Бесплатная проверка
Персональные данные

Как оформить политику конфиденциальности для сайта: образец

Как оформить политику конфиденциальности для сайта: обязательные пункты по ст. 18.1 152-ФЗ, пример структуры документа, штрафы по ст. 13.11 КоАП за отсутствие или ошибки.

Политика конфиденциальности - обязательный документ для любого сайта, который собирает персональные данные: имя, телефон, email, IP-адрес, куки. По ст. 18.1 152-ФЗ обработчик персональных данных должен опубликовать документ, объясняющий, какие данные собираются, зачем и что с ними происходит. Разбираем, как оформить его самостоятельно, что обязательно должно быть внутри и на что чаще всего указывает Роскомнадзор при проверке.

Когда документ обязателен

Политика нужна, если сайт хотя бы одним способом получает данные посетителя: форма заявки, регистрация, подписка на рассылку, чат на сайте, форма обратного звонка, метрика с идентификацией пользователя. Освобождение есть только для сайтов, которые вообще не собирают и не хранят ничего, что можно связать с конкретным человеком - на практике таких сайтов почти не остаётся: аналитика и рекламные счётчики тоже обрабатывают IP и куки.

Обязательные пункты по ст. 18.1 152-ФЗ

Минимальный состав документа закон определяет прямо:

  • наименование, ИНН, юридический адрес и контакты оператора;
  • цели обработки персональных данных - конкретно по каждому процессу, без общих формулировок;
  • правовые основания обработки (согласие, договор, закон);
  • перечень обрабатываемых ПДн (ФИО, телефон, email, IP-адрес, куки и так далее);
  • категории субъектов (клиенты, посетители, кандидаты, контрагенты);
  • порядок и условия обработки - сбор, хранение, передача, уничтожение;
  • сроки обработки и хранения;
  • условия передачи третьим лицам и трансграничной передачи;
  • меры защиты - организационные и технические;
  • права субъекта ПДн и порядок их реализации;
  • контакты ответственного за обработку персональных данных.

После поправок 420-ФЗ и приказа Роскомнадзора № 215 в документ дополнительно включают порядок уведомления об утечке в течение 24 часов, точный перечень стран при трансграничной передаче и отдельное согласие под каждую цель обработки - объединять всё в одно общее согласие больше нельзя.

Пример структуры документа

На практике политику удобно собирать по разделам в таком порядке - это и есть тот самый «образец», под который проверяющие и пользователи привыкли видеть документ:

  • 1. Общие положения - кто оператор, на основании чего действует документ, к каким данным применяется;
  • 2. Термины - определения персональных данных, оператора, субъекта, обработки;
  • 3. Состав персональных данных - конкретный список того, что собирается на сайте;
  • 4. Цели обработки - отдельным пунктом на каждую цель: обработка заявок, рассылка, аналитика;
  • 5. Правовые основания - согласие, договор, закон, чётко по каждой цели;
  • 6. Сроки хранения - период и порядок продления или уничтожения;
  • 7. Передача третьим лицам - кому, зачем, на каком основании, включая зарубежные сервисы аналитики и CRM;
  • 8. Меры защиты - шифрование, ограничение доступа, резервное копирование;
  • 9. Права субъекта ПДн - как запросить, изменить или отозвать согласие;
  • 10. Контакты и реквизиты - включая ответственного за обработку персональных данных.

Текст каждого раздела зависит от того, что сайт реально делает с данными: копировать чужую политику дословно рискованно - Роскомнадзор проверяет соответствие документа фактической обработке, а не только его наличие.

Как правильно оформить и разместить

Документ публикуют в формате HTML-страницы, а не PDF - текст должен индексироваться поисковиками и открываться без скачивания файла. Стандартное расположение - ссылка в подвале сайта, доступная с любой страницы, плюс мелким шрифтом под каждой формой сбора данных. Отдельная страница обычно называется /privacy или /policy. Чекбокс согласия рядом с формой не должен быть отмечен по умолчанию - так требует практика Роскомнадзора с 2024 года.

Частые ошибки

  • Скачанный шаблон без адаптации под свой сайт - остаются чужие реквизиты или несуществующие формы сбора данных;
  • Общая формулировка целей обработки вместо конкретного перечня по каждому процессу;
  • Документ в PDF, который не индексируется и не открывается на мобильных;
  • Ссылка на политику только на одной странице сайта, а не на каждой форме;
  • Чекбокс согласия, отмеченный по умолчанию;
  • Политика не совпадает с реальной обработкой - например, не упоминает зарубежную CRM или счётчик, которые фактически используются.

Штрафы за отсутствие или ошибки

Отсутствие политики обработки ПДн на сайте (ч. 3 ст. 13.11 КоАП) - штраф 30 000-60 000 ₽ для юрлица. Если данные обрабатываются вообще без согласия (ч. 2 ст. 13.11 КоАП) - 300 000-700 000 ₽, при повторном нарушении - до 1,5 млн ₽. На практике отсутствие документа редко остаётся единственным нарушением: за ним обычно тянется вся цепочка - нет согласия, не подано уведомление в Роскомнадзор, данные хранятся дольше заявленного срока.

Готовый комплект документов за 2 минуты

Чтобы не собирать документ вручную и не нарваться на устаревший шаблон из интернета, сервис help152.ru/generator формирует политику конфиденциальности и весь сопутствующий комплект из 57 документов под конкретный сайт - по ИНН компании или ИП. Реквизиты, ОГРН, юридический адрес и ФИО руководителя подставляются автоматически, документ сразу соответствует поправкам 420-ФЗ. Стоимость - 2 500 ₽, без подписки.

Если нужно сначала понять, чего именно не хватает на конкретном сайте - бесплатная экспресс-проверка находит отсутствующие документы, формы без согласия и другие нарушения за пару минут.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 310 сайтов уже проверено.

Начать бесплатную проверку