Самопроверка сайта онлайн-школы на 152-ФЗ: чек-лист перед визитом Роскомнадзора
Профилактический визит Роскомнадзора обычно начинается не со звонка, а с просмотра сайта: инспектор открывает главную страницу, форму заявки, футер с реквизитами и делает выводы ещё до личного контакта с компанией. Онлайн-школа, у которой нет ссылки на политику конфиденциальности или форма заявки собирает телефон без чекбокса согласия, — готовый повод для более пристального разговора.
Ниже — рабочий чек-лист, по которому можно провести самопроверку сайта на соответствие 152 фз своими силами, до того как это сделает ведомство. По каждому пункту — что именно проверить и ссылка на подробный разбор, если нужно закрыть конкретный пробел.
Зачем проверять сайт до визита Роскомнадзора
У профилактического визита есть особенность, которая работает и на компанию, и против неё: инспектор фиксирует нарушения, но обычно не штрафует сразу, а даёт срок на исправление. Проблема в том, что зафиксированные нарушения попадают в карточку компании, и повторное обнаружение тех же пробелов при следующей проверке уже наказывается по полной ставке ст. 13.11 КоАП РФ.
Час на самопроверку сайта сегодня стоит дешевле, чем повторный визит с протоколом. Дальше — шесть пунктов, которые проверяются без доступа к серверу и без специальных инструментов, только браузером.
Важная особенность профилактических визитов 2026 года: заранее назначенной даты может не быть вовсе — компания узнаёт о визите по факту звонка или письма с приглашением предоставить доступ или документы. Готовиться «к дате X» не получится, поэтому практический смысл имеет только регулярная самопроверка, а не разовая генеральная уборка перед ожидаемой датой.
Есть и второй сценарий, о котором реже вспоминают: жалоба конкретного человека. Бывший ученик, недовольный подписчик рассылки или просто внимательный посетитель сайта может пожаловаться в Роскомнадзор напрямую, если не найдёт на сайте политику конфиденциальности или заметит, что форма собирает данные без согласия. Такая жалоба запускает проверку быстрее и жёстче, чем плановый график визитов, — и именно поэтому чек-лист стоит применять ко всему сайту сразу — и к «витрине», и к менее заметным формам вроде чата поддержки или регистрации на вебинар.
Пункт 1: уведомление в реестре операторов подано и актуально
Мало просто найти свою карточку в реестре — нужно свериться, что указанные там сведения соответствуют реальности: адрес, цель обработки, ответственное лицо. Если компания переехала, сменила направление или назначила нового ответственного, а реестр всё ещё показывает старые данные, — формально это тоже нарушение, просто с более коротким сроком на исправление, чем отсутствие уведомления вовсе.
Чек-лист: пункт 1
- ✓ Организация или ИП находится в реестре по своему ИНН
- ✓ Адрес и наименование в карточке совпадают с актуальными
- ✓ Указанная цель обработки соответствует тому, что сайт реально делает с данными
- ✓ Ответственный за обработку персональных данных в карточке — тот, кто назначен приказом сейчас
Отдельно стоит проверить дату последнего обновления карточки. Если реестр не обновлялся с момента подачи первичного уведомления, а компания за это время сменила адрес, добавила новую CRM или запустила новое направление, — формально накопилась задолженность по уведомлениям об изменении сведений, и её стоит закрыть до, а не после визита.
Пункт 2: согласия на обработку данных на сайте
Частая ошибка онлайн-школ — согласие «спрятано» одной строкой в футере или подразумевается по умолчанию (чекбокс уже отмечен галочкой при загрузке страницы). Оба варианта не работают: закон требует активного, осознанного действия пользователя, а не молчаливого согласия.
Отдельно стоит свериться с формами, о которых часто забывают: форма заявки на курс — не единственная, есть ещё подписка на рассылку, форма обратной связи, чат на сайте, регистрация на бесплатный вебинар. Каждая из них собирает персональные данные и требует своего согласия — или явной ссылки на уже данное согласие, если данные попадают в ту же базу.
Для несовершеннолетних учеников действует отдельное правило: согласие на обработку их данных даёт родитель или законный представитель, а не сам ребёнок, даже если формально заполняет форму именно он.
Ещё одна деталь, которую пропускают даже опытные команды: текст согласия должен быть читаем без дополнительных кликов — обычно достаточно короткой формулировки рядом с чекбоксом плюс ссылки на полный текст политики конфиденциальности. Согласие, спрятанное за иконкой с крошечным текстом или доступное только через три клика, формально где-то на сайте есть, но по духу закона это не согласие: пользователь должен реально видеть, на что соглашается, в момент, когда ставит галочку.
Пункт 3: политика конфиденциальности доступна и актуальна
Инспектор, скорее всего, откроет документ и сверит его с формами на сайте: если политика конфиденциальности упоминает только email и имя, а форма заявки дополнительно собирает паспортные данные для договора, это расхождение — готовое основание для вопросов.
| Что проверить в документе | Частая ошибка |
|---|---|
| Перечень собираемых данных | Не совпадает с реальными полями форм на сайте |
| Цель обработки | Общая формулировка «для улучшения сервиса» без конкретики |
| Срок хранения данных | Не указан вовсе или указан формально, без привязки к практике |
| Дата последнего обновления | Документ не обновлялся с момента запуска сайта |
Полезная практика — завести правило: любое изменение формы на сайте (добавили новое поле, подключили новый сервис) автоматически влечёт пересмотр политики конфиденциальности в тот же день, а не «когда-нибудь потом». На практике именно накопленные за месяцы небольшие расхождения между документом и реальностью сайта и создают основной риск при визите.
Пункт 4: cookie-баннер и трекеры на сайте
Правильная последовательность: пользователь заходит на сайт, видит баннер с объяснением, какие cookie используются и зачем, и только после его согласия (или продолжения использования сайта, если это прямо описано в политике) счётчики начинают собирать данные. Баннер, который просто информирует без реальной возможности отказаться, — формальность, не снимающая риск.
Проверить наличие трекеров, стартующих без согласия, можно и без разработчика: открыть сайт в режиме инкогнито, до клика по баннеру заглянуть в консоль браузера (вкладка Network) и посмотреть, не летят ли уже запросы к mc.yandex.ru, google-analytics.com или пикселям соцсетей.
Отдельно стоит проверить, что происходит после отказа от cookie — а не только сценарий с согласием. Баннер, который технически предлагает кнопку «отклонить», но продолжает загружать счётчики независимо от выбора пользователя, — распространённая ошибка на сайтах, собранных на конструкторах: сама кнопка есть, а логика её реально отключать трекеры — нет. Проверяется тем же способом через консоль браузера: отказаться от cookie и посмотреть, прекратились ли запросы к аналитическим сервисам.
Пункт 5: назначен ответственный и оформлены локальные акты
Этот пункт не виден снаружи сайта, но именно его чаще всего запрашивают документально при визите или проверке — и именно его сложнее всего оформить в последний момент, если компания годами работала без этих бумаг. Приказ о назначении ответственного — самый простой и быстрый из пакета: в отличие от политики конфиденциальности, его не нужно публиковать, но нужно уметь предъявить по первому запросу.
Чек-лист: пункт 5
- ✓ Есть приказ о назначении ответственного за обработку персональных данных
- ✓ Есть положение об обработке персональных данных внутри компании
- ✓ Определён и задокументирован порядок ответа на запросы субъектов данных (например, если бывший ученик просит удалить его данные)
- ✓ Известно, где физически и технически хранятся данные — какой хостинг, какая CRM, какой сервис рассылок
Пакет документов не обязан быть многостраничным юридическим трудом: для небольшой онлайн-школы положение об обработке персональных данных вполне умещается на трёх-четырёх страницах, если оно написано под реальные процессы компании, а не скопировано из шаблона для крупного банка. Главное требование — документ должен описывать то, что компания реально делает, а не то, как теоретически «принято» описывать в подобных бумагах.
Что смотрит инспектор: профилактический визит и полноценная проверка
Разница между форматами в том, что происходит после обнаружения проблемы: профилактический визит даёт компании второй шанс, но только один. Если то же нарушение всплывёт при следующем контакте с ведомством — хоть визите, хоть проверке, — штраф начисляется уже как за повторное нарушение, а не первичное, а суммы по повторным составам заметно выше.
Плановая проверка отличается ещё и глубиной: инспектор запрашивает уже не то, что видно на сайте, а внутренние документы — приказ об ответственном, положение об обработке, договоры с подрядчиками, которым передаются данные (хостинг, CRM, сервис рассылок). Именно здесь чаще всего обнаруживаются пробелы, невидимые снаружи: договор с CRM-сервисом заключён, но не содержит условий об обработке персональных данных, или подрядчик по рассылкам вообще работает без оформленного договора-поручения.
Именно поэтому самопроверку по этому чек-листу стоит проводить не разово перед ожидаемым визитом, а держать как регулярную процедуру — раз в квартал или при каждом заметном изменении сайта, формы или списка используемых сервисов.
Практический ориентир: если после прохождения всех шести пунктов набралось больше двух незакрытых — разумнее сначала закрыть их своими силами или с юристом, а уже потом ждать визита, а не наоборот. Профилактический формат даёт шанс исправить проблему без штрафа только один раз — тратить его на очевидные, легко устранимые пробелы вроде отсутствующего чекбокса согласия невыгодно.
И последнее: результат самопроверки стоит зафиксировать письменно, даже если это просто заполненный чек-лист с датой. Если визит или проверка всё же случатся, документ, показывающий, что компания системно следит за соответствием 152-ФЗ, сам по себе работает в её пользу — демонстрирует добросовестность, а не разовую подготовку к конкретной дате.
Не хотите разбираться в 152-ФЗ сами?
Проверим документы и подготовим к проверке Роскомнадзора.
Статья подготовлена на основе законодательства РФ на сентябрь 2026 года. Для консультации по вашему случаю обратитесь к специалисту.
Частые вопросы
Сколько времени занимает самопроверка сайта на 152-ФЗ по этому чек-листу?
На практике — от часа до полутора, если под рукой уже есть доступ к сайту, реестру pd.rkn.gov.ru и внутренним документам компании. Больше времени требуется, только если каких-то документов (приказа, положения) ещё нет и их нужно готовить с нуля.
Можно ли пройти проверку сайта на соответствие 152 фз без юриста?
Первичную самопроверку по чек-листу — да, большинство пунктов проверяются визуально через браузер. Составление или аудит локальных актов и политики конфиденциальности лучше доверить юристу, если компания делает это впервые.
Что будет, если профилактический визит найдёт нарушения?
Инспектор фиксирует их в протоколе визита и даёт срок на устранение — без штрафа за первое обнаружение. Повторное выявление того же нарушения при следующем контакте с ведомством уже наказывается по полной ставке ст. 13.11 КоАП РФ.
Нужен ли cookie-баннер, если сайт использует только Яндекс.Метрику?
Да — Яндекс.Метрика ставит cookie и обрабатывает данные посетителей, поэтому баннер с согласием требуется так же, как и при использовании любой другой аналитики или пикселей соцсетей.
Как часто нужно повторять самопроверку сайта?
Рекомендуемая практика — раз в квартал, а также при любом изменении сайта: новой форме, новом подключённом сервисе аналитики или CRM, смене ответственного за обработку персональных данных.