Почему веб-формы могут стоить бизнесу 6 млн рублей — и как не попасться

Исследование ppc-world раскрыло, как веб-формы на сайтах могут стать источником штрафов до 6 млн рублей. Речь не о технических сбоях, а о том, как данные пользователей собираются, куда уходят и как это документируется. Это не теория — это реальные проверки, которые уже идут.

О чём речь и почему я считаю это важным для бизнеса

Речь идёт не о редких штрафах, а о системном риске, который уже работает. Бот Роскомнадзора сканирует сайты круглосуточно, проверяя не только наличие политики, но и, например, скрипты аналитики, уходящие за границу. Если данные с российских пользователей уходят на серверы за пределами РФ — это нарушение. И штраф за это — до 6 миллионов рублей. Это не «может быть», это уже происходит. Я считаю это важным, потому что многие компании думают: «мы же не ведём бизнес с иностранцами». А если вы используете Google Analytics, Meta Pixel или любую другую аналитику с зарубежными серверами — вы уже нарушаете. Даже если это «только для аналитики». И это не про «самый сложный сайт», а про любую форму обратной связи, калькулятор, рассылку. Всё это — сбор персональных данных. И если вы не контролируете, куда они уходят, вы рискуете. Это не юридическая формальность. Это вопрос устойчивости бизнеса.

Как это устроено — что тут вообще происходит

Суть проста: когда пользователь заполняет форму — он даёт согласие на обработку своих данных. Но согласие должно быть добровольным, осознанным и конкретным. Если в форме стоит галочка «Принимаю условия» по умолчанию — это не согласие. Это нарушение. То же самое — если в политике обработки данных стоит шаблон, который не описывает ваши реальные процессы. Например, если вы собираете почту для рассылки, но в политике написано: «данные обрабатываются для доставки товаров» — это не соответствует действительности. Или если вы передаёте данные в сервис, который хранит их за границей — без уведомления в Роскомнадзор. Всё это — нарушения. А проверки уже идут. Бот сканирует код, проверяет, есть ли cookie-баннер, какая аналитика подключена, куда уходят данные. Если что-то не так — делает цифровой слепок. А потом уже человек проверяет. И если нарушения подтверждены — приходит предписание. Всё это не про «возможно» или «может быть». Это про то, что уже работает.

Что изменилось на рынке: как делали раньше и как делают сейчас

Раньше можно было думать, что «если сайт работает — всё в порядке». Сейчас это не так. Раньше проверки были редкими, и можно было «пройти мимо». Сейчас — нет. Бот Роскомнадзора работает постоянно. Он не ждёт жалоб, не требует уведомления. Он просто сканирует. И если в коде есть скрипт, который уходит на серверы в США, это уже нарушение. Раньше можно было использовать шаблоны политик, не думая. Сейчас — нельзя. Шаблоны не учитывают вашу реальную практику. Раньше можно было думать, что «аналитика — это не персональные данные». Сейчас — нет. Cookie, IP, поведение пользователя — это персональные данные. И если вы их собираете, вы обязаны это документировать. Раньше можно было не думать о локализации. Сейчас — если вы собираете данные россиян, они должны храниться на российских серверах. И если вы передаёте их за границу — нужно уведомление. Всё это не про «дополнительную работу». Это про обязательное условие для любого сайта, который работает с российскими пользователями.

Кому это касается и как понять, что это про ваш проект

Это касается любого сайта, где есть форма — даже самая простая. Форма обратной связи, калькулятор, регистрация, рассылка, опрос. Если вы собираете хоть что-то, что может идентифицировать пользователя — это персональные данные. И если вы не контролируете, куда они уходят, вы в зоне риска. Проверьте: есть ли у вас cookie-баннер? Есть ли в коде скрипты от Google, Meta, Yandex? Если да — они уходят за границу. Это уже нарушение, если не подано уведомление. Проверьте, как вы храните данные. Если вы используете CRM, рассылку, телеграм-бота — кто может видеть контакты? Кто может выгружать? Если доступ не ограничен — это риск. Проверьте, есть ли у вас политика обработки данных. Если она шаблонная — она не работает. Если она не описывает ваши реальные процессы — она не защищает. И если вы не назначили ответственного за обработку — это тоже нарушение. Это не про «крупный бизнес». Это про любой сайт, который работает с российскими пользователями.

Как мы это делаем — в Cetera

В таких проектах мы начинаем с карты потоков данных. Показываем, какие данные собираются, через какие формы, куда уходят, какие сервисы используются. Потом проверяем, где локализация. Если данные уходят за границу — мы определяем, какие из них можно хранить в РФ, а какие — передавать с уведомлением. Далее — составляем политику обработки данных. Не шаблон. Не «взято из интернета». А реальное описание ваших процессов: для чего вы собираете почту, как долго храните, кто может её видеть. Потом — согласия. Не «принимаю условия» по умолчанию. А чёткие чекбоксы: «Я согласен на рассылку», «Я согласен на обработку данных для доставки». И всё это — с ссылками на политику. Проверяем, есть ли у вас ответственный. Проверяем доступы. Настройка двухфакторной аутентификации, логирование. И обучение команды. Это не разовая работа. Это система. И она работает — потому что мы не игнорируем риски. Мы их контролируем.

Почему это не про «формальность»

Потому что штрафы уже не просто угроза. Они уже выписаны. И уже не зависят от того, «кто виноват». Если бот зафиксировал нарушение — вы получаете предписание. Даже если вы не знали. Даже если вы думали, что «это не важно». Даже если вы использовали шаблон. Потому что закон требует — не «похоже на правду», а «точно так, как есть». И если вы не контролируете, куда уходят данные, вы не контролируете риски. А если вы не контролируете риски — вы можете потерять деньги, репутацию, доверие клиентов. Это не про «какие-то юридические нюансы». Это про устойчивость бизнеса. И если вы не делаете это сейчас — вы просто откладываете проблему. А она уже работает.

Это часть нашей работы — Сбор требований, анализ, аудит, спрос, конкуренты, отчеты, планы и ТЗ. Собираем требования с сотрудников клиента, анализируем спрос и конкурентов, проводим аудиты существующего сайта. Предоставляем отчеты, рекомендации и технические задания на создание контента, программирование функциональностей и разработку интеграций. Сбор требований, анализ, аудит, спрос, конкуренты, отчеты, планы и ТЗ

Автор: Святослав Семенов из Cetera Labs

← Все новости

Вопросы и ответы

С удовольствием отвечу — vladislavukhov@gmail.com

Другие регионы

Правовая информация

© Владислав Ухов, vladislavukhov@gmail.com, +79051345191, 2022-2026

Поддержка сайтов — Cetera Labs