Статья 9 152-ФЗ требует, чтобы согласие субъекта персональных данных было конкретным, предметным, информированным, сознательным и однозначным. На практике это переводится в одно требование к форме на сайте: посетитель должен сам, активным действием, согласиться на обработку своих данных — а не обнаружить, что согласие ему кто-то поставил заранее.
Что не считается согласием
Три формулировки, которые регулярно встречаются на сайтах и не выдерживают проверки:
- Заранее отмеченный чекбокс. Если галочка «Согласен с обработкой данных» стоит по умолчанию, а посетитель может её снять — это не согласие, а его имитация. Требуется обратное: чекбокс должен быть пустым, пока человек не поставит его сам.
- «Отправляя форму, вы соглашаетесь...» без отдельного действия. Формально это тоже пытается быть согласием, но не выполняет требование об однозначности: невозможно доказать, что человек осознанно согласился именно на обработку данных, а не просто хотел отправить заявку.
- Согласие, зашитое в пользовательское соглашение общего вида. Ссылка «Продолжая пользоваться сайтом, вы принимаете условия» не заменяет отдельное согласие на обработку персональных данных — это разные документы с разной юридической природой.
Как должно выглядеть согласие на практике
Рабочая формула: пустой чекбокс рядом с текстом вида «Согласен на обработку персональных данных в соответствии с политикой конфиденциальности», где слова «политикой конфиденциальности» — кликабельная ссылка на реальный документ. Кнопка отправки формы должна быть недоступна, пока чекбокс не отмечен, либо форма должна отклонять отправку с понятным сообщением об ошибке.
Отдельный момент — согласие на маркетинговую рассылку. Это отдельная цель обработки данных, и закон требует отдельного согласия под неё: нельзя одной галочкой одновременно согласиться и на обработку заявки, и на получение рекламных писем. Если оба согласия нужны, на форме должно быть два чекбокса, а не один с объединённой формулировкой.
Где это чаще всего идёт не так на WordPress
Из плагинов форм — Contact Form 7, WPForms, Elementor Forms и Gravity Forms по умолчанию не добавляют чекбокс согласия: его нужно добавлять вручную полем типа «checkbox» с обязательной валидацией. Готовые темы, где форма обратной связи встроена в блок «Контакты», чаще всего вообще не предполагают согласия — это добавляется отдельно.
Отдельная категория риска — формы, которые генерируют конструкторы сайтов и лендингов при экспорте в WordPress: чекбокс там может присутствовать визуально, но не быть обязательным полем, то есть форма технически отправится и без отметки.
Чего требует закон от формулировки
Официальных требований к точному тексту нет, но устоявшаяся практика включает:
- Явное упоминание «персональных данных» и «обработки» — а не общих слов вроде «условий сайта»
- Ссылку на документ, где описаны цели обработки, — то есть на политику конфиденциальности
- Указание, что согласие можно отозвать (обычно достаточно сослаться на порядок отзыва, описанный в самой политике)
Штраф за нарушение
Обработка данных без надлежащего согласия по статье 13.11 КоАП РФ обходится юридическому лицу в сумму от 300 тысяч до 700 тысяч рублей, при повторном нарушении — до 1,5 млн рублей. Проверяющему для фиксации нарушения достаточно открыть страницу с формой и посмотреть на разметку — это одна из первых вещей, которую смотрят при жалобе или плановой проверке.
Проверить разом все формы на сайте — включая те, что генерируются плагинами и скрыты в поп-апах, — можно бесплатным сканером: он разбирает каждую форму независимо от того, каким конструктором она сделана, и показывает, у какой нет чекбокса или он отмечен заранее.

