Статья 9 152-ФЗ требует, чтобы согласие субъекта персональных данных было конкретным, предметным, информированным, сознательным и однозначным. На практике это переводится в одно требование к форме на сайте: посетитель должен сам, активным действием, согласиться на обработку своих данных — а не обнаружить, что согласие ему кто-то поставил заранее.

Что не считается согласием

Три формулировки, которые регулярно встречаются на сайтах и не выдерживают проверки:

  • Заранее отмеченный чекбокс. Если галочка «Согласен с обработкой данных» стоит по умолчанию, а посетитель может её снять — это не согласие, а его имитация. Требуется обратное: чекбокс должен быть пустым, пока человек не поставит его сам.
  • «Отправляя форму, вы соглашаетесь...» без отдельного действия. Формально это тоже пытается быть согласием, но не выполняет требование об однозначности: невозможно доказать, что человек осознанно согласился именно на обработку данных, а не просто хотел отправить заявку.
  • Согласие, зашитое в пользовательское соглашение общего вида. Ссылка «Продолжая пользоваться сайтом, вы принимаете условия» не заменяет отдельное согласие на обработку персональных данных — это разные документы с разной юридической природой.

Как должно выглядеть согласие на практике

Рабочая формула: пустой чекбокс рядом с текстом вида «Согласен на обработку персональных данных в соответствии с политикой конфиденциальности», где слова «политикой конфиденциальности» — кликабельная ссылка на реальный документ. Кнопка отправки формы должна быть недоступна, пока чекбокс не отмечен, либо форма должна отклонять отправку с понятным сообщением об ошибке.

Отдельный момент — согласие на маркетинговую рассылку. Это отдельная цель обработки данных, и закон требует отдельного согласия под неё: нельзя одной галочкой одновременно согласиться и на обработку заявки, и на получение рекламных писем. Если оба согласия нужны, на форме должно быть два чекбокса, а не один с объединённой формулировкой.

Где это чаще всего идёт не так на WordPress

Из плагинов форм — Contact Form 7, WPForms, Elementor Forms и Gravity Forms по умолчанию не добавляют чекбокс согласия: его нужно добавлять вручную полем типа «checkbox» с обязательной валидацией. Готовые темы, где форма обратной связи встроена в блок «Контакты», чаще всего вообще не предполагают согласия — это добавляется отдельно.

Отдельная категория риска — формы, которые генерируют конструкторы сайтов и лендингов при экспорте в WordPress: чекбокс там может присутствовать визуально, но не быть обязательным полем, то есть форма технически отправится и без отметки.

Чего требует закон от формулировки

Официальных требований к точному тексту нет, но устоявшаяся практика включает:

  • Явное упоминание «персональных данных» и «обработки» — а не общих слов вроде «условий сайта»
  • Ссылку на документ, где описаны цели обработки, — то есть на политику конфиденциальности
  • Указание, что согласие можно отозвать (обычно достаточно сослаться на порядок отзыва, описанный в самой политике)

Штраф за нарушение

Обработка данных без надлежащего согласия по статье 13.11 КоАП РФ обходится юридическому лицу в сумму от 300 тысяч до 700 тысяч рублей, при повторном нарушении — до 1,5 млн рублей. Проверяющему для фиксации нарушения достаточно открыть страницу с формой и посмотреть на разметку — это одна из первых вещей, которую смотрят при жалобе или плановой проверке.

Проверить разом все формы на сайте — включая те, что генерируются плагинами и скрыты в поп-апах, — можно бесплатным сканером: он разбирает каждую форму независимо от того, каким конструктором она сделана, и показывает, у какой нет чекбокса или он отмечен заранее.