Клиент принял проект. Сайт работает, формы отправляют, заявки идут. Через два месяца владелец получает предписание — и выясняется, что в футере нет ОГРН, чекбокс в форме проставлен по умолчанию, а cookie-баннер без ссылки на политику. Штраф несет клиент, но репутационный ущерб — на разработчике.

С 2025 года Роскомнадзор перешел на автоматическое сканирование сайтов с помощью ИИ. Алгоритм читает HTML-код форм и документов. Цикл проверки — ежемесячно для зарегистрированных операторов персональных данных, ежеквартально для остальных. Система не предупреждает — только фиксирует нарушение и направляет протокол.
Ниже — технический чеклист из трех блоков. Удобно использовать как контрольный список при приемке и при ежеквартальном аудите существующих проектов.
Пункт 1. Реквизиты в футере
Что проверить: открыть исходный код подвала страницы. Найти: полное наименование с организационно-правовой формой, ОГРН или ОГРНИП, ИНН, юридический адрес. Если хоть один элемент отсутствует — нарушение статьи 14.5 КоАП, штраф 30 000–40 000 рублей.
Как исправить: добавить строку в шаблон подвала CMS. Занимает 15 минут. Проверить после обновления шаблона — редизайн часто сбрасывает содержимое футера.
Пункт 2. Политика конфиденциальности
Проверить структуру документа: шесть разделов по ФЗ-152. Для каждого — бинарная проверка (есть/нет):
цели обработки — с перечислением каждой цели отдельно;
правовое основание — согласие, договор или норма закона;
категории персональных данных;
сроки хранения — для каждой категории отдельно (пропускают чаще всего);
права субъекта данных;
контактные данные — рабочий email именно этой организации.
Красный флаг: в документе указан чужой email. Признак скопированного шаблона — письма уйдут не клиенту. Штраф за нарушения в документе: 300 000–700 000 рублей по статье 13.11 КоАП.
Пункт 3. Форма сбора данных
Открыть DevTools —Elements, найти чекбокс согласия. Проверить три вещи:
атрибут checked отсутствует — проставленный по умолчанию чекбокс нарушает требование добровольности, алгоритм РКН это читает;
рядом с чекбоксом — конкретная цель: не общая фраза про условия, а «даю согласие на обработку персональных данных для [цель]»;
ссылка из чекбокса ведет на политику конфиденциальности этого сайта.

Дополнительно: в тексте рядом с чекбоксом должна быть возможность отзыва согласия (ссылка или описание процедуры).
Пункт 4. Cookie-баннер
Обязателен с 1 марта 2025 года. Четыре элемента в разметке:
сообщение об использовании cookie;
кнопка отказа от несущественных cookie;
Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.
Заполнить заявку
13691 тендер
проведено за восемь лет работы нашего сайта.
разделение на категории — необходимые, аналитические, маркетинговые;
ссылка на политику обработки персональных данных прямо с баннера.

Самая частая пропажа при внедрении — четвертый пункт: баннер есть, ссылки с него нет. Требование мягче GDPR: двух кнопок достаточно.
Пункт 5. Уведомление в РКН и хостинг
Проверить регистрацию в реестре операторов персональных данных на pd.rkn.gov.ru. Обязательно при любом сборе данных, включая IP-адреса через счетчики аналитики. Штраф за неподачу: 150 000–300 000 рублей.

Хостинг: с 1 июля 2025 года персональные данные граждан РФ физически должны быть на серверах в России. Проверять не только основной хостинг, но и CDN, сервисы форм, email-провайдеров. Зарубежная инфраструктура без российского сегмента — нарушение, штраф 1–3 миллиона рублей.
Пункт 6. Доступность по ГОСТ Р 52872-2019
С 1 марта 2026 года требуется универсальный дизайн основного сайта. Пять технических параметров:
alt-тексты у всех тегов img — alt="" для декоративных (правило), отсутствие атрибута — нарушение;
контрастность текста к фону — 4,5:1 (проверить через WebAIM Contrast Checker);
клавиатурная навигация — Tab охватывает все интерактивные элементы в логичном порядке, фокус виден;
ARIA-атрибуты — landmarks, labels для форм, role для кастомных компонентов;
масштабирование до 200% через zoom браузера без горизонтального скролла.
Для проверки удобно использовать Lighthouse в DevTools (раздел Accessibility) и расширение axe DevTools. Сотня иконок без alt на главной — типичная проблема при первом аудите.
Пункт 7. Маркировка рекламных материалов
С 1 марта 2026 года ФЗ-168 в связке с ФЗ-38 обязывает маркировать любую рекламу: слово «Реклама», ИНН рекламодателя, ERID-токен. Проверить: все баннеры, партнерские статьи, материалы с UTM-ссылками. Штраф: 200 000–500 000 рублей за каждый немаркированный материал.
Запустить PageSpeed Insights для главной и ключевых посадочных страниц. Порог — 80 баллов. Три метрики Core Web Vitals:
LCP менее 2,5 с на десктопе и 2,0 с на мобильных в 2026 году — время появления основного контента. Причины плохого значения: медленный TTFB, тяжелые изображения без lazy loading, блокирующий CSS;
INP менее 200 мс — отклик интерфейса на действие. Основная причина — тяжелый JavaScript в основном потоке. Заменил FID в 2024 году;
CLS ниже 0,1 — смещение элементов при загрузке. Исправляется зарезервированными размерами для медиа и шрифтов.

Google оценивает сайт по мобильной версии (Mobile-First индексация). По данным Statcounter, в 2026 году доля мобильного трафика около 64%. Контент мобильной и десктопной версий должен совпадать, ключевые разделы не прятаться за иконкой меню.
TLS 1.2 или выше — для всех сайтов, собирающих персональные данные. Проверить: версию протокола, цепочку сертификата (промежуточный), редирект HTTP→HTTPS с кодом 301. При смене провайдера промежуточный сертификат часто не подтягивается.

Настроить: DDoS-защиту на уровне сети и приложений, WAF для фильтрации запросов, rate limiting на формах. Для CMS — обновление ядра и плагинов по расписанию, закрытие административных разделов через robots.txt.
Резервные копии: автоматически, ежедневно, файлы и база — не менее 30 дней, хранение отдельно от основного сервера. Обязательно периодически проверять восстановление на тестовом окружении — бэкап, который не разворачивается, бэкапом не является.
Мониторинг: uptime с уведомлением, автоматическая проверка ошибок 4xx и 5xx, контроль срока SSL-сертификата.
Три пункта, которые стоит добавить в договор с клиентом: кто отвечает за актуальность политики конфиденциальности, кто следит за истечением срока сертификата, кто выполняет ежеквартальный аудит формы согласия.
Для самостоятельного аудита по законодательному блоку — чеклист соответствия сайта 152-ФЗ с пояснениями и ссылками на нормативные документы. Полный чеклист проверки сайта охватывает все три блока.