Skip to content
BN Legal
Персональные данные и 152-ФЗ· · 14 мин чтения

Самопроверка сайта онлайн-школы на 152-ФЗ: чек-лист перед визитом Роскомнадзора

Наталья Бердникова
Автор: Управляющий партнёр BN Legal · юрист с опытом 15+ лет

Самопроверка сайта онлайн-школы на 152-ФЗ: чек-лист перед визитом Роскомнадзора

Проверка сайта на соответствие 152 фз занимает час-полтора и не требует юриста: достаточно последовательно пройти шесть пунктов — уведомление в реестре операторов, согласия на обработку данных, политика конфиденциальности, cookie-баннер, приказ об ответственном и локальные акты. Отсутствие любого из них — типичное основание для штрафа по ст. 13.11 КоАП РФ, суммы по которой доходят до 700 000 рублей для юридических лиц (проверено: сентябрь 2026). Разбираем пункт за пунктом, что именно смотрит инспектор и как быстро закрыть пробелы.

Профилактический визит Роскомнадзора обычно начинается не со звонка, а с просмотра сайта: инспектор открывает главную страницу, форму заявки, футер с реквизитами и делает выводы ещё до личного контакта с компанией. Онлайн-школа, у которой нет ссылки на политику конфиденциальности или форма заявки собирает телефон без чекбокса согласия, — готовый повод для более пристального разговора.

Ниже — рабочий чек-лист, по которому можно провести самопроверку сайта на соответствие 152 фз своими силами, до того как это сделает ведомство. По каждому пункту — что именно проверить и ссылка на подробный разбор, если нужно закрыть конкретный пробел.

Зачем проверять сайт до визита Роскомнадзора

С 2026 года ведомство активно практикует профилактические визиты — предупредительный формат без штрафа, но с протоколом выявленных нарушений и сроком на их устранение. Самопроверка сайта заранее превращает такой визит в формальность, а не в источник новых обязательств и репутационного риска.

У профилактического визита есть особенность, которая работает и на компанию, и против неё: инспектор фиксирует нарушения, но обычно не штрафует сразу, а даёт срок на исправление. Проблема в том, что зафиксированные нарушения попадают в карточку компании, и повторное обнаружение тех же пробелов при следующей проверке уже наказывается по полной ставке ст. 13.11 КоАП РФ.

Час на самопроверку сайта сегодня стоит дешевле, чем повторный визит с протоколом. Дальше — шесть пунктов, которые проверяются без доступа к серверу и без специальных инструментов, только браузером.

Важная особенность профилактических визитов 2026 года: заранее назначенной даты может не быть вовсе — компания узнаёт о визите по факту звонка или письма с приглашением предоставить доступ или документы. Готовиться «к дате X» не получится, поэтому практический смысл имеет только регулярная самопроверка, а не разовая генеральная уборка перед ожидаемой датой.

Есть и второй сценарий, о котором реже вспоминают: жалоба конкретного человека. Бывший ученик, недовольный подписчик рассылки или просто внимательный посетитель сайта может пожаловаться в Роскомнадзор напрямую, если не найдёт на сайте политику конфиденциальности или заметит, что форма собирает данные без согласия. Такая жалоба запускает проверку быстрее и жёстче, чем плановый график визитов, — и именно поэтому чек-лист стоит применять ко всему сайту сразу — и к «витрине», и к менее заметным формам вроде чата поддержки или регистрации на вебинар.

Пункт 1: уведомление в реестре операторов подано и актуально

Первый вопрос инспектора — есть ли компания в публичном реестре операторов персональных данных на pd.rkn.gov.ru. Проверяется бесплатно по ИНН за пару минут, без регистрации и без запроса в само ведомство.

Мало просто найти свою карточку в реестре — нужно свериться, что указанные там сведения соответствуют реальности: адрес, цель обработки, ответственное лицо. Если компания переехала, сменила направление или назначила нового ответственного, а реестр всё ещё показывает старые данные, — формально это тоже нарушение, просто с более коротким сроком на исправление, чем отсутствие уведомления вовсе.

Чек-лист: пункт 1

  • ✓ Организация или ИП находится в реестре по своему ИНН
  • ✓ Адрес и наименование в карточке совпадают с актуальными
  • ✓ Указанная цель обработки соответствует тому, что сайт реально делает с данными
  • ✓ Ответственный за обработку персональных данных в карточке — тот, кто назначен приказом сейчас

Отдельно стоит проверить дату последнего обновления карточки. Если реестр не обновлялся с момента подачи первичного уведомления, а компания за это время сменила адрес, добавила новую CRM или запустила новое направление, — формально накопилась задолженность по уведомлениям об изменении сведений, и её стоит закрыть до, а не после визита.

Пункт 2: согласия на обработку данных на сайте

Любая форма на сайте, которая собирает имя, телефон, email или иные данные, обязана сопровождаться отдельным чекбоксом согласия на обработку персональных данных — не встроенным в текст оферты, а самостоятельным действием пользователя.

Частая ошибка онлайн-школ — согласие «спрятано» одной строкой в футере или подразумевается по умолчанию (чекбокс уже отмечен галочкой при загрузке страницы). Оба варианта не работают: закон требует активного, осознанного действия пользователя, а не молчаливого согласия.

Отдельно стоит свериться с формами, о которых часто забывают: форма заявки на курс — не единственная, есть ещё подписка на рассылку, форма обратной связи, чат на сайте, регистрация на бесплатный вебинар. Каждая из них собирает персональные данные и требует своего согласия — или явной ссылки на уже данное согласие, если данные попадают в ту же базу.

Для несовершеннолетних учеников действует отдельное правило: согласие на обработку их данных даёт родитель или законный представитель, а не сам ребёнок, даже если формально заполняет форму именно он.

Ещё одна деталь, которую пропускают даже опытные команды: текст согласия должен быть читаем без дополнительных кликов — обычно достаточно короткой формулировки рядом с чекбоксом плюс ссылки на полный текст политики конфиденциальности. Согласие, спрятанное за иконкой с крошечным текстом или доступное только через три клика, формально где-то на сайте есть, но по духу закона это не согласие: пользователь должен реально видеть, на что соглашается, в момент, когда ставит галочку.

Пункт 3: политика конфиденциальности доступна и актуальна

Ссылка на политику конфиденциальности должна быть на видном месте — обычно в футере каждой страницы — и вести на документ, который реально описывает, какие данные собирает именно этот сайт, а не на шаблон, скопированный у конкурента.

Инспектор, скорее всего, откроет документ и сверит его с формами на сайте: если политика конфиденциальности упоминает только email и имя, а форма заявки дополнительно собирает паспортные данные для договора, это расхождение — готовое основание для вопросов.

Что проверить в документе Частая ошибка
Перечень собираемых данных Не совпадает с реальными полями форм на сайте
Цель обработки Общая формулировка «для улучшения сервиса» без конкретики
Срок хранения данных Не указан вовсе или указан формально, без привязки к практике
Дата последнего обновления Документ не обновлялся с момента запуска сайта

Полезная практика — завести правило: любое изменение формы на сайте (добавили новое поле, подключили новый сервис) автоматически влечёт пересмотр политики конфиденциальности в тот же день, а не «когда-нибудь потом». На практике именно накопленные за месяцы небольшие расхождения между документом и реальностью сайта и создают основной риск при визите.

Если сайт использует Яндекс.Метрику, пиксели соцсетей или любую другую аналитику, которая ставит cookie до согласия пользователя, — это отдельное основание для штрафа, не связанное напрямую с формами сбора контактов.

Правильная последовательность: пользователь заходит на сайт, видит баннер с объяснением, какие cookie используются и зачем, и только после его согласия (или продолжения использования сайта, если это прямо описано в политике) счётчики начинают собирать данные. Баннер, который просто информирует без реальной возможности отказаться, — формальность, не снимающая риск.

Проверить наличие трекеров, стартующих без согласия, можно и без разработчика: открыть сайт в режиме инкогнито, до клика по баннеру заглянуть в консоль браузера (вкладка Network) и посмотреть, не летят ли уже запросы к mc.yandex.ru, google-analytics.com или пикселям соцсетей.

Отдельно стоит проверить, что происходит после отказа от cookie — а не только сценарий с согласием. Баннер, который технически предлагает кнопку «отклонить», но продолжает загружать счётчики независимо от выбора пользователя, — распространённая ошибка на сайтах, собранных на конструкторах: сама кнопка есть, а логика её реально отключать трекеры — нет. Проверяется тем же способом через консоль браузера: отказаться от cookie и посмотреть, прекратились ли запросы к аналитическим сервисам.

Пункт 5: назначен ответственный и оформлены локальные акты

У каждого оператора персональных данных должен быть назначенный приказом ответственный за организацию обработки персональных данных, а также пакет локальных актов: положение об обработке персональных данных, перечень мест хранения, порядок реагирования на запросы субъектов данных.

Этот пункт не виден снаружи сайта, но именно его чаще всего запрашивают документально при визите или проверке — и именно его сложнее всего оформить в последний момент, если компания годами работала без этих бумаг. Приказ о назначении ответственного — самый простой и быстрый из пакета: в отличие от политики конфиденциальности, его не нужно публиковать, но нужно уметь предъявить по первому запросу.

Чек-лист: пункт 5

  • ✓ Есть приказ о назначении ответственного за обработку персональных данных
  • ✓ Есть положение об обработке персональных данных внутри компании
  • ✓ Определён и задокументирован порядок ответа на запросы субъектов данных (например, если бывший ученик просит удалить его данные)
  • ✓ Известно, где физически и технически хранятся данные — какой хостинг, какая CRM, какой сервис рассылок

Пакет документов не обязан быть многостраничным юридическим трудом: для небольшой онлайн-школы положение об обработке персональных данных вполне умещается на трёх-четырёх страницах, если оно написано под реальные процессы компании, а не скопировано из шаблона для крупного банка. Главное требование — документ должен описывать то, что компания реально делает, а не то, как теоретически «принято» описывать в подобных бумагах.

Что смотрит инспектор: профилактический визит и полноценная проверка

Профилактический визит — более мягкий формат: инспектор фиксирует нарушения и даёт срок на устранение, без штрафа за первое обнаружение. Плановая или внеплановая проверка сразу оформляет протокол, и штраф начисляется по факту выявленного нарушения.
700 000 руб.максимальный штраф для юрлица при повторном нарушении — обработка данных без согласия

Разница между форматами в том, что происходит после обнаружения проблемы: профилактический визит даёт компании второй шанс, но только один. Если то же нарушение всплывёт при следующем контакте с ведомством — хоть визите, хоть проверке, — штраф начисляется уже как за повторное нарушение, а не первичное, а суммы по повторным составам заметно выше.

Плановая проверка отличается ещё и глубиной: инспектор запрашивает уже не то, что видно на сайте, а внутренние документы — приказ об ответственном, положение об обработке, договоры с подрядчиками, которым передаются данные (хостинг, CRM, сервис рассылок). Именно здесь чаще всего обнаруживаются пробелы, невидимые снаружи: договор с CRM-сервисом заключён, но не содержит условий об обработке персональных данных, или подрядчик по рассылкам вообще работает без оформленного договора-поручения.

Именно поэтому самопроверку по этому чек-листу стоит проводить не разово перед ожидаемым визитом, а держать как регулярную процедуру — раз в квартал или при каждом заметном изменении сайта, формы или списка используемых сервисов.

Практический ориентир: если после прохождения всех шести пунктов набралось больше двух незакрытых — разумнее сначала закрыть их своими силами или с юристом, а уже потом ждать визита, а не наоборот. Профилактический формат даёт шанс исправить проблему без штрафа только один раз — тратить его на очевидные, легко устранимые пробелы вроде отсутствующего чекбокса согласия невыгодно.

И последнее: результат самопроверки стоит зафиксировать письменно, даже если это просто заполненный чек-лист с датой. Если визит или проверка всё же случатся, документ, показывающий, что компания системно следит за соответствием 152-ФЗ, сам по себе работает в её пользу — демонстрирует добросовестность, а не разовую подготовку к конкретной дате.

Не хотите разбираться в 152-ФЗ сами?

Проверим документы и подготовим к проверке Роскомнадзора.

Оставить заявку ->

Статья подготовлена на основе законодательства РФ на сентябрь 2026 года. Для консультации по вашему случаю обратитесь к специалисту.

Частые вопросы

Сколько времени занимает самопроверка сайта на 152-ФЗ по этому чек-листу?

На практике — от часа до полутора, если под рукой уже есть доступ к сайту, реестру pd.rkn.gov.ru и внутренним документам компании. Больше времени требуется, только если каких-то документов (приказа, положения) ещё нет и их нужно готовить с нуля.

Можно ли пройти проверку сайта на соответствие 152 фз без юриста?

Первичную самопроверку по чек-листу — да, большинство пунктов проверяются визуально через браузер. Составление или аудит локальных актов и политики конфиденциальности лучше доверить юристу, если компания делает это впервые.

Что будет, если профилактический визит найдёт нарушения?

Инспектор фиксирует их в протоколе визита и даёт срок на устранение — без штрафа за первое обнаружение. Повторное выявление того же нарушения при следующем контакте с ведомством уже наказывается по полной ставке ст. 13.11 КоАП РФ.

Нужен ли cookie-баннер, если сайт использует только Яндекс.Метрику?

Да — Яндекс.Метрика ставит cookie и обрабатывает данные посетителей, поэтому баннер с согласием требуется так же, как и при использовании любой другой аналитики или пикселей соцсетей.

Как часто нужно повторять самопроверку сайта?

Рекомендуемая практика — раз в квартал, а также при любом изменении сайта: новой форме, новом подключённом сервисе аналитики или CRM, смене ответственного за обработку персональных данных.

Читайте также

Согласие на обработку биометрических данных: нужно ли онлайн-школе при прокторинге и видеоконтроле экзаменов

Когда онлайн-школе нужно отдельное согласие на обработку биометрических данных при прокторинге, а когда достаточно обычного.

Читать

Нужен аудит по 152-ФЗ?

Проверим уведомление в Роскомнадзор, согласия и документы — до того, как это сделает проверка.

Получить консультацию
Telegram MAX WhatsApp