в силу. Сценарий получался неприятный: 1 сентября правила меняются, а продлевать домен нужно в конце сентября, уже по новым правилам и только после идентификации через Госуслуги. Продление домена мы поставили первым пунктом плана и закрываем его заранее, пока действуют старые правила, параллельно занимаясь идентификацией.

Мораль, которую мы вынесли для себя: проблемы находятся не там, где их ждёшь. Мы были уверены, что у нас всё в порядке с трекерами, и оказались правы. А про дату окончания регистрации домена никто не думал вообще, хотя цена вопроса там несопоставимо выше – не штраф, а потеря домена.

Проверьте свой сайт. Это правда занимает полчаса.

9. Google Analytics и GTM: риск не в cookie, а в локализации

Здесь главный денежный риск, и он вообще не про баннер.

Что изменилось 1 июля 2025

Новая редакция ч. 5 ст. 18 152-ФЗ установила императивный запрет на использование баз данных, находящихся за пределами РФ, при сборе персональных данных граждан России. Раньше была позитивная обязанность обеспечить запись и хранение в российских базах, теперь – прямой запрет на первичный сбор в зарубежные базы.

Санкция: ч. 8 ст. 13.11, 1–6 млн для юрлица, повторно – 6–18 млн (ч. 9). ИП отвечает как юрлицо.

Но прямого запрета Google Analytics в законе нет

Вопреки заголовкам «GA запрещён с 1 июля 2025», такой нормы не существует. Индивидуальные разъяснения Роскомнадзора от 24.03.2025 № 08-134789 и Минцифры от 12.05.2025 № П25-44929 уточняют: новая норма не ограничивает трансграничную передачу данных, ранее собранных в базы данных на территории РФ.

То есть рабочая схема сохраняется: сначала собрали в российскую базу, затем передали за рубеж с соблюдением ст. 12 152-ФЗ – уведомление о трансграничной передаче, отдельное согласие, отсутствие запрета от РКН.

Почему GA4 и GTM всё равно опасны

Скрипт GTM загружается с googletagmanager.com, GA4 отправляет хиты на серверы Google до того, как что-либо попадёт в российскую базу. То есть первичный сбор происходит в зарубежную базу – ровно то, что теперь прямо запрещено.

Легализовать это можно: построить серверный сбор в РФ с последующей передачей и подать уведомление о трансграничной передаче. РКН рассматривает его 10 рабочих дней, может запросить уточнения. Если запрета не поступило, передача считается согласованной.

Вопрос в том, стоит ли оно того. Для среднего бизнеса содержать такую конструкцию дороже, чем перейти на Яндекс Метрику. Мы обычно переносим клиентов на Метрику за один-два дня вместе с переносом целей – при этом почти всегда выясняется, что половина целей в GA4 была настроена криво и данные всё равно были нерабочие.

Свежее ужесточение. В пакете из 11 федеральных законов, подписанных 26 июля 2026 года, есть закон об усилении госконтроля за трансграничной передачей персональных данных (законопроект № 951518-8). При включении государств в перечень стран с надёжной защитой прав субъектов регулятор теперь учитывает не только наличие законодательства, но и фактическое применение мер конфиденциальности. Проще говоря, перечень «надёжных» стран может сузиться, и схемы с зарубежными сервисами станут менее устойчивыми.

10. 569-ФЗ: подтверждение домена через Госуслуги с 1 сентября 2026

ФЗ от 29.12.2025 № 569-ФЗ, поправки в 149-ФЗ. С 1 сентября 2026 года вводится обязательная идентификация администраторов доменов в зонах .ru, .рф, .su через ЕСИА, то есть через портал Госуслуги.

Зоны .com, .net, .online, .рус и прочие не затрагиваются.

Что блокируется без подтверждения домена

  • регистрация нового домена;
  • продление действующего;
  • смена администратора (владельца);
  • перенос домена к другому регистратору;
  • изменение настроек DNS и делегирование.

Требования к учётной записи

  • Нужна подтверждённая учётная запись на Госуслугах. Упрощённая не подходит.
  • Способы подтверждения: через банк, в центре обслуживания, в МФЦ, письмом Почтой России, по УКЭП.
  • Касается физлиц, ИП и юрлиц, в том числе иностранных.
  • Для юрлица нужен личный кабинет организации на Госуслугах (создаётся по УКЭП) и назначенный сотрудник, ответственный за домены.

Что сверяется при идентификации

Для физлиц и ИП критичны ФИО и дата рождения, для юрлиц – только ИНН. Смена паспорта, адреса проживания, юридического адреса, наименования организации или директора значения не имеет и документов не требует. А вот смена фамилии или новый ИНН после реорганизации потребуют заранее донести регистратору подтверждающие документы.

Развенчание мифа «отберут домен 1 сентября»

Точнее так: 1 сентября – дата изменения правил, а не дедлайн. Пройти идентификацию можно и в октябре, и в декабре. Но до её прохождения любые операции с доменом заблокированы. Если срок регистрации домена истекает 15 сентября, а идентификации нет – домен не продлить, он уйдёт в статус ожидания, затем освободится и может достаться другому лицу. Сайт при этом продолжает работать до конца оплаченного периода.

Административных штрафов 569-ФЗ не вводит. Санкция – невозможность операций и в перспективе утрата домена.

Четыре реальных сценария риска

  • Домен оформлен на бывшего сотрудника, фрилансера или подрядчика. Самый частый и самый болезненный случай. Он не сможет подтвердить владение за компанию, а после 1 сентября сменить администратора без его идентификации будет нельзя. Менять администратора нужно сейчас.
  • Иностранное юрлицо в качестве администратора. Механизм идентификации для иностранных организаций не разработан. Варианты: передать домен физлицу с подтверждённой учётной записью либо российскому филиалу. Только до 1 сентября.
  • Неактуальные анкетные данные. Сменилась фамилия, новый ИНН после реорганизации – разбираться с регистратором заранее.
  • Нет личного кабинета организации на Госуслугах. Создание требует УКЭП и времени.

Что происходит на рынке прямо сейчас

Честно: неразбериха. Два ключевых подзаконных акта – Правила регистрации доменных имён и Правила формирования перечней регистраторов – по состоянию на конец июля 2026 года не утверждены, хотя Правительство должно было издать их к 1 июня.

Позиции регистраторов противоречат друг другу. Рег.ру и REG.HOUSE (через RU-CENTER) заявляют, что идентификация через ЕСИА у них уже доступна для физлиц и ИП. Webnames (ООО «Регтайм») пишет прямо противоположное: доступа к ЕСИА у регистраторов пока нет, готовность ожидается к 1 сентября.

Практический совет: не верьте пресс-релизам, уточните у своего регистратора, есть ли работающая интеграция с ЕСИА прямо сейчас, а не заявление о готовности. И проверьте, на кого оформлен ваш домен – это займёт минуту через whois.

11. Новые штрафы с 7 июля 2026: авторизация и рекомендательные технологии

Самая свежая норма, о которой почти никто ещё не написал. ФЗ от 26.06.2026 № 199-ФЗ, действует с 7 июля 2026 года.

Авторизация пользователей

Владельцы сайтов, программ и иных интернет-ресурсов с авторизацией пользователей, находящиеся в РФ, обязаны проводить авторизацию одним из установленных законом способов.

НарушениеДолжностные лицаЮрлица
Авторизация не одним из законных способов30–50 тыс500–700 тыс

Бьёт по личным кабинетам и по входу через зарубежные сервисы.

Рекомендательные технологии

НарушениеДолжностные лицаЮрлица
Применение алгоритмов, ущемляющих права и законные интересы граждан и юрлиц30–50 тыс500–700 тыс
Использование рекомендательных технологий без уведомления пользователей30–50 тыс500–700 тыс
Отсутствие на ресурсе правил применения рекомендательных технологий30–50 тыс500–700 тыс
Повтор любого из перечисленного60–100 тыс1–1,4 млн

Что такое рекомендательные технологии на сайте обычного бизнеса

Многие уверены, что это про маркетплейсы и соцсети. Не только. Если у вас на сайте есть блок «Похожие товары», «С этим покупают», «Вам может понравиться», персонализированная выдача или подбор контента по поведению пользователя – это рекомендательная технология.

Что нужно сделать:

  • разместить уведомление пользователей о применении рекомендательных технологий, обычно строкой в подвале со ссылкой;
  • завести отдельную страницу с правилами применения рекомендательных технологий.

Готовый образец для ориентира: подвал сайта kommersant.ru, там размещено уведомление со ссылкой на правила.

Работы здесь на пару часов, а состав – 500–700 тысяч. Это, пожалуй, самое выгодное соотношение усилий и снятого риска во всей статье.

Что ещё на горизонте

Проект приказа ФСТЭК. 24 июля 2026 года ФСТЭК опубликовала на regulation.gov.ru проект приказа с новым составом организационных и технических мер защиты персональных данных. Ключевое: требования впервые распространяются на все информационные системы, работающие с персональными данными, а жёсткий перечень мер из приказа 2013 года заменяется гибкой трёхуровневой схемой. Пока это проект, не приказ, ожидается с 1 сентября 2026 года.

Закон о развитии технологий ИИ. Подписан 26 июля 2026 года в пакете из 11 федеральных законов, основная часть положений – с 1 сентября 2026 года, отдельные требования – с 1 марта 2027. Закрепляет категории «суверенных» и «национальных» моделей ИИ, меры господдержки разработчиков и даёт возможность устанавливать маркировку на аудио- и визуальные материалы, созданные с применением ИИ. Запрета или ограничения доступа к иностранным нейросетям в законе нет – об этом публично заявил руководитель аппарата Правительства Дмитрий Григоренко. Нормы о «снижении штрафов за использование иностранных ИИ-моделей», которая гуляет по сводкам, тоже не существует.

Для бизнеса практический смысл один: если вы генерируете изображения нейросетями для сайта и карточек, тему маркировки ИИ-контента стоит держать на радаре.

12. Чек-лист для владельца сайта

Пройдите по нему сами или отдайте подрядчику. Занимает час. Отметки сохраняются в вашем браузере – можно вернуться и продолжить.

Отмечено: 0 из 21

Документы

Роскомнадзор

Техника

Новое в 2026

13. 11 мифов, в которые верит бизнес

МифКак на самом деле
С 1 сентября 2026 вводят новые штрафы за персональные данныеПовышенные штрафы действуют с 30 мая 2025. По ст. 13.11 с 1 сентября 2026 изменений нет
Штраф до 500 млн грозит любому сайтуОборотный штраф только за повторную утечку от 1 000 субъектов. Типовой риск малого бизнеса – 30–300 тыс
Форма без галочки согласия – это 700 тысячЭто ч. 1 ст. 13.11, 150–300 тыс. Часть 2 – про письменное согласие в узких случаях
Уведомление в Роскомнадзор не нужно, если обрабатываем только данные сотрудниковИсключение отменено 1 сентября 2022 года
Достаточно баннера «продолжая пользоваться сайтом, вы соглашаетесь»Не проходит с 1 сентября 2025 по критериям отдельности и однозначности
152-ФЗ требует блокировать Метрику до согласияПрямой нормы нет. Всё зависит от выбранного правового основания
Google Analytics запрещён с 1 июля 2025Прямого запрета нет. Есть запрет первичного сбора в зарубежные базы и процедура трансграничной передачи
Домен нужно подтвердить строго до 1 сентября, иначе отберутПодтвердиться можно и позже, но до этого операции с доменом заблокированы
Нужна отдельная cookie-политика, это обязательный документОбязательна политика обработки персональных данных. Cookie раскрываются в ней
Статус ИП защищает от больших штрафовПо ч. 1.1 и ч. 8–18 ИП отвечает как юрлицо
Есть скидка 50% за быструю оплатуК ст. 13.11 скидка не применяется вообще

14. Частые вопросы

Нужно ли уведомление в Роскомнадзор, если на сайте только Яндекс Метрика и никаких форм?

Да. Счётчик аналитики собирает идентификаторы и IP, а суд в деле № А40-342666/25-93-2864 прямо назвал метрические программы основанием считать компанию оператором персональных данных. Штраф за неуведомление – 100–300 тысяч для юрлица.

Какой штраф за персональные данные грозит небольшой компании реально?

Наиболее вероятные составы: неуведомление РКН (100–300 тыс), отсутствие или недоступность политики (30–60 тыс), обработка без правового основания (150–300 тыс). Оборотные штрафы и миллионы – это утечки и нарушение локализации, к сайту-визитке они отношения не имеют.

Обязателен ли cookie-баннер по закону?

Прямого требования в 152-ФЗ нет. Обязательно информирование об обработке, включая cookie, – оно реализуется через политику. Баннер нужен тогда, когда вы выбрали правовым основанием согласие. Если основание – законный интерес, достаточно корректного информирования.

Можно ли оставить Яндекс Метрику без cookie-баннера?

Да, если в политике обработки персональных данных заявлен законный интерес как основание, описано использование аналитических cookie и указан Яндекс как третье лицо. Это законная конструкция. Чего делать нельзя – писать на баннере про согласие и грузить счётчик до клика.

Что делать, если домен оформлен на бывшего подрядчика?

Менять администратора до 1 сентября 2026 года. После этой даты смена администратора потребует идентификации текущего владельца через Госуслуги, и если он недоступен или не идёт на контакт, вы окажетесь заперты: домен нельзя будет ни продлить, ни перенести.

Мы уже подали уведомление несколько лет назад, надо что-то делать?

Если подавали до 26 декабря 2022 года – проверьте себя в реестре операторов персональных данных на pd.rkn.gov.ru. Сведения почти наверняка не соответствуют действующей форме. Нужна не повторная подача, а уведомление об изменении сведений.

15. Бесплатный технический аудит сайта от ДАС

Сразу обозначим рамку честно. ДАС – рекламное агентство, а не юридическая фирма. Мы не даём правовых заключений о соответствии 152-ФЗ и не берёмся отвечать за юридическую квалификацию. По правовым вопросам рекомендуем обратиться к профильному юристу.

Что мы делаем – это технический аудит: смотрим на то, что видно снаружи и проверяется инструментами разработчика за пятнадцать минут.

Что входит в бесплатную проверку:

  1. Какие трекеры и пиксели стоят на сайте и в какой момент они срабатывают: до или после согласия.
  2. Есть ли зарубежные сервисы: GA4, GTM, Meta Pixel, зарубежные чаты и шрифты.
  3. Есть ли политика обработки персональных данных, открывается ли ссылка, упомянуты ли в ней cookie и аналитика.
  4. Есть ли на формах отдельный чекбокс согласия и не предпроставлен ли он.
  5. Есть ли cookie-баннер и даёт ли он реальный выбор.
  6. Числится ли компания в реестре операторов персональных данных на pd.rkn.gov.ru.
  7. Есть ли рекомендательные блоки и размещены ли правила их применения по 199-ФЗ.
  8. На кого оформлен домен и в какой зоне, есть ли риск по 569-ФЗ.
  9. Сроки окончания регистрации домена и SSL-сертификата.

На выходе – короткий отчёт со списком найденного и приоритизацией: критично, стоит поправить, некритично. С понятными шагами, а не с формулировками «рекомендуется привести в соответствие».

Бесплатно · отчёт за 24 часа

Проверим ваш сайт по этому чек-листу

Пришлите адрес сайта – прогоним его по всем 9 пунктам и пришлём отчёт с приоритизацией: что критично, что стоит поправить, что в порядке.

Или напишите напрямую: account@das-agency.ru · Telegram @DAS_agency_ru

И заодно посмотрим на трафик

Раз уж мы залезли в аналитику вашего сайта, мы видим не только трекеры, но и то, откуда приходят люди и что с ними происходит дальше. Если после аудита вы захотите разобраться с этой частью – вот чем мы занимаемся:

Дисклеймер. Материал носит информационный характер и не является юридической консультацией. Суммы штрафов приведены по тексту КоАП РФ в редакции от 04.07.2026 (с изменениями, вступившими в силу 07.07.2026) и актуальны на 30 июля 2026 года. Законодательство о персональных данных меняется быстро: перед принятием решений сверяйтесь с действующей редакцией нормативных актов или обращайтесь к юристу.

Источники. Нормативные акты: КоАП РФ ст. 13.11 (ред. от 04.07.2026); УК РФ ст. 272.1; ФЗ № 152-ФЗ (ст. 6, 9, 12, 18 ч. 5, 18.1, 22); ФЗ № 149-ФЗ в ред. 569-ФЗ; ФЗ № 266-ФЗ; ФЗ № 420-ФЗ; ФЗ № 156-ФЗ; ФЗ № 508-ФЗ; ФЗ № 569-ФЗ; ФЗ № 199-ФЗ; Приказы РКН № 180 и № 18; проект приказа ФСТЭК от 24.07.2026. Разъяснения: Роскомнадзор № 08-134789; Минцифры № П25-44929. Судебная практика: № А40-342666/25-93-2864; № А40-351064/2025; № А19-25808/2025; № 12-2573/2026; № 16-9987/2022 и № 16-1536/2025; № 1-100/2026. Ресурсы: реестр операторов и подача уведомления, конструктор согласий Роскомнадзора.

Читайте также

← Все статьи