Этот чек-лист — практическое распаковывание 152-ФЗ и подзаконных актов в формат «что конкретно должно быть на сайте». Каждый пункт указывает статью закона и краткое описание требования. Список разбит на 7 групп для удобства аудита.
Нормативная база: ФЗ от 27.07.2006 №152-ФЗ «О персональных данных» (с изменениями), приказ Роскомнадзора от 28.10.2022 № 180 (формы уведомлений), приказ Роскомнадзора от 14.11.2022 № 187 (реестр учёта инцидентов), приказ Минцифры от 15.11.2021 № 1187 (индикаторы риска).
Группа 1. Политика и согласия (8 проверок)
Базовый блок: наличие и полнота политики обработки ПДн на сайте, корректность форм согласия, возможность отзыва.
Документ опубликован на страницах сайта, через которые собираются ПДн (обычно ссылка в подвале).
Для каждой цели обработки определены категории и перечень ПДн, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения.
На странице политики указана дата последней редакции.
Если основание обработки — согласие, оно оформляется отдельно от иной информации и документов, которые пользователь подтверждает или подписывает.
Согласие конкретное, предметное, информированное, сознательное и однозначное; даётся свободно, своей волей и в своём интересе.
На сайте указан способ отзыва согласия — обычно через форму или email оператора.
Рассылки для продвижения товаров и услуг — только при условии предварительного согласия субъекта.
В согласии в письменной форме указаны наименование и адрес оператора.
Группа 2. Cookie и трекеры (6 проверок)
Cookie и идентификаторы относятся к ПДн, если позволяют прямо или косвенно определить физическое лицо. Трекеры (Я.Метрика, Google Analytics, HubSpot) могут обрабатывать такие данные.
Если трекеры (Я.Метрика, GA, HubSpot, Roistat) обрабатывают ПДн на основании согласия, они не загружаются до его получения.
Согласие конкретное и предметное. Рекомендация: отдельный выбор «обязательные» и «аналитические», лучше — по каждому трекеру.
В политике или отдельной политике cookie указан список: имя cookie, источник, срок жизни, назначение.
Согласие даётся свободно: от необязательных cookie можно отказаться. Рекомендация: кнопка «Отклонить» или «Только обязательные» не менее заметна, чем «Принять».
Запись действий пользователя — автоматизированная обработка ПДн; если основание — согласие, оно получается до начала записи.
Технические меры защиты ПДн: для cookie с ПДн — атрибуты Secure (только HTTPS) и HttpOnly.
Группа 3. Права субъектов ПДн (7 проверок)
152-ФЗ даёт субъекту, в частности, права на сведения об обработке его ПДн, на уточнение, блокирование и уничтожение ПДн, на отзыв согласия и на обжалование действий оператора.
Пользователь может запросить сведения об обработке, включая сами ПДн и источник их получения. Срок ответа — 10 рабочих дней, продление — не более чем на 5 рабочих дней.
Пользователь может потребовать уточнить, заблокировать или уничтожить ПДн, если они неполные, устаревшие, неточные, незаконно полученные или не нужны для заявленной цели обработки.
Указан явный способ — обычно email или форма на странице политики.
Юрлицо назначает ответственного; его ФИО и контакты указываются в уведомлении РКН, на сайте — по решению оператора.
Информация в политике или форме запроса о сроке рассмотрения запроса.
Расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, здоровье, интимная жизнь — только в случаях ч. 2 и 2.1 ст. 10, например с согласия в письменной форме.
Согласие может дать представитель субъекта, его полномочия проверяет оператор; за недееспособного согласие даёт законный представитель.
Группа 4. Локализация и трансграничная передача (5 проверок)
При сборе ПДн граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение ведутся с использованием баз данных в России. Трансграничной передаче предшествует отдельное уведомление РКН.
При сборе ПДн запись, систематизация, накопление, хранение, уточнение и извлечение ПДн граждан РФ с использованием баз данных за рубежом не допускаются, кроме случаев п. 2, 3, 4, 8 ч. 1 ст. 6.
До начала трансграничной передачи — отдельное уведомление РКН. В страны вне перечня обеспечивающих адекватную защиту передача не допускается до истечения срока рассмотрения уведомления — 10 рабочих дней с даты поступления.
Сведения о сервисах с доступом к ПДн (хостинг, CDN, рассылки, аналитика) готовы к выдаче субъекту по запросу. Перечень в политике — рекомендация.
С каждым лицом, обрабатывающим ПДн по поручению оператора (Я.Метрика, AmoCRM, mailchimp и т.д.), заключён договор с перечнем ПДн, действий с ними и целей обработки.
Уведомление содержит перечень иностранных государств, на территории которых планируется трансграничная передача ПДн.
Группа 5. Технические меры защиты (8 проверок)
Ст. 19 152-ФЗ требует технических и организационных мер защиты ПДн от утечек, изменений, уничтожения.
Шифрование канала — техническая мера защиты ПДн от неправомерного доступа при передаче.
TLS 1.0 и 1.1 устарели; рекомендуется TLS 1.2 или 1.3.
Например: ограничение частоты запросов, CAPTCHA, WAF — защита от подбора паролей, спам-ботов и парсинга.
CSP — защита от XSS; HSTS — принудительный HTTPS; X-Frame-Options — защита от clickjacking.
Регистрация и учёт всех действий с ПДн в информационной системе; срок хранения записей определяет оператор.
Резервные копии позволяют восстановить ПДн, изменённые или уничтоженные вследствие несанкционированного доступа; размещение копий — с учётом ч. 5 ст. 18.
Рекомендация: двухфакторная аутентификация, регулярная смена паролей, длина пароля не менее 12 символов.
API-ключи, токены и другие секреты не должны быть видны в исходном коде клиентских скриптов.
Группа 6. Уведомления, реестр РКН и инциденты (5 проверок)
Оператор до начала обработки уведомляет РКН о намерении обрабатывать ПДн (кроме случаев ч. 2 ст. 22; форма утверждена приказом РКН № 180) и сообщает об инцидентах по ч. 3.1 ст. 21 (порядок взаимодействия — приказ РКН № 187).
До начала обработки оператор подаёт уведомление в РКН. Запись появляется в реестре операторов на pd.rkn.gov.ru.
Сведения на сайте по ч. 2 ст. 18.1 совпадают с уведомлениями в РКН. Три и более расхождения — индикатор риска нарушения обязательных требований.
Внутренняя процедура: уведомить РКН об инциденте — в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов.
Приказом организации назначено лицо, ответственное за организацию обработки ПДн.
Журнал учёта инцидентов с ПДн (попытки несанкционированного доступа, утечки, ошибки).
Группа 7. Публичная безопасность сайта (12 проверок)
Параметры технической защищённости сайта — публично проверяемые внешние характеристики. Не требуются 152-ФЗ напрямую, но являются индикатором зрелости защиты ПДн.
Срок действия более 30 дней, выдан доверенным CA, домен совпадает с сертификатом.
Заголовок Strict-Transport-Security с includeSubDomains; домен в списке HSTS preload.
Content-Security-Policy запрещает выполнение inline-скриптов без хеша или nonce.
Защита от clickjacking — запрет встраивания сайта в iframe сторонних доменов.
strict-origin-when-cross-origin или строже — не передавать URL целиком на внешние сайты.
Защита от подделки email от имени оператора (фишинг с просьбой ПДн).
Криптографическая подпись DNS-зоны защищает от DNS spoofing.
Защита от SQL injection, XSS, brute force на уровне HTTP-трафика.
Ограничение количества отправок формы с одного IP — защита от парсинга и брутфорса.
Access-Control-Allow-Origin не содержит "*" для запросов с ПДн.
Скрыть точную версию nginx/Apache/Caddy — защита от целевых эксплойтов.
API-ключи, секреты и внутренние адреса не видны в исходном коде клиентских скриптов.
Что делать с этим чек-листом
Пройдите по списку для своего сайта и зафиксируйте: сколько пунктов из 51 закрыто, сколько требует доработки.
Бесплатная онлайн-проверка автоматизирует часть пунктов: экспресс-скан — 6 модулей проверки, тариф Deep — 54, обычно до 5 минут. У проверок в отчёте указана норма и рассчитан штраф по ст. 13.11 КоАП РФ. Подробнее о размерах штрафов — в материале «Штрафы РКН за нарушение 152-ФЗ в 2026 году».
