• Бесплатная консультация юриста по телефону
  • 8 (800) 707-15-98
    Круглосуточно, без выходных
  • Юридическая помощь онлайн

Поиск по блогу

Какие юридические риски несёт сайт компании и как проверить его в 2026 году

Кратко: Если на сайте компании есть форма обратной связи, чат, форма записи или счётчики аналитики — компания уже обрабатывает персональные данные и обязана соблюдать требования 152-ФЗ «О персональных данных»: размещать политику обработки, получать корректное согласие, направлять уведомление в Роскомнадзор и защищать данные технически. За нарушения предусмотрены штрафы по ст. 13.11 КоАП РФ — для юридических лиц от 30 000 до 300 000 рублей за одно нарушение.

Многие владельцы бизнеса считают сайт просто «визиткой в интернете» — местом, где можно посмотреть услуги и оставить заявку. На практике сайт — это информационная система, которая собирает, хранит и передаёт данные посетителей, а значит подпадает под требования законодательства о персональных данных. В 2026 году контроль за такими нарушениями усилился: Роскомнадзор чаще проводит проверки по жалобам пользователей и после утечек данных, а суммы штрафов по ст. 13.11 КоАП РФ пересматриваются в сторону повышения для повторных нарушений. Разбираем, какие риски скрывает обычный корпоративный сайт и как проверить его на соответствие требованиям закона.

Что говорит закон о персональных данных на сайте компании

Любая форма на сайте, где посетитель указывает имя, телефон, email или адрес, — это точка сбора персональных данных в понимании законодательства. Компания, разместившая такую форму, автоматически становится оператором персональных данных со всеми обязанностями, которые из этого следуют.

Ключевые требования к оператору персональных данных включают: наличие опубликованной политики обработки данных, получение согласия субъекта на обработку, указание конкретных целей сбора, ограничение объёма собираемой информации целями обработки и уведомление Роскомнадзора о начале обработки данных, если оно требуется по закону.

За нарушение этих требований предусмотрена административная ответственность по ст. 13.11 КоАП РФ. Отдельные части статьи предусматривают штрафы за обработку данных без правовых оснований, за отсутствие или ненадлежащее согласие, за невыполнение обязанности по уведомлению Роскомнадзора и за нарушение требований о хранении данных на территории России.

Если сайт используется для продажи товаров или услуг, дополнительно применяются нормы о публичной оферте и договоре оказания услуг, закреплённые в ГК РФ ч.2 (ст. 454–1109), а также требования Закона №2300-1 «О защите прав потребителей», если покупателями выступают физические лица.

Ст. 13.11 КоАП РФ — нарушение законодательства о персональных данных

Обработка персональных данных без правовых оснований, несоблюдение требований к получению согласия, отсутствие уведомления уполномоченного органа об обработке данных, а также нарушение порядка хранения и защиты информации влекут наложение административного штрафа на юридических лиц в размерах, установленных соответствующими частями статьи.

Пошаговая инструкция: как провести юридический аудит сайта компании в 2026 году

  1. Составьте карту точек сбора данных на сайте. Отметьте все формы, чаты, виджеты записи и аналитические сервисы, которые собирают имя, телефон, email или иную информацию о посетителе. Срок — 1–2 рабочих дня, результат — полный перечень источников данных.
  2. Проверьте наличие и содержание политики обработки персональных данных. Документ должен быть опубликован в открытом доступе, содержать конкретные цели обработки, перечень собираемых данных, сроки хранения и информацию о третьих лицах, которым данные передаются. Срок проверки — 1 день.
  3. Проверьте механизм получения согласия. Согласие должно быть отдельным действием пользователя, а не скрытой формулировкой внизу формы. Галочка «согасен с политикой» должна вести на реальный документ, а не на пустую страницу.
  4. Выясните, требуется ли уведомление в Роскомнадзор. Если сайт занимается автоматизированной обработкой персональных данных сверх бытовых нужд, уведомление направляется до начала обработки. Проверка занимает 1–3 дня с учётом сверки реестра операторов на сайте Роскомнадзора.
  5. Оцените объём собираемых данных на избыточность. Если для обратного звонка запрашивается дата рождения или паспортные данные — это признак нарушения принципа минимизации данных.
  6. Проверьте техническую защиту форм и административной панели. Слабые пароли, отсутствие шифрования при передаче данных и открытые административные разделы — частая причина утечек. Срок — от 3 до 7 дней с привлечением технического специалиста.
  7. Зафиксируйте результаты аудита письменно. Акт аудита пригодится как доказательство добросовестности компании при проверке Роскомнадзора и снизит риск штрафа.

Топ-5 ошибок на сайте компании, которые приводят к штрафам

  1. Отсутствие политики обработки персональных данных. Многие сайты вообще не публикуют такой документ или размещают шаблон, скачанный из интернета без адаптации под реальные процессы компании. Штраф по ст. 13.11 КоАП РФ — от 30 000 до 60 000 рублей для юридического лица за первое нарушение.
  2. Формальное согласие «нажимая кнопку, вы соглашаетесь со всем». Такая формулировка не считается конкретным и информированным согласием, если реальные цели обработки не указаны. При проверке это расценивается как обработка данных без надлежащего согласия.
  3. Сбор избыточных данных. Запрос паспортных данных, адреса или даты рождения для простой заявки на обратный звонок нарушает принцип соответствия объёма данных целям обработки.
  4. Отсутствие уведомления Роскомнадзора, когда оно обязательно. Штраф по части 8 ст. 13.11 КоАП РФ — от 30 000 до 50 000 рублей для юридических лиц, при повторном нарушении — до 100 000 рублей.
  5. Незащищённые формы и открытая административная панель сайта. Утечка данных клиентов из-за слабой защиты влечёт не только штраф по КоАП, но и репутационные потери и возможные гражданские иски от пострадавших пользователей.

Какие штрафы грозят компании в 2026 году: таблица по ст. 13.11 КоАП РФ

НарушениеЧасть статьиШтраф для юрлица в 2026 году
Обработка данных без правовых основанийч. 1 ст. 13.11 КоАП РФ60 000–100 000 руб. (первичное), 100 000–300 000 руб. (повторное)
Обработка данных без надлежащего согласияч. 2 ст. 13.11 КоАП РФ60 000–100 000 руб.
Отсутствие политики обработки данных в открытом доступеч. 1 ст. 13.11 КоАП РФ30 000–60 000 руб.
Отсутствие уведомления Роскомнадзорач. 8 ст. 13.11 КоАП РФ30 000–50 000 руб. (первичное), 50 000–100 000 руб. (повторное)
Нарушение требований локализации данных на территории РФч. 9 ст. 13.11 КоАП РФдо 6 000 000 руб. (первичное), до 18 000 000 руб. (повторное)

Сравнение способов проверки сайта: самостоятельная проверка / юридический аудит / комплексный аудит

СпособСрокСтоимостьЭффективность
Самостоятельная проверка чек-листом1–2 днябесплатнонизкая — легко упустить технические риски
Юридический аудит документов сайта3–5 днейот 15 000 руб.средняя — закрывает правовые пробелы, но не технические
Комплексный аудит (юридический + технический)7–10 днейот 40 000 руб.высокая — проверяет и документы, и защиту данных

Какие данные можно собирать на сайте без риска штрафа

Можно ли запрашивать телефон для формы обратного звонка и потом использовать его для рекламных рассылок

Телефон, собранный для ответа на заявку, нельзя без отдельного согласия использовать для рекламных SMS или звонков с предложениями других услуг. Каждая новая цель обработки данных требует отдельного информированного согласия пользователя, иначе компания нарушает принцип целевого использования данных.

Нужно ли уведомлять Роскомнадзор, если на сайте всего одна форма обратной связи

Обязанность направить уведомление зависит не от количества форм, а от характера и объёма обработки данных. Если обработка автоматизирована и выходит за рамки бытовых нужд — уведомление, как правило, требуется независимо от того, одна форма на сайте или десять.

Что делать если аналитические сервисы на сайте передают данные пользователей за рубеж

Если данные передаются иностранным сервисам аналитики или CRM-системам, компания обязана проверить, соблюдаются ли требования о локализации первичной обработки данных на территории России и указана ли такая передача в политике обработки данных с указанием получателя.

Часто задаваемые вопросы

На сайте компании есть только форма обратной связи — нужно ли вообще размещать политику обработки данных?

Да, даже одна форма с именем и телефоном обязывает компанию опубликовать политику обработки персональных данных с указанием целей сбора, сроков хранения и порядка использования информации.

Роскомнадзор пришёл с проверкой сайта — что грозит компании если политика не опубликована?

При отсутствии политики обработки данных на сайте компании грозит штраф по ст. 13.11 КоАП РФ от 30 000 до 60 000 рублей за первое нарушение, при повторном выявлении сумма увеличивается.

Можно ли использовать шаблон политики обработки данных, скачанный из интернета?

Использовать типовой шаблон можно только как основу, но документ обязательно нужно адаптировать под реальные процессы компании: указанные в шаблоне цели, сроки и получатели данных должны совпадать с фактической практикой сайта, иначе документ не защитит компанию при проверке.

Что делать если клиент требует удалить свои персональные данные из базы сайта?

Оператор обязан рассмотреть такое обращение и удалить данные в установленный законом срок, если отсутствуют законные основания для их дальнейшего хранения, например незакрытые договорные обязательства. Игнорирование обращения повышает риск жалобы в Роскомнадзор.

Влияет ли отсутствие уведомления Роскомнадзора на дальнейшую деятельность компании в 2026 году?

Отсутствие обязательного уведомления не блокирует работу сайта, но при проверке в 2026 году это станет основанием для штрафа по ч. 8 ст. 13.11 КоАП РФ и может повлечь предписание об устранении нарушения с последующей повторной проверкой.

Нужно ли получать отдельное согласие на использование куки и счётчиков аналитики?

Если куки и счётчики используются для идентификации пользователя или сбора данных о его поведении, это тоже считается обработкой персональных данных и требует уведомления пользователя, обычно в виде баннера с информацией о целях использования данных.

Кто отвечает за нарушение — сама компания или разработчик, который делал сайт?

Ответственность за соблюдение законодательства о персональных данных несёт оператор данных, то есть компания, а не подрядчик, который технически настраивал сайт, даже если нарушение возникло из-за ошибки в коде или настройках форм.

Как часто нужно обновлять политику обработки данных на сайте?

Политику нужно обновлять при любом изменении процессов обработки: появлении новой формы, подключении нового аналитического сервиса или изменении получателей данных. Рекомендуемая практика — пересматривать документ не реже одного раза в год.

Комментарий эксперта: Практика показывает, что в 2026 году большинство претензий Роскомнадзора к сайтам компаний связано не с отсутствием документов вообще, а с их формальным содержанием — политика есть, но не отражает реальные процессы сбора данных. Юристы рекомендуют проводить сверку политики обработки данных с фактическими формами на сайте минимум раз в год и отдельно фиксировать согласие на каждую новую цель использования данных, будь то рекламная рассылка или передача данных партнёрам. Типичная ошибка бизнеса — считать, что юридический аудит сайта разовая процедура, хотя на практике сайты постоянно дополняются новыми виджетами и сервисами, каждый из которых меняет объём обрабатываемых данных.

Дмитрий Протасов — Ведущий юрист, стаж более 20 лет.

Ситуации на сайте компании и что с ними делать

СитуацияЧто делатьСрок или закон
На сайте нет политики обработки данныхРазработать и опубликовать документ с указанием целей и сроков обработкист. 13.11 КоАП РФ
Форма собирает избыточные данныеСократить перечень полей до минимально необходимого для заявленной целипринцип минимизации данных по 152-ФЗ
Согласие оформлено формулировкой «соглашаетесь со всем»Заменить на конкретное информированное согласие с указанием целейдо следующей проверки Роскомнадзора
Не подано уведомление в РоскомнадзорПроверить обязательность уведомления и направить его при необходимостидо начала обработки данных
Клиент требует удалить свои данныеРассмотреть обращение и удалить данные при отсутствии законных оснований для храненияв срок, установленный внутренним регламентом оператора

Сайт компании — это не просто витрина услуг, а полноценная информационная система с договорными и правовыми последствиями. Юридический аудит сайта в 2026 году стоит проводить вместе с техническим специалистом: правовая часть без проверки реальной защиты форм и админ-панели не даёт полной картины рисков, а техническая часть без юридической оценки не покажет, законно ли компания использует собранные данные.

Комментарии (0)

Пока нет комментариев. Будьте первым, кто оставит комментарий!

Оставить комментарий