Сайт теперь читают роботы: что проверить бизнесу, пока это не сделал Роскомнадзор

Амина Хасамбековна
Право статья

Роскомнадзор перешёл на автоматический мониторинг сайтов с использованием искусственного интеллекта. Под ударом — малый бизнес: интернет-магазины, сайты услуг и лендинги. Новая система сканирует формы (телефон, почта, имя), проверяет наличие политики конфиденциальности и то, как вы получаете согласие на обработку данных. В статье разбираем, что именно ИИ-сканер видит в коде сайта, и показываем свежий судебный кейс на 155 000 ₽ — владельца оштрафовали за три типовые ошибки. Эта конструкция теперь может стать массовой. Проверьте свой сайт по чек-листу из статьи, пока не пришло предписание.

Как изменилась механика контроля Роскомнадзора и почему обычные сайты малого бизнеса в 2026 году оказываются автоматически под прицелом, а не только под человеческим вниманием по жалобам.

Как было раньше и что изменилось

Предыдущая типичная схема была простой. Кто-то жаловался, проходила плановая проверка, или особо инициативный конкурент писал в надзор. В бизнесе жило неявное ощущение: если никто не заметит и не пожалуется, то риска как такового нет.

В 2026 году эта логика сломалась.

Роскомнадзор использует автоматизированные системы на основе ИИ. Они круглосуточно сканируют сайты, не предупреждают владельцев и в принципе не обращают внимания на то, обращался ли кто-то к ним с жалобой.

«Любое зафиксированное нарушение может мгновенно стать препятствием для отмены предписания или наложения штрафа».

Это цитата из публичного описания работы системы. Жалобы и плановые проверки больше не являются единственными вариантами встречи бизнеса с надзором.

Что ИИ-сканер реально видит в коде

Главное отличие новой системы от человеческого инспектора в том, что она читает страницу не глазами, а исходным кодом и DOM-структурой. Это означает, что многие вещи, которые раньше успешно «прятались в техническом слое», теперь находятся автоматически.

Формы

Сканер анализирует логику работы форм и находит:

  • отсутствие чекбокса согласия на обработку персональных данных;
  • чекбоксы, проставленные заранее, то есть предзаполненные галочки;
  • отсутствие ссылки на политику рядом с формой;
  • отсутствие сведений об операторе.

Каждое из этих выводов — самостоятельное нарушение, фиксация которого не требует ни жалоб, ни инспектора.

Метрики, пиксели и сторонние скрипты

Система специально настроена на поиск в DOM-структуре сайта Meta Pixel, Google Analytics и зарубежных систем авторизации: Apple ID, Google Sign-In.

Эти инструменты автоматически отправляют данные пользователей на зарубежные серверы. С 1 июля 2025 года вводятся требования локализации: первичный сбор и хранение персональных данных граждан РФ должны вестись только на серверах, физически находящихся в России.

Зарубежная метрика в коде = риск самостоятельного состава по локализации. И санкции там не ограничиваются обычным «штрафом за форму без политики»:

Для юридических лиц — от 1 до 6 млн ₽, при повторном нарушении — до 18 млн ₽.

Это уже не история про «50 тысяч и пошли дальше работать».

Cookie-баннеры

Сканер фиксирует отсутствие cookie-уведомлений, особенно если в коде есть связка с метрикой. То есть «у нас же висит баннер согласия» — недостаточно. Важно, чтобы он действительно собирал информацию, отражал реальный набор файлов cookie и не превращался в декоративный элемент.

Хостинг и определение местоположения данных

Автоматика сопоставляет информацию о хостинге с требованиями локализации. Для сайтов на популярных конструкторах это отдельная неприятная история.

Tilda, REG.RU и подобные сервисы автоматически не отслеживают, находятся ли серверы физически в РФ. Их инфраструктура может остаться в Европе. И сайт, владелец которого кажется «как у всех», для ИИ-сканера может быть готов к штрафам.

Свежий кейс: 155 тысяч за один сайт

Чтобы это не звучало теоретически, посмотрите на свежее дело.

Расклад такой:

Эпизод №1: Не уведомили РКН (ч.1 ст.22) ➡ 50 тыс. руб.

Эпизод №2: Нет документа «Политика» (ч.2 ст.18.1) ➡ +30 тыс. руб.

Эпизод №3: Согласие не соответствует закону (ч.1 ст.6) ➡ +75 тыс. руб.

Это уже половина от нижней планки санкций: применена ст. 4.1.2 КоАП РФ как для субъекта МСП. Без учёта этой нормы штрафы были бы больше в два раза.

Что сказал суд по аргументам защиты

Защитник пытался зайти через малозначительность по ст. 2.9 КоАП РФ. Суд отклонил этот довод с устойчивой формулировкой:

«Существенная угроза охраняемым общественным отношениям заключается не в наступлении каких-либо материальных последствий, а в пренебрежительном отношении к осуществлению своих публично-правовых обязательств».

Перевод на бизнес-язык: ссылка на «никто не пострадал», «мы устранили нарушение» или «мы маленькие» больше не освобождает от ответственности.

Аргумент «РКН не присылал предупреждение» суд тоже отклонил коротко: обязанности у владельца сайта самостоятельные. Они вытекают из закона, а не из предписаний регулятора.

Важный нюанс: этот кейс выглядит классически

Дело ООО «Правовые новости» — это ещё ручная история. Судя по материалам, триггером стала жалоба субъекта ПДн, а не работа ИИ-сканера.

Раньше многие нарушения жили в режиме «ну кто это найдёт». Сейчас этот аргумент слабеет.

Автоматизированной системе не надо уставать, отвлекаться и вручную кликать каждую страницу. Ей проще идти по структуре: код, формы, cookie, скрипты, внешние вызовы, текст документов, наличие ссылок, совпадение данных. Даже если конкретная проверка началась с жалобы человека, дальше сайт всё равно может быть разобран технически. И чем больше цифровых инструментов использует надзор, тем меньше работает стратегия «не трогай, пока не заметили».

Сайт становится не просто публичной витриной, а набором проверяемых признаков.

Почему этот кейс важно держать в голове в контексте ИИ-надзора

Если раньше регулятор посещал такие сайты по жалобам или плановым проверкам, то ИИ-сканер обрабатывает миллионы ресурсов одновременно.

Логика «нам не повезло, нарвались на проверку» уступает место логике «нас просто отсканировали».

Это меняет не размер штрафа, а вероятность его получения. И вместе с рисками меняется расчёт инвестиций в комплаенс.

Иными словами:

  • раньше комплаенс был похож на страховку «на всякий случай»;
  • теперь он ближе к обязательной гигиене вроде бухгалтерии: не сделаешь, рано или поздно дойдут.

И «рано или поздно» в режиме автоматических сканеров — это, скорее, рано.

Что проверить на сайте: чек-лист

Самый разумный порядок такой.

* Сначала техническая карта сайта: какие формы, cookies, метрики, пиксели, чаты, CRM, платёжные модули и сторонние сервисы подключены.

* Потом юридическая карта: политика ПДн, согласия, уведомление в РКН, оферта, сведения о продавце или исполнителе, условия возврата, порядок оплаты, информация о товарах и услугах.

* После этого нужно сопоставить одно с другим. Документы должны описывать не абстрактный «сайт компании», а именно вашу реальную систему сбора и обработки данных.

Хороший минимальный набор для проверки:

  • футер с реквизитами;
  • политика обработки ПДн;
  • согласия под формами;
  • уведомление в РКН;
  • cookie-баннер и описание cookies;
  • список всех метрик и скриптов;
  • понимание, где хранятся данные;
  • оферта или пользовательское соглашение;
  • условия оплаты, возврата и отказа от услуги;
  • проверка русскоязычной информации для потребителей.

Не надо переписывать всё за ночь. Достаточно один раз пройти по короткому списку.

* Уведомление в РКН отправлено. Если нет, это бесплатная процедура через сайт ведомства. В разобранном кейсе именно этот пункт дал 50 000 ₽ штрафа.

* Политика обработки персональных данных опубликована и описывает именно ваш сайт. Не шаблон, скачанный пять лет назад. В тексте политики перечислены реальные сервисы: ваша CRM, ваша метрика, ваш чат-виджет, ваши формы рассылок.

* В каждой форме стоит чекбокс, не проставленный заранее, и ссылка на политику. Это отдельная точка, под которую заточен ИИ-сканер.

* Список всего, что стоит на сайте, известен и соответствует политике. Метрика, GA, Meta Pixel, чат-виджеты, сторонние сервисы, формы иностранной авторизации, забытые скрипты внешних подрядчиков.

* Google Analytics и Meta Pixel — отдельный риск. Они автоматически отправляют данные за границу, а это уже не штраф 50 тысяч, а от 1 миллиона рублей по составу о локализации.

* Хостинг физически в РФ, с письменным подтверждением от провайдера. Tilda, REG.RU и подобные сервисы сами по себе не означают автоматического выполнения требований локализации.

Это не заменяет полноценную консультацию по конкретному сайту.

Но как стартовый аудит работает хорошо: за один вечер можно понять, где порядок, а где «потом разберёмся» уже слишком затянулось.

Вывод

Сайт в 2026 году нельзя проверять только глазами дизайнера и маркетолога.

Его надо смотреть глазами клиента, юриста, разработчика и, неприятно, робота. Потому что именно робот может увидеть то, что владелец сайта давно перестал замечать: старый скрипт, форму без согласия, cookie без объяснения, политику ПДн, которая не совпадает с реальностью.

Кейс со штрафами на 155 000 ₽ хорош не суммой. Сумма неприятная, но не катастрофическая для крупного бизнеса.

Он хорош как сигнал: один обычный сайт может дать несколько юридических эпизодов.

И если сайт уже собирает заявки, считает посетителей и передаёт данные в сервисы, он уже не просто «работает». Он оставляет след.

А следы лучше приводить в порядок до того, как по ним кто-то пойдёт.

И ещё одну деталь стоит держать в голове.

Главное — пройти через это до того, как через это пройдёт инспектор. Или, теперь, сканер.

Источник:
Нет комментариев. Ваш будет первым!
Загрузка...