152-ФЗ звучит страшно, но на уровне обычного сайта с заявками сводится к нескольким понятным действиям. Разберём, что именно требует закон в 2026 году, в каком порядке это сделать и где обычно ошибаются. Без запугивания — только то, что нужно настроить один раз, чтобы спать спокойно.
Сразу оговорка: материал справочный и не заменяет юридическую консультацию. Законодательство меняется, поэтому формулировки документов и факт подачи уведомления стоит сверять с актуальной редакцией закона и инструкциями Роскомнадзора.
Что считается персональными данными на сайте
Персональные данные — это любая информация, по которой можно определить конкретного человека. На сайте это чаще всего имя, телефон, электронная почта, иногда адрес или данные для доставки. Как только человек вводит такое в форму и нажимает «отправить», начинается обработка персональных данных.
Под обработку попадают почти все формы: заявка на звонок, запись на услугу, подписка на рассылку, оформление заказа, обратная связь. Даже если вы просто пересылаете заявку себе в Telegram, вы всё равно оператор персональных данных со всеми обязанностями.
Слово «обработка» звучит технически, но закон понимает под ним почти любое действие с данными: сбор, запись, хранение, использование, передачу, удаление. То есть вы обрабатываете данные не только в момент, когда клиент жмёт «отправить», но и всё время, пока его телефон лежит у вас в базе или в переписке. Это важно, потому что обязанности оператора действуют не разово, а постоянно.
- Форма заявки с телефоном или почтой — обработка данных.
- Онлайн-запись с именем клиента — обработка данных.
- Корзина интернет-магазина с адресом доставки — обработка данных.
- Подписка на новости по email — обработка данных.
- Чат на сайте, где спрашивают контакт, — тоже обработка данных.
Согласие на обработку данных: что изменилось в 2025 году
Главное изменение последнего времени: с 1 сентября 2025 года согласие на обработку персональных данных нужно оформлять отдельно от других документов (это закреплено поправками 156-ФЗ от 24 июня 2025 года). Нельзя спрятать согласие внутрь оферты или пользовательского соглашения — у человека должно быть осознанное отдельное действие.
На практике это означает отдельный чекбокс рядом с кнопкой отправки, который не проставлен заранее. Рядом — ссылки на политику конфиденциальности и на текст согласия. Как правильно собрать такой чекбокс и что в нём написать, мы подробно разобрали в статье про согласие на обработку данных в форме сайта.
Галочка «согласен», проставленная за пользователя по умолчанию, согласием не считается — человек должен поставить её сам.
Разделение согласия и других документов на практике означает маленькую, но заметную перестройку формы. Раньше можно было написать «отправляя форму, вы принимаете пользовательское соглашение» и спрятать туда всё сразу. Теперь согласие на обработку данных — отдельный документ и отдельное действие, а пользовательское соглашение или оферта живут своей жизнью. Если ваша форма сделана по старому образцу, её стоит привести к новому порядку.
Политика конфиденциальности и где её разместить
Политика обработки персональных данных — это документ, где вы объясняете, какие данные собираете, зачем, как храните и сколько, кому передаёте и как человек может их удалить. Ссылка на политику должна быть доступна с любой страницы, где есть форма, — обычно её ставят в подвал сайта.
Политику нельзя взять первой попавшейся из интернета: в ней должны быть ваши реальные реквизиты, цели сбора и сроки хранения. Что обязательно включить и каких ошибок избегать — в отдельном разборе политики конфиденциальности для сайта.
Уведомление в Роскомнадзор
Большинство компаний и ИП, которые собирают данные через сайт, обязаны уведомить Роскомнадзор о том, что они обрабатывают персональные данные. Уведомление подаётся до начала обработки — через портал pd.rkn.gov.ru или через Госуслуги, бесплатно и онлайн.
Это разовое действие, но важное: именно его чаще всего пропускают. Как заполнить уведомление, какие поля вызывают вопросы и кому можно не подавать — в пошаговой статье про уведомление в Роскомнадзор.
Где хранить данные и почему это важно
По 152-ФЗ персональные данные граждан России должны изначально записываться и храниться в базах, расположенных на территории России. А с 1 июля 2025 года при сборе данных граждан РФ прямо запрещено использовать иностранные базы данных. Это бьёт по популярным зарубежным сервисам форм и рассылок.
Поэтому форма, которая складывает заявки в иностранный сервис, — риск. Безопасный вариант: собственная форма на сайте, которая пишет данные в базу на российском сервере. Где разместить сайт на Next.js в России, мы разбираем в статье про хостинг для сайта.
На практике это самая частая скрытая проблема: сайт сделан на зарубежном конструкторе или форма подключена к иностранному сервису рассылок, и данные россиян изначально записываются за рубежом. Внешне всё работает, заявки приходят, но требование о хранении в России не выполняется. Проверить это стоит до того, как объём заявок станет большим, — переезд на российскую инфраструктуру тем болезненнее, чем дольше вы на иностранной.
Права человека на его данные
152-ФЗ даёт человеку, чьи данные вы собрали, конкретные права, а на вас накладывает обязанность их обеспечить. Человек может узнать, какие его данные у вас есть, потребовать их исправить или удалить, а также отозвать согласие на обработку. Отозвал согласие — вы прекращаете обработку, если нет другого законного основания хранить данные.
Для бизнеса это значит, что должен быть понятный канал, куда человек обращается с такими запросами, и порядок, по которому вы на них отвечаете. На сайте обычно указывают адрес или форму для обращений субъектов персональных данных. В наших сайтах такой раздел встроен в админку: обращения не теряются в общей почте, а попадают в отдельный список со сроками ответа.
Чек-лист: что настроить на сайте
- Добавить отдельный непредустановленный чекбокс согласия у каждой формы.
- Опубликовать политику конфиденциальности со своими реквизитами и дать на неё ссылку из подвала.
- Подать уведомление в Роскомнадзор до начала сбора данных.
- Хранить заявки в базе на сервере в России, а не в иностранном сервисе.
- Удалять данные по истечении срока, который вы заявили в политике.
- Фиксировать, какую версию документа и когда принял пользователь.
Последние пункты часто забывают, а именно они доказывают, что согласие было получено. В сайтах нашей разработки это встроено: отдельный чекбокс согласия, хранение версии документа и времени согласия, автоудаление заявок по заданному сроку и раздел обращений субъектов персональных данных в админке. Как устроена такая панель, видно в обзоре админки для сайта.
Если вы только планируете сайт или переделываете старый, заложите эти требования сразу — дешевле сделать правильно на старте, чем переделывать форму и документы после первой проверки. Опишите задачу своими словами, и мы предложим структуру с учётом 152-ФЗ.