Что делать после покупки домена и регистрации сайта: чеклист 2026
Пошаговый чеклист для владельца нового сайта в России: HTTPS, политика конфиденциальности, cookies-баннер, удаление Google Analytics и Facebook Pixel, кнопки OAuth, уведомление РКН, реквизиты, возрастная маркировка и публичная оферта.
Вы купили домен, хостинг настроен, сайт открывается. Кажется, можно запускать. Но с точки зрения российского законодательства сайт ещё не готов: без ряда документов, инструментов и уведомлений его публикация уже может нарушать закон. Ниже — практический чеклист: что конкретно нужно сделать и какой закон за этим стоит.
Шаг 1. Настройте HTTPS и базовые технические параметры
Это не только про безопасность — это про закон. Статья 19 152-ФЗ требует принятия мер по защите персональных данных. Отсутствие шифрования при передаче данных пользователей — нарушение требований к безопасности ПДн.
- Установите TLS-сертификат (Let's Encrypt, Яндекс, регистратор). Сайт должен открываться по
https://. - Настройте редирект с
http://наhttps://и соwww.на без-www (или наоборот) — один канонический адрес. - Добавьте DNS-записи SPF / DKIM / DMARC для вашего домена — чтобы письма с контактных форм доходили и не попадали в спам.
Шаг 2. Разместите политику конфиденциальности
Если на сайте есть хоть одна форма (обратная связь, заявка, подписка, регистрация) — вы обрабатываете персональные данные и обязаны иметь политику конфиденциальности. Это требование ч. 1 ст. 18.1 и ч. 1 ст. 14 152-ФЗ «О персональных данных».
Что должно быть в документе:
- Полное наименование (ФИО ИП или юрлица) и реквизиты оператора ПДн.
- Цели обработки и перечень собираемых данных.
- Сроки хранения и условия уничтожения данных.
- Порядок, в котором субъект может отозвать согласие.
- Передаёте ли данные третьим лицам — и если да, то кому.
Документ должен быть доступен по прямой ссылке с каждой страницы сайта — как правило, в футере. Скачанный из интернета шаблон без вашего ФИО/наименования оператора и реальных целей обработки не считается надлежащей политикой.
Шаг 3. Добавьте баннер согласия на cookies
Cookies — это данные, которые сайт сохраняет на устройстве пользователя. По ст. 13 152-ФЗ (в связке с ст. 6) обработка персональных данных допустима только с согласия субъекта. Перед установкой любых необязательных cookies (аналитика, ретаргетинг, хранение сессии) нужно получить явное согласие.
- Баннер должен появляться при первом визите.
- Кнопки «Принять» и «Отказаться» должны быть равноценны — кнопка отказа не может быть скрыта или выкрашена в серый цвет.
- Pre-checked галочки («согласие уже дано по умолчанию») — нарушение: штраф по ст. 13.11 КоАП от 300 000 до 700 000 ₽ для юрлиц.
- Выбор пользователя нужно хранить и применять, а не запрашивать заново при каждом визите.
Шаг 4. Уберите Google Analytics, Facebook Pixel и аналоги
Это один из самых частых поводов для штрафов. GA4, GTM, Facebook Pixel, Hotjar, Amplitude и подобные западные сервисы передают данные пользователей на серверы в США. Это трансграничная передача ПДн без уведомления РКН — нарушение ст. 10.1 и ст. 22.1 152-ФЗ. Штраф по ч. 8 ст. 13.11 КоАП: до 6 000 000 ₽.
Вместо запрещённых используйте российские аналоги:
| Запрещённый сервис | Российская замена |
|---|---|
| Google Analytics 4 / Universal Analytics | Яндекс.Метрика |
| Google Tag Manager | Яндекс.Метрика (умеет теги) или ручное подключение |
| Facebook Pixel / Meta CAPI | VK Pixel / VK Реклама |
| Hotjar / Microsoft Clarity | Яндекс.Метрика «Вебвизор» |
| Stripe / PayPal | ЮKassa, CloudPayments, T‑Касса |
| Mailchimp / SendGrid | Unisender, Brevo (только с EU-серверами), Sendsay |
Шаг 5. Уберите кнопки «Войти через Google» и «Sign in with Apple»
Это отдельный состав нарушения. С 7 июля 2026 года ФЗ-199 от 26.06.2025 ввёл в КоАП новую ст. 13.55 — штраф до 700 000 ₽ (для юрлиц, первое нарушение). Под запрет попадает OAuth-авторизация через серверы иностранных сервисов: Google, Apple, Facebook, Twitter/X, LinkedIn.
Обратите внимание: просто поле ввода, куда пользователь вводит свой адрес user@gmail.com — это не OAuth, закон не нарушается. Запрет именно на кнопки, перебрасывающие на серверы Google/Apple для аутентификации.
Взамен добавьте хотя бы один российский способ входа: авторизацию через VK ID, Яндекс ID, Госуслуги (ЕСИА) или авторизацию по номеру телефона.
Шаг 6. Уведомьте Роскомнадзор о том, что вы — оператор ПДн
Если сайт собирает любые данные о пользователях (имена, телефоны, email, IP-адреса через логи) — вы по закону являетесь оператором персональных данных. До начала обработки нужно подать уведомление в РКН и попасть в Реестр операторов ПДн (pd.rkn.gov.ru). Основание — ст. 22 152-ФЗ.
Уведомление подаётся электронно через портал РКН. Без электронной подписи его можно отправить обычной формой — это бесплатно. После регистрации в реестр нужно вносить актуальные изменения (смена юр. адреса, новые цели обработки) в течение 10 дней.
Исключения (уведомление не нужно) — узкий список по ч. 2 ст. 22 152-ФЗ: ПДн сотрудников работодателем, ПДн членов организации для её деятельности, однократный пропуск и т.п. Для обычного коммерческого сайта исключения, как правило, не применимы.
Шаг 7. Укажите реквизиты и контактную информацию
Статья 9 Закона о защите прав потребителей (ЗоЗПП) и ст. 437 ГК РФ требуют, чтобы продавец / исполнитель был идентифицируем. На сайте должны быть:
- Для ИП: ФИО, ОГРНИП, ИНН, адрес места жительства (можно только субъект РФ) или адрес для переписки.
- Для юрлица: Полное наименование, ОГРН/ИНН, юридический адрес.
- Телефон или email для обращений потребителей.
- Режим работы (если есть офис / магазин).
Эти данные принято размещать в футере и на странице «Контакты» или «О нас». Они же обязательно входят в политику конфиденциальности (реквизиты оператора ПДн).
Шаг 8. Проставьте возрастную маркировку
По ФЗ-436 «О защите детей от информации, причиняющей вред их здоровью и развитию» любой сайт с публичным контентом обязан иметь возрастную маркировку: 0+, 6+, 12+, 16+ или 18+. Маркировка размещается в шапке сайта или рядом с логотипом. Знак должен быть виден до начала просмотра контента.
Для большинства коммерческих и информационных сайтов подходит 12+. Если сайт продаёт алкоголь, сигареты, оружие, аудиторная или контент для взрослых — 18+.
Шаг 9. Разместите публичную оферту (если продаёте онлайн)
Если сайт принимает оплату или заключает договоры с пользователями онлайн, необходима публичная оферта (ст. 437 ГК РФ). Оферта содержит условия договора: предмет, цена, порядок оплаты и возврата, ответственность сторон. Без неё факт заключения договора при онлайн-оплате юридически неочевиден — и потребитель вправе оспорить сделку.
По ст. 26.1 ЗоЗПП при дистанционной торговле также обязательно описывать товар до покупки, сроки доставки, условия возврата. Отсутствие этой информации — самостоятельное нарушение ЗоЗПП.
Шаг 10. Если домен в зоне .ru/.рф — подтвердите личность через Госуслуги
С 1 сентября 2026 года (ФЗ-569 от 29.12.2025) регистраторы доменных имён в зонах .ru, .рф и .su обязаны идентифицировать администраторов доменов через ЕСИА (портал Госуслуги). Если идентификация не пройдена — домен не продлят, а при регистрации нового его не отдадут без этого шага.
Для физлиц и ИП достаточно подтверждённой учётной записи на Госуслугах. Юрлица используют ЭП руководителя или КЭП. Иностранные граждане и компании проходят через аккредитованных представителей.
Итоговый чеклист
| # | Что сделать | Закон | Риск без исполнения |
|---|---|---|---|
| 1 | Включить HTTPS на всём сайте | ст. 19 152-ФЗ | Нарушение мер безопасности ПДн |
| 2 | Разместить политику конфиденциальности (ссылка в футере) | ст. 18.1, 14 152-ФЗ | Штраф до 100 000 ₽ (ч. 3 ст. 13.11 КоАП) |
| 3 | Поставить cookies-баннер с кнопкой «Отказаться» | ст. 6, 13 152-ФЗ | Штраф до 700 000 ₽ (ч. 2 ст. 13.11 КоАП) |
| 4 | Удалить GA4 / GTM / Facebook Pixel / Hotjar | ст. 10.1, 22.1 152-ФЗ | Штраф до 6 000 000 ₽ (ч. 8 ст. 13.11 КоАП) |
| 5 | Убрать кнопки Google/Apple OAuth | ФЗ-199 / ст. 13.55 КоАП | Штраф 500 000 — 700 000 ₽ |
| 6 | Подать уведомление в РКН (pd.rkn.gov.ru) | ст. 22 152-ФЗ | Штраф до 300 000 ₽ (ч. 1 ст. 13.11 КоАП) |
| 7 | Указать реквизиты оператора на сайте | ст. 9 ЗоЗПП, ГК РФ | Претензии потребителей, отказ в защите в суде |
| 8 | Проставить возрастную маркировку (0+ / 12+ / 18+) | ФЗ-436 | Штраф до 50 000 ₽ |
| 9 | Разместить публичную оферту (если продаёте) | ст. 437 ГК РФ, ст. 26.1 ЗоЗПП | Оспоримые сделки, жалобы в Роспотребнадзор |
| 10 | Пройти идентификацию домена .ru/.рф через ЕСИА | ФЗ-569 | Невозможность продления домена с 01.09.2026 |
Источники
- Федеральный закон № 152-ФЗ «О персональных данных» — Консультант
- ФЗ-199 от 26.06.2025 (запрет иностранной OAuth-авторизации) — Консультант
- ФЗ-569 от 29.12.2025 (идентификация администраторов доменов) — Гарант
- ФЗ-436 «О защите детей от информации, причиняющей вред их здоровью» — Консультант
- Статья 26.1 ЗоЗПП — дистанционная торговля — Консультант
- Реестр операторов персональных данных — pd.rkn.gov.ru