1. Есть форма — проверьте реестр операторов ПД
Если компания определяет, зачем собирает имя, телефон, email и другие сведения клиента и как использует их дальше, она является оператором персональных данных. По общему правилу до начала обработки оператор уведомляет Роскомнадзор. Для обычного коммерческого сайта с электронными формами исключения применяются редко.
В уведомлении указываются цели обработки, категории данных и субъектов, правовые основания, действия с данными, способы обработки, меры защиты, место нахождения базы и сведения о трансграничной передаче. Для разных целей обработки наборы данных должны быть описаны отдельно.
Официальная проверка: реестр операторов Роскомнадзора. Автоматический модуль этого инструмента обращается к тому же публичному реестру; если портал не отвечает, результат отмечается как «не удалось проверить».
2. Политика должна совпадать с реальной обработкой
На сайте должна быть доступна Политика обработки персональных данных. Сканер теперь не ограничивается наличием ссылки: он открывает документ и проверяет, встречаются ли в нём ключевые блоки про оператора, цели, состав данных, основания, сроки, уничтожение, передачу и меры защиты.
Строгий стандарт PRIZMA: ссылка на Политику обработки ПД или конфиденциальности должна быть в футере. Если в футере её нет, сканер автоматически отмечает нарушение.
3. В каждой форме проверяем отдельное согласие
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от другой информации и документов, которые пользователь подтверждает. В строгом режиме аудита PRIZMA такая конструкция считается нарушением: согласие должно быть выделено отдельно.
У каждой найденной формы проверяем отдельную непредустановленную галочку и отдельную ссылку именно на согласие на обработку ПД. Нет чек-бокса, галочка стоит заранее или у чек-бокса нет ссылки на согласие — в отчёте это автоматически отмечается как нарушение. Сервис обходит внутренние страницы, ищет формы, чек-боксы и ссылки рядом с ними, отдельно помечает формы в popup/modal/hidden-контейнерах и не отправляет данные.
4. Проверяем хранение, Google и другие сторонние сервисы
Нужно пройти всю цепочку: сайт → форма → сервер → CRM → телефония → рассылка → таблицы → аналитика. Снаружи сайта нельзя достоверно установить физическое расположение CRM, поэтому этот пункт всегда остаётся для ручной проверки.
При этом код сайта позволяет быстро увидеть Google Analytics, Google Tag Manager, reCAPTCHA, Google Forms, Meta Pixel, внешние формы, чаты, callback-виджеты и другие подключения. В строгом стандарте PRIZMA практическая рекомендация простая: иностранные скрипты, формы и виджеты лучше удалить и заменить российскими аналогами. Для Google Analytics, Google Forms и других сервисов Google важно убрать не только видимый блок, но и старые теги из кода, GTM и скрытых виджетов.
5. Cookies и трекеры
Отдельного штрафа именно за отсутствие cookie-плашки в КоАП нет. Но в строгом режиме PRIZMA отсутствие cookie-уведомления отмечается как нарушение: дальше нужно проверить, какие cookies, IP, рекламные и браузерные идентификаторы реально собираются и на каком основании. Самостоятельный штраф только за отсутствие плашки калькулятор не прибавляет.
6. Что ещё проверяет сервис
Помимо форм, документов и внешних скриптов, отчёт отдельно ищет признаки рекламных рассылок, потенциально специальных категорий персональных данных и возможную избыточность полей. Это rule-based проверка: она не заменяет юридическую квалификацию, но выносит риск в отдельный пункт и добавляет его в итоговый план исправлений.
- Реклама и рассылки: если форма явно предлагает акции, новости, рассылку или рекламные сообщения, сервис ищет отдельное рекламное согласие.
- Специальные категории: поля, похожие на данные о здоровье, биометрии, национальности, религии и другие чувствительные данные, помечаются для отдельной проверки.
- Минимизация: формы с большим количеством полей или избыточным набором данных для простой цели помечаются как требующие сокращения.
После проверки сервис формирует персональный блок «Что сделать»: конкретные задачи по найденным нарушениям плюс обязательные ручные проверки, которые невозможно установить по открытому сайту. Чек-лист можно скопировать или скачать.
7. Как сервис считает штрафы
| Что найдено | Как показываем | Диапазон для юрлица |
|---|---|---|
| По ИНН оператор не найден в реестре РКН | Подтверждаемый риск, если обязанность уведомлять применяется | 100 000–300 000 ₽ |
| Политика обработки ПД не найдена на сайте | Отдельный риск публикации политики | 30 000–60 000 ₽ |
| Google и другие иностранные сервисы | Высокий потенциальный риск. В рекомендациях — удалить и заменить российскими аналогами | При подтверждённом нарушении локализации — до 6 млн ₽ |
| Нет чек-бокса или отдельной ссылки на согласие | В строгом режиме — нарушение; штраф показывается как условный риск | Ориентир 150 000–300 000 ₽ при квалификации как неправомерной обработки |
| Нет Политики в футере | В строгом режиме — нарушение | Риск 30 000–60 000 ₽, если не обеспечен требуемый доступ к Политике |
| Нет cookie-плашки | В строгом режиме — нарушение | Отдельного штрафа за саму плашку нет; проверяется фактическая обработка cookies и идентификаторов |
Калькулятор не складывает все максимальные суммы подряд. Одни и те же обстоятельства могут относиться к одному составу, а часть выводов требует ручной проверки.
Строгий режим проверки: отсутствие чек-бокса у формы, отдельной ссылки на согласие или ссылки на Политику в футере автоматически считается нарушением в отчёте PRIZMA. Такой режим специально настроен консервативно, чтобы не пропускать потенциально проблемные реализации.
Нашли нарушения? Помогу привести сайт в порядок
Разберу формы, документы, cookie и подключённые скрипты, соберу понятное ТЗ для разработчика и проверю сайт повторно после правок.
8. Источники и нормативная база
Основной закон: принципы обработки, согласия, обязанности оператора, локализация, трансграничная передача и уведомления.
Принципы обработки и требование не собирать избыточные персональные данные.
Требования к согласию на обработку персональных данных.
Требования к локализации персональных данных граждан РФ.
Политика обработки ПД, локальные акты и меры оператора.
Уведомление Роскомнадзора об обработке персональных данных.
Административная ответственность и диапазоны штрафов за нарушения в области персональных данных.
Официальная проверка наличия оператора в реестре.
Требования к защите персональных данных при обработке в информационных системах.