Веб-разработка

Сайт клиента в 2026 году: чеклист приемки для разработчика и агентства

2260 
 

Клиент принял проект. Сайт работает, формы отправляют, заявки идут. Через два месяца владелец получает предписание — и выясняется, что в футере нет ОГРН, чекбокс в форме проставлен по умолчанию, а cookie-баннер без ссылки на политику. Штраф несет клиент, но репутационный ущерб — на разработчике.

С 2025 года Роскомнадзор перешел на автоматическое сканирование сайтов с помощью ИИ. Алгоритм читает HTML-код форм и документов. Цикл проверки — ежемесячно для зарегистрированных операторов персональных данных, ежеквартально для остальных. Система не предупреждает — только фиксирует нарушение и направляет протокол.

Ниже — технический чеклист из трех блоков. Удобно использовать как контрольный список при приемке и при ежеквартальном аудите существующих проектов.

Блок А: документы и HTML-код форм

Пункт 1. Реквизиты в футере

Что проверить: открыть исходный код подвала страницы. Найти: полное наименование с организационно-правовой формой, ОГРН или ОГРНИП, ИНН, юридический адрес. Если хоть один элемент отсутствует — нарушение статьи 14.5 КоАП, штраф 30 000–40 000 рублей.

Как исправить: добавить строку в шаблон подвала CMS. Занимает 15 минут. Проверить после обновления шаблона — редизайн часто сбрасывает содержимое футера.

Пункт 2. Политика конфиденциальности

Проверить структуру документа: шесть разделов по ФЗ-152. Для каждого — бинарная проверка (есть/нет):

  • цели обработки — с перечислением каждой цели отдельно;

  • правовое основание — согласие, договор или норма закона;

  • категории персональных данных;

  • сроки хранения — для каждой категории отдельно (пропускают чаще всего);

  • права субъекта данных;

  • контактные данные — рабочий email именно этой организации.

Красный флаг: в документе указан чужой email. Признак скопированного шаблона — письма уйдут не клиенту. Штраф за нарушения в документе: 300 000–700 000 рублей по статье 13.11 КоАП.

Пункт 3. Форма сбора данных

Открыть DevTools —Elements, найти чекбокс согласия. Проверить три вещи:

  • атрибут checked отсутствует — проставленный по умолчанию чекбокс нарушает требование добровольности, алгоритм РКН это читает;

  • рядом с чекбоксом — конкретная цель: не общая фраза про условия, а «даю согласие на обработку персональных данных для [цель]»;

  • ссылка из чекбокса ведет на политику конфиденциальности этого сайта.

Дополнительно: в тексте рядом с чекбоксом должна быть возможность отзыва согласия (ссылка или описание процедуры).

Пункт 4. Cookie-баннер

Обязателен с 1 марта 2025 года. Четыре элемента в разметке:

  • сообщение об использовании cookie;

  • кнопка отказа от несущественных cookie;


  • Разместите
    тендер бесплатно

    Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.

    Заполнить заявку 13691 тендер
    проведено за восемь лет работы нашего сайта.


    разделение на категории — необходимые, аналитические, маркетинговые;

  • ссылка на политику обработки персональных данных прямо с баннера.

Самая частая пропажа при внедрении — четвертый пункт: баннер есть, ссылки с него нет. Требование мягче GDPR: двух кнопок достаточно.

Пункт 5. Уведомление в РКН и хостинг

Проверить регистрацию в реестре операторов персональных данных на pd.rkn.gov.ru. Обязательно при любом сборе данных, включая IP-адреса через счетчики аналитики. Штраф за неподачу: 150 000–300 000 рублей.

Хостинг: с 1 июля 2025 года персональные данные граждан РФ физически должны быть на серверах в России. Проверять не только основной хостинг, но и CDN, сервисы форм, email-провайдеров. Зарубежная инфраструктура без российского сегмента — нарушение, штраф 1–3 миллиона рублей.

Пункт 6. Доступность по ГОСТ Р 52872-2019

С 1 марта 2026 года требуется универсальный дизайн основного сайта. Пять технических параметров:

  • alt-тексты у всех тегов img — alt="" для декоративных (правило), отсутствие атрибута — нарушение;

  • контрастность текста к фону — 4,5:1 (проверить через WebAIM Contrast Checker);

  • клавиатурная навигация — Tab охватывает все интерактивные элементы в логичном порядке, фокус виден;

  • ARIA-атрибуты — landmarks, labels для форм, role для кастомных компонентов;

  • масштабирование до 200% через zoom браузера без горизонтального скролла.

Для проверки удобно использовать Lighthouse в DevTools (раздел Accessibility) и расширение axe DevTools. Сотня иконок без alt на главной — типичная проблема при первом аудите.

Пункт 7. Маркировка рекламных материалов

С 1 марта 2026 года ФЗ-168 в связке с ФЗ-38 обязывает маркировать любую рекламу: слово «Реклама», ИНН рекламодателя, ERID-токен. Проверить: все баннеры, партнерские статьи, материалы с UTM-ссылками. Штраф: 200 000–500 000 рублей за каждый немаркированный материал.

Блок Б: производительность и мобайл

Запустить PageSpeed Insights для главной и ключевых посадочных страниц. Порог — 80 баллов. Три метрики Core Web Vitals:

  • LCP менее 2,5 с на десктопе и 2,0 с на мобильных в 2026 году — время появления основного контента. Причины плохого значения: медленный TTFB, тяжелые изображения без lazy loading, блокирующий CSS;

  • INP менее 200 мс — отклик интерфейса на действие. Основная причина — тяжелый JavaScript в основном потоке. Заменил FID в 2024 году;

  • CLS ниже 0,1 — смещение элементов при загрузке. Исправляется зарезервированными размерами для медиа и шрифтов.

Google оценивает сайт по мобильной версии (Mobile-First индексация). По данным Statcounter, в 2026 году доля мобильного трафика около 64%. Контент мобильной и десктопной версий должен совпадать, ключевые разделы не прятаться за иконкой меню.

Блок В: безопасность

TLS 1.2 или выше — для всех сайтов, собирающих персональные данные. Проверить: версию протокола, цепочку сертификата (промежуточный), редирект HTTP→HTTPS с кодом 301. При смене провайдера промежуточный сертификат часто не подтягивается.

Настроить: DDoS-защиту на уровне сети и приложений, WAF для фильтрации запросов, rate limiting на формах. Для CMS — обновление ядра и плагинов по расписанию, закрытие административных разделов через robots.txt.

Резервные копии: автоматически, ежедневно, файлы и база — не менее 30 дней, хранение отдельно от основного сервера. Обязательно периодически проверять восстановление на тестовом окружении — бэкап, который не разворачивается, бэкапом не является.

Мониторинг: uptime с уведомлением, автоматическая проверка ошибок 4xx и 5xx, контроль срока SSL-сертификата.

Включить в регламент приемки

Три пункта, которые стоит добавить в договор с клиентом: кто отвечает за актуальность политики конфиденциальности, кто следит за истечением срока сертификата, кто выполняет ежеквартальный аудит формы согласия.

Для самостоятельного аудита по законодательному блоку — чеклист соответствия сайта 152-ФЗ с пояснениями и ссылками на нормативные документы. Полный чеклист проверки сайта охватывает все три блока.

Лучшее
Выскажите мнение
Авторизуйтесь, чтобы добавить свой комментарий.




2260

Лучшие статьи

Поделиться: 0 0 0
PR-менеджер в  Аспро , Челябинск
 4  33  33

Оцените статью
Спасибо за оценку