Документы по 152-ФЗ для сайта на WordPress
Стандартная страница политики, которую WordPress создаёт при установке, написана под европейский GDPR и требованиям 152-ФЗ не отвечает. Разбираем, что заменить, где настроить чекбоксы и почему зарубежный хостинг — самый дорогой риск из всех.
Что должно быть на сайте
WordPress по умолчанию не соответствует 152-ФЗ. Встроенная страница «Политика конфиденциальности», которую движок создаёт при установке, — это заготовка под европейский GDPR, а не документ по российскому закону. Её нужно заменить содержательно.
Минимальный набор: политика обработки ПДн в открытом доступе (статья 18.1 152-ФЗ), согласие там, где требуется (статья 9), cookie-баннер при наличии аналитики и рекламы, уведомление в Роскомнадзор (статья 22).
Шаг 1. Страницы документов
Создайте записи типа «Страница» с постоянными ссылками вида /privacy
и /consent. Полезные мелочи, которые часто упускают:
- Уберите страницы из результатов внутреннего поиска, но не закрывайте их от индексации: документ должен быть публично доступен.
- Проверьте, что тема не прячет их за авторизацией и не выводит с обрезкой текста.
- Укажите дату редакции документа — она понадобится, когда придётся доказывать, на какую версию человек давал согласие.
Шаг 2. Меню подвала
Во «Внешний вид → Меню» создайте отдельное меню футера и назначьте ему область отображения темы. Так ссылка на политику появится на каждой странице, включая карточки товаров, архивы и страницу оформления заказа — а не только на главной.
Шаг 3. Чекбокс в формах
Формы на WordPress живут в плагинах, и каждый настраивается отдельно. Пройдите по всем, которые реально стоят на сайте:
- Contact Form 7 — поле типа acceptance, обязательно снимите опцию предварительной отметки.
- WPForms, Gravity Forms, Elementor Forms — поле «Чекбокс» с признаком обязательности и ссылкой на политику в подписи.
- WooCommerce — оформление заказа, регистрация и подписка на новости настраиваются независимо друг от друга.
- Комментарии WordPress — встроенный чекбокс «Сохранить моё имя, email и сайт» относится к cookie, а не к согласию на обработку. Это разные вещи.
Многие плагины по умолчанию ставят галочку заранее — так конверсия выше. С точки зрения статьи 9 152-ФЗ такое согласие не является однозначным, а это уже часть 2 статьи 13.11 КоАП: до 700 000 ₽ для организации.
Шаг 4. Cookie-баннер и порядок загрузки счётчиков
Здесь у WordPress специфическая проблема: счётчики обычно подключены через плагин или
вставлены в header.php и стартуют раньше, чем отрисуется баннер. Формально согласие
запрашивается уже после того, как cookie установлены.
Правильная схема — счётчик подключается только после клика по кнопке согласия. Проверить
несложно: откройте сайт в режиме инкогнито, зайдите в инструментах разработчика во вкладку
Application и посмотрите список cookie до нажатия на баннер. Если там уже
есть _ym_uid или _ga, порядок нарушен.
Документы и баннер — без ручной вёрстки
FastaDoc собирает политику, согласие и cookie-политику по анкете под ваш сайт, а готовое решение для WordPress, 1С-Битрикс, Tilda и InSales публикует их и включает баннер автоматически. Комплект от 200 ₽, решение входит в стоимость.
Заполнить анкетуНюанс WordPress: где лежит база данных
WordPress часто ставят на зарубежный хостинг — так исторически сложилось. Между тем часть 5 статьи 18 152-ФЗ требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России производились с использованием баз данных, находящихся на территории Российской Федерации.
Ответственность за нарушение — часть 8 статьи 13.11 КоАП: от 1 до 6 млн ₽, при повторном нарушении от 6 до 18 млн ₽. Причём по примечанию 1 к статье ИП здесь отвечает как юридическое лицо. Это самый дорогой риск из всех, что встречаются у обычного сайта на WordPress, и он решается переездом на российский хостинг.
Gravatar подгружает аватары комментаторов по хешу e-mail, шрифты и библиотеки часто тянутся с зарубежных CDN вместе с IP-адресом посетителя, а плагины статистики могут отправлять данные на свои серверы. Проверьте список внешних запросов сайта и отразите в политике то, что осталось.
Ошибки, которые видно снаружи
- Осталась стандартная заготовка WordPress. Текст про GDPR, разделы про встроенное содержимое с других сайтов и ни слова про 152-ФЗ и конкретного оператора.
- Политика закрыта от индексации. Иногда SEO-плагин закрывает служебные страницы целым правилом — и документ перестаёт быть общедоступным.
- Формы настроены не все. Основную форму поправили, а поп-ап подписки и форму в подвале забыли.
- WooCommerce не тронут. Оформление заказа, регистрация и подписка требуют отдельной настройки согласия.
- В политике нет ни одного внешнего сервиса. Хотя на сайте стоят счётчики, чат и сервис рассылок.
Частые вопросы
Подходит ли стандартная страница политики конфиденциальности WordPress?
Нет. Встроенная заготовка ориентирована на европейский GDPR, не содержит обязательных для 152-ФЗ сведений об операторе, целях, правовых основаниях и сроках хранения и требует полной замены текста.
Какой плагин нужен для соответствия 152-ФЗ?
Отдельного обязательного плагина закон не требует. Нужны опубликованные документы, корректные чекбоксы в формах и cookie-баннер, который срабатывает до запуска аналитики. Плагин лишь упрощает публикацию.
Можно ли держать сайт на WordPress на зарубежном хостинге?
Часть 5 статьи 18 152-ФЗ требует, чтобы базы данных с персональными данными граждан России находились на территории РФ. Нарушение наказывается по части 8 статьи 13.11 КоАП — от 1 до 6 миллионов рублей.
Как проверить, что счётчики не запускаются до согласия?
Откройте сайт в режиме инкогнито и посмотрите вкладку Application в инструментах разработчика до нажатия на баннер. Наличие cookie вида _ym_uid или _ga означает, что аналитика стартовала раньше согласия.
Нужен ли чекбокс согласия в форме комментариев?
Комментарий содержит имя, e-mail и IP-адрес, то есть персональные данные. Встроенный чекбокс WordPress относится к сохранению данных в cookie и согласия на обработку не заменяет — его нужно добавить отдельно.
Нужно ли настраивать согласие в WooCommerce отдельно?
Да. Оформление заказа, регистрация покупателя и подписка на рассылку в WooCommerce настраиваются независимо друг от друга, и каждое из этих мест требует собственной проверки.
Материал носит справочный характер, подготовлен редакцией сервиса FastaDoc и не является индивидуальной юридической консультацией. Нормы приведены по состоянию на дату обновления статьи. В нестандартных ситуациях — обработка данных детей, специальные категории данных, трансграничная передача — рекомендуем отдельную юридическую проверку.