Форма на сайте сама по себе не создаёт обязанность брать согласие. Требование зависит от того, зачем вы собираете данные: если посетитель сам оставляет заявку или заказ, а данные из формы необходимы, чтобы заключить и исполнить договор с ним, это самостоятельное основание, отдельное от согласия, — заключение договора по инициативе субъекта (п. 5 ч. 1 ст. 6 152-ФЗ). Согласие нужно там, где другого основания из части 1 статьи 6 нет — например, для рассылки, которую посетитель не заказывал.
Если единственное подходящее основание — согласие, с 1 сентября 2025 года оно оформляется отдельно от любых других документов и подтверждений, которые посетитель даёт одновременно (ч. 1 ст. 9 152-ФЗ): один чекбокс «принимаю оферту и даю согласие на обработку данных» этому требованию не соответствует. Доказать, что согласие получено, обязан оператор, а не посетитель (ч. 3 ст. 9 152-ФЗ).
Со счётчиками и cookie ситуация другая: отдельного закона о «cookie-баннере» нет. Роскомнадзор относит идентификаторы посетителей к персональным данным — это позиция регулятора, а не норма закона, и судебная практика по ней неоднородна. Решение по каждому счётчику принимается по цели, для которой он стоит, и по тому, что происходит с данными дальше, а не по факту, что скрипт установлен.
Форма на сайте: сначала цель, потом основание
Любая обработка персональных данных допускается только при наличии одного из оснований, перечисленных в части 1 статьи 6 152-ФЗ. Согласие субъекта — первый пункт этого перечня, но лишь один из равноправных случаев: рядом с ним закон называет исполнение и заключение договора по инициативе субъекта (п. 5), выполнение обязанностей, которые на оператора возлагает другой закон (п. 2), и ещё несколько случаев. Прежде чем ставить галочку согласия под формой, стоит проверить, не покрывает ли обработку уже одно из этих оснований — тогда согласие просто не нужно.
- Заявка на услугу, заказ, расчёт стоимости, запись на приём — если данные из формы необходимы, чтобы заключить и исполнить договор с этим посетителем, основание — п. 5 ч. 1 ст. 6, и согласие для этой цели не нужно. Условий два, и оба обязательны: договор заключается с самим посетителем по его инициативе, а данные необходимы именно для этого договора — поля сверх необходимого этим основанием не покрыты.
- Обратная связь или вопрос без заказа — основание здесь надо определять отдельно, автоматически на п. 5 оно не ложится. Если посетитель спрашивает о ваших услугах и вы отвечаете ему как потенциальному клиенту, обработку его контакта можно рассматривать как шаг к заключению договора по его инициативе — но это оценка вашей ситуации, а не готовый вывод. Если вопрос к договору не ведёт или контакт вы сохраняете «на будущее», для такой обработки нужно своё основание — чаще всего это согласие.
- Подписка на рассылку, акции, предложение «перезвоним с вариантами» — иного основания в части 1 статьи 6 для этой цели обычно нет, здесь нужно согласие, и оно даётся отдельно от заявки.
- Отзыв с именем и фотографией для публикации на сайте — это распространение персональных данных, и согласие на него оформляется отдельно от прочих согласий (ч. 1 ст. 10.1 152-ФЗ).
- Поля «на всякий случай» — дата рождения, паспортные данные для заявки на консультацию, которые не нужны для самой услуги, — такие данные не нужны ни для одной заявленной цели; лишние поля стоит убрать, а не подкреплять согласием.
Одна форма может обслуживать две цели сразу — например, заказ и рассылку с предложениями. Тогда и оснований два: заказ вы обрабатываете по инициативе посетителя без отдельного согласия, а для рассылки, если он не подписался на неё отдельно, согласие нужно — и брать его нужно только на эту, вторую, цель, а не на форму целиком.
Если основание — согласие: каким оно должно быть
Закон называет пять признаков согласия: оно должно быть конкретным, предметным, информированным, сознательным и однозначным (ч. 1 ст. 9 152-ФЗ). На практике это значит: «конкретное» — названа именно та цель, ради которой вы собираете данные, а не общая фраза «в целях, указанных в политике»; «предметное» — понятно, какие данные и какая операция с ними; «информированное» — посетитель успел прочитать, на что соглашается, до того как поставил галочку; «сознательное» — это действие посетителя, а не заранее проставленная галочка; «однозначное» — из текста нельзя понять состоявшееся согласие двумя разными способами.
Например, формулировка «согласие на обработку персональных данных в целях, указанных в политике конфиденциальности» не называет цель в самом согласии — она спрятана в другом документе, на который согласие лишь ссылается. Это создаёт риск несоответствия признаку конкретности, поэтому цель стоит указать прямо в тексте согласия, а не отсылкой.
С 1 сентября 2025 года действует ещё одно требование: согласие оформляется отдельно от иных информации и документов, которые посетитель подтверждает или подписывает (ч. 1 ст. 9 152-ФЗ в редакции Федерального закона от 24.06.2025 № 156-ФЗ). Практическое следствие — отдельный чекбокс именно для согласия на обработку персональных данных, без предустановленной галочки и не внутри текста оферты или политики конфиденциальности. Формулировка «принимаю условия оферты и даю согласие на обработку персональных данных» с этой даты требованию не соответствует, даже если раньше так делали годами.
Доказать, что согласие получено, — обязанность оператора, а не посетителя (ч. 3 ст. 9 152-ФЗ). На практике это значит сохранять рядом с заявкой подтверждение: что именно увидел посетитель, когда он поставил галочку и какая редакция текста согласия действовала в этот момент. Как технически устроено такое хранение — вопрос конкретного сайта и CRM, а не сама обязанность.
Отдельный случай — письменная форма согласия: закон требует её только там, где это прямо предусмотрено федеральным законом (ч. 4 ст. 9 152-ФЗ). Для обычной формы заявки или подписки на сайте специального требования к письменной форме, как правило, нет — но если ваш случай подпадает под отдельную норму, которая её предусматривает, стоит свериться отдельно, а не считать, что обычный чекбокс годится всегда.
Согласие «на всё» и согласие внутри оферты: почему это хуже, чем кажется
Согласие с формулировкой «на любые цели оператора» или «на обработку в целях, указанных в политике конфиденциальности» не называет ни конкретную цель, ни предмет обработки. С большой вероятностью такая формулировка не пройдёт проверку на признаки конкретности и предметности из части 1 статьи 9 — каким бы удобной она ни казалась для оператора.
Согласие — самое хрупкое из оснований обработки: посетитель вправе отозвать его в любой момент. После отзыва оператор обязан прекратить связанную с ним обработку и, если данные больше не нужны для этой цели, уничтожить их в срок не более тридцати дней с даты отзыва (ч. 5 ст. 21 152-ФЗ). Есть оговорки: например, если иное предусмотрено договором или соглашением с посетителем. А если у обработки есть другое основание из пунктов 2–11 части 1 статьи 6, оператор вправе продолжить её и после отзыва согласия (ч. 2 ст. 9 152-ФЗ). Если заказ или рассылка держались только на этом согласии, а не на договоре или ином законном основании, отзыв рушит саму обработку — ещё один довод подбирать основание по цели, а не оформлять согласие «про запас».
Отсюда и вывод про чекбокс на оферту: если одна галочка одновременно подтверждает оферту или политику и даёт согласие на обработку персональных данных, оферта и политика становятся теми самыми «иными документами», от которых согласие должно быть оформлено отдельно, — а значит, требованию части 1 статьи 9 такая форма не соответствует.
Яндекс.Метрика, cookie и рекламные пиксели
Счётчики вроде Яндекс.Метрики, рекламные пиксели и чат-виджеты могут собирать разные данные — от идентификатора браузера в cookie и сведений о визите до сведений, которые посетитель сам вводит в чат. Что именно уходит дальше, зависит от настроек конкретного инструмента: чат-виджет может запрашивать имя и телефон, счётчик с записью действий на странице фиксирует поведение посетителя, рекламный пиксель передаёт события рекламной площадке. Закон определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу (п. 1 ст. 3 152-ФЗ). По нашему прочтению этого определения идентификатор сам по себе не имя, но в связке с другими данными — телефоном из заявки, e-mail из рассылки, номером заказа — может сделать посетителя определяемым; это интерпретация нормы, а не устоявшееся правило. Поэтому вопрос не «стоит ли счётчик», а что именно каждый инструмент собирает и с чем сопоставляет.
Прямого закона о «cookie-баннере» нет. Роскомнадзор в своих разъяснениях относит cookie и подобные идентификаторы посетителей сайта к персональным данным — это позиция регулятора, а не норма закона, и судебная практика по этому вопросу неоднородна. Дальше вывод приходится делать самим — по тому, что вы делаете с идентификатором, а не по факту, что скрипт счётчика стоит на сайте.
Решение стоит принимать по цели каждого счётчика или пикселя отдельно:
- Счётчик посещаемости, который считает визиты и не сопоставляется с заявками или клиентской базой, — идентификатор не связывается напрямую с данными конкретного человека. Само по себе это не гарантия: вывод по каждому случаю делается по факту сопоставления, а не по названию счётчика.
- Счётчик, связанный с формой, — например, если идентификатор посетителя передаётся в CRM вместе с заявкой, — сама связка идентификатора с заявкой становится частью обработки данных заявки. Но это покрывает только связку: аналитика поведения и рекламные операции на тех же данных — отдельные цели, и основание для каждой из них определяется отдельно, а не наследуется от формы.
- Рекламный пиксель для ретаргетинга или похожих аудиторий — цель здесь маркетинговая, и, как правило, кроме согласия для неё нет другого подходящего основания из части 1 статьи 6.
Если для какого-то из этих случаев основанием становится согласие, к нему применяются те же требования, что и к согласию на обработку данных формы: оно должно быть отдельным, конкретным действием посетителя и зафиксировано как факт — какой текст он видел и когда согласился.
Прежде чем принимать решение по каждому счётчику или виджету, стоит свериться с исходным кодом сайта, а не с памятью о том, что когда-то поставили: состав счётчиков и рекламных скриптов на сайте, как правило, меняется быстрее, чем про них вспоминают.
Если сайт собирает персональные данные посетителей — например, через форму заявки или чат, — вы оператор персональных данных; про отдельную обязанность уведомить об этом Роскомнадзор рассказано в отдельной статье базы знаний.
Что будет, если…
Обработка персональных данных без законного основания — отдельный состав административного правонарушения: для граждан штраф от 10 000 до 15 000 рублей, для должностных лиц — от 50 000 до 100 000, для юридических лиц — от 150 000 до 300 000 рублей (ч. 1 ст. 13.11 КоАП РФ). При повторном нарушении суммы выше — по части 1¹ той же статьи.
Есть и отдельный состав про письменное согласие: обработка без согласия в письменной форме там, где закон прямо требует именно такую форму, — штраф для граждан от 10 000 до 15 000 рублей, для должностных лиц — от 100 000 до 300 000, для юридических лиц — от 300 000 до 700 000 рублей (ч. 2 ст. 13.11 КоАП РФ). Речь именно о случаях, где письменная форма согласия предусмотрена законом отдельно, а не о любом чекбоксе на сайте: для большинства форм заявки и подписки специального требования к письменной форме, как правило, нет.
Индивидуальный предприниматель по частям 1 и 2 статьи 13.11 отвечает не как юридическое лицо, а как должностное лицо (ст. 2.4 КоАП РФ) — те же суммы, что и для должностных лиц. Как юридическое лицо ИП отвечает только по тем частям статьи 13.11, которые прямо названы в примечании 1 к ней, — по части 1¹ и частям 8–18; по части 2¹ индивидуальный предприниматель назван в тексте самой части отдельной строкой.
Что сделать
- Выпишите все точки сбора данных на сайте: формы, встроенные виджеты, чаты, счётчики, рекламные пиксели — по исходному коду сайта, а не по памяти.
- Для каждой точки запишите, для чего именно она собирает данные, и уберите поля, которые не нужны для этой цели.
- По каждой цели определите основание обработки: согласие берите только там, где в части 1 статьи 6 нет другого подходящего варианта.
- Там, где основание — согласие, сделайте для него отдельный чекбокс без предустановленной галочки, с конкретной формулировкой цели и фиксацией факта согласия.
- Проверьте, что оферта и политика конфиденциальности не содержат внутри себя согласия на обработку персональных данных — оно должно стоять отдельно.
- Пройдите быструю проверку форм и счётчиков сайта — она покажет, на какие вопросы стоит обратить внимание в вашей ситуации.
Нормы
- ч. 1 ст. 6 152-ФЗпо действующему тексту ИПС на 29.09.2026
- п. 5 ч. 1 ст. 6 152-ФЗв ред. 266-ФЗ от 14.07.2022
- п. 2 ч. 1 ст. 6 152-ФЗпо действующему тексту ИПС на 29.09.2026
- ч. 1 ст. 9 152-ФЗв ред. 156-ФЗ от 24.06.2025, с 01.09.2025
- ч. 3 ст. 9 152-ФЗпо действующему тексту ИПС на 29.09.2026
- ч. 2 ст. 9 152-ФЗпо действующему тексту ИПС на 29.09.2026
- ч. 4 ст. 9 152-ФЗпо действующему тексту ИПС на 29.09.2026
- п. 1 ст. 3 152-ФЗпо действующему тексту ИПС на 29.09.2026
- ч. 5 ст. 21 152-ФЗпо действующему тексту ИПС на 29.09.2026
- ч. 1 ст. 10.1 152-ФЗпо действующему тексту ИПС на 29.09.2026
- позиция РКН (cookie/идентификаторы как ПДн)разъяснение, дата не установлена — SECONDARY
- ч. 1 и ч. 1¹ ст. 13.11 КоАП РФсанкция — в ред. 420-ФЗ от 30.11.2024, вступила в силу 30.05.2025
- ч. 2 и ч. 2¹ ст. 13.11 КоАП РФсанкция — в ред. 589-ФЗ от 12.12.2023, действует ориентировочно с 23.12.2023
- ст. 2.4 КоАП РФдействующая редакция ИПС на 29.09.2026
- примечания 1–3 к ст. 13.11 КоАП РФпо тексту ИПС на 24.09.2026