Политика обработки персональных данных – документ оператора, а не соглашение с пользователем: оператор в одностороннем порядке описывает, какие данные он собирает, зачем и что с ними делает. Обязанность издать и опубликовать такой документ закреплена в 152-ФЗ «О персональных данных». Как только на сайте появляется форма заявки, регистрация, обратный звонок или счётчик веб-аналитики, владелец начинает собирать персональные данные – и становится оператором со всеми обязанностями, включая публикацию политики. Организационная форма значения не имеет: закон говорит об операторе, а им может быть и юрлицо, и ИП, и физлицо.
Как это работает
Правовое основание – ст. 18.1 152-ФЗ. Пункт 2 ч. 1 ст. 18.1 обязывает оператора-юрлицо издать документы, определяющие его политику в отношении обработки персональных данных. Часть 2 ст. 18.1 идёт дальше и требует от любого оператора опубликовать этот документ или иным образом обеспечить к нему неограниченный доступ. Для сайтов норма сформулирована прямо: оператор, собирающий персональные данные через интернет, обязан опубликовать политику на страницах сайта, с использованием которых осуществляется сбор, и обеспечить доступ к ней средствами сети. Публикация – не жест доброй воли, а отдельная обязанность, за неисполнение которой в КоАП предусмотрен собственный состав.
Что обязательно должно быть в документе
Единой утверждённой формы политики закон не устанавливает. Ориентир – рекомендации Роскомнадзора по составлению документа, изданные в 2017 году: это методический документ, а не нормативный акт, но при проверках ведомство опирается именно на него. Действующие рекомендации Роскомнадзора выделяют шесть содержательных блоков:
| Раздел | Что раскрыть |
|---|---|
| Общие положения | Термины, сфера действия документа, реквизиты оператора |
| Цели сбора | Конкретные цели для каждого процесса обработки: заявки, доставка, рассылки, аналитика |
| Правовые основания | Нормативные акты и договоры, на основании которых обрабатываются данные |
| Объём и категории | Какие данные обрабатываются и чьи: клиенты, сотрудники, посетители сайта |
| Порядок и условия | Способы обработки, поручение третьим лицам, трансграничная передача, сроки хранения |
| Актуализация и уничтожение | Исправление, удаление и уничтожение данных, ответы на запросы субъектов |
Политика, согласие и пользовательское соглашение – в чём разница
В поисковой выдаче и в реальных документах на сайтах эти три документа регулярно смешивают в один файл «политика конфиденциальности». По закону это разные вещи:
| Документ | Чья воля | Правовая база | Как оформляется |
|---|---|---|---|
| Политика обработки ПДн | Оператор описывает свои процессы | Ст. 18.1 152-ФЗ | Публикуется для неограниченного круга лиц, подписи посетителя не требует |
| Согласие на обработку | Субъект ПДн выражает волю: конкретно, информированно, однозначно | Ст. 9 152-ФЗ | Чекбокс или иное активное действие у каждой формы сбора |
| Пользовательское соглашение | Обе стороны договариваются об условиях использования сервиса | Гражданско-правовой договор, к 152-ФЗ напрямую не относится | Оферта, которую пользователь акцептует при регистрации |
Практическое следствие: один чекбокс «согласен с политикой» согласием на обработку не является. Политика информирует, согласие – отдельное волеизъявление по ст. 9 152-ФЗ, поэтому у формы должны быть оба элемента: ссылка на политику и механизм выражения согласия.
Зачем это нужно
Первая причина – прямая ответственность. За неопубликование политики или отсутствие неограниченного доступа к ней предусмотрен штраф по ч. 3 ст. 13.11 КоАП РФ: юрлица – 30 000–60 000 ₽, ИП – 10 000–20 000 ₽, должностные лица – 6 000–12 000 ₽, граждане – 1 500–3 000 ₽. Реформа штрафов за нарушения с персональными данными (420-ФЗ, изменения действуют с 30 мая 2025 года) суммы по ч. 3 не тронула, зато резко подняла соседние составы: обработка данных в случаях, не предусмотренных законом (ч. 1 ст. 13.11), стоит юрлицу уже 150 000–300 000 ₽. При этом отсутствие политики – самое лёгкое для фиксации нарушение: проверяющему достаточно открыть сайт.
Вторая причина – качество самого документа. Скачанный шаблон формально закрывает требование о публикации, но типичные ошибки сводят его ценность к нулю:
- Чужие реквизиты – в скопированном шаблоне остаются название другой компании, её ИНН и домены
- Неполные цели и категории – забыты счётчики аналитики, cookie, CRM, рассылки
- Нет сроков хранения – отсутствует порядок уничтожения данных
- Ссылка только в футере – у форм сбора ссылки нет, либо документ лежит недоступным «мёртвым» PDF
- Политика вместо согласия – один чекбокс «согласен с политикой» вместо отдельного согласия
- Документ не актуализируется – подключили новый сервис аналитики или передачу данных подрядчику, а в политике этого нет
Пример
Как это выглядит для типового корпоративного сайта или интернет-магазина на Битриксе. Сбор персональных данных – это не только форма заказа: обратный звонок, подписка на рассылку, комментарии, личный кабинет и счётчики веб-аналитики, работающие через cookie, – всё это процессы обработки, которые должны быть перечислены в политике.
Минимальная схема размещения: отдельная страница вида /privacy/ в открытом доступе, ссылка на неё в футере на всех страницах и отдельная ссылка возле каждой формы сбора. Закон требует доступности документа со страниц, с которых идёт сбор (ч. 2 ст. 18.1 152-ФЗ), а на проверках Роскомнадзор смотрит доступность политики именно с форм. Чек-лист самопроверки:
- В документе ваши реквизиты, адрес сайта и контакты, а не чужие из шаблона
- Перечислены все реальные цели и категории данных: формы, аналитика, CRM, рассылки
- Описаны порядок обработки, передача третьим лицам и сроки хранения
- Есть раздел об уничтожении данных и ответах на запросы субъектов
- Ссылка стоит в футере и у каждой формы, документ открывается без регистрации
- У форм есть отдельный механизм согласия, а не только ссылка на политику
- Документ соответствует текущему набору сервисов сайта
Такой аудит занимает около часа и закрывает штраф по ч. 3 ст. 13.11 КоАП – а заодно снижает риск вопросов по более дорогим составам той же статьи.