С 1 июля 2026 года вступили в силу очередные поправки к Федеральному закону № 152-ФЗ «О персональных данных». Указанные изменения знаменуют собой усиление государственного контроля за деятельностью операторов и ужесточение требований к обеспечению безопасности обрабатываемых сведений. В настоящем материале рассматриваются ключевые новации и перечислены элементы веб-сайтов, подлежащие первоочередной проверке с целью минимизации рисков привлечения к административной ответственности.

Основные изменения законодательства
1. Введение обязательной сертификации программного обеспечения
С указанной даты любое программное обеспечение, задействованное в процессах обработки персональных данных, в обязательном порядке должно иметь сертификат соответствия требованиям ФСТЭК России или ФСБ России. Данное требование распространяется не только на специализированные средства защиты информации (DLP-системы), но и на типовые CRM-системы, биллинговые платформы, бухгалтерское ПО и иные программные продукты, в которых осуществляется хранение данных клиентов или сотрудников.
Практическое значение для владельцев сайтов:
При передаче данных из веб-форм в несертифицированные программные комплексы, включая самостоятельно разработанные системы или зарубежное ПО, возникает прямое нарушение требований закона. При проведении контрольных мероприятий Роскомнадзор в первую очередь запрашивает сертификационные документы на используемое оператором программное обеспечение.
2. Ужесточение требований к трансграничной передаче персональных данных
Процедура передачи персональных данных за пределы территории Российской Федерации теперь требует не только направления уведомления в уполномоченный орган, но и документального подтверждения того, что принимающее государство обеспечивает адекватный уровень защиты прав субъектов персональных данных. В случае отсутствия страны-получателя в специальном перечне, утвержденном Роскомнадзором, оператор обязан получить подтверждение соответствия уровня защиты от компетентных государственных органов данного государства либо непосредственно от конечного получателя информации.
3. Закрепление сокращенных сроков уведомления об инцидентах
Правоприменительная практика окончательно зафиксировала систему уведомлений в формате 24/72 часа, а именно:
- 24 часа — на первичное уведомление Роскомнадзора об инциденте
- 72 часа — на предоставление результатов внутреннего расследования
За нарушение установленных сроков уведомления предусмотрена самостоятельная мера ответственности в виде административного штрафа в размере до 3 000 000 рублей.
Что проверить на сайте в первую очередь
1. Политика конфиденциальности и формы получения согласия субъектов
Напоминаем, что с 1 сентября 2025 года действует императивное требование о получении отдельного (изолированного) согласия на обработку персональных данных, исключающее возможность его включения в текст пользовательского соглашения или общих договоров. К июлю 2026 года данное требование должно быть реализовано на всех сайтах без исключения.
Рекомендуется проверить:
- наличие отдельного чекбокса под каждой формой сбора персональных данных;
- отсутствие автоматически проставленной отметки (презумпция несогласия);
- включение в текст согласия конкретных целей обработки;
- обеспечение видимости ссылки на Политику конфиденциальности до момента отправки формы.
Важно отметить, что конструкция «нажимая кнопку, вы соглашаетесь…» без выделенного чекбокса признается Роскомнадзором не соответствующей требованиям законодательства, а полученное таким образом согласие — недействительным.
2. Обеспечение локализации баз данных
В соответствии с законодательными требованиями, при сборе персональных данных граждан Российской Федерации их запись, систематизация и накопление должны осуществляться с использованием баз данных, размещенных на территории Российской Федерации.
Подлежат проверке:
- фактическое местонахождение хостинг-провайдера;
- путь передачи данных из форм обратной связи;
- место размещения клиентских баз в используемых CRM-системах;
- факт использования зарубежных облачных сервисов (Google Drive, Dropbox, Notion и аналоги) для хранения информации, содержащей персональные данные.
Размещение сайта на зарубежном хостинге является прямым нарушением указанных требований. Исключений в зависимости от масштаба деятельности или объема обрабатываемых данных не предусмотрено.
3. Контроль сторонних скриптов, пикселей и интеграций
Одной из наиболее распространенных зон риска является скрытая (недекларируемая) передача персональных данных или идентификаторов пользователей посредством счетчиков веб-аналитики, пикселей социальных сетей, виджетов обратной связи и онлайн-чатов поддержки.
В настоящее время Роскомнадзор с использованием систем искусственного интеллекта осуществляет сканирование сайтов с целью выявления:
- фактов передачи идентификаторов в зарубежные сервисы;
- использования Meta Pixel (деятельность Meta признана запрещенной на территории РФ) и иных аналогичных инструментов;
- отсутствия надлежащего информирования пользователей о сборе данных посредством файлов cookie и иных технологий.











