WordPress и 152-ФЗ: плагины, формы и что закрыть
WordPress гибкий, и в этом его риск: половину точек сбора данных добавляют плагины, о которых владелец давно забыл. Чтобы привести сайт на WordPress в соответствие с 152-ФЗ, нужно пройтись по четырём зонам — формы, cookie, комментарии и «иностранные хвосты» в теме и плагинах. Разберём по порядку.
Формы и согласие
Contact Form 7, WPForms, Gravity Forms, Ninja Forms — любая из них собирает персональные данные. В каждую форму нужно добавить обязательный чекбокс согласия со ссылкой на политику, снятый по умолчанию. В Contact Form 7 это тег acceptance, в WPForms — поле GDPR Agreement. Подробнее про CF7 — в отдельном разборе: Contact Form 7 и согласие на обработку данных. Галочка должна быть пустой: предзаполненное согласие — нарушение, а как её правильно оформить — по ссылке.
Cookie-баннер
Популярные плагины (Cookie Notice, Complianz, CookieYes) по умолчанию часто настроены под GDPR и ставят баннер-уведомление. Для РФ важно другое: настоящая кнопка отказа и загрузка Метрики/пикселей только после согласия. Отдельно про WordPress — как настроить cookie-баннер на WordPress.
Комментарии и регистрация
Штатные комментарии WordPress сохраняют имя, e-mail, IP и ставят cookie. Если комментарии открыты, рядом должна быть галочка согласия (в свежих версиях WordPress она есть, но часто отключена темой). Gravatar подгружает аватары с зарубежного сервиса по хешу e-mail — ещё одна трансграничная передача.
Иностранные хвосты в теме и плагинах
Это самое незаметное. Многие темы тянут:
- Google Fonts — шрифты с серверов Google, то есть передачу IP за рубеж. Как убрать — в отдельной инструкции по WordPress.
- Google reCAPTCHA на формах — данные посетителя уходят в Google.
- Встроенные видео с YouTube, карты, виджеты — каждый со своими трекерами.
- CDN темы (fonts.googleapis, ajax.googleapis, cloudflare) — через них идёт трафик посетителей.
Отдельная боль — заброшенные плагины
Устаревший плагин — это не только дыра в безопасности, но и риск утечки данных из форм. Почему взламывают именно маленькие сайты и чем это грозит — отдельная тема, но на WordPress она острее, чем где-либо: чем больше плагинов, тем больше поверхность атаки.
Частые вопросы
С чего начать на уже работающем сайте WordPress?
С инвентаризации: выпишите все формы, все активные плагины и всё, что грузится со сторонних доменов. Дальше — согласие в формы, кнопка отказа в баннер, локальные шрифты.
Нужна ли политика, если это блог без интернет-магазина?
Если есть форма, комментарии или аналитика — да. Персональные данные собираются и там.
Плагин «для GDPR» закрывает 152-ФЗ?
Частично. GDPR и 152-ФЗ близки, но не совпадают: российский закон требует локализации базы в РФ и своих формулировок согласия. Один плагин всё не закроет.
Самый быстрый способ увидеть все иностранные хвосты и формы без согласия на сайте WordPress — прогнать его через автопроверку. Дальше загляните в сравнение платформ под 152-ФЗ, чтобы понять, где WordPress сильнее и слабее конкурентов.
ScanRTM находит нарушения 152-ФЗ, штрафы РКН и дыры в безопасности до того, как их найдут другие.
Проверить сайт