Бесплатная проверка
Персональные данные

Политика обработки персональных данных для сайта: образец 2027

Готовый образец политики обработки персональных данных для сайта. Что указать, чтобы пройти проверку Роскомнадзора.

Политика обработки персональных данных - обязательный документ для любого сайта, который собирает данные посетителей: имя, телефон, email, cookies, IP-адрес. Многие владельцы сайтов ищут готовый шаблон и копируют чужой текст, не понимая, какие пункты в нём должны реально соответствовать процессам компании. В этой статье - не сам образец, а разбор того, что должно быть в политике и как её составить, чтобы документ действительно отражал работу с данными на конкретном сайте.

Коротко

  • Политика обработки персональных данных должна публиковаться на сайте в свободном доступе - это требование ч.2 ст.18.1 152-ФЗ.
  • Документ составляется под конкретный сайт: формы, cookies, рассылки, аналитику - копирование чужой политики без адаптации создаёт риски.
  • Помимо политики нужны согласие на обработку и, отдельно, согласие на использование cookies и метрических систем.
  • С 30.05.2025 действуют оборотные штрафы за утечку персональных данных - процент от выручки оператора.
  • Готовый образец документа для адаптации под свой сайт можно получить в разделе /documents.

Правовая основа и статус документа

Обязанность публиковать политику обработки персональных данных закреплена в ст. 18.1 152-ФЗ: оператор должен принять локальный акт, определяющий политику в отношении обработки персональных данных, и опубликовать его либо иным образом обеспечить неограниченный доступ к нему. Статья 12 регулирует трансграничную передачу данных, если сайт использует зарубежные сервисы аналитики или рассылки. Статья 9 закрепляет требования к согласию субъекта персональных данных - без него обработка в большинстве случаев неправомерна.

Норма 152-ФЗЧто регулирует
ст. 9Согласие субъекта на обработку персональных данных
ст. 12Трансграничная передача данных
ст. 18 ч.5, ст. 18.1Обязанность иметь и публиковать политику обработки
ст. 19Требования к обеспечению безопасности данных

Обязательные разделы политики

Формально закон не даёт жёсткого перечня разделов, но из требований ст. 18.1, ст. 20, ст. 21 ч.4 и ст. 22 складывается стандартная структура, которую проверяют при аудите сайта.

РазделЧто должно быть отражено
Общие положенияКто оператор, реквизиты, цель документа
Цели обработкиКонкретные цели: обратная связь, рассылка, аналитика, доставка заказа
Состав данныхПеречень собираемых данных: имя, телефон, email, cookies, геолокация
Правовые основанияСогласие, договор, иные основания по ст. 6 закона
Сроки хранения и уничтоженияПорядок и условия прекращения обработки (ст. 21 ч.4)
Права субъектаДоступ, уточнение, отзыв согласия, обращение (ст. 14, ст. 20)
Меры защитыОрганизационные и технические меры (ст. 19)
Контакты оператораКуда направлять запросы и обращения

Согласие на обработку и уведомление Роскомнадзора

Отдельно от политики нужно организовать сбор согласия - обычно это чекбокс в форме со ссылкой на текст согласия и политику. Если сайт впервые начинает обработку персональных данных, оператор обязан уведомить Роскомнадзор до начала обработки (ст. 22), за исключением случаев из ст. 22.1, когда уведомление не требуется. Ст. 23 определяет полномочия Роскомнадзора как уполномоченного органа по защите прав субъектов персональных данных, включая проверки сайтов.

Cookies и трекеры

Политика cookies - самостоятельный документ или отдельный раздел, который часто путают с политикой обработки персональных данных. В нём описывают, какие cookies использует сайт, зачем, и как посетитель может отказаться от неосновных cookies. Если на сайте подключены зарубежные сервисы аналитики, реклама или иностранные трекеры, это дополнительно затрагивает ст. 12 о трансграничной передаче данных - важно проверить, куда физически уходят собранные данные.

Ответственность за отсутствие или несоответствие политики

КоАП РФ предусматривает отдельную статью 13.11 для нарушений в области персональных данных. Наиболее частые составы, которые встречаются на практике при проверке сайтов:

Часть ст. 13.11 КоАПНарушениеШтраф для юрлица
ч.1Обработка без законных оснований или с нарушением целей сбора10 000 - 30 000 руб.
ч.2Обработка без согласия или с нарушением состава данных60 000 - 100 000 руб.
ч.2.1Повторное нарушение по ч.2100 000 - 300 000 руб.
ч.3.2Неуведомление Роскомнадзора об утечке в течение 24 часов100 000 - 150 000 руб.
ч.8Нарушение требования о локализации данных на территории РФ1 000 000 - 6 000 000 руб.
ч.9Повторное нарушение по ч.86 000 000 - 18 000 000 руб.

С 30 мая 2025 года дополнительно действуют оборотные штрафы за утечку персональных данных - их размер привязан не к фиксированной сумме, а к проценту от выручки оператора, поэтому для компаний с оборотом такие санкции могут ощутимо превышать штрафы по ст. 13.11 КоАП.

Что проверить у себя на сайте

  • Есть ли на сайте отдельная страница с политикой обработки персональных данных и ссылка на неё в футере.
  • Соответствуют ли перечисленные в политике цели обработки тому, что реально происходит на сайте.
  • Стоит ли отдельный чекбокс согласия на обработку данных рядом с каждой формой сбора данных.
  • Есть ли отдельное согласие или уведомление про cookies и трекеры.
  • Актуальны ли реквизиты оператора и контакты для обращений субъектов данных.
  • Прописан ли порядок хранения и уничтожения данных, а не только сбор.
  • Учтены ли иностранные сервисы аналитики, рассылок и рекламы с точки зрения трансграничной передачи.
  • Подано ли уведомление в Роскомнадзор, если обработка началась впервые.
  • Соответствует ли раздел о правах субъекта данных требованиям закона, а не общим фразам.

Частые вопросы

Можно ли просто скопировать чужую политику с другого сайта?
Скопированный текст обычно не отражает реальные цели обработки и состав данных конкретного сайта, поэтому при проверке такое несоответствие легко выявляется.

Нужна ли политика, если сайт - визитка без форм?
Если сайт вообще не собирает персональные данные, например не использует формы и аналитику, обязанность публиковать политику формально не возникает - но такие сайты сейчас редкость из-за счётчиков и cookies.

Отличается ли политика для интернет-магазина и для сайта-визитки?
Да, состав данных и цели обработки различаются: интернет-магазин дополнительно обрабатывает данные о доставке и оплате, что нужно отдельно отразить в документе.

Что делать, если на сайте уже есть политика, но она устарела?
Стоит сверить действующий текст с текущим составом форм и сервисов на сайте и обновить разделы, которые перестали соответствовать реальности.

Где взять основу для документа?
Готовый образец политики обработки персональных данных для адаптации под свой сайт доступен в разделе /documents.

Если по итогам разбора остаются вопросы по конкретному сайту, можно свериться со списком проверяемых пунктов выше и постепенно привести документы в порядок - без спешки и без необходимости переделывать всё сразу.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку