Политика обработки персональных данных - обязательный документ для любого сайта, который собирает данные посетителей: имя, телефон, email, cookies, IP-адрес. Многие владельцы сайтов ищут готовый шаблон и копируют чужой текст, не понимая, какие пункты в нём должны реально соответствовать процессам компании. В этой статье - не сам образец, а разбор того, что должно быть в политике и как её составить, чтобы документ действительно отражал работу с данными на конкретном сайте.
Коротко
- Политика обработки персональных данных должна публиковаться на сайте в свободном доступе - это требование ч.2 ст.18.1 152-ФЗ.
- Документ составляется под конкретный сайт: формы, cookies, рассылки, аналитику - копирование чужой политики без адаптации создаёт риски.
- Помимо политики нужны согласие на обработку и, отдельно, согласие на использование cookies и метрических систем.
- С 30.05.2025 действуют оборотные штрафы за утечку персональных данных - процент от выручки оператора.
- Готовый образец документа для адаптации под свой сайт можно получить в разделе /documents.
Правовая основа и статус документа
Обязанность публиковать политику обработки персональных данных закреплена в ст. 18.1 152-ФЗ: оператор должен принять локальный акт, определяющий политику в отношении обработки персональных данных, и опубликовать его либо иным образом обеспечить неограниченный доступ к нему. Статья 12 регулирует трансграничную передачу данных, если сайт использует зарубежные сервисы аналитики или рассылки. Статья 9 закрепляет требования к согласию субъекта персональных данных - без него обработка в большинстве случаев неправомерна.
| Норма 152-ФЗ | Что регулирует |
|---|---|
| ст. 9 | Согласие субъекта на обработку персональных данных |
| ст. 12 | Трансграничная передача данных |
| ст. 18 ч.5, ст. 18.1 | Обязанность иметь и публиковать политику обработки |
| ст. 19 | Требования к обеспечению безопасности данных |
Обязательные разделы политики
Формально закон не даёт жёсткого перечня разделов, но из требований ст. 18.1, ст. 20, ст. 21 ч.4 и ст. 22 складывается стандартная структура, которую проверяют при аудите сайта.
| Раздел | Что должно быть отражено |
|---|---|
| Общие положения | Кто оператор, реквизиты, цель документа |
| Цели обработки | Конкретные цели: обратная связь, рассылка, аналитика, доставка заказа |
| Состав данных | Перечень собираемых данных: имя, телефон, email, cookies, геолокация |
| Правовые основания | Согласие, договор, иные основания по ст. 6 закона |
| Сроки хранения и уничтожения | Порядок и условия прекращения обработки (ст. 21 ч.4) |
| Права субъекта | Доступ, уточнение, отзыв согласия, обращение (ст. 14, ст. 20) |
| Меры защиты | Организационные и технические меры (ст. 19) |
| Контакты оператора | Куда направлять запросы и обращения |
Согласие на обработку и уведомление Роскомнадзора
Отдельно от политики нужно организовать сбор согласия - обычно это чекбокс в форме со ссылкой на текст согласия и политику. Если сайт впервые начинает обработку персональных данных, оператор обязан уведомить Роскомнадзор до начала обработки (ст. 22), за исключением случаев из ст. 22.1, когда уведомление не требуется. Ст. 23 определяет полномочия Роскомнадзора как уполномоченного органа по защите прав субъектов персональных данных, включая проверки сайтов.
Cookies и трекеры
Политика cookies - самостоятельный документ или отдельный раздел, который часто путают с политикой обработки персональных данных. В нём описывают, какие cookies использует сайт, зачем, и как посетитель может отказаться от неосновных cookies. Если на сайте подключены зарубежные сервисы аналитики, реклама или иностранные трекеры, это дополнительно затрагивает ст. 12 о трансграничной передаче данных - важно проверить, куда физически уходят собранные данные.
Ответственность за отсутствие или несоответствие политики
КоАП РФ предусматривает отдельную статью 13.11 для нарушений в области персональных данных. Наиболее частые составы, которые встречаются на практике при проверке сайтов:
| Часть ст. 13.11 КоАП | Нарушение | Штраф для юрлица |
|---|---|---|
| ч.1 | Обработка без законных оснований или с нарушением целей сбора | 10 000 - 30 000 руб. |
| ч.2 | Обработка без согласия или с нарушением состава данных | 60 000 - 100 000 руб. |
| ч.2.1 | Повторное нарушение по ч.2 | 100 000 - 300 000 руб. |
| ч.3.2 | Неуведомление Роскомнадзора об утечке в течение 24 часов | 100 000 - 150 000 руб. |
| ч.8 | Нарушение требования о локализации данных на территории РФ | 1 000 000 - 6 000 000 руб. |
| ч.9 | Повторное нарушение по ч.8 | 6 000 000 - 18 000 000 руб. |
С 30 мая 2025 года дополнительно действуют оборотные штрафы за утечку персональных данных - их размер привязан не к фиксированной сумме, а к проценту от выручки оператора, поэтому для компаний с оборотом такие санкции могут ощутимо превышать штрафы по ст. 13.11 КоАП.
Что проверить у себя на сайте
- Есть ли на сайте отдельная страница с политикой обработки персональных данных и ссылка на неё в футере.
- Соответствуют ли перечисленные в политике цели обработки тому, что реально происходит на сайте.
- Стоит ли отдельный чекбокс согласия на обработку данных рядом с каждой формой сбора данных.
- Есть ли отдельное согласие или уведомление про cookies и трекеры.
- Актуальны ли реквизиты оператора и контакты для обращений субъектов данных.
- Прописан ли порядок хранения и уничтожения данных, а не только сбор.
- Учтены ли иностранные сервисы аналитики, рассылок и рекламы с точки зрения трансграничной передачи.
- Подано ли уведомление в Роскомнадзор, если обработка началась впервые.
- Соответствует ли раздел о правах субъекта данных требованиям закона, а не общим фразам.
Частые вопросы
Можно ли просто скопировать чужую политику с другого сайта?
Скопированный текст обычно не отражает реальные цели обработки и состав данных конкретного сайта, поэтому при проверке такое несоответствие легко выявляется.
Нужна ли политика, если сайт - визитка без форм?
Если сайт вообще не собирает персональные данные, например не использует формы и аналитику, обязанность публиковать политику формально не возникает - но такие сайты сейчас редкость из-за счётчиков и cookies.
Отличается ли политика для интернет-магазина и для сайта-визитки?
Да, состав данных и цели обработки различаются: интернет-магазин дополнительно обрабатывает данные о доставке и оплате, что нужно отдельно отразить в документе.
Что делать, если на сайте уже есть политика, но она устарела?
Стоит сверить действующий текст с текущим составом форм и сервисов на сайте и обновить разделы, которые перестали соответствовать реальности.
Где взять основу для документа?
Готовый образец политики обработки персональных данных для адаптации под свой сайт доступен в разделе /documents.
Если по итогам разбора остаются вопросы по конкретному сайту, можно свериться со списком проверяемых пунктов выше и постепенно привести документы в порядок - без спешки и без необходимости переделывать всё сразу.