Политика обработки персональных данных

Политика обработки персональных данных – обязательный по 152-ФЗ документ оператора: цели, правовые основания, состав и порядок обработки ПДн. При сборе данных через сайт публикуется на его страницах (ч. 2 ст. 18.1 152-ФЗ).

4 минуты чтения

Политика обработки персональных данных – документ оператора, а не соглашение с пользователем: оператор в одностороннем порядке описывает, какие данные он собирает, зачем и что с ними делает. Обязанность издать и опубликовать такой документ закреплена в 152-ФЗ «О персональных данных». Как только на сайте появляется форма заявки, регистрация, обратный звонок или счётчик веб-аналитики, владелец начинает собирать персональные данные – и становится оператором со всеми обязанностями, включая публикацию политики. Организационная форма значения не имеет: закон говорит об операторе, а им может быть и юрлицо, и ИП, и физлицо.

Как это работает

Правовое основание – ст. 18.1 152-ФЗ. Пункт 2 ч. 1 ст. 18.1 обязывает оператора-юрлицо издать документы, определяющие его политику в отношении обработки персональных данных. Часть 2 ст. 18.1 идёт дальше и требует от любого оператора опубликовать этот документ или иным образом обеспечить к нему неограниченный доступ. Для сайтов норма сформулирована прямо: оператор, собирающий персональные данные через интернет, обязан опубликовать политику на страницах сайта, с использованием которых осуществляется сбор, и обеспечить доступ к ней средствами сети. Публикация – не жест доброй воли, а отдельная обязанность, за неисполнение которой в КоАП предусмотрен собственный состав.

Что обязательно должно быть в документе

Единой утверждённой формы политики закон не устанавливает. Ориентир – рекомендации Роскомнадзора по составлению документа, изданные в 2017 году: это методический документ, а не нормативный акт, но при проверках ведомство опирается именно на него. Действующие рекомендации Роскомнадзора выделяют шесть содержательных блоков:

РазделЧто раскрыть
Общие положенияТермины, сфера действия документа, реквизиты оператора
Цели сбораКонкретные цели для каждого процесса обработки: заявки, доставка, рассылки, аналитика
Правовые основанияНормативные акты и договоры, на основании которых обрабатываются данные
Объём и категорииКакие данные обрабатываются и чьи: клиенты, сотрудники, посетители сайта
Порядок и условияСпособы обработки, поручение третьим лицам, трансграничная передача, сроки хранения
Актуализация и уничтожениеИсправление, удаление и уничтожение данных, ответы на запросы субъектов

Политика, согласие и пользовательское соглашение – в чём разница

В поисковой выдаче и в реальных документах на сайтах эти три документа регулярно смешивают в один файл «политика конфиденциальности». По закону это разные вещи:

ДокументЧья воляПравовая базаКак оформляется
Политика обработки ПДнОператор описывает свои процессыСт. 18.1 152-ФЗПубликуется для неограниченного круга лиц, подписи посетителя не требует
Согласие на обработкуСубъект ПДн выражает волю: конкретно, информированно, однозначноСт. 9 152-ФЗЧекбокс или иное активное действие у каждой формы сбора
Пользовательское соглашениеОбе стороны договариваются об условиях использования сервисаГражданско-правовой договор, к 152-ФЗ напрямую не относитсяОферта, которую пользователь акцептует при регистрации

Практическое следствие: один чекбокс «согласен с политикой» согласием на обработку не является. Политика информирует, согласие – отдельное волеизъявление по ст. 9 152-ФЗ, поэтому у формы должны быть оба элемента: ссылка на политику и механизм выражения согласия.

Зачем это нужно

Первая причина – прямая ответственность. За неопубликование политики или отсутствие неограниченного доступа к ней предусмотрен штраф по ч. 3 ст. 13.11 КоАП РФ: юрлица – 30 000–60 000 ₽, ИП – 10 000–20 000 ₽, должностные лица – 6 000–12 000 ₽, граждане – 1 500–3 000 ₽. Реформа штрафов за нарушения с персональными данными (420-ФЗ, изменения действуют с 30 мая 2025 года) суммы по ч. 3 не тронула, зато резко подняла соседние составы: обработка данных в случаях, не предусмотренных законом (ч. 1 ст. 13.11), стоит юрлицу уже 150 000–300 000 ₽. При этом отсутствие политики – самое лёгкое для фиксации нарушение: проверяющему достаточно открыть сайт.

Вторая причина – качество самого документа. Скачанный шаблон формально закрывает требование о публикации, но типичные ошибки сводят его ценность к нулю:

  • Чужие реквизиты – в скопированном шаблоне остаются название другой компании, её ИНН и домены
  • Неполные цели и категории – забыты счётчики аналитики, cookie, CRM, рассылки
  • Нет сроков хранения – отсутствует порядок уничтожения данных
  • Ссылка только в футере – у форм сбора ссылки нет, либо документ лежит недоступным «мёртвым» PDF
  • Политика вместо согласия – один чекбокс «согласен с политикой» вместо отдельного согласия
  • Документ не актуализируется – подключили новый сервис аналитики или передачу данных подрядчику, а в политике этого нет

Пример

Как это выглядит для типового корпоративного сайта или интернет-магазина на Битриксе. Сбор персональных данных – это не только форма заказа: обратный звонок, подписка на рассылку, комментарии, личный кабинет и счётчики веб-аналитики, работающие через cookie, – всё это процессы обработки, которые должны быть перечислены в политике.

Минимальная схема размещения: отдельная страница вида /privacy/ в открытом доступе, ссылка на неё в футере на всех страницах и отдельная ссылка возле каждой формы сбора. Закон требует доступности документа со страниц, с которых идёт сбор (ч. 2 ст. 18.1 152-ФЗ), а на проверках Роскомнадзор смотрит доступность политики именно с форм. Чек-лист самопроверки:

  1. В документе ваши реквизиты, адрес сайта и контакты, а не чужие из шаблона
  2. Перечислены все реальные цели и категории данных: формы, аналитика, CRM, рассылки
  3. Описаны порядок обработки, передача третьим лицам и сроки хранения
  4. Есть раздел об уничтожении данных и ответах на запросы субъектов
  5. Ссылка стоит в футере и у каждой формы, документ открывается без регистрации
  6. У форм есть отдельный механизм согласия, а не только ссылка на политику
  7. Документ соответствует текущему набору сервисов сайта

Такой аудит занимает около часа и закрывает штраф по ч. 3 ст. 13.11 КоАП – а заодно снижает риск вопросов по более дорогим составам той же статьи.

Частые вопросы

Обязательна ли политика обработки персональных данных для любого сайта?

Обязательна для любого сайта, через который собираются персональные данные: формы заявок, регистрация, подписка, обратный звонок, счётчики аналитики с cookie. Требование опубликовать документ установлено ч. 2 ст. 18.1 152-ФЗ и действует для любого оператора – юрлица, ИП или физлица. Исключение – чисто информационный сайт, который никаких данных пользователей не собирает.

Чем политика обработки ПДн отличается от согласия на обработку?

Политика – документ оператора о том, как он обрабатывает данные (ст. 18.1 152-ФЗ): публикуется для всех и подписи не требует. Согласие – волеизъявление самого субъекта данных по ст. 9 152-ФЗ: конкретное, информированное и однозначное, на сайте оформляется чекбоксом или иным активным действием. Один чекбокс «согласен с политикой» согласие не заменяет – у формы нужны оба элемента.

Какой штраф за отсутствие политики на сайте в 2026 году?

По ч. 3 ст. 13.11 КоАП РФ за неопубликование политики: юрлица – 30 000–60 000 ₽, ИП – 10 000–20 000 ₽, должностные лица – 6 000–12 000 ₽, граждане – 1 500–3 000 ₽. Реформа 420-ФЗ, действующая с 30 мая 2025 года, эти суммы не меняла – она повысила штрафы по другим частям ст. 13.11.

Достаточно ли разместить ссылку на политику только в футере сайта?

Закон требует опубликовать политику на страницах, с использованием которых собираются данные (ч. 2 ст. 18.1 152-ФЗ). На практике это ссылка в футере на всех страницах плюс отдельная ссылка возле каждой формы сбора: при проверках Роскомнадзор смотрит доступность документа именно с форм. Кроме того, по запросу субъекта или регулятора оператор обязан предоставить документ и офлайн.

Что обязательно должно быть в политике обработки персональных данных?

По действующим рекомендациям Роскомнадзора – шесть блоков: общие положения с реквизитами оператора; конкретные цели сбора; правовые основания обработки; объём и категории данных и субъектов; порядок и условия обработки, включая сроки хранения и передачу третьим лицам; порядок актуализации, уничтожения данных и ответов на запросы субъектов. Единой обязательной формы закон не устанавливает – рекомендации носят методический характер, но проверки ориентируются на них.

Можно ли взять шаблон политики из интернета?

Как основу – да, но документ должен описывать реальные процессы вашего сайта. Типичные ошибки копипасты: чужие реквизиты и домены, неполный список целей и категорий данных, отсутствие сроков хранения, неучтённые счётчики аналитики, CRM и рассылки. Формально опубликованный, но не соответствующий реальности документ при проверке не защищает.

Нужна ли политика ИП или самозанятому, если на сайте только форма обратной связи?

Нужна: форма обратной связи с полями имени, телефона или email – это сбор персональных данных, а обязанность опубликовать политику по ч. 2 ст. 18.1 152-ФЗ лежит на любом операторе независимо от масштаба бизнеса. Для ИП в ч. 3 ст. 13.11 КоАП предусмотрен отдельный штраф – 10 000–20 000 ₽.

Материалы по теме

Валентина Меланина

Нужна консультация?

Разберу ваш сайт и покажу точки роста

Если хотите понять, как этот термин применить к вашему проекту — начнём с аудита.