Купи 3000 контактов до 30.09.2026 - получи 300 в подарокОставить заявку
LEADLIFE
Все материалы

WantLead

Таргетированная реклама: 3 нарушения, за которые платят штраф

Пикселей ретаргетинга у большинства сайтов несколько. У каждого есть имя, получатель и правовое основание - или нарушение.

15 сентября 2026 11 мин чтения Вартан Тахиев, основатель leadlife
Таргетированная реклама: 3 нарушения, за которые платят штраф

На большинстве B2B-сайтов стоят пиксели ретаргетинга - Яндекс.Метрика, ВКонтакте, Яндекс.Аудитории. Каждый из них собирает данные о посетителях. 152-ФЗ квалифицирует это как обработку персональных данных - и в 2025-2026 годах за три конкретных нарушения предприниматели платят от 100 тысяч до 500 миллионов рублей.

Почему пиксель таргетинга попадает под 152-ФЗ

Cookie-файл и IP-адрес вместе с идентификатором браузера и историей поведения на сайте могут однозначно указывать на конкретного человека. По 152-ФЗ это персональные данные - вне зависимости от того, знаете ли вы имя посетителя. Пиксель ретаргетинга создаёт именно такую связку и автоматически делает вас оператором персональных данных.

Закон о персональных данных (152-ФЗ) определяет их как «любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу». Слово «косвенно» здесь ключевое. Пиксель на вашем сайте записывает: кто пришёл, какие страницы смотрел, сколько времени провёл, что положил в корзину. Потом эти данные уходят в рекламный кабинет - и тот человек видит ваш баннер у себя в ленте.

Это классическая обработка персональных данных: сбор, запись, систематизация и передача третьей стороне. Именно поэтому 152-ФЗ касается не только банков и клиник, а любого сайта, на котором стоит хоть один рекламный счётчик.

С 2026 года Роскомнадзор использует автоматический мониторинг - сканирует код страниц, выявляет подключённые скрипты и отслеживает, кому они передают данные, по информации klerk.ru (июль 2026). Процент выявленных нарушений вырос, потому что раньше проверяли вручную и выборочно.

По нашему замеру Яндекс Вордстата на 14.09.2026: запрос «таргетированная реклама» точно ищут 1427 раз в месяц. Значительная часть - предприниматели, которые уже тратят деньги на таргет и начинают задаваться вопросом: а законно ли то, что происходит с данными на их сайте?

Нарушение первое: сайт без реальной политики конфиденциальности

Статья 18.1 152-ФЗ требует опубликовать политику обработки персональных данных - конкретный документ с перечнем данных, целями, сроками хранения и списком третьих лиц, которым данные передаются. Шаблонный текст из интернета без этих деталей не работает как защита. С 2026 года РКН проверяет структуру документа автоматически - сканирует, есть ли описание целей, сроков, получателей.

Типичная история выглядит так: взяли шаблон из интернета, поставили ссылку в подвал - и считают себя в безопасности. Проблема в том, что в таком шаблоне часто написано «данные не передаются третьим лицам». А на самом деле на сайте стоят пиксели Яндекс.Метрики и ВКонтакте, которые передают данные этим платформам каждую секунду. Прямое противоречие - и за него штрафуют.

Ещё один частый случай: политика написана год назад, а с тех пор на сайт добавили три новых счётчика. Документ надо обновлять при каждом изменении состава пикселей. Добавили пиксель - обновили политику. Убрали - тоже обновили.

Минимальный состав рабочей политики под сайт с таргетированной рекламой:

  • какие данные собираются (IP, cookie, поведенческие паттерны);
  • зачем (аналитика, ретаргетинг, персонализация);
  • кому передаются (конкретные названия систем: Яндекс, ВКонтакте и другие);
  • как долго хранятся;
  • как посетитель может отозвать согласие.

Нарушение второе: поведение посетителя отслеживается без его согласия

Статья 9 152-ФЗ: если данные обрабатываются для профилирования и персонализированной рекламы, нужно информированное согласие посетителя. Достаточно cookie-баннера с кнопкой «Принять» и реальной возможностью отказаться. Без этого - нарушение, даже если политика конфиденциальности оформлена правильно.

Ретаргетинг - это по определению профилирование. Система запоминает, кто что смотрел, и показывает человеку персонализированную рекламу. По данным сервиса WantLead, 98% посетителей сайта уходят без заявки - и именно эту аудиторию ретаргетинг пытается вернуть. Вопрос в том, оформлено ли согласие этих людей на то, чтобы их данные использовались для повторного показа рекламы.

Технически согласие оформляется через cookie-баннер: всплывающее уведомление при первом визите с описанием того, какие данные и зачем, и с кнопкой «Принять все» плюс «Только обязательные» или «Отказаться». Без альтернативы «отказаться» согласие считается недействительным - человека нельзя поставить перед фактом.

Важный нюанс, который чаще всего упускают: согласие должно быть получено до начала обработки данных. Пиксель нельзя загружать при открытии страницы - он должен активироваться только после того, как посетитель нажал «Принять». Технически это решается через менеджер тегов (Яндекс.Тег-менеджер или аналоги).

Нарушение третье: данные передаются рекламным сетям без упоминания в документах

Когда на сайте стоит пиксель ВКонтакте или Яндекс.Аудиторий, данные посетителей уходят в эти платформы. По статьям 6 и 18 152-ФЗ это передача персональных данных третьей стороне. Получатель должен быть прямо указан в политике конфиденциальности. Если не указан - нарушение, даже если всё остальное оформлено правильно.

Список получателей в политике - не опциональный пункт. Если вы передаёте данные Яндексу для показа рекламы в РСЯ, это должно быть написано буквально: «данные передаются в Яндекс для целей таргетированной рекламы». Если используете пиксель ВКонтакте - ВКонтакте тоже указывается с описанием цели. Без этого передача незаконна независимо от того, согласен посетитель или нет.

Отдельная история - иностранные рекламные системы. Если на сайте стоит пиксель платформы с серверами за рубежом, это трансграничная передача данных. Для неё нужно уведомление РКН. По данным klerk.ru (июль 2026), именно иностранные трекеры - самый частый повод для предписаний в 2026 году.

Также нужен договор на обработку персональных данных с каждой рекламной системой. У крупных платформ (Яндекс, ВКонтакте) такие договоры заключаются при регистрации аккаунта - но об этом мало кто знает и ещё меньше людей читает соответствующие пункты условий использования.

Штрафы 2025-2026: цифры, которые изменили отношение к теме

До 2025 года большинство предпринимателей воспринимали 152-ФЗ как закон «на бумаге» - штрафы были невысокими, проверок мало. Всё изменилось: по статье 13.11 КоАП РФ за нарушения при сборе данных штрафы составляют до 300 000 рублей за первое нарушение и до 500 000 за повторное. А с 2024 года за утечку персональных данных действуют оборотные штрафы от 5 до 500 миллионов рублей.

Конкретные суммы по статье 13.11 КоАП (актуальны на 2025 год):

  • Обработка данных без согласия: 10 000-150 000 рублей (физлица), 30 000-300 000 рублей (организации);
  • Отсутствие или неполнота политики конфиденциальности: 30 000-100 000 рублей;
  • Повторное нарушение: до 500 000 рублей.

Оборотный штраф за утечку данных введён ФЗ-420 (2024) - от 5 млн до 500 млн рублей (до 3% годовой выручки). Это за ситуацию, когда собранные для рекламы данные оказались у злоумышленников: утечка базы с cookie-профилями пользователей вашего сайта подпадает под эту норму.

По данным tbank.ru Secrets (июль 2026): «автоматические проверки работают круглосуточно, оборотные штрафы за повторные нарушения могут достигать 500 млн рублей, а предупреждений перед штрафом больше нет». Для большинства B2B-сайтов ближайший риск - трёхзначные суммы за нарушения, которые РКН выявляет при автоматическом сканировании.

Подробнее о том, что изменилось в регулировании работы с данными после 1 сентября 2025 года, - в статье «Реестр операторов персональных данных: что сделать с 1 сентября».

Как проверить свой сайт за 15 минут

Три практических шага: открыть политику конфиденциальности и найти там список всех пикселей и их получателей; проверить, что cookie-баннер есть и даёт реальный выбор; убедиться в браузере, что пиксели не загружаются до согласия. Если хоть один пункт не выполнен - риск есть.

Шаг 1. Откройте политику конфиденциальности.

Найдите в ней: конкретный перечень систем, которым передаются данные. Если написано «данные не передаются третьим лицам» - откройте исходный код главной страницы (Ctrl+U в браузере) и посчитайте скрипты с чужих доменов. Каждый такой скрипт - потенциальная передача данных. Если их больше, чем упомянуто в политике, это расхождение.

Шаг 2. Проверьте cookie-баннер.

Откройте сайт в режиме инкогнито. Появился ли баннер с запросом согласия? Есть ли в нём кнопка «Только обязательные» или «Отказаться», а не только «Принять»? Баннер только с кнопкой «Принять» - это не согласие, а уведомление. Для ретаргетинга нужен именно выбор.

Шаг 3. Проверьте порядок загрузки пикселей.

В инструментах разработчика (F12 в браузере, вкладка Network) посмотрите: загружаются ли рекламные скрипты сразу при открытии страницы, до того как вы что-то нажали? Если да - согласие технически не работает, даже если баннер есть.

Когда идентификация своих посетителей не нарушает закон

Правовой режим меняется, когда идентификация происходит без передачи данных рекламным сетям - оператор обрабатывает данные сам, в рамках задекларированной цели, чтобы связаться с человеком напрямую. Это другая ситуация по сравнению с ретаргетингом: меньше участников, проще цепочка ответственности.

Ключевое различие - получатель данных. Когда вы ставите пиксель ВКонтакте, данные уходят ВКонтакте: вы оператор, они обработчик, и это требует отдельного оформления. Когда система идентифицирует посетителя и передаёт контакт вам - данные остаются в вашей CRM, для звонка от вашего менеджера.

WantLead работает по второй схеме. Пиксель на вашем сайте фиксирует визит; сервис сопоставляет его с базой данных и передаёт вам телефон посетителя - человека, который сам пришёл на ваш сайт. Технология зарегистрирована в реестре отечественного ПО Минцифры и работает как оператор, соответствующий требованиям 152-ФЗ.

Про то, как это отличается от ретаргетинга на практике, - в разборе «Чем WantLead отличается от ретаргетинга».

Три вещи, которые снижают риск прямо сейчас

Три конкретных действия закрывают основные риски, которые РКН выявляет при автоматическом сканировании: обновить политику конфиденциальности с реальным перечнем пикселей и получателей, настроить cookie-баннер с реальным выбором и убедиться, что пиксели активируются только после согласия. Сделать это можно за один рабочий день.

Первое. Обновите политику конфиденциальности.

Добавьте перечень всех систем, которые получают данные посетителей: Яндекс.Метрика, ВКонтакте, Яндекс.Аудитории и другие. Для каждой - цель (аналитика, ретаргетинг), тип данных (cookie, IP) и ссылка на политику получателя. Убедитесь, что в документе нет противоречий типа «данные не передаются» при реально работающих пикселях. Подробнее о том, что проверять в договоре на контакты и данные - «Покупка контактов и 152-ФЗ: что законно».

Второе. Настройте cookie-баннер правильно.

Баннер появляется при первом визите, предлагает реальный выбор - принять все или только обязательные - и активирует пиксели только после согласия. Если сайт работает на конструкторе или CMS без готовых инструментов управления согласиями, понадобится отдельный скрипт или менеджер тегов.

Третье. Проверьте технику через браузер.

Откройте сайт в режиме инкогнито, откройте вкладку Network в инструментах разработчика и проверьте: загружаются ли рекламные пиксели сразу или только после нажатия «Принять». Это самый быстрый способ убедиться, что система работает, а не только выглядит правильно.

Если хотите понять, как строится идентификация посетителей без рисков стороннего ретаргетинга

посмотрите, как это работает в WantLead

Источники

  • Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных», статьи 3, 6, 9, 18, 18.1 - consultant.ru: https://www.consultant.ru/document/cons_doc_LAW_61801/
  • КоАП РФ, статья 13.11 - garant.ru
  • Федеральный закон N 420-ФЗ (2024), оборотные штрафы за утечку персональных данных
  • «152-ФЗ и сайт в 2026: штрафы до 500 млн и 5 нарушений» - secrets.tbank.ru, 02.07.2026: https://secrets.tbank.ru/blogi-kompanij/5-narusheniy-za-kotorye-shtrafuet-rnk/
  • «Требования Роскомнадзора к сайтам в 2026 году» - klerk.ru, 23.07.2026: https://www.klerk.ru/blogs/fedresurs/701120/
  • «Рекламные пиксели ретаргетинга без согласия» - xn--80aegeri0ahken4n.xn--p1ai, 10.08.2026: https://xn--80aegeri0ahken4n.xn--p1ai/blog/trebovaniya-k-lendingu-152-fz
  • «Cookies и 152-ФЗ: баннер, политика, штрафы» - 152fz.cyberosnova.ru, 31.03.2026: https://152fz.cyberosnova.ru/blog/cookies-i-152fz
  • Изменения в 152-ФЗ (N 233-ФЗ, август 2024) - 1ps.ru: https://1ps.ru/blog/dirs/2025/kak-ne-popast-na-millionyi-razbiraem-novyie-trebovaniya-po-obrabotke-personalnyix-dannyix/

Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.

Бесплатный разбор

Посчитаем, сколько клиентов вы теряете

Сегменты, цена контакта, что делает отдел продаж - под вашу нишу, без обязательств.

Купи 3000 - получи 300 до 30.09.2026

Вартан ТахиевОснователь LEADLIFE

Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.

+7 910 050-01-00
ПозвонитьЗаявка