Владелец небольшого магазина ставит на сайт форму заявки, чат-бота и CRM - и не задумывается, что с середины 2025 года это делает его оператором персональных данных с обязанностью регистрации в реестре Роскомнадзора. К 2026 году штрафы выросли в 5, а порой в 50 раз, потолок за утечку данных - 15 млн рублей. Дальше - что проверить в формах и CRM прямо сейчас.

С 2026 года любая форма захвата лидов, чат-бот или CRM подпадает под действие 152-ФЗ, а регистрация в реестре операторов Роскомнадзора обязательна даже для маленьких сайтов и ИП. Штрафы для юрлиц за отсутствие регистрации достигают 300 тыс. рублей, для ИП - 50 тыс. рублей, а согласие на обработку данных теперь обязано быть отдельным документом, а не частью пользовательского соглашения. Старые бланки согласий, скорее всего, уже не соответствуют новым требованиям к содержанию.

Персональные данные (ПДн) в законе - это любая информация, которая прямо или косвенно относится к конкретному человеку: имя, телефон, email, а иногда IP-адрес в связке с другими данными. Малый бизнес чаще всего работает с ПДн через три канала - форму на сайте, чат-бота и CRM, - и по каждому есть отдельные требования, разобранные ниже по порядку.

Проверьте, зарегистрированы ли вы как оператор персональных данных

Регистрация в реестре операторов РКН обязательна для любой компании или ИП, которые собирают и обрабатывают персональные данные - через форму на сайте, звонки с фиксацией номера или CRM. Раньше многие малые предприниматели считали, что регистрация нужна только крупному бизнесу с базами в тысячи записей, но к 2026 году это правило распространяется и на небольшие сайты.

Типичная ошибка - думать, что если данные хранятся "всего лишь" в облачной CRM без своего сервера, регистрация не нужна. Место хранения не освобождает от статуса оператора - обязанность возникает в момент, когда вы начинаете собирать данные, а не когда строите инфраструктуру под них.

Делать: проверьте статус компании в реестре операторов на сайте РКН. Не делать: не откладывайте регистрацию до "первой проверки" - штраф за ее отсутствие ощутимо выше, чем время на оформление документов сейчас.

Оформите согласие на обработку данных отдельным документом

Согласие на обработку персональных данных с 2026 года должно быть самостоятельным документом, а не разделом внутри публичной оферты или пользовательского соглашения. Закон не задает жесткую форму, но требует определенный набор обязательных сведений: кто оператор, какие данные и с какой целью собираются, срок хранения и порядок отзыва согласия.

Ошибка большинства сайтов малого бизнеса - использовать шаблон согласия, скачанный несколько лет назад: содержательные требования изменились, и старый документ формально уже не защищает от претензий при проверке.

Делать: обновите текст согласия и вынесите его отдельным файлом со ссылкой на чекбокс в форме. Не делать: не прячьте согласие внутри длинного текста оферты - это больше не соответствует требованиям закона.

Настройте явное согласие через чекбокс на каждой форме

Любая форма, которая собирает контактные данные - подписка, обратная связь, регистрация на вебинар - требует явно выраженного согласия пользователя, обычно через отдельный чекбокс без предзаполненной галочки. Молчаливое согласие "по умолчанию поставленной галочкой" юридически не считается полученным должным образом.

Схема правильного сбора данных на сайте выглядит так:

Пользователь заполняет форму → видит чекбокс с ссылкой на согласие → осознанно ставит галочку → данные передаются в CRM → срабатывает политика хранения и удаления

Частая ошибка - ставить галочку по умолчанию активной, чтобы "не терять конверсию". Это прямое нарушение требования об осознанном согласии и создает риск при проверке. Делать: делайте чекбокс изначально пустым и обязательным для отправки формы. Не делать: не объединяйте согласие на обработку данных с согласием на рекламную рассылку в одном пункте - это разные виды согласия.

Проверьте чат-бота и CRM на соответствие тем же правилам

Любой диалог с чат-ботом, где пользователь оставляет телефон или email, - это тоже сбор персональных данных, требующий согласия по тем же правилам, что и обычная форма. CRM, куда эти данные затем попадают, обязана обеспечивать защиту и ограниченный доступ сотрудников только по необходимости для работы.

Ошибка малого бизнеса - настраивать чат-бота на сайт без разработчиков и не задумываться о том, что диалог с ботом тоже подпадает под 152-ФЗ, если бот запрашивает контакты. Точно так же при выборе новой системы, если вы читаете материал о том, как выбрать CRM для малого бизнеса, стоит сразу спросить у поставщика про локализацию хранения данных и наличие функций удаления по запросу пользователя.

Делать: включайте согласие в первый шаг диалога с ботом, если он запрашивает контакты. Не делать: не давайте доступ к данным клиентов в CRM всем сотрудникам без ограничения по ролям.

Разберитесь со штрафами и оцените реальный риск

Штрафы за нарушения по персональным данным в 2026 году выросли в 5-50 раз в зависимости от типа нарушения, а максимальный штраф за утечку данных достигает 15 млн рублей. Отдельно отменена скидка 50% при уплате штрафа в срок, которая раньше смягчала последствия для бизнеса.

НарушениеОриентировочный риск для малого бизнеса
Отсутствие регистрации в реестре РКНДо 300 тыс. руб. для юрлиц, до 50 тыс. руб. для ИП
Некорректное или отсутствующее согласиеШтраф по общей статье, риск растет при повторном нарушении
Утечка персональных данныхДо 15 млн рублей в зависимости от масштаба и повторности
Вердикт: для малого бизнеса основной риск не столько в размере отдельного штрафа, сколько в массовости проверок Роскомнадзора, заявленных на 2026 год, - лучше устранить базовые нарушения заранее, чем полагаться на то, что проверка обойдет стороной.

Свяжите работу с ПДн с общей воронкой лидогенерации

Требования 152-ФЗ касаются не только формы на сайте, но и всей цепочки, по которой лид проходит от первого касания до сделки в CRM. Если у вас выстроена воронка лидогенерации с нуля, имеет смысл на каждом ее этапе отдельно проверить, где именно собираются контактные данные и есть ли там корректное согласие.

То же касается более сложных схем: если бизнес использует многоканальную воронку с сайтом, мессенджерами и CRM, согласие нужно получать на каждом канале отдельно, а не полагаться на то, что одно согласие с сайта автоматически покрывает данные, собранные через мессенджер.

Делать: составьте карту всех точек сбора данных в воронке и проверьте согласие в каждой. Не делать: не считайте, что согласие, полученное в одном канале, автоматически распространяется на остальные точки контакта.

Выполните базовый чек-лист приведения сайта в порядок

Для малого бизнеса разумный порядок действий, чтобы закрыть основные риски по 152-ФЗ, обычно выглядит так:

  1. Проверить статус регистрации компании в реестре операторов на сайте РКН.
  2. Подготовить и разместить отдельный документ "Согласие на обработку персональных данных".
  3. Добавить на все формы сайта пустой чекбокс со ссылкой на согласие.
  4. Разделить согласие на обработку данных и согласие на рекламную рассылку.
  5. Проверить чат-бота и CRM на наличие аналогичного согласия при сборе контактов.
  6. Ограничить доступ сотрудников к базе клиентов в CRM по ролям.
  7. Назначить ответственного за обработку запросов на удаление данных.

Делать: пройдите чек-лист за одну-две недели, а не растягивайте на месяцы. Не делать: не откладывайте пункт про CRM и бота, считая его менее важным, чем форму, - проверяющие рассматривают все каналы одинаково.

Материал проверен: Редакция агентства. Данные о размерах штрафов, требованиях к регистрации операторов и содержанию согласия - по актуальным разборам изменений 152-ФЗ на 2026 год.