Пн – Вс: 8–21 по НСК

📞+7 383 380-81-89
Telegram Макс
Записаться на демо
ГлавнаяБлогВебКакие документы должны быть на сайте, чтобы не получить штраф

Какие документы должны быть на сайте, чтобы не получить штраф

Какие документы должны быть на сайте, чтобы не получить штраф

Короткий чек-лист: что должно быть на сайте

Мы делаем сайты с 2014 года и проходим этот список на каждом проекте. Он короче, чем кажется: половина «обязательных» пунктов, которыми пугают, к российским сайтам отношения не имеет. Это чек-лист разработчика, а не юридическая консультация — ссылка на закон есть в каждом разделе.

Что нужно Кому Если нет
Реквизиты компании Всем, кто что-то продаёт 5 000–10 000 ₽
Политика обработки персональных данных Всем, у кого есть любая форма 30 000–60 000 ₽
Согласие на обработку данных на формах Всем, у кого есть любая форма до 300 000 ₽
Уведомление в Роскомнадзор Всем, у кого есть любая форма 100 000–300 000 ₽
Уведомление об использовании cookie Всем, у кого стоит счётчик Входит в нарушения выше
Публичная оферта Интернет-магазинам Договор считается незаключённым
Условия доставки, оплаты и возврата Интернет-магазинам Срок возврата растёт с 7 дней до 3 месяцев
Ссылки на сертификаты в карточках товара Магазинам и продавцам на маркетплейсах Карточка блокируется

Реквизиты владельца сайта

Посетитель должен понимать, с кем имеет дело, до того как оставит заявку. Требование простое, а нарушают чаще всего: во многих подвалах стоит только телефон и «© 2026».

Для компании, которая продаёт товары через сайт, состав реквизитов назван в пункте 13 Правил продажи товаров (постановление Правительства РФ от 31.12.2020 № 2463): полное фирменное наименование — то, что в учредительных документах, а не название бренда; ОГРН; адрес и место нахождения; электронная почта и (или) телефон. ИНН в этом перечне нет, хотя его часто вписывают в списки «обязательного». Для предпринимателя набор тот же: ФИО, ОГРНИП, адрес.

Если сайт ничего не продаёт напрямую, а собирает заявки на услуги, работает статья 9 закона «О защите прав потребителей» (закон РФ от 07.02.1992 № 2300-1): надо довести фирменное наименование, адрес и режим работы. Штраф — 500–1 000 ₽ на должностное лицо и 5 000–10 000 ₽ на компанию (КоАП РФ от 30.12.2001 № 195-ФЗ, ч. 1 ст. 14.8). Размещать: в подвале на всех страницах и полным блоком на «Контактах».

Политика обработки персональных данных

Главный документ на сайте. Нужен, как только появляется любая форма — хоть обратный звонок, хоть подписка, хоть окно чата. Тот, кто собирает данные через интернет, обязан опубликовать на страницах сайта документ, определяющий политику обработки персональных данных, и обеспечить к нему доступ (закон от 27.07.2006 № 152-ФЗ, ч. 2 ст. 18.1).

Ключевые слова — «на страницах сайта, которые используются для сбора»: не в личном кабинете и не по запросу на почту, а по ссылке с той же страницы, где стоит форма. Что должно быть внутри: кто оператор с реквизитами; какие данные собираете — по каждому каналу, включая cookie и счётчики; зачем; на каком основании; сколько храните; кому передаёте — Яндекс, хостинг, CRM, сервис рассылок; какие права у человека и куда написать, чтобы данные удалили.

Штраф за отсутствие политики в открытом доступе — 6 000–12 000 ₽ на должностное лицо и 30 000–60 000 ₽ на компанию (КоАП РФ, ч. 3 ст. 13.11).

Самая частая ошибка — не отсутствие политики, а её содержание. Скачанный шаблон без единого слова про cookie, счётчики и CRM не описывает того, что сайт делает на самом деле. Это проверяющий и увидит: открыл сайт, посмотрел загруженные скрипты, открыл политику, сравнил.

Согласие на обработку данных на формах

Политика объясняет, что вы делаете с данными. Согласие — это когда человек говорит «да» перед нажатием «Отправить».

  • отдельный чекбокс, а не строка мелким шрифтом;
  • не проставлен заранее — галочку ставит человек, а не вёрстка;
  • рядом — ссылки на политику и на текст согласия;
  • факт согласия сохраняется: дата, время, IP, версия текста, с которой согласились.

Последний пункт пропускают почти все, а он и есть доказательство. Если человек напишет в Роскомнадзор «я вам ничего не разрешал», ответ «у нас там чекбокс стоял» без записи в базе ничего не стоит.

И ещё: согласие на обработку данных и согласие на рекламные рассылки — разные согласия, складывать их в один чекбокс нельзя.

Уведомление в Роскомнадзор

Это не документ на сайте, но пропуск здесь стоит дороже всего остального. Если вы собираете данные людей — заявки с сайта, анкеты, подписки, базу клиентов в CRM, — вы оператор персональных данных и обязаны уведомить Роскомнадзор. Раньше действовали исключения, сейчас их фактически нет: подают почти все, включая тех, кто обрабатывает только данные сотрудников.

Уведомление подаётся один раз через портал персональных данных Роскомнадзора или через Госуслуги. Бесплатно, занимает вечер. Реестр операторов открытый — проверить себя можно поиском по ИНН.

Штраф — 30 000–50 000 ₽ на должностное лицо и 100 000–300 000 ₽ на компанию (КоАП РФ, ч. 10 ст. 13.11). Самая дорогая строчка в списке и самая дешёвая в исправлении.

Самый спорный вопрос списка. Одни говорят, что счётчик обязан ждать нажатия кнопки «Принять». Другие ставят его сразу. Разберём по закону, а не по ощущениям.

Кто вы, когда ставите счётчик

Метрика при каждом визите собирает IP-адрес, тип браузера и устройства, идентификатор в cookie, адреса просмотренных страниц, время на сайте, клики и прокрутку. Если по этому набору можно определить человека, это персональные данные — и владелец сайта становится оператором.

Спорить бессмысленно: так написал сам Яндекс. Пункт 5.4 Условий использования Метрики — «Пользователь является оператором персональных данных, а Яндекс — лицом, действующим по поручению оператора персональных данных».

Что говорит закон

Оператору нужно законное основание. Основания перечислены в части 1 статьи 6 закона о персональных данных (закон от 27.07.2006 № 152-ФЗ), и их одиннадцать. Согласие — только пункт 1 из одиннадцати.

Для веб-аналитики работает пункт 7: обработка необходима «для осуществления прав и законных интересов оператора… при условии, что при этом не нарушаются права и свободы субъекта персональных данных». Понять, какие страницы своего сайта люди читают, а с каких уходят, — это и есть законный интерес владельца сайта.

А теперь главное. В российском законодательстве нет нормы, которая требовала бы получить согласие до записи cookie. Ни в законе о персональных данных, ни в законе об информации, ни в подзаконных актах такой обязанности нет. Есть обязанность информировать. Обязанности спрашивать разрешение заранее — нет.

Откуда тогда взялось «только после согласия»

Из Европы. Там действует отдельная норма — статья 5(3) директивы 2002/58/EC, которая прямо запрещает записывать что-либо на устройство пользователя без предварительного согласия. Вместе с GDPR она и породила баннеры «Принять все / Отклонить».

Российского аналога этой нормы не существует. Но текстов про европейские правила в интернете в сотни раз больше, чем разборов российских, — поэтому языковые модели уверенно пересказывают европейскую конструкцию как общее правило. Вторая причина: изрядная часть статей в рунете написана теми, кто продаёт cookie-баннеры.

Пугают обычно частью 2 статьи 13.11 КоАП — 300 000–700 000 ₽. Но эта часть отвечает за обработку без согласия в письменной форме и только «в случаях, когда такое согласие должно быть получено». Письменная форма нужна для особых случаев вроде биометрии. К счётчику посещаемости она отношения не имеет.

Так что делать

Позиция, которую можно защитить: счётчик Метрики загружается сразу, но посетитель с первого экрана видит уведомление об использовании cookie со ссылкой на политику. Основание обработки — законный интерес, и оно описано прямо в политике.

Так это сформулировано и у самого Яндекса. Пункт 2.1 Условий использования Метрики требует «обеспечивать предоставление посетителям сайта Пользователя информации об обработке их данных» и добавляет: «В случае если того требует применимое законодательство, Пользователь также обязан получать соответствующие согласия». Информирование — всегда, согласие — если этого требует закон. Российский закон для обычной аналитики этого не требует.

Честная граница: полностью безрискового варианта нет. В актах проверок Роскомнадзор формулирует нарушение как «сбор метрических данных при отсутствии информирования пользователей и согласия пользователя», складывая два требования в одно. Если вы банк, клиника или госструктура, порог осторожности выше: там разумнее ставить полноценное управление согласиями и грузить аналитику после нажатия кнопки.

Где согласие действительно нужно

Три случая, где ссылка на законный интерес не работает.

  • Вебвизор с записью ввода в формы. В запись попадают имя, телефон и почта — прямые персональные данные. Пункт 4.1.2 Условий Яндекса прямо запрещает собирать пароли и идентифицирующие данные «без получения специальных согласий таких лиц». Решение: включить маскирование полей в настройках Метрики либо запускать Вебвизор только после согласия.
  • Рекламные пиксели и передача данных для таргетинга. Цель тут уже не «улучшить свой сайт», а показать человеку рекламу в другом месте. Законный интерес натягивается плохо — нужно согласие.
  • Google Analytics, Meta Pixel и другие зарубежные сервисы. Вот здесь настоящая проблема, и она не про баннер. Данные уходят за границу, а это трансграничная передача: о ней надо отдельно уведомить Роскомнадзор до начала передачи (закон от 27.07.2006 № 152-ФЗ, ст. 12). Плюс требование части 5 статьи 18 — данные россиян сначала записываются в базу на территории России. У Метрики серверы в России, и этой проблемы с ней нет.

Следствие: замена Google Analytics на Яндекс.Метрику снимает больше юридического риска, чем любой баннер.

Пользовательское соглашение и оферта

Публичная оферта — предложение заключить договор, обращённое к любому, кто зайдёт на сайт (Гражданский кодекс РФ, ст. 437). Для интернет-магазина обязательна. В ней — предмет, цена, порядок оплаты, сроки и условия доставки, порядок возврата, ответственность сторон. Нажатие «Оформить заказ» — это акцепт, и с этой секунды договор заключён.

Пользовательское соглашение формально не обязательно. Оно нужно там, где есть личный кабинет: правила пользования, что делать нельзя, кому принадлежат загруженные материалы.

Что дополнительно нужно интернет-магазину

К общему списку добавляется информация о товаре (закон РФ от 07.02.1992 № 2300-1, ст. 10 и ст. 26.1):

  • цена в рублях и условия приобретения;
  • основные потребительские свойства товара и место изготовления;
  • гарантийный срок, если он есть;
  • срок службы и срок годности;
  • правила и условия эффективного и безопасного использования;
  • адрес продавца и порядок оплаты;
  • срок, в течение которого действует предложение о заключении договора.

Часть 2 статьи 26.1 требует довести это до покупателя до заключения договора — то есть в карточке товара, а не в письме после оплаты.

Возврат товара: где теряют деньги чаще всего

Покупатель вправе отказаться от товара в любое время до передачи, а после передачи — в течение семи дней (закон РФ от 07.02.1992 № 2300-1, ч. 4 ст. 26.1).

Но есть условие, о котором почти никто не знает. Часть 3 той же статьи требует: в момент доставки покупателю должна быть в письменной форме предоставлена информация о порядке и сроках возврата. Если такой бумаги в посылке не было, срок возврата растёт с семи дней до трёх месяцев.

То есть отсутствующая памятка на листе А4 превращает недельное окно возврата в квартальное. Для магазина с сезонным товаром это прямые убытки — и достаточно одного покупателя, который знает свои права.

  • Деньги возвращаются не позднее десяти дней со дня предъявления требования — за вычетом расходов продавца на доставку обратно.
  • Товар с индивидуально-определёнными свойствами вернуть нельзя, если использовать его может только этот покупатель.
  • Раздел «Доставка и возврат» должен повторять оферту слово в слово: расхождение толкуется в пользу потребителя.

Что сделать сегодня: класть в каждую посылку печатную памятку о порядке и сроках возврата и завести страницу «Доставка, оплата и возврат» со ссылкой из карточки и из корзины.

Что изменилось с 1 сентября 2026 года

Домены .ru, .рф и .su — только с подтверждением через Госуслуги

С 1 сентября 2026 года зарегистрировать или продлить домен в национальных зонах можно только после идентификации администратора через Госуслуги (закон от декабря 2025 года № 569-ФЗ, подзаконные акты Минцифры — февраль 2026 года). Физлицу нужна подтверждённая учётная запись, не упрощённая. Компании — идентификация администратора плюс данные организации. Иностранцу — вид на жительство или разрешение на работу, СНИЛС и подтверждённая запись.

Чего пугаться не надо. Требование касается только зон .ru, .рф и .su — .com, .net, .org, .dev, .io и .app под него не подпадают. Домен, оплаченный на срок после 1 сентября, никто не отберёт. И 1 сентября — дата изменения правил, а не крайний срок: пройти идентификацию можно и позже.

Реальный риск один: если идентификация не пройдена, домен не продлить. Он освободится, и зарегистрировать его сможет кто угодно. Для компании, у которой на этом домене вся поисковая история, это худший из сценариев — а причина в непройденной за полчаса процедуре.

Сертификаты и декларации в карточках товара

С 1 сентября 2026 года товары, подлежащие обязательному подтверждению соответствия по техническим регламентам ЕАЭС, должны содержать в карточке ссылку на сертификат или декларацию (закон от 28.12.2024 № 546-ФЗ). Если товар в подтверждении не нуждается, это надо прямо и заметно указать. Карточка без ссылки блокируется или не проходит публикацию.

Когда это не нужно

Половину списка выше вам, возможно, делать не надо. Чтобы не платить за документы, которые ни от чего не защищают:

  • Сайт совсем без форм, чата, подписки и счётчиков. Персональные данные вы не собираете — политика и уведомление в Роскомнадзор формально не нужны. Случай редкий: счётчик стоит почти у всех.
  • Сайт-визитка с одной формой. Оферта и пользовательское соглашение не нужны — хватит реквизитов, политики и чекбокса согласия.
  • Внутренний портал, закрытый авторизацией. Обязанность публиковать политику относится к страницам, где собираются данные посетителей. Для внутренней системы работают правила обработки данных сотрудников.
  • Нет интернет-магазина — нет требований к карточке товара. Гарантийный срок, срок годности и сертификаты относятся к товарам, для услуг блок не применяется.
  • Cookie-баннер с кнопками «Принять все» и «Отклонить». В российском праве такой конструкции нет. Заметное уведомление со ссылкой на политику закрывает требование.

И то, чего не заменит ни один документ: политика не защищает от штрафа за утечку. Если данные утекли, отвечать придётся за то, как они хранились.

Штрафы одной таблицей

Суммы — из Кодекса об административных правонарушениях (КоАП РФ от 30.12.2001 № 195-ФЗ) в редакции на сентябрь 2026 года.

Нарушение Норма Должностное лицо Компания
Нет реквизитов, нарушено право на информацию ч. 1 ст. 14.8 500–1 000 ₽ 5 000–10 000 ₽
Нет политики в открытом доступе ч. 3 ст. 13.11 6 000–12 000 ₽ 30 000–60 000 ₽
Обработка данных без законного основания ч. 1 ст. 13.11 50 000–100 000 ₽ 150 000–300 000 ₽
Нет согласия там, где нужна письменная форма ч. 2 ст. 13.11 100 000–300 000 ₽ 300 000–700 000 ₽
Не уведомили Роскомнадзор ч. 10 ст. 13.11 30 000–50 000 ₽ 100 000–300 000 ₽

Отдельная строка — утечка данных: за неё предусмотрены оборотные штрафы, то есть процент от выручки. Это уже не про документы, а про то, как данные хранятся: как защитить данные клиентов.

Частые вопросы

Можно ли грузить Яндекс.Метрику до того, как посетитель принял cookie?
Да. Российское законодательство не содержит нормы, требующей согласия до записи cookie. Основанием служит законный интерес оператора (закон от 27.07.2006 № 152-ФЗ, п. 7 ч. 1 ст. 6). Обязательно другое — уведомить посетителя и описать всё в политике. Требование «сначала согласие» — европейская норма, статья 5(3) директивы 2002/58/EC, российского аналога у неё нет.

Обязателен ли cookie-баннер в России?
Баннер в европейском виде — с кнопками «Принять все» и «Отклонить» — не обязателен. Обязательно информирование: заметное уведомление со ссылкой на политику.

Нужно ли уведомлять Роскомнадзор, если на сайте одна форма обратной связи?
Да. Форма обратной связи — это сбор персональных данных, а значит вы оператор. Уведомление подаётся один раз и бесплатно.

Хватит ли скачанного шаблона политики?
Как основа — да. Но шаблон надо привести в соответствие с тем, что сайт делает: перечислить cookie и счётчики, назвать сервисы, которым передаются данные, указать сроки хранения.

Что опаснее — Google Analytics или отсутствие баннера?
Google Analytics. Он создаёт трансграничную передачу данных, о которой нужно отдельно уведомлять Роскомнадзор (ст. 12), и задевает требование о первичной записи данных россиян в базы на территории России (ч. 5 ст. 18).

Продлится ли мой домен, если я не зарегистрирован на Госуслугах?
Нет. С 1 сентября 2026 года продление домена в зонах .ru, .рф и .su возможно только после идентификации администратора через Госуслуги. Пройти её можно в любой момент до срока продления.

Для технических специалистов

  • Уведомление о cookie — лёгкая полоса без внешних библиотек, факт показа пишется в локальное хранилище браузера. Не блокирует контент и не перекрывает первый экран.
  • Метрика — синхронно, без отложенной загрузки: откладывание ломает подсчёт отказов и времени на странице, а поведенческие данные Яндекс использует при ранжировании.
  • Вебвизор — с включённым маскированием полей ввода в настройках счётчика.
  • Чекбокс согласия — не проставлен заранее, валидация на сервере, а не только в браузере. Каждое согласие пишется в отдельную таблицу: дата, время, IP, браузер, версия текста, номер заявки.
  • Политика и оферта — постоянные адреса, доступны без авторизации, отдаются с кодом 200, не закрыты от индексации. История версий хранится: при споре важна редакция на дату согласия.
  • Формы — данные уходят в CRM, а не только на почту. Почтовый ящик — неконтролируемая копия данных, которую не удалить по запросу и не защитить.

Проверка перед сдачей: открыть сайт в чистом браузере, посмотреть список загруженных доменов и сверить с разделом «кому передаются данные» в политике. Расхождения находятся почти всегда — шрифты, карты и виджеты чатов.

Что делать дальше

Список проходится за один рабочий день. Дороже всего обходятся не сложные пункты, а забытые: непройденное уведомление в Роскомнадзор, политика из шаблона без единого слова про счётчики и памятка о возврате, которую не кладут в коробку.

Мы делаем сайты и интернет-магазины с 2014 года, сделали более 400 проектов. Если сайт уже есть — посмотрите аудит безопасности сайта. Если только планируется, начните с разработки сайта или интернет-магазина под ключ.

La-Chatte

Готовы передать рутину
ИИ-сотрудникам?

За 30 минут разберём задачу, которая съедает время команды, и честно скажем, стоит ли отдавать её ИИ.

    Что вас интересует?