До 2025 года проверки Роскомнадзора были редкими и предсказуемыми: планы публиковались заранее, внеплановые проверки требовали жалобы, малый бизнес мог годами работать с нарушениями и не попадать в поле зрения регулятора. Эта эпоха закончилась осенью 2025 года.
Роскомнадзор запустил автоматического бота, который круглосуточно обходит российские сайты и ищет признаки нарушений. Без жалоб, без предупреждений, без плана проверок. Он уже работает — и предписания, которые массово стали получать предприниматели в конце апреля 2026 года, тому подтверждение.
В этой статье — не теория и не пересказ закона. Конкретный разбор: как именно РКН находит нарушения, что он проверяет на вашем сайте, какой путь проходит от «бот увидел» до «штраф выписан» — и что нужно сделать, чтобы при проверке всё было в порядке.
Как устроена система мониторинга РКН
Роскомнадзор проверяет сайты тремя способами. Они работают параллельно и независимо друг от друга.
Способ 1. Автоматический бот
Это главное изменение 2025–2026 годов. Специализированный бот непрерывно обходит сайты в доменных зонах .RU, .РФ и .SU. Он имитирует поведение обычного посетителя: открывает страницы, заполняет формы, анализирует код, проверяет скрипты.
Что бот делает конкретно:
-
Ищет формы сбора данных — поля ввода имени, телефона, email, любые формы заявки, регистрации, обратной связи.
-
Проверяет наличие согласия — есть ли под формой чекбокс, стоит ли он пустым или галочка уже проставлена, отправляется ли форма без подтверждения.
-
Ищет политику конфиденциальности — есть ли ссылка рядом с формой, открывается ли страница, есть ли ссылка в подвале каждой страницы сайта.
-
Анализирует подключённые скрипты — какие сторонние сервисы загружаются: счётчики аналитики, пиксели, чат-виджеты, CRM-интеграции.
-
Сверяется с реестром операторов ПДн — если на сайте есть формы, бот проверяет, зарегистрирован ли владелец сайта в реестре по ИНН (который обычно указан в политике или в подвале).
Важно понимать масштаб: один бот успевает проверить за сутки столько сайтов, сколько инспектор-человек не проверил бы за несколько лет. Вероятность попасть под автоматическую проверку — не вопрос «если», а вопрос «когда».
Способ 2. Ручная проверка инспектором
Бот не выписывает предписания сам. Его задача собрать признаки нарушений и передать материалы инспектору. Дальше начинается ручная работа, которая значительно глубже автоматической проверки.
Что проверяет инспектор вручную:
-
Читает текст политики конфиденциальности — не просто факт её наличия, а содержание: указаны ли конкретные цели обработки, перечень данных, сроки хранения, сведения об операторе.
-
Сверяет политику с уведомлением в РКН — цели и состав данных в политике должны совпадать с тем, что указано в реестре. Расхождение — отдельное нарушение.
-
Проверяет формулировку сроков хранения — фразы «до завершения всех процессов» или «в течение неопределённого времени» инспекторы квалифицируют как нарушение. Срок должен быть конкретным.
-
Проверяет механику чекбокса — не просто его наличие, но и то, пустой ли он при загрузке страницы, и отправляется ли форма без его активации (техническая проверка через браузер).
-
Ищет страницу «Наша команда» — если на сайте опубликованы фото и ФИО сотрудников, инспектор проверяет наличие согласий на распространение персональных данных.
-
Анализирует сторонние скрипты — Google Analytics, Яндекс.Метрика, пиксели, виджеты: проверяется, передают ли они данные за рубеж и оформлено ли уведомление о трансграничной передаче.
Способ 3. Жалоба от пользователя или конкурента
Жалоба — самый быстрый способ попасть под внеплановую проверку. Подать её может любой человек: недовольный клиент, конкурент, бывший сотрудник. Жалоба направляется через сайт РКН, и регулятор обязан её рассмотреть.
После жалобы запускается та же цепочка: автоматический мониторинг + ручная проверка инспектора. Но со стартовым фокусом на конкретный сайт. При этом инспектор не ограничивается предметом жалобы — он проверяет сайт целиком.
Реальный сценарий: клиент оставил заявку, передумал и попросил удалить свои данные. Оператор не ответил в срок (по закону — 30 дней). Клиент подал жалобу в РКН. Инспектор пришёл на сайт и нашёл три дополнительных нарушения, которые к жалобе вообще отношения не имели: отсутствие уведомления в РКН, некорректный чекбокс и шаблонная политика конфиденциальности.
Что именно проверяет РКН: шесть точек риска
По данным анализа предписаний, которые массово выносились в апреле–мае 2026 года, чаще всего нарушения фиксируются в шести местах.
1. Форма сбора данных без корректного согласия
Это нарушение №1 по частоте. После 1 сентября 2025 года (ФЗ-156) требования к согласию существенно ужесточились.
Что проверяет РКН:
-
Чекбокс пустой? — галочка не должна стоять заранее. Если она предустановлена — нарушение.
-
Форма не отправляется без галочки? — бот технически проверяет, принимает ли сервер данные без активации чекбокса.
-
Согласие оформлено отдельным элементом? — с 1 сентября 2025 года согласие нельзя «прятать» внутри договора, оферты или пользовательского соглашения. Оно должно быть отдельным документом или отдельным визуальным блоком.
-
Есть ли рядом с чекбоксом ссылка на политику? — пользователь должен иметь возможность прочитать условия до того, как нажать кнопку.
-
Разные цели — разные чекбоксы? — если форма используется одновременно для обработки заявки и для рассылки, нужно два отдельных согласия.
Что не работает с 2025 года? Фраза «нажимая кнопку, вы соглашаетесь с политикой конфиденциальности» без чекбокса. Предустановленная галочка. Единый чекбокс «на всё сразу». Галочка, которую можно убрать, но форма всё равно отправится.
2. Политика конфиденциальности: отсутствие или несоответствие
Бот проверяет: есть ли ссылка в подвале каждой страницы и рядом с каждой формой, а инспектор читает текст.
Ошибки, которые находит инспектор:
-
Политика скопирована с шаблона — в ней указан другой оператор или другие цели.
-
Цели обработки сформулированы размыто: «улучшение качества сервиса», «маркетинговые цели».
-
Срок хранения данных не указан или указан размыто: «до отзыва согласия», «до завершения процессов» — это нарушение. Нужна конкретная цифра: «5 лет», «3 года с момента последней покупки».
-
Политика не обновлялась после изменений в законе — ссылается на устаревшие нормы.
-
В политике не упомянуты реально используемые сервисы: счётчики, CRM, мессенджеры.
3. Сторонние скрипты и трансграничная передача данных
Это один из самых неожиданных источников нарушений для малого бизнеса. Многие владельцы сайтов не считают счётчики аналитики «обработкой персональных данных» — РКН считает.
Что попадает под трансграничную передачу:
-
Google Analytics — данные о посетителях уходят на серверы Google в США.
-
Яндекс.Метрика — российский сервис, передача данных на серверы в РФ, уведомления о трансграничной передаче не требует. Но требует уведомления пользователя через cookie-баннер.
-
Пиксели Facebook*/Instagram* — заблокированы в РФ; их использование само по себе создаёт правовые риски.
-
Зарубежные CRM (Salesforce, HubSpot и др.) — если данные хранятся на серверах за рубежом.
-
Онлайн-чаты и виджеты на иностранных платформах (Intercom, Zendesk и др.).
-
Формы Google — Google Forms, встроенные на российский сайт.
Использование этих инструментов не запрещено само по себе, но требует отдельного уведомления РКН о трансграничной передаче данных до начала использования. Без уведомления — штраф до 6 млн рублей (первое нарушение) и до 18 млн рублей (повторное).
4. Отсутствие регистрации в реестре операторов РКН
Бот работает просто: открывает сайт, находит форму сбора данных, ищет ИНН в политике конфиденциальности или в подвале, проверяет наличие этого ИНН в реестре на pd.rkn.gov.ru. Нет в реестре — фиксирует нарушение.
Штраф за отсутствие уведомления — от 100 000 до 300 000 рублей для ИП и организаций (ч. 10 ст. 13.11 КоАП). Но есть нюанс: при первичном обнаружении бизнесу, прежде не получавшему штрафов по ст. 13.11 КоАП, может быть вынесено предупреждение вместо штрафа. На устранение — 10 рабочих дней. После этого — полный штраф.
5. Расхождение между уведомлением и реальностью
Это ловушка для тех, кто уже зарегистрирован в РКН, но не обновлял уведомление. Бот сверяет содержимое сайта с данными из реестра.
Типичные расхождения:
-
В уведомлении указаны одни цели обработки, в политике на сайте — другие.
-
После регистрации на сайт добавили новую форму или новый счётчик — уведомление не обновили.
-
Изменился перечень обрабатываемых данных (например, начали собирать даты рождения или фото), а в реестре это не отражено.
Важно: наличие регистрации в РКН не защищает автоматически. Если реальные процессы расходятся с тем, что указано в уведомлении, это квалифицируется как обработка данных без законного основания — штраф от 300 000 до 700 000 рублей.
6. Фото и ФИО сотрудников на сайте без согласия
Если на сайте есть страница «Команда», «О нас», «Наши специалисты» с фотографиями и должностями сотрудников — это распространение персональных данных. Оно требует отдельного письменного согласия каждого сотрудника на публикацию.
Инспектор проверяет: если такая страница есть, запрашивает согласия. Нет согласий — нарушение по ч. 1 ст. 10.1 ФЗ-152 со штрафом до 700 000 рублей.
Путь от «бот нашёл» до «штраф выписан»: как это работает
| Бот сканирует сайт | Автоматически обходит страницы, ищет формы, проверяет скрипты, сверяется с реестром операторов. Всё это происходит без вашего ведома. |
| Передача инспектору | При обнаружении признаков нарушений бот фиксирует «цифровой слепок» страницы и передаёт материалы сотруднику РКН. |
| Ручная проверка | Инспектор читает политику конфиденциальности, проверяет тексты согласий, анализирует код страниц, сверяет данные с реестром. |
| Предписание | При подтверждении нарушений — официальное предписание об устранении. Отправляется по почте на юридический адрес. На устранение — 10 рабочих дней с момента получения. |
| 10 дней на исправление | Это реальный, очень сжатый срок. За это время нужно получить уведомление (2–3 дня уходит на доставку почтой), разобраться в нарушениях, написать ТЗ разработчику, обновить документы, исправить сайт и отчитаться перед РКН. |
| Неисполнение → штраф | Если предписание не исполнено в срок — это самостоятельное нарушение со штрафом до 90 000 рублей по ч. 5 ст. 13.11 КоАП плюс основной штраф за исходное нарушение. Исправление после срока не отменяет штраф за уже совершённое нарушение. |
Важно: даже если вы устраните нарушения после получения предписания, штраф за уже совершённое нарушение может быть назначен. Исправление не отменяет ответственность — оно только останавливает её нарастание. Единственная надёжная стратегия — привести сайт в соответствие до того, как бот его проверил.
Три мифа, которые дорого обходятся
Миф 1. «У меня маленький сайт — бот его не найдёт»
Бот обходит все сайты в зонах .RU, .РФ и .SU без исключений. Размер трафика, популярность сайта и размер бизнеса значения не имеют. Сайт визитка ИП с одной формой обратной связи — такой же объект мониторинга, как интернет-магазин с миллионом посетителей в месяц.
Кроме того, жалобу на ваш сайт может подать любой человек,а после жалобы проверка становится целенаправленной, что значительно опаснее.
Миф 2. «Я уже зарегистрирован в РКН — значит, всё в порядке»
Регистрация — только первый шаг. Если после неё на сайте появились новые формы или инструменты, а уведомление не обновлено — это нарушение. Если политика конфиденциальности не соответствует реальным процессам — нарушение. Если чекбоксы оформлены некорректно — нарушение. Регистрация не даёт иммунитета, она только исключает один из возможных штрафов.
Миф 3. «Предписание придёт — тогда и разберёмся»
На устранение нарушений по предписанию отводится 10 рабочих дней. С учётом доставки уведомления почтой это фактически 7–8 дней на всё: разобраться в требованиях, поставить задачи разработчику, переписать документы, исправить сайт, отчитаться перед РКН. За это время многие компании не успевают даже дозвониться до своего разработчика. Исправление нарушений под давлением предписания всегда дороже и сложнее, чем профилактический аудит.
всё в порядок под ключ
✅ Проверим все формы, согласия, счётчики;
✅ Укажем на риски и предложим решения;
✅ Подготовим документы и поможем с регистрацией в РКН.
Что нужно проверить прямо сейчас
Вот минимальный чек-лист. То, что бот проверяет в первую очередь:
| Что проверить | Как должно быть | Риск при нарушении |
|---|---|---|
| Форма на сайте | Пустой чекбокс + ссылка на политику рядом. Форма не отправляется без галочки | До 700 000 руб. |
| Политика конфиденциальности | Ссылка в подвале каждой страницы. Текст актуальный, с конкретными сроками хранения | До 60 000 руб. |
| Регистрация в РКН | Ваш ИНН есть в реестре на pd.rkn.gov.ru. Уведомление актуально | До 300 000 руб. |
| Google Analytics / другие зарубежные счётчики | Подано уведомление о трансграничной передаче. Или заменить на Яндекс.Метрику. | До 6 000 000 руб. |
| Cookie-баннер | Появляется при первом визите. Пользователь может принять или отклонить | Предписание |
| Фото сотрудников на сайте | Есть письменное согласие каждого на публикацию и распространение данных | До 700 000 руб. |
| Соответствие политики уведомлению | Цели, перечень данных и сроки в политике совпадают с тем, что подано в РКН | До 700 000 руб. |
Важный нюанс по чек-листу: это то, что можно проверить самостоятельно. Но есть вещи, которые не видны без технического анализа кода: какие именно данные передают сторонние скрипты, корректно ли технически работает механизм отправки формы без чекбокса, соответствует ли cookie-баннер требованиям по управлению согласием. Именно это инспектор проверяет вручную и именно это чаще всего становится предметом предписаний.
