Массовые проверки РКН в 2026 году: за что штрафуют до 15 млн и как подготовить сайт за 10 дней

Автор статьи

Иванов Олег Вячеславович

Генеральный директор ООО «ЦИБИТ»

Проверьте себя за 30 секунд. На вашем сайте есть форма обратной связи или подписки? Стоит счётчик Яндекс.Метрики или Google Analytics? В разделе «О компании» – фотографии и ФИО сотрудников? Вы ведёте базу клиентов в CRM или работаете с заявками через сайт?

Если хотя бы один ответ «да» – с октября 2025 года ваш сайт «под прицелом» автоматизированной системы Роскомнадзора. РКН официально запустил АС МПДн – Автоматизированную систему мониторинга персональных данных. Проверки из выборочных стали массовыми, предписания получают и крупный бизнес, и индивидуальные предприниматели.

В этой статье – что именно проверяет бот РКН в 2026 году, за какие нарушения и на какие суммы штрафуют (от 30 000 до 15 000 000 рублей по ст. 13.11 КоАП РФ), и что нужно сделать прямо сейчас, чтобы не оказаться в сводке.

Что изменилось в проверках РКН?

До осени 2025 года Роскомнадзор проверял сайты выборочно. Проверки сводились к трём пунктам: подано ли уведомление в Реестр операторов, есть ли на сайте чекбоксы согласия и опубликована ли политика обработки персональных данных. Вглубь документов регулятор не заходил.

В 2026 году ситуация изменилась. Автоматическая система мониторинга персональных данных (АС МПДн), запущенная в рамках контрольно-надзорной деятельности РКН, работает как сканер с элементами искусственного интеллекта. Бот в автоматическом режиме обходит публичные страницы интернет-ресурсов в доменных зонах .RU, .РФ и .SU и фиксирует несоответствия требованиям 152-ФЗ.

Если бот находит хотя бы одно нарушение, дело передаётся сотруднику регионального управления РКН. Проверяющий уже вручную вычитывает уведомление в Реестре операторов, политику конфиденциальности и сопоставляет их с тем, что фактически делает сайт. Несоответствия – повод для предписания.

На исправление выявленных нарушений Роскомнадзор даёт всего 10 рабочих дней. Невыполнение в срок – отдельное нарушение со штрафом до 90 000 рублей по ч. 5 ст. 13.11 КоАП РФ.

Топ-5 нарушений, за которые штрафуют в 2026 году

Ниже – нарушения, которые встречаются в предписаниях РКН чаще всего.

1. Отсутствие уведомления о сборе персональных данных через cookies

Распространённое заблуждение – считать, что cookies-файлы безобидны и не имеют отношения к закону о персональных данных. Регулятор считает иначе.

Если на сайте установлены счётчики аналитики, формы подписки или всплывающие окна с запросом телефона – это автоматизированный сбор персональных данных по 152-ФЗ. Пользователь обязан быть уведомлён о таком сборе, и в идеале – иметь возможность отказаться от него.

Штраф: до 100 000 рублей для юридических лиц по ч. 4 ст. 13.11 КоАП РФ за непредоставление субъекту информации об обработке. При повторном нарушении – до 500 000 рублей.

2. Политика конфиденциальности составлена с нарушениями

Политика обработки персональных данных должна быть опубликована на сайте в свободном доступе. Это требование ч. 2 ст. 18.1 152-ФЗ. Но просто наличия документа недостаточно – РКН вычитывает его содержание.

В политике обязаны быть прописаны: цели обработки персональных данных, правовые основания, объём и категории обрабатываемых данных, категории субъектов, сроки хранения, порядок уничтожения, права субъектов и порядок их реализации. Общие фразы вроде «мы можем передавать данные третьим лицам» – повод для предписания.

Отдельно регулятор сверяет содержание политики с тем, что прописано в уведомлении в Реестр операторов. Несовпадения категорий данных, целей или субъектов трактуются как нарушение.

Штраф: до 60 000 рублей по ч. 3 ст. 13.11 КоАП РФ за невыполнение обязанности по опубликованию политики или предоставлению доступа к ней. Однако если содержание политики не соответствует фактической обработке – это уже подпадает под ч. 1 ст. 13.11 со штрафом до 300 000 рублей.

3. Нет правильного чекбокса согласия на обработку персональных данных

Это нарушение находят чаще всего – и санкции по нему одни из самых строгих.

РКН считает приемлемым только один вариант оформления: под каждой формой, где собираются персональные данные (имя, телефон, email), стоит отдельный чекбокс согласия. Чекбокс по умолчанию не проставлен, без отметки форма не отправляется. Текст рядом с чекбоксом содержит активные ссылки на политику обработки персональных данных и на отдельный документ согласия.

Что регулятор не считает согласием:

  • Просто ссылку на политику конфиденциальности под кнопкой «Отправить».
  • Формулировку «Отправляя заявку, вы соглашаетесь с обработкой персональных данных» без чекбокса.
  • Предустановленный чекбокс (галочка стоит по умолчанию).
  • Один общий чекбокс на политику и согласие.

Штраф: до 700 000 рублей для юридических лиц по ч. 2 ст. 13.11 КоАП РФ за обработку без надлежащего согласия. При повторном нарушении – до 1 500 000 рублей.

Быстрая самопроверка. Откройте свой сайт в режиме инкогнито. Найдите любую форму. Попробуйте отправить её без проставления чекбокса согласия. Если форма отправляется – вы уже в зоне нарушения.

4. Использование Google Analytics без уведомления о трансграничной передаче

С 2022 года использование зарубежных счётчиков аналитики (Google Analytics, сервисы Meta – организация признана экстремистской и запрещена в РФ) расценивается как трансграничная передача персональных данных в государства, не обеспечивающие адекватной защиты прав субъектов персональных данных.

Это не означает автоматический запрет. По закону трансграничная передача допустима, но требует двух обязательных действий: подачи отдельного уведомления в РКН о намерении такой передачи (ст. 12 152-ФЗ) и получения отдельного письменного согласия пользователя именно на трансграничную передачу.

В 2026 году РКН проверяет это в первую очередь. Бот автоматически детектирует наличие на сайте кодов Google Analytics, после чего сотрудник сверяет это с уведомлением оператора. Если в уведомлении трансграничная передача не заявлена – фиксируется нарушение.

Российская Яндекс.Метрика технически не подпадает под трансграничную передачу, но это не освобождает от обязанности. Использование Метрики должно быть описано в политике обработки персональных данных и в уведомлении оператора с указанием категорий собираемых данных и целей.

Штраф: от 100 000 до 300 000 рублей по ч. 10 ст. 13.11 КоАП РФ за невыполнение обязанности по уведомлению. При утечке данных в результате незаконной трансграничной передачи – до 15 000 000 рублей по ч. 14 ст. 13.11 КоАП РФ.

5. Фотографии и личные данные сотрудников в разделе «О компании»

Самый неочевидный пункт, на котором попадается малый бизнес. Размещение на сайте фотографий сотрудников с указанием ФИО, должности, рабочего телефона или email без письменного согласия – нарушение.

Многие компании размещают команду в разделе «О нас» как маркетинговый приём – это создаёт доверие у клиентов. Но с точки зрения РКН и ст. 152.1 ГК РФ это обработка персональных данных сотрудника путём их распространения, для которой требуется отдельное письменное согласие. Согласие в трудовом договоре на обработку для целей трудовых отношений сюда не подходит – нужно отдельное согласие именно на распространение.

Особенность этого нарушения – оно «отложенное». Сотрудник может уволиться в плохих отношениях, отозвать согласие или подать жалобу напрямую в РКН. Проверка приходит уже после того, как ситуация в компании забыта.

Штраф: до 300 000 рублей по ч. 1 ст. 13.11 КоАП РФ за обработку, несовместимую с целями сбора. Регулятор требует либо убрать данные из открытого доступа, либо предоставить отдельные письменные согласия по каждому сотруднику.

Что делать прямо сейчас: чек-лист самопроверки

Если вы прошли по пяти пунктам выше и хотя бы по одному не уверены, что у вас всё в порядке, – это сигнал к действию. Ниже короткий чек-лист, по которому вы за 30–40 минут оцените общее состояние вашего сайта.

  1. Найдите на сайте Политику обработки персональных данных. Откройте её и сверьте: указаны ли цели обработки, правовые основания, категории данных, сроки хранения, порядок уничтожения? Опубликована ли она в свободном доступе, без авторизации?
  2. Под каждой формой на сайте стоит отдельный чекбокс согласия? Чекбокс не проставлен по умолчанию? Без чекбокса форма не отправляется?
  3. Используете Google Analytics или другие зарубежные счётчики? В уведомлении в Реестре операторов РКН указана трансграничная передача? Есть отдельное согласие пользователя на трансграничную передачу?
  4. На все фотографии и ФИО сотрудников на сайте есть письменные согласия именно на распространение персональных данных (не путать с согласием в трудовом договоре)?
  5. Ваша компания подавала уведомление в Реестр операторов персональных данных? Когда последний раз актуализировали содержание уведомления? Совпадают ли категории данных и цели обработки с тем, что фактически делает ваш сайт?
  6. Установлен ли на сайте поп-ап (всплывающее окно) с уведомлением об использовании cookies?
  7. Если у вас есть сотрудники – оформлены ли локальные нормативные акты по обработке персональных данных работников: положение об обработке ПДн, приказ о назначении ответственного, согласия?

Если по любому из пунктов ответ «нет» или «не уверен» – у вас риск получения предписания при ближайшей автоматической проверке.

Что происходит, когда РКН присылает предписание

Компания получает заказное письмо или уведомление через Госуслуги. С момента получения отсчитываются 10 рабочих дней. За это время нужно успеть:

  • Разобрать содержание предписания и понять, какие именно нарушения зафиксированы и со ссылками на какие нормы 152-ФЗ и КоАП РФ.
  • Подготовить технические правки сайта: добавить чекбоксы, исправить формы, переработать поп-ап о cookies, при необходимости – снять данные сотрудников или получить согласия.
  • Переработать или полностью переписать политику обработки персональных данных, согласие, при необходимости – другие документы (положение, приказы).
  • Подготовить обновлённое уведомление в Реестр операторов и подать его.
  • Подготовить и направить в РКН официальный ответ на предписание с подтверждением исправлений.

Без выделенного специалиста по информационной безопасности уложиться в 10 рабочих дней крайне сложно. И главное – даже своевременное исполнение предписания не гарантирует, что не последует штраф: факт нарушения уже зафиксирован, и за исполнением предписания может прийти отдельное постановление о привлечении к административной ответственности.

Как ЦИБИТ помогает привести обработку персональных данных в соответствие

ООО «ЦИБИТ» работает на рынке информационной безопасности с 2009 года. Мы лицензированы ФСТЭК России (на деятельность по технической защите конфиденциальной информации) и ФСБ России (на работу со средствами шифрования). За время работы более 8 000 специалистов прошли обучение в нашем Учебном центре по программам, согласованным с ФСТЭК и ФСБ России.

В части приведения организаций в соответствие требованиям 152-ФЗ мы оказываем следующие услуги:

  • Аудит процессов обработки персональных данных с подготовкой экспертного заключения, оценкой рисков привлечения к ответственности и планом мероприятий по приведению в соответствие.
  • Аудит сайта на соответствие 152-ФЗ, включая требования к трансграничной передаче персональных данных.
  • Разработка и актуализация комплекта локальных нормативных актов (политика, положения, приказы, согласия).
  • Технический аудит информационных систем персональных данных (ИСПДн), моделирование угроз, проектирование и построение системы защиты, аттестация ИСПДн в соответствии с требованиями ФСТЭК России.
  • Консалтинговое сопровождение: регулярные консультации по реализации плана мероприятий, мониторинг изменений законодательства, поддержка при подготовке ответов на предписания РКН и сопровождение взаимодействия с регулятором.

Сроки: аудит обработки персональных данных – 30 рабочих дней удалённо. Технический аудит ИСПДн – 20 рабочих дней. Полный цикл работ с аттестацией ИСПДн – от 4 месяцев.

В рамках гарантийных обязательств: если по итогам наших работ у контролирующих органов возникнут замечания, мы устраним их за свой счёт и своими силами (при условии, что замечания не связаны с изменениями законодательства, произошедшими после окончания договора).

Снимите с себя риски – передайте настройку процессов обработки персональных данных профессионалам ЦИБИТ!

Оставьте заявку на сайте или позвоните по телефону +7 (495) 792-80-80 – наш эксперт проведёт бесплатную 15-минутную консультацию: разберёт вашу ситуацию, оценит риски и предложит конкретный план действий.

Часто задаваемые вопросы

Сколько у компании времени на исполнение предписания РКН?

10 рабочих дней с момента получения предписания. За несвоевременное исполнение – отдельный штраф до 90 000 рублей по ч. 5 ст. 13.11 КоАП РФ.

Можно ли использовать Google Analytics в 2026 году?

Можно при двух условиях: подано отдельное уведомление в РКН о трансграничной передаче персональных данных по ст. 12 152-ФЗ и получено отдельное письменное согласие пользователя именно на трансграничную передачу. Без этого использование Google Analytics – нарушение.

Нужно ли подавать уведомление в Реестр операторов, если у меня небольшой сайт с одной формой обратной связи?

Да. Обязанность подать уведомление возникает при любой обработке персональных данных, за редкими исключениями, перечисленными в ч. 2 ст. 22 152-ФЗ. Сбор имени, email или телефона через форму обратной связи под исключения не подпадает.

Какие штрафы за утечку персональных данных в 2026 году?

По ст. 13.11 КоАП РФ: от 3 000 000 рублей за утечку данных от 1 000 до 10 000 субъектов, до 15 000 000 рублей за утечку данных более 100 000 субъектов, до 20 000 000 рублей за утечку биометрических данных. При повторных нарушениях применяются оборотные штрафы – от 1 до 3% совокупной выручки, но не менее 20 000 000 и не более 500 000 000 рублей.

Что такое АС МПДн и как она работает?

АС МПДн – Автоматизированная система мониторинга персональных данных, запущенная Роскомнадзором в рамках контрольно-надзорной деятельности. Это автоматизированный сканер с элементами ИИ, который в массовом режиме обходит публичные страницы сайтов в доменных зонах .RU, .РФ, .SU и фиксирует несоответствия требованиям 152-ФЗ. При обнаружении нарушений дело передаётся сотруднику РКН для углублённой проверки.