Информационный материал · 152-ФЗ

Готов ли ваш сайт
к требованиям 152-ФЗ?

Проверьте, насколько понятно ваш сайт работает с персональными данными: заявками, телефонами, email, формами, cookies, аналитикой, рассылками, оплатами и данными клиентов.

Мы подготовили этот чеклист как открытый экспертный материал от Центра технологий настоящего. Он поможет быстро увидеть слабые места сайта и понять, что стоит проверить до запуска рекламы, продаж или масштабирования.

Проверка сайта
Информационная самопроверка
  • Формы заявок
  • Политика конфиденциальности
  • Согласия на обработку ПДн
  • Cookies и аналитика
  • CRM и рассылки
  • Первичная запись
  • Хранение данных
  • Доступы и безопасность
Индикатор готовности0%

Есть серьёзные зоны внимания

С чего начать

Прежде чем писать код — продумайте архитектуру данных

Дальше — практические рекомендации, которые помогают избежать типовых ошибок при публичном запуске сайта и работе с персональными данными пользователей.

  • Сначала — данные, потом — интерфейс
  • Минимизация вместо «соберём на всякий случай»
  • Прозрачность для пользователя по умолчанию
Перед запуском

Рекомендации перед публичным запуском

Что стоит решить и подготовить заранее, чтобы при запуске не пришлось экстренно закрывать юридические и архитектурные риски.

Не нужно усложнять стек на этапе прототипа. Lovable + Supabase отлично подходят для разработки. Но за неделю до публичного запуска решите: вариант 1 (своя Supabase в РФ) или вариант 2 (dev/prod через CI/CD). Это нужно успеть подготовить заранее.
Технический чеклист

Технический чек перед production-запуском

Эти пункты стоит проверить до того, как сайт начнёт принимать реальные заявки, регистрации, оплаты или другие персональные данные пользователей.

Главные выводы

Privacy-first — это не запрет, а архитектурное решение

Ниже — авторская позиция и разбор главной путаницы вокруг 152-ФЗ: что на самом деле считается персональными данными и почему это важно понять до запуска.

Об авторах

Материал подготовлен Центром технологий настоящего

Мы помогаем предпринимателям и командам разбираться в цифровых продуктах, данных, автоматизации и технологической инфраструктуре. Этот материал создан для того, чтобы владельцы сайтов могли спокойнее оценить, где у них могут быть зоны внимания при работе с персональными данными.

Технологический взгляд на сайты и данные

Понятный язык без юридического перегруза

Фокус на практических сценариях

Без сбора данных на этой странице

Главная путаница

Персональные данные — это не только паспорт

Главная путаница — представление, что персональные данные — это только паспортные данные. На практике под закон могут попадать даже косвенные идентификаторы: телефон, email, IP-адрес, cookie, геолокация, ID устройства. Если по этой информации — хотя бы в совокупности — можно понять, кто конкретно человек, это может считаться персональными данными.

Закон не делает различия между «обычным сайтом», лендингом, квизом, интернет-магазином или цифровым сервисом. Как только реальный пользователь оставил телефон, email или другие данные в форме, владелец сайта становится оператором персональных данных и должен учитывать обязанности по 152-ФЗ: уведомление, политику, согласие, защиту и корректную логику хранения.

Состав данных

Что может считаться персональными данными

Даже если один параметр сам по себе не всегда идентифицирует человека, в совокупности с другими данными он может стать персональными данными.

Телефон
Email
Имя
IP-адрес
Cookie
Геолокация
ID устройства
Фото
Адрес
Дата рождения
Платёжные данные
Поведенческие метрики

Поэтому при проверке сайта важно смотреть не только на формы заявок, но и на технические идентификаторы, аналитику, cookies, виджеты и внешние сервисы.

ФИО, телефон, email, адрес, дата рождения, фото, паспорт, ИНН. Это самый частый случай для квизов, форм заявок, регистраций, личных кабинетов и онлайн-заказов.
Реальность сайтов

Многие сайты начинают собирать персональные данные раньше, чем владелец это осознаёт

Имя, телефон, email, заявка на консультацию, регистрация, оплата, подписка на рассылку, cookies и аналитика — всё это может быть связано с обработкой персональных данных. Если на сайте нет понятной логики согласий, документов и хранения данных, вопросы могут появиться ещё до первой рекламной кампании.

01

Форма заявки — уже зона внимания

02

Cookies и аналитика тоже требуют проверки

03

Документы должны отражать реальные процессы сайта

Типичные риски

Где чаще всего возникают вопросы

Форма заявки работает без понятного согласия на обработку персональных данных

Политика конфиденциальности скопирована и не отражает реальный сайт

Подключены аналитика, пиксели и виджеты без понятного уведомления

Email-рассылки собираются без отдельного согласия

Данные уходят в CRM, мессенджеры или сторонние сервисы

Нет понимания, кто имеет доступ к заявкам

Нет описания сроков и целей обработки данных

Пользователь не понимает, как удалить или изменить свои данные

Неясно, где происходит первичное сохранение данных

Российские пользователи передают данные в зарубежный сервис до попадания в российскую систему

Ключевой момент

Первичная запись — один из самых важных моментов

Для интернет-сервисов и сайтов важно понимать, где происходит первое сохранение персональных данных пользователя. Первичная запись — это первое сохранение персональных данных в базу данных, CRM, таблицу, логи, систему аналитики, форму, виджет или иной сервис.

Если сайт ориентирован на пользователей из РФ, первичная запись персональных данных должна происходить в базе данных, физически расположенной на территории РФ.

Неверный сценарий

Пользователь из РФ оставляет телефон или email на сайте → данные сначала попадают в зарубежный сервис, форму, CRM, облако или базу данных → затем копируются в российское хранилище.

Проблема: первичная запись уже произошла за пределами РФ.

Корректный сценарий

Пользователь из РФ оставляет телефон или email на сайте → данные сразу сохраняются в системе или базе данных, физически расположенной на территории РФ.

Преимущество: поток данных выстроен корректнее с самого начала.
Когда возникает риск

Риск появляется не в момент создания сайта, а в момент сбора данных реальных пользователей

Пока сайт не собирает персональные данные реальных пользователей, риски по обработке персональных данных обычно ниже. Ключевой момент наступает тогда, когда сайт становится публичным, на нём появляются формы, виджеты, cookies, аналитика, личный кабинет, оплата или другие сценарии, где пользователь передаёт данные.

1

Сайт готовится к запуску

Пока нет сбора данных реальных пользователей, основная задача — заранее продумать документы, согласия и путь данных.

2

Сайт открыт публично

Появляются формы, аналитика, cookies, виджеты, CRM, платёжные сценарии и внешние сервисы.

3

Пользователь оставляет данные

Имя, телефон, email, IP-адрес, cookie, ID устройства или другие идентификаторы начинают обрабатываться.

4

Данные впервые сохраняются

Именно здесь важно, где физически происходит первичная запись и какие сервисы участвуют в обработке.

Если данные пользователя из РФ сначала попали в зарубежную систему, а потом были скопированы в российскую, проблему нельзя просто «исправить задним числом». Поток данных нужно выстраивать заранее — до публичного запуска и сбора данных.

Практический блок

Самопроверка: где ваш сайт сейчас по 152-ФЗ

Короткий чеклист, который помогает оценить текущее состояние и увидеть точки роста — без юридических формулировок и без давления.

Самопроверка

Быстрая самопроверка сайта

Отметьте пункты, которые уже есть на вашем сайте. Индикатор покажет примерный уровень базовой готовности. Все отметки работают только внутри страницы и никуда не отправляются.

Уровень готовности
0%
Есть серьёзные зоны внимания

Чеклист не заменяет юридическую консультацию, но помогает увидеть ключевые зоны внимания.

Сравнение

Сайт «как обычно» vs сайт с понятной логикой 152-ФЗ

Как часто бывает

  • Форма заявки просто отправляет данные
  • Документы скопированы из интернета
  • Нет отдельной логики для рассылок
  • Cookies и аналитика не объяснены
  • Непонятно, где хранятся заявки
  • Доступы к данным не ограничены
  • Владелец сайта не знает весь путь данных
  • Первичная запись происходит в зарубежном сервисе
  • Российская база используется только как копия

Как должно быть

  • Пользователь понимает, какие данные передаёт
  • Документы соответствуют реальным процессам
  • Согласия разделены по целям обработки
  • Аналитика и cookies учтены
  • Путь заявки прозрачен
  • Доступы к данным контролируются
  • Владелец понимает, что происходит с данными
  • Первичная запись происходит на территории РФ
  • Поток данных выстроен до публичного запуска
Приоритеты

7 элементов сайта, которые стоит проверить первыми

1

Все формы: заявки, регистрации, оплаты, обратная связь

Любой ввод от пользователя — потенциальная точка обработки персональных данных.

2

Текст согласия рядом с формами

Согласие должно быть явным, понятным и связанным с конкретной целью обработки.

3

Политику конфиденциальности

Документ должен отражать реальные процессы сайта, а не быть «для галочки».

4

Cookies, аналитику, пиксели и виджеты

Технические идентификаторы тоже могут относиться к персональным данным.

5

Рассылки и подписки

Согласие на рекламные сообщения чаще всего оформляется отдельно.

6

CRM, таблицы, мессенджеры и сервисы, куда попадают заявки

Важно понимать весь путь данных после отправки формы.

7

Доступы сотрудников и подрядчиков к данным

Доступ должен быть ограничен ролью и реальной необходимостью.

Отдельно проверьте, где происходит первое сохранение данных пользователя. Это может быть не только основная база данных, но и CRM, форма, таблица, лог, сервис аналитики, виджет или облачный инструмент.

Аудитория

Для кого этот чеклист

Владельцы сайтов
Эксперты и консультанты
Онлайн-школы
Маркетологи
Агентства
Малый бизнес
Telegram-авторы
Владельцы лендингов и квизов
Владельцы интернет-магазинов
Команды цифровых сервисов
Польза

Зачем это проверять до рекламы и активных продаж

Чтобы не собирать данные без понятного основания
Чтобы не переделывать сайт после запуска
Чтобы повысить доверие посетителей
Чтобы снизить юридические и репутационные риски
Чтобы понимать, куда уходят заявки
Чтобы документы не были просто «для галочки»
Чтобы заранее выстроить первичную запись данных
Чтобы проверить внешние сервисы до публичного трафика
Privacy-first informational page

Эта страница сама не собирает ваши персональные данные

На этой странице нет формы заявки, регистрации, cookies, аналитики, рекламных пикселей или скрытого сбора контактов. Интерактивный чеклист работает только в интерфейсе страницы во время текущего просмотра и не отправляет данные нам или третьим лицам.

Мы специально сделали эту страницу информационной: вы можете читать материал и проходить самопроверку без передачи своих данных.

Нет форм
Нет cookies
Нет аналитики
Нет передачи данных
Юридический контур

Документы — это контур доверия, а не формальность

Дальше — какие документы и процессы образуют законный периметр работы с персональными данными на сайте.

  • Политика обработки ПД
  • Согласия и уведомления
  • Внутренние регламенты и журналы
Частые вопросы

Коротко о том, что чаще всего спрашивают

Ответы на типовые вопросы по 152-ФЗ для владельцев сайтов и команд, которые готовятся к публичному запуску.

Частые вопросы

FAQ

Связаться

Если остались вопросы — напишите напрямую

Контакты автора и Telegram-канала, где регулярно разбираются практические кейсы по приватности и 152-ФЗ.

Контакты

Связаться с Центром технологий настоящего

Если хотите обсудить сайт, цифровой продукт, автоматизацию или вопросы работы с данными — свяжитесь с нами удобным способом. Эта страница не собирает заявки, поэтому контакт происходит только по вашей инициативе через Telegram, email или телефон.