·8 мин чтения

Что делать после покупки домена и регистрации сайта: чеклист 2026

Пошаговый чеклист для владельца нового сайта в России: HTTPS, политика конфиденциальности, cookies-баннер, удаление Google Analytics и Facebook Pixel, кнопки OAuth, уведомление РКН, реквизиты, возрастная маркировка и публичная оферта.

Автор: compliance-команда сервиса

Вы купили домен, хостинг настроен, сайт открывается. Кажется, можно запускать. Но с точки зрения российского законодательства сайт ещё не готов: без ряда документов, инструментов и уведомлений его публикация уже может нарушать закон. Ниже — практический чеклист: что конкретно нужно сделать и какой закон за этим стоит.

Шаг 1. Настройте HTTPS и базовые технические параметры

Это не только про безопасность — это про закон. Статья 19 152-ФЗ требует принятия мер по защите персональных данных. Отсутствие шифрования при передаче данных пользователей — нарушение требований к безопасности ПДн.

  • Установите TLS-сертификат (Let's Encrypt, Яндекс, регистратор). Сайт должен открываться по https://.
  • Настройте редирект с http:// на https:// и со www. на без-www (или наоборот) — один канонический адрес.
  • Добавьте DNS-записи SPF / DKIM / DMARC для вашего домена — чтобы письма с контактных форм доходили и не попадали в спам.

Шаг 2. Разместите политику конфиденциальности

Если на сайте есть хоть одна форма (обратная связь, заявка, подписка, регистрация) — вы обрабатываете персональные данные и обязаны иметь политику конфиденциальности. Это требование ч. 1 ст. 18.1 и ч. 1 ст. 14 152-ФЗ «О персональных данных».

Что должно быть в документе:

  • Полное наименование (ФИО ИП или юрлица) и реквизиты оператора ПДн.
  • Цели обработки и перечень собираемых данных.
  • Сроки хранения и условия уничтожения данных.
  • Порядок, в котором субъект может отозвать согласие.
  • Передаёте ли данные третьим лицам — и если да, то кому.

Документ должен быть доступен по прямой ссылке с каждой страницы сайта — как правило, в футере. Скачанный из интернета шаблон без вашего ФИО/наименования оператора и реальных целей обработки не считается надлежащей политикой.

Шаг 3. Добавьте баннер согласия на cookies

Cookies — это данные, которые сайт сохраняет на устройстве пользователя. По ст. 13 152-ФЗ (в связке с ст. 6) обработка персональных данных допустима только с согласия субъекта. Перед установкой любых необязательных cookies (аналитика, ретаргетинг, хранение сессии) нужно получить явное согласие.

  • Баннер должен появляться при первом визите.
  • Кнопки «Принять» и «Отказаться» должны быть равноценны — кнопка отказа не может быть скрыта или выкрашена в серый цвет.
  • Pre-checked галочки («согласие уже дано по умолчанию») — нарушение: штраф по ст. 13.11 КоАП от 300 000 до 700 000 ₽ для юрлиц.
  • Выбор пользователя нужно хранить и применять, а не запрашивать заново при каждом визите.

Шаг 4. Уберите Google Analytics, Facebook Pixel и аналоги

Это один из самых частых поводов для штрафов. GA4, GTM, Facebook Pixel, Hotjar, Amplitude и подобные западные сервисы передают данные пользователей на серверы в США. Это трансграничная передача ПДн без уведомления РКН — нарушение ст. 10.1 и ст. 22.1 152-ФЗ. Штраф по ч. 8 ст. 13.11 КоАП: до 6 000 000 ₽.

Вместо запрещённых используйте российские аналоги:

Запрещённый сервисРоссийская замена
Google Analytics 4 / Universal AnalyticsЯндекс.Метрика
Google Tag ManagerЯндекс.Метрика (умеет теги) или ручное подключение
Facebook Pixel / Meta CAPIVK Pixel / VK Реклама
Hotjar / Microsoft ClarityЯндекс.Метрика «Вебвизор»
Stripe / PayPalЮKassa, CloudPayments, T‑Касса
Mailchimp / SendGridUnisender, Brevo (только с EU-серверами), Sendsay

Шаг 5. Уберите кнопки «Войти через Google» и «Sign in with Apple»

Это отдельный состав нарушения. С 7 июля 2026 года ФЗ-199 от 26.06.2025 ввёл в КоАП новую ст. 13.55 — штраф до 700 000 ₽ (для юрлиц, первое нарушение). Под запрет попадает OAuth-авторизация через серверы иностранных сервисов: Google, Apple, Facebook, Twitter/X, LinkedIn.

Обратите внимание: просто поле ввода, куда пользователь вводит свой адрес user@gmail.com — это не OAuth, закон не нарушается. Запрет именно на кнопки, перебрасывающие на серверы Google/Apple для аутентификации.

Взамен добавьте хотя бы один российский способ входа: авторизацию через VK ID, Яндекс ID, Госуслуги (ЕСИА) или авторизацию по номеру телефона.

Шаг 6. Уведомьте Роскомнадзор о том, что вы — оператор ПДн

Если сайт собирает любые данные о пользователях (имена, телефоны, email, IP-адреса через логи) — вы по закону являетесь оператором персональных данных. До начала обработки нужно подать уведомление в РКН и попасть в Реестр операторов ПДн (pd.rkn.gov.ru). Основание — ст. 22 152-ФЗ.

Уведомление подаётся электронно через портал РКН. Без электронной подписи его можно отправить обычной формой — это бесплатно. После регистрации в реестр нужно вносить актуальные изменения (смена юр. адреса, новые цели обработки) в течение 10 дней.

Исключения (уведомление не нужно) — узкий список по ч. 2 ст. 22 152-ФЗ: ПДн сотрудников работодателем, ПДн членов организации для её деятельности, однократный пропуск и т.п. Для обычного коммерческого сайта исключения, как правило, не применимы.

Шаг 7. Укажите реквизиты и контактную информацию

Статья 9 Закона о защите прав потребителей (ЗоЗПП) и ст. 437 ГК РФ требуют, чтобы продавец / исполнитель был идентифицируем. На сайте должны быть:

  • Для ИП: ФИО, ОГРНИП, ИНН, адрес места жительства (можно только субъект РФ) или адрес для переписки.
  • Для юрлица: Полное наименование, ОГРН/ИНН, юридический адрес.
  • Телефон или email для обращений потребителей.
  • Режим работы (если есть офис / магазин).

Эти данные принято размещать в футере и на странице «Контакты» или «О нас». Они же обязательно входят в политику конфиденциальности (реквизиты оператора ПДн).

Шаг 8. Проставьте возрастную маркировку

По ФЗ-436 «О защите детей от информации, причиняющей вред их здоровью и развитию» любой сайт с публичным контентом обязан иметь возрастную маркировку: 0+, 6+, 12+, 16+ или 18+. Маркировка размещается в шапке сайта или рядом с логотипом. Знак должен быть виден до начала просмотра контента.

Для большинства коммерческих и информационных сайтов подходит 12+. Если сайт продаёт алкоголь, сигареты, оружие, аудиторная или контент для взрослых — 18+.

Шаг 9. Разместите публичную оферту (если продаёте онлайн)

Если сайт принимает оплату или заключает договоры с пользователями онлайн, необходима публичная оферта (ст. 437 ГК РФ). Оферта содержит условия договора: предмет, цена, порядок оплаты и возврата, ответственность сторон. Без неё факт заключения договора при онлайн-оплате юридически неочевиден — и потребитель вправе оспорить сделку.

По ст. 26.1 ЗоЗПП при дистанционной торговле также обязательно описывать товар до покупки, сроки доставки, условия возврата. Отсутствие этой информации — самостоятельное нарушение ЗоЗПП.

Шаг 10. Если домен в зоне .ru/.рф — подтвердите личность через Госуслуги

С 1 сентября 2026 года (ФЗ-569 от 29.12.2025) регистраторы доменных имён в зонах .ru, .рф и .su обязаны идентифицировать администраторов доменов через ЕСИА (портал Госуслуги). Если идентификация не пройдена — домен не продлят, а при регистрации нового его не отдадут без этого шага.

Для физлиц и ИП достаточно подтверждённой учётной записи на Госуслугах. Юрлица используют ЭП руководителя или КЭП. Иностранные граждане и компании проходят через аккредитованных представителей.

Итоговый чеклист

#Что сделатьЗаконРиск без исполнения
1Включить HTTPS на всём сайтест. 19 152-ФЗНарушение мер безопасности ПДн
2Разместить политику конфиденциальности (ссылка в футере)ст. 18.1, 14 152-ФЗШтраф до 100 000 ₽ (ч. 3 ст. 13.11 КоАП)
3Поставить cookies-баннер с кнопкой «Отказаться»ст. 6, 13 152-ФЗШтраф до 700 000 ₽ (ч. 2 ст. 13.11 КоАП)
4Удалить GA4 / GTM / Facebook Pixel / Hotjarст. 10.1, 22.1 152-ФЗШтраф до 6 000 000 ₽ (ч. 8 ст. 13.11 КоАП)
5Убрать кнопки Google/Apple OAuthФЗ-199 / ст. 13.55 КоАПШтраф 500 000 — 700 000 ₽
6Подать уведомление в РКН (pd.rkn.gov.ru)ст. 22 152-ФЗШтраф до 300 000 ₽ (ч. 1 ст. 13.11 КоАП)
7Указать реквизиты оператора на сайтест. 9 ЗоЗПП, ГК РФПретензии потребителей, отказ в защите в суде
8Проставить возрастную маркировку (0+ / 12+ / 18+)ФЗ-436Штраф до 50 000 ₽
9Разместить публичную оферту (если продаёте)ст. 437 ГК РФ, ст. 26.1 ЗоЗППОспоримые сделки, жалобы в Роспотребнадзор
10Пройти идентификацию домена .ru/.рф через ЕСИАФЗ-569Невозможность продления домена с 01.09.2026

Источники

  • Федеральный закон № 152-ФЗ «О персональных данных» — Консультант
  • ФЗ-199 от 26.06.2025 (запрет иностранной OAuth-авторизации) — Консультант
  • ФЗ-569 от 29.12.2025 (идентификация администраторов доменов) — Гарант
  • ФЗ-436 «О защите детей от информации, причиняющей вред их здоровью» — Консультант
  • Статья 26.1 ЗоЗПП — дистанционная торговля — Консультант
  • Реестр операторов персональных данных — pd.rkn.gov.ru
#152-ФЗ#чеклист#запуск сайта#РКН#ЗоЗПП#cookies#Google Analytics