Юридическая упаковка сайта: какие документы обязательны, какие риски грозят и как защититься
- Политика ПД · Согласие · Уведомление РКН
- До 18 млн ₽ и 20 млн € штрафов
- 152-ФЗ · GDPR · КоАП ст. 13.11
- Оферта · DPA · Cookie Policy · Terms
- 1Что такое юридическая упаковка и кому критично
- 2Обязательные документы для любого сайта
- 3Документы по типу сайта и DPA
- 4GDPR и российские сайты
- 5Технические меры как часть упаковки
- 6Штрафы: сколько стоит отсутствие документов
- 7Топ-7 ошибок при юридической упаковке
- 8Чек-лист: три уровня готовности
- 9Когда нужен внешний аудит сайта
- ?Частые вопросы
1Что такое юридическая упаковка сайта
Юридическая упаковка сайта — это комплекс документов, технических мер и организационных решений, которые приводят сайт в соответствие с требованиями российского и применимого иностранного законодательства. Это не разовая задача «поставить галочку», а живая система, которая должна обновляться при каждом изменении функциональности сайта.
Роскомнадзор проводит проверки не только по размеру бизнеса — значительная часть возбуждается по жалобам пользователей через форму на сайте РКН. С 2024 года введена уголовная ответственность за незаконный оборот персональных данных (ст. 272.1 УК РФ в новой редакции). GDPR применяется к любому сайту, таргетирующему пользователей из ЕС, — независимо от юрисдикции компании (ст. 3(2) GDPR).
«У меня небольшой сайт — меня не проверят»
Проверки возбуждаются по жалобам пользователей, а не только по размеру бизнеса. Одна жалоба — основание для внеплановой проверки.
«Скопирую политику конфиденциальности у конкурентов»
Скопированный документ не отражает реальные процессы обработки именно вашего сайта. Несоответствие политики реальности — самостоятельное нарушение ст. 18.1 152-ФЗ.
Кому это критично в первую очередь:
🛍 Интернет-магазины
Оферта, политика возвратов, персональные данные покупателей — три отдельных документа
⚙️ SaaS и B2B-платформы
Terms of Service, DPA для B2B-клиентов, GDPR-compliance при EU-пользователях
🏢 Корпоративные сайты
Минимум: политика конфиденциальности + согласие в каждой форме заявки
🌍 Сайты с EU-трафиком
Cookie consent, Cookie Policy, представитель в ЕС — обязательно при любом EU-трафике
🏥 Медицина / финансы
Спецкатегории ПД (ст. 10 152-ФЗ), лицензионные документы, отказ от ответственности
📚 Образование
Оферта на услуги, политика возвратов, правила платформы — особенно при работе с несовершеннолетними
2Обязательные документы для любого сайта
Три документа обязательны для любого сайта, который собирает хотя бы email-адрес в форме обратной связи.
📄 Политика конфиденциальности ст. 18.1 152-ФЗ
- Содержание: перечень обрабатываемых данных, цели, правовые основания, сроки хранения, порядок передачи третьим лицам, права субъектов
- Размещение: ссылка в футере на каждой странице + рядом с каждой формой сбора данных
- Критичная ошибка: копипаст шаблона без адаптации — документ не отражает реальные процессы, что само по себе нарушение
☑️ Согласие на обработку персональных данных ст. 9 152-ФЗ
- Форма: чекбокс, не предзаполненный — рядом с каждой формой сбора данных
- Содержание: кто оператор, какие данные, цели, срок, право на отзыв
- GDPR-параллель: ст. 7 GDPR + запрет на «bundled consent» (одно согласие на всё сразу)
📬 Уведомление Роскомнадзора ст. 22 152-ФЗ
- Обязанность: уведомить РКН до начала обработки персональных данных
- Как подать: через портал pd.rkn.gov.ru
- Распространённое заблуждение: «у меня нет базы данных» — если на сайте есть форма с email, вы уже оператор ПД
- Исключения: ч. 2 ст. 22 152-ФЗ — обработка только данных сотрудников, данные из публичных источников и ряд других случаев
Большинство клиентов, обращающихся к нам после проверки РКН, имели все три документа — но либо устаревшие, либо не соответствующие реальным процессам. Актуальность документов проверяется так же, как их наличие.
3Документы по типу сайта: сводная таблица
Базовый минимум одинаков для всех. Дальше — зависит от функциональности сайта.
| Тип сайта | Обязательные документы | Дополнительно |
|---|---|---|
| Лендинг / сайт-визитка | Политика конфиденциальности, согласие на ПД | — |
| Интернет-магазин | Политика конфиденциальности, согласие на ПД, публичная оферта, политика возвратов | Пользовательское соглашение |
| SaaS / веб-приложение | Политика конфиденциальности, Terms of Service, согласие на ПД | DPA для B2B-клиентов, GDPR-compliance |
| Корпоративный сайт с формами | Политика конфиденциальности, согласие на ПД | Cookie Policy при EU-трафике |
| Образовательная платформа | Политика конфиденциальности, оферта на услуги, согласие на ПД | Правила платформы, политика возвратов |
| Медицинский сайт | Политика конфиденциальности (спецкатегории, ст. 10 152-ФЗ), согласие на ПД | Лицензионные документы, отказ от ответственности |
Оферта vs. пользовательское соглашение — в чём разница
📝 Публичная оферта
Предложение заключить договор на конкретных условиях. Акцепт — оплата, нажатие кнопки, регистрация. Обязательна для интернет-магазинов и платных сервисов.
Ст. 435–437 ГК РФ📋 Terms of Service / Пользовательское соглашение
Регулирует правила использования сайта, не обязательно содержит коммерческие условия. Важно для платформ, SaaS, сообществ. Не заменяет оферту.
Регулируется ГК РФ общими нормамиDPA — договор с процессором данных
Если данные пользователей передаются в CRM, email-сервис, облачный хостинг — с каждым из них необходим DPA (Data Processing Agreement, договор поручения обработки). Это требование одновременно ст. 6 152-ФЗ и ст. 28 GDPR. Без DPA передача данных процессору незаконна.
4GDPR и российские сайты: когда европейское право применяется к вам
Один из самых частых вопросов от технологических компаний — «нас касается GDPR?». Ответ определяется не юрисдикцией компании, а локацией пользователей и характером обработки.
⚠️ GDPR применяется, если (ст. 3(2)):
- Сайт предлагает товары или услуги лицам в ЕС — даже бесплатно. Индикаторы: цены в EUR, упоминание стран ЕС, возможность выбора языка ЕС.
- Сайт отслеживает поведение лиц в ЕС — Google Analytics, трекинговые пиксели, поведенческие куки.
Что конкретно нужно сделать для GDPR-compliance
5Технические меры как часть юридической упаковки
Юридическая упаковка — это не только документы. Ст. 19 152-ФЗ и ПП РФ № 1119 требуют конкретных технических и организационных мер. Конкуренты пишут только про документы — мы добавляем техническую сторону, потому что без неё упаковка неполна.
🔒 HTTPS — не опция
Передача персональных данных по незащищённому каналу = нарушение требований к безопасности. SSL/TLS обязателен для любого сайта с формами.
🗄️ Локализация данных
Ст. 18(5) 152-ФЗ: первичная запись ПД российских граждан — на серверах в РФ. Нарушение — штраф 1–6 млн ₽ (повторно до 18 млн) + риск блокировки сайта.
🔑 Разграничение доступа
Не все сотрудники должны видеть все данные. Принцип минимально необходимого доступа — требование Приказа ФСТЭК № 21.
📋 Журналирование событий
Ведение логов доступа к ПД — обязательная мера по ПП-1119. При расследовании инцидента отсутствие журналов отягощает ответственность.
⚠️ Уведомление об утечке
С 01.09.2022: уведомить РКН в течение 24 часов об инциденте и в течение 72 часов — о результатах внутреннего расследования (ст. 21 152-ФЗ).
📅 Сроки хранения
Определить и задокументировать сроки для каждой категории данных. Они должны совпадать с тем, что написано в политике конфиденциальности.
6Штрафы: сколько стоит отсутствие юридической упаковки
Актуальная таблица по КоАП РФ и GDPR — в одном месте. Ни один конкурент не даёт её в структурированном виде.
| Нарушение | Норма | Санкция для юрлица |
|---|---|---|
| Необеспечение уведомления РКН об обработке ПД РФ | ст. 13.11 ч. 1 КоАП РФ | 150–300 тыс ₽ |
| Обработка ПД без согласия субъекта РФ | ст. 13.11 ч. 2 КоАП РФ | 300–700 тыс ₽ |
| Отсутствие/неопубликование политики обработки ПД РФ | ст. 13.11 ч. 3 КоАП РФ | 30–60 тыс ₽ |
| Нарушение локализации данных (первичное) РФ | ст. 13.11 ч. 8 КоАП РФ | 1–6 млн ₽ |
| Повторное нарушение локализации РФ | ст. 13.11 ч. 9 КоАП РФ | 6–18 млн ₽ + блокировка |
| Утечка ПД (от 1 000 до 100 000 субъектов) РФ | ст. 13.11 ч. 12 КоАП РФ | 3–5 млн ₽ |
| Утечка ПД (более 100 000 субъектов) РФ | ст. 13.11 ч. 14 КоАП РФ | 10–15 млн ₽ |
| Утечка биометрических данных РФ | ст. 13.11 ч. 17 КоАП РФ | 15–20 млн ₽ |
| Повторная утечка — оборотный штраф РФ | ст. 13.11 ч. 15, 18 КоАП РФ | 1–3% выручки, до 500 млн ₽ |
| Нарушение технических требований GDPR | ст. 83(4) GDPR | до 10 млн € / 2% оборота |
| Нарушение принципов обработки, согласия GDPR | ст. 83(5) GDPR | до 20 млн € / 4% оборота |
Из реальной практики регуляторов
- В сентябре 2025 года CNIL (Франция) оштрафовал ритейлер Shein на 150 млн евро, а Google — на 325 млн евро за некорректный cookie consent: отклонить куки было сложнее, чем принять. Это одни из крупнейших «cookie-штрафов» в истории.
- Значительная часть проверок Роскомнадзора возбуждается по жалобам пользователей, поданным через форму на сайте ведомства, — а не только по плановому графику. Одной жалобы достаточно для основания внеплановой проверки.
7Топ-7 ошибок при юридической упаковке сайта
Конкуренты описывают «как должно быть». Мы добавляем «как чаще всего ошибаются» — из реальной практики.
Копипаст политики конфиденциальности
Документ не отражает реальные процессы сайта. Несоответствие политики реальности — самостоятельное нарушение ст. 18.1 152-ФЗ, даже если политика «есть».
Предзаполненный чекбокс согласия
Прямо запрещён ст. 7 GDPR и разъяснениями Роскомнадзора. Согласие должно быть свободным — галочка по умолчанию делает его недействительным.
Одна политика «на всё»
Смешение политики конфиденциальности, cookie policy и условий использования в один документ создаёт правовую неопределённость и затрудняет соответствие GDPR.
Отсутствие DPA с поставщиками
CRM, email-рассылки, облачный хостинг, аналитика — передача данных без договора поручения обработки нарушает ст. 6 152-ФЗ и ст. 28 GDPR.
Неактуальные документы
Политика написана при запуске и не обновлялась. С тех пор добавились новые формы, трекеры, интеграции — реальность изменилась, документ нет.
Cookie-баннер без кнопки «Отклонить»
Кнопка «Принять» есть, «Отклонить» — нет. EDPB и европейские регуляторы последовательно штрафуют именно за это. Штраф до 10 млн евро.
Игнорирование локализации данных
Данные российских пользователей хранятся на AWS или GCP без российского региона. Штраф 1–6 млн ₽ (повторно до 18 млн) + реальный риск блокировки сайта.
8Чек-лист: три уровня юридической готовности
Структурированный чек-лист — то, чего нет у конкурентов. Проходите уровни последовательно.
📋 Базовый уровень — для всех сайтов
📋 Расширенный уровень — интернет-магазины, SaaS, платные сервисы
📋 GDPR-уровень — при наличии EU-трафика
9Когда нужен внешний аудит сайта
Самостоятельная проверка по чек-листу — хорошая отправная точка. Но есть ситуации, когда внешний юридический аудит необходим.
📅 Накануне проверки РКН
Плановые проверки анонсируются заранее. Предварительный аудит позволяет устранить нарушения до прихода инспектора и задокументировать добросовестность.
🚀 При запуске нового продукта
Новый сервис с обработкой данных — новые юридические требования. Аудит до запуска дешевле, чем переделка после штрафа.
🌍 При выходе на рынок ЕС
GDPR-compliance для российской компании — нетривиальная задача. Нужны: представитель в ЕС, DPA с EU-процессорами, DPIA, механизм прав субъектов.
⚠️ После инцидента безопасности
Утечка данных влечёт обязанность уведомить РКН в течение 24 часов. Аудит после инцидента — доказательство принятых мер при последующем взаимодействии с регулятором.
Команда WCR Consulting специализируется на юридическом сопровождении технологических компаний: от разработки пакета документов для сайта до полного GDPR/152-ФЗ аудита и сопровождения при проверках Роскомнадзора. Разберём вашу ситуацию конкретно, без шаблонных ответов.
Юридическая упаковка сайта — не разовая задача. Это живая система документов и мер, которая обновляется вместе с функциональностью сайта и изменениями законодательства. Добавили новую форму, подключили CRM, запустили рекомендательную ленту — проверьте соответствие.
Начните с базового уровня чек-листа: шесть пунктов закрывают критичные риски для любого сайта. Дальше — расширенный уровень для сервисов с платными функциями и GDPR-уровень при EU-трафике.
Часто задаваемые вопросы
Не уверены, что ваш сайт защищён?
WCR Consulting проводит юридический аудит сайта и разрабатывает пакет документов под ваши реальные процессы — без шаблонов и копипаста.
Первичная консультация — разбираем вашу ситуацию конкретно.

