Юридическая упаковка сайта: документы, риски, чек-лист
⚖️ IT-право · 152-ФЗ · GDPR · 2026

Юридическая упаковка сайта: какие документы обязательны, какие риски грозят и как защититься

Форма обратной связи без согласия на обработку данных, отсутствующая политика конфиденциальности, cookie-баннер без кнопки «Отклонить» — это не технические мелочи. Это административные риски с измеримыми суммами: до 18 млн рублей по 152-ФЗ и до 20 млн евро по GDPR. Разбираем, что нужно каждому сайту, что — только при определённых функциях, и где чаще всего ошибаются.
  • Политика ПД · Согласие · Уведомление РКН
  • До 18 млн ₽ и 20 млн € штрафов
  • 152-ФЗ · GDPR · КоАП ст. 13.11
  • Оферта · DPA · Cookie Policy · Terms
до 18 млн ₽повторное нарушение локализации данных
до 500 млн ₽оборотный штраф за повторную утечку
20 млн €максимальный штраф GDPR
24 часасрок уведомления РКН об утечке данных
  1. 1Что такое юридическая упаковка и кому критично
  2. 2Обязательные документы для любого сайта
  3. 3Документы по типу сайта и DPA
  4. 4GDPR и российские сайты
  5. 5Технические меры как часть упаковки
  6. 6Штрафы: сколько стоит отсутствие документов
  7. 7Топ-7 ошибок при юридической упаковке
  8. 8Чек-лист: три уровня готовности
  9. 9Когда нужен внешний аудит сайта
  10. ?Частые вопросы

1Что такое юридическая упаковка сайта

Юридическая упаковка сайта — это комплекс документов, технических мер и организационных решений, которые приводят сайт в соответствие с требованиями российского и применимого иностранного законодательства. Это не разовая задача «поставить галочку», а живая система, которая должна обновляться при каждом изменении функциональности сайта.

Роскомнадзор проводит проверки не только по размеру бизнеса — значительная часть возбуждается по жалобам пользователей через форму на сайте РКН. С 2024 года введена уголовная ответственность за незаконный оборот персональных данных (ст. 272.1 УК РФ в новой редакции). GDPR применяется к любому сайту, таргетирующему пользователей из ЕС, — независимо от юрисдикции компании (ст. 3(2) GDPR).

«У меня небольшой сайт — меня не проверят»

Проверки возбуждаются по жалобам пользователей, а не только по размеру бизнеса. Одна жалоба — основание для внеплановой проверки.

«Скопирую политику конфиденциальности у конкурентов»

Скопированный документ не отражает реальные процессы обработки именно вашего сайта. Несоответствие политики реальности — самостоятельное нарушение ст. 18.1 152-ФЗ.

Кому это критично в первую очередь:

🛍 Интернет-магазины

Оферта, политика возвратов, персональные данные покупателей — три отдельных документа

⚙️ SaaS и B2B-платформы

Terms of Service, DPA для B2B-клиентов, GDPR-compliance при EU-пользователях

🏢 Корпоративные сайты

Минимум: политика конфиденциальности + согласие в каждой форме заявки

🌍 Сайты с EU-трафиком

Cookie consent, Cookie Policy, представитель в ЕС — обязательно при любом EU-трафике

🏥 Медицина / финансы

Спецкатегории ПД (ст. 10 152-ФЗ), лицензионные документы, отказ от ответственности

📚 Образование

Оферта на услуги, политика возвратов, правила платформы — особенно при работе с несовершеннолетними

2Обязательные документы для любого сайта

Три документа обязательны для любого сайта, который собирает хотя бы email-адрес в форме обратной связи.

📄 Политика конфиденциальности ст. 18.1 152-ФЗ

  • Содержание: перечень обрабатываемых данных, цели, правовые основания, сроки хранения, порядок передачи третьим лицам, права субъектов
  • Размещение: ссылка в футере на каждой странице + рядом с каждой формой сбора данных
  • Критичная ошибка: копипаст шаблона без адаптации — документ не отражает реальные процессы, что само по себе нарушение

☑️ Согласие на обработку персональных данных ст. 9 152-ФЗ

  • Форма: чекбокс, не предзаполненный — рядом с каждой формой сбора данных
  • Содержание: кто оператор, какие данные, цели, срок, право на отзыв
  • GDPR-параллель: ст. 7 GDPR + запрет на «bundled consent» (одно согласие на всё сразу)

📬 Уведомление Роскомнадзора ст. 22 152-ФЗ

  • Обязанность: уведомить РКН до начала обработки персональных данных
  • Как подать: через портал pd.rkn.gov.ru
  • Распространённое заблуждение: «у меня нет базы данных» — если на сайте есть форма с email, вы уже оператор ПД
  • Исключения: ч. 2 ст. 22 152-ФЗ — обработка только данных сотрудников, данные из публичных источников и ряд других случаев
Из практики WCR Consulting

Большинство клиентов, обращающихся к нам после проверки РКН, имели все три документа — но либо устаревшие, либо не соответствующие реальным процессам. Актуальность документов проверяется так же, как их наличие.

3Документы по типу сайта: сводная таблица

Базовый минимум одинаков для всех. Дальше — зависит от функциональности сайта.

Тип сайтаОбязательные документыДополнительно
Лендинг / сайт-визиткаПолитика конфиденциальности, согласие на ПД
Интернет-магазинПолитика конфиденциальности, согласие на ПД, публичная оферта, политика возвратовПользовательское соглашение
SaaS / веб-приложениеПолитика конфиденциальности, Terms of Service, согласие на ПДDPA для B2B-клиентов, GDPR-compliance
Корпоративный сайт с формамиПолитика конфиденциальности, согласие на ПДCookie Policy при EU-трафике
Образовательная платформаПолитика конфиденциальности, оферта на услуги, согласие на ПДПравила платформы, политика возвратов
Медицинский сайтПолитика конфиденциальности (спецкатегории, ст. 10 152-ФЗ), согласие на ПДЛицензионные документы, отказ от ответственности

Оферта vs. пользовательское соглашение — в чём разница

📝 Публичная оферта

Предложение заключить договор на конкретных условиях. Акцепт — оплата, нажатие кнопки, регистрация. Обязательна для интернет-магазинов и платных сервисов.

Ст. 435–437 ГК РФ

📋 Terms of Service / Пользовательское соглашение

Регулирует правила использования сайта, не обязательно содержит коммерческие условия. Важно для платформ, SaaS, сообществ. Не заменяет оферту.

Регулируется ГК РФ общими нормами

DPA — договор с процессором данных

Если данные пользователей передаются в CRM, email-сервис, облачный хостинг — с каждым из них необходим DPA (Data Processing Agreement, договор поручения обработки). Это требование одновременно ст. 6 152-ФЗ и ст. 28 GDPR. Без DPA передача данных процессору незаконна.

Типичный пробел: компания использует Bitrix24, Mailchimp, AWS и Google Analytics — и ни с одним из этих провайдеров не заключала DPA. Все четыре — потенциальное нарушение.

4GDPR и российские сайты: когда европейское право применяется к вам

Один из самых частых вопросов от технологических компаний — «нас касается GDPR?». Ответ определяется не юрисдикцией компании, а локацией пользователей и характером обработки.

⚠️ GDPR применяется, если (ст. 3(2)):

  • Сайт предлагает товары или услуги лицам в ЕС — даже бесплатно. Индикаторы: цены в EUR, упоминание стран ЕС, возможность выбора языка ЕС.
  • Сайт отслеживает поведение лиц в ЕС — Google Analytics, трекинговые пиксели, поведенческие куки.
Практический вывод: если ваш сайт использует Google Analytics — вы обрабатываете данные EU-пользователей и попадаете под GDPR. Юрисдикция компании значения не имеет.

Что конкретно нужно сделать для GDPR-compliance

1
Назначить представителя в ЕСОбязательно при отсутствии EU-юридического лица и наличии EU-трафика — ст. 27 GDPR
2
Внедрить cookie-баннер с реальным выборомКнопки «Принять», «Отклонить» и «Настроить» — без кнопки «Отклонить» баннер не соответствует требованиям
3
Заключить DPA с каждым процессоромХостинг, аналитика, CRM, email-рассылки — ст. 28 GDPR. Без DPA передача данных процессору незаконна
4
Обеспечить права субъектовПраво на доступ, удаление, переносимость данных — ст. 15–20 GDPR. Нужен рабочий механизм ответа на запросы
5
Провести DPIA при высокорисковой обработкеData Protection Impact Assessment — ст. 35 GDPR. Обязателен при масштабной обработке чувствительных данных
6
Хранить данные EU-резидентов в ЕС или странах с adequacy decisionСт. 46 GDPR. Передача в третьи страны — только при наличии надлежащих гарантий

5Технические меры как часть юридической упаковки

Юридическая упаковка — это не только документы. Ст. 19 152-ФЗ и ПП РФ № 1119 требуют конкретных технических и организационных мер. Конкуренты пишут только про документы — мы добавляем техническую сторону, потому что без неё упаковка неполна.

🔒 HTTPS — не опция

Передача персональных данных по незащищённому каналу = нарушение требований к безопасности. SSL/TLS обязателен для любого сайта с формами.

🗄️ Локализация данных

Ст. 18(5) 152-ФЗ: первичная запись ПД российских граждан — на серверах в РФ. Нарушение — штраф 1–6 млн ₽ (повторно до 18 млн) + риск блокировки сайта.

🔑 Разграничение доступа

Не все сотрудники должны видеть все данные. Принцип минимально необходимого доступа — требование Приказа ФСТЭК № 21.

📋 Журналирование событий

Ведение логов доступа к ПД — обязательная мера по ПП-1119. При расследовании инцидента отсутствие журналов отягощает ответственность.

⚠️ Уведомление об утечке

С 01.09.2022: уведомить РКН в течение 24 часов об инциденте и в течение 72 часов — о результатах внутреннего расследования (ст. 21 152-ФЗ).

📅 Сроки хранения

Определить и задокументировать сроки для каждой категории данных. Они должны совпадать с тем, что написано в политике конфиденциальности.

Частая ошибка: политика конфиденциальности написана, а технические меры не внедрены. Или наоборот — HTTPS есть, но данные хранятся на AWS без российского региона. Документы и технические меры должны соответствовать друг другу.

6Штрафы: сколько стоит отсутствие юридической упаковки

Актуальная таблица по КоАП РФ и GDPR — в одном месте. Ни один конкурент не даёт её в структурированном виде.

НарушениеНормаСанкция для юрлица
Необеспечение уведомления РКН об обработке ПД РФст. 13.11 ч. 1 КоАП РФ150–300 тыс ₽
Обработка ПД без согласия субъекта РФст. 13.11 ч. 2 КоАП РФ300–700 тыс ₽
Отсутствие/неопубликование политики обработки ПД РФст. 13.11 ч. 3 КоАП РФ30–60 тыс ₽
Нарушение локализации данных (первичное) РФст. 13.11 ч. 8 КоАП РФ1–6 млн ₽
Повторное нарушение локализации РФст. 13.11 ч. 9 КоАП РФ6–18 млн ₽ + блокировка
Утечка ПД (от 1 000 до 100 000 субъектов) РФст. 13.11 ч. 12 КоАП РФ3–5 млн ₽
Утечка ПД (более 100 000 субъектов) РФст. 13.11 ч. 14 КоАП РФ10–15 млн ₽
Утечка биометрических данных РФст. 13.11 ч. 17 КоАП РФ15–20 млн ₽
Повторная утечка — оборотный штраф РФст. 13.11 ч. 15, 18 КоАП РФ1–3% выручки, до 500 млн ₽
Нарушение технических требований GDPRст. 83(4) GDPRдо 10 млн € / 2% оборота
Нарушение принципов обработки, согласия GDPRст. 83(5) GDPRдо 20 млн € / 4% оборота

Из реальной практики регуляторов

  • В сентябре 2025 года CNIL (Франция) оштрафовал ритейлер Shein на 150 млн евро, а Google — на 325 млн евро за некорректный cookie consent: отклонить куки было сложнее, чем принять. Это одни из крупнейших «cookie-штрафов» в истории.
  • Значительная часть проверок Роскомнадзора возбуждается по жалобам пользователей, поданным через форму на сайте ведомства, — а не только по плановому графику. Одной жалобы достаточно для основания внеплановой проверки.

7Топ-7 ошибок при юридической упаковке сайта

Конкуренты описывают «как должно быть». Мы добавляем «как чаще всего ошибаются» — из реальной практики.

1

Копипаст политики конфиденциальности

Документ не отражает реальные процессы сайта. Несоответствие политики реальности — самостоятельное нарушение ст. 18.1 152-ФЗ, даже если политика «есть».

2

Предзаполненный чекбокс согласия

Прямо запрещён ст. 7 GDPR и разъяснениями Роскомнадзора. Согласие должно быть свободным — галочка по умолчанию делает его недействительным.

3

Одна политика «на всё»

Смешение политики конфиденциальности, cookie policy и условий использования в один документ создаёт правовую неопределённость и затрудняет соответствие GDPR.

4

Отсутствие DPA с поставщиками

CRM, email-рассылки, облачный хостинг, аналитика — передача данных без договора поручения обработки нарушает ст. 6 152-ФЗ и ст. 28 GDPR.

5

Неактуальные документы

Политика написана при запуске и не обновлялась. С тех пор добавились новые формы, трекеры, интеграции — реальность изменилась, документ нет.

6

Cookie-баннер без кнопки «Отклонить»

Кнопка «Принять» есть, «Отклонить» — нет. EDPB и европейские регуляторы последовательно штрафуют именно за это. Штраф до 10 млн евро.

7

Игнорирование локализации данных

Данные российских пользователей хранятся на AWS или GCP без российского региона. Штраф 1–6 млн ₽ (повторно до 18 млн) + реальный риск блокировки сайта.

8Чек-лист: три уровня юридической готовности

Структурированный чек-лист — то, чего нет у конкурентов. Проходите уровни последовательно.

📋 Базовый уровень — для всех сайтов

1
Политика конфиденциальности размещена и доступна из футера каждой страницы
2
Согласие на обработку ПД реализовано в каждой форме: чекбокс, не предзаполненный
3
Оператор уведомил Роскомнадзор о начале обработки персональных данных
4
Сайт работает по HTTPS на всех страницах с формами
5
Определены и задокументированы сроки хранения данных для каждой категории
6
Данные российских пользователей хранятся на серверах в РФ (ст. 18(5) 152-ФЗ)

📋 Расширенный уровень — интернет-магазины, SaaS, платные сервисы

7
Публичная оферта соответствует ст. 435–437 ГК РФ и акцептируется при оплате или регистрации
8
Terms of Service актуален и принимается пользователем при регистрации
9
Политика возвратов соответствует Закону о защите прав потребителей (для B2C)
10
Заключены DPA со всеми процессорами данных: хостинг, CRM, email-сервис, аналитика

📋 GDPR-уровень — при наличии EU-трафика

11
Cookie-баннер с реальным выбором: «Принять» / «Отклонить» / «Настроить»
12
Cookie Policy как отдельный документ с описанием всех используемых куки
13
Назначен представитель в ЕС (если нет EU-юрлица) — ст. 27 GDPR
14
Настроен механизм реализации прав субъектов ПД: удаление, доступ, переносимость
15
Проведён DPIA при высокорисковой или масштабной обработке данных (ст. 35 GDPR)
16
Логи согласия cookie хранятся и доступны для аудита регулятором

9Когда нужен внешний аудит сайта

Самостоятельная проверка по чек-листу — хорошая отправная точка. Но есть ситуации, когда внешний юридический аудит необходим.

📅 Накануне проверки РКН

Плановые проверки анонсируются заранее. Предварительный аудит позволяет устранить нарушения до прихода инспектора и задокументировать добросовестность.

🚀 При запуске нового продукта

Новый сервис с обработкой данных — новые юридические требования. Аудит до запуска дешевле, чем переделка после штрафа.

🌍 При выходе на рынок ЕС

GDPR-compliance для российской компании — нетривиальная задача. Нужны: представитель в ЕС, DPA с EU-процессорами, DPIA, механизм прав субъектов.

⚠️ После инцидента безопасности

Утечка данных влечёт обязанность уведомить РКН в течение 24 часов. Аудит после инцидента — доказательство принятых мер при последующем взаимодействии с регулятором.

Команда WCR Consulting специализируется на юридическом сопровождении технологических компаний: от разработки пакета документов для сайта до полного GDPR/152-ФЗ аудита и сопровождения при проверках Роскомнадзора. Разберём вашу ситуацию конкретно, без шаблонных ответов.

Юридическая упаковка сайта — не разовая задача. Это живая система документов и мер, которая обновляется вместе с функциональностью сайта и изменениями законодательства. Добавили новую форму, подключили CRM, запустили рекомендательную ленту — проверьте соответствие.

Начните с базового уровня чек-листа: шесть пунктов закрывают критичные риски для любого сайта. Дальше — расширенный уровень для сервисов с платными функциями и GDPR-уровень при EU-трафике.

Часто задаваемые вопросы

Нужна ли политика конфиденциальности, если на сайте только контактный email?
Да. Email-адрес является персональными данными по определению ст. 3 152-ФЗ. Если пользователь указывает свой email в форме, а вы его обрабатываете — вы оператор ПД и обязаны иметь политику конфиденциальности и согласие на обработку.
Применяется ли GDPR к российской компании без офиса в ЕС?
Да, если сайт предлагает товары/услуги лицам в ЕС или отслеживает их поведение (ст. 3(2) GDPR). Наличие Google Analytics уже означает отслеживание EU-пользователей. Юрисдикция компании значения не имеет — важна локация субъектов данных.
Можно ли использовать шаблон политики конфиденциальности из интернета?
Как отправную точку — да, но шаблон необходимо адаптировать под реальные процессы обработки именно вашего сайта. Ст. 18.1 152-ФЗ требует, чтобы политика отражала фактический порядок обработки. Несоответствие документа реальности — самостоятельное нарушение.
Что такое DPA и когда он нужен?
Data Processing Agreement — договор между оператором ПД и процессором (третьим лицом, которое обрабатывает данные от его имени). Требуется при использовании CRM, облачного хостинга, email-рассылок, аналитических инструментов. Основание: ст. 6 152-ФЗ и ст. 28 GDPR. Без DPA передача данных процессору незаконна.
Нужно ли уведомлять Роскомнадзор при сборе email для рассылки?
Как правило — да. Исключения из обязанности уведомления перечислены в ч. 2 ст. 22 152-ФЗ (обработка ПД только сотрудников, данные из публичных источников и ряд других случаев). Email-рассылка маркетингового характера под исключения не подпадает.
Что будет, если данные пользователей хранятся на зарубежном сервере?
Нарушение требования локализации ПД (ст. 18(5) 152-ФЗ) влечёт для юрлица штраф 1–6 млн рублей за первичное нарушение и 6–18 млн рублей за повторное — плюс реальная угроза блокировки сайта Роскомнадзором. Речь идёт о первичной записи данных российских граждан — она должна происходить на серверах в РФ.
ОП
Автор · эксперт
Олег Просин
Основатель WCR Consulting. Защита персональных данных (152-ФЗ, GDPR), IT- и крипто-право, сопровождение технологических компаний в России и Казахстане — от пакета документов для сайта до аудита и защиты при проверках Роскомнадзора.
Материал проверен на актуальность норм: июнь 2026
150+
компаний сопровождено
7+ лет
практики по защите данных
Международная
практика: РФ · Казахстан · СНГ

Не уверены, что ваш сайт защищён?

WCR Consulting проводит юридический аудит сайта и разрабатывает пакет документов под ваши реальные процессы — без шаблонов и копипаста.

Политика конфиденциальности DPA с процессорами GDPR-compliance Аудит 152-ФЗ
Записаться на консультацию →

Первичная консультация — разбираем вашу ситуацию конкретно.