Документы по 152-ФЗ для сайта на WordPress

Стандартная страница политики, которую WordPress создаёт при установке, написана под европейский GDPR и требованиям 152-ФЗ не отвечает. Разбираем, что заменить, где настроить чекбоксы и почему зарубежный хостинг — самый дорогой риск из всех.

Опубликовано: 30.07.2026 Обновлено: 30.07.2026 Редакция FastaDoc
Документы по 152-ФЗ для сайта на WordPress
Содержание
  1. Что должно быть на сайте
  2. Шаг 1. Страницы документов
  3. Шаг 2. Меню подвала
  4. Шаг 3. Чекбокс в формах
  5. Шаг 4. Cookie-баннер и порядок загрузки счётчиков
  6. Нюанс WordPress: где лежит база данных
  7. Ошибки, которые видно снаружи
  8. Частые вопросы

Что должно быть на сайте

WordPress по умолчанию не соответствует 152-ФЗ. Встроенная страница «Политика конфиденциальности», которую движок создаёт при установке, — это заготовка под европейский GDPR, а не документ по российскому закону. Её нужно заменить содержательно.

Минимальный набор: политика обработки ПДн в открытом доступе (статья 18.1 152-ФЗ), согласие там, где требуется (статья 9), cookie-баннер при наличии аналитики и рекламы, уведомление в Роскомнадзор (статья 22).

Четыре шага: документы по 152-ФЗ на сайте WordPress
Порядок работ для сайта или магазина на WordPress

Шаг 1. Страницы документов

Создайте записи типа «Страница» с постоянными ссылками вида /privacy и /consent. Полезные мелочи, которые часто упускают:

Во «Внешний вид → Меню» создайте отдельное меню футера и назначьте ему область отображения темы. Так ссылка на политику появится на каждой странице, включая карточки товаров, архивы и страницу оформления заказа — а не только на главной.

Шаг 3. Чекбокс в формах

Формы на WordPress живут в плагинах, и каждый настраивается отдельно. Пройдите по всем, которые реально стоят на сайте:

Проверьте, что чекбокс не предотмечен

Многие плагины по умолчанию ставят галочку заранее — так конверсия выше. С точки зрения статьи 9 152-ФЗ такое согласие не является однозначным, а это уже часть 2 статьи 13.11 КоАП: до 700 000 ₽ для организации.

Здесь у WordPress специфическая проблема: счётчики обычно подключены через плагин или вставлены в header.php и стартуют раньше, чем отрисуется баннер. Формально согласие запрашивается уже после того, как cookie установлены.

Правильная схема — счётчик подключается только после клика по кнопке согласия. Проверить несложно: откройте сайт в режиме инкогнито, зайдите в инструментах разработчика во вкладку Application и посмотрите список cookie до нажатия на баннер. Если там уже есть _ym_uid или _ga, порядок нарушен.

Документы и баннер — без ручной вёрстки

FastaDoc собирает политику, согласие и cookie-политику по анкете под ваш сайт, а готовое решение для WordPress, 1С-Битрикс, Tilda и InSales публикует их и включает баннер автоматически. Комплект от 200 ₽, решение входит в стоимость.

Заполнить анкету

Нюанс WordPress: где лежит база данных

WordPress часто ставят на зарубежный хостинг — так исторически сложилось. Между тем часть 5 статьи 18 152-ФЗ требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России производились с использованием баз данных, находящихся на территории Российской Федерации.

Ответственность за нарушение — часть 8 статьи 13.11 КоАП: от 1 до 6 млн ₽, при повторном нарушении от 6 до 18 млн ₽. Причём по примечанию 1 к статье ИП здесь отвечает как юридическое лицо. Это самый дорогой риск из всех, что встречаются у обычного сайта на WordPress, и он решается переездом на российский хостинг.

Что ещё уходит за границу по умолчанию

Gravatar подгружает аватары комментаторов по хешу e-mail, шрифты и библиотеки часто тянутся с зарубежных CDN вместе с IP-адресом посетителя, а плагины статистики могут отправлять данные на свои серверы. Проверьте список внешних запросов сайта и отразите в политике то, что осталось.

Ошибки, которые видно снаружи

  1. Осталась стандартная заготовка WordPress. Текст про GDPR, разделы про встроенное содержимое с других сайтов и ни слова про 152-ФЗ и конкретного оператора.
  2. Политика закрыта от индексации. Иногда SEO-плагин закрывает служебные страницы целым правилом — и документ перестаёт быть общедоступным.
  3. Формы настроены не все. Основную форму поправили, а поп-ап подписки и форму в подвале забыли.
  4. WooCommerce не тронут. Оформление заказа, регистрация и подписка требуют отдельной настройки согласия.
  5. В политике нет ни одного внешнего сервиса. Хотя на сайте стоят счётчики, чат и сервис рассылок.

Частые вопросы

Подходит ли стандартная страница политики конфиденциальности WordPress?

Нет. Встроенная заготовка ориентирована на европейский GDPR, не содержит обязательных для 152-ФЗ сведений об операторе, целях, правовых основаниях и сроках хранения и требует полной замены текста.

Какой плагин нужен для соответствия 152-ФЗ?

Отдельного обязательного плагина закон не требует. Нужны опубликованные документы, корректные чекбоксы в формах и cookie-баннер, который срабатывает до запуска аналитики. Плагин лишь упрощает публикацию.

Можно ли держать сайт на WordPress на зарубежном хостинге?

Часть 5 статьи 18 152-ФЗ требует, чтобы базы данных с персональными данными граждан России находились на территории РФ. Нарушение наказывается по части 8 статьи 13.11 КоАП — от 1 до 6 миллионов рублей.

Как проверить, что счётчики не запускаются до согласия?

Откройте сайт в режиме инкогнито и посмотрите вкладку Application в инструментах разработчика до нажатия на баннер. Наличие cookie вида _ym_uid или _ga означает, что аналитика стартовала раньше согласия.

Нужен ли чекбокс согласия в форме комментариев?

Комментарий содержит имя, e-mail и IP-адрес, то есть персональные данные. Встроенный чекбокс WordPress относится к сохранению данных в cookie и согласия на обработку не заменяет — его нужно добавить отдельно.

Нужно ли настраивать согласие в WooCommerce отдельно?

Да. Оформление заказа, регистрация покупателя и подписка на рассылку в WooCommerce настраиваются независимо друг от друга, и каждое из этих мест требует собственной проверки.

Читайте также

Материал носит справочный характер, подготовлен редакцией сервиса FastaDoc и не является индивидуальной юридической консультацией. Нормы приведены по состоянию на дату обновления статьи. В нестандартных ситуациях — обработка данных детей, специальные категории данных, трансграничная передача — рекомендуем отдельную юридическую проверку.