Перейти к содержанию

Политика обработки персональных данных

Определение

Политика обработки персональных данных – обязательный по 152-ФЗ документ оператора: цели, правовые основания, состав и порядок обработки ПДн. При сборе данных через сайт публикуется на его страницах (ч. 2 ст. 18.1 152-ФЗ).

4 мин 49 Обновлено 12 августа

Политика обработки персональных данных – документ оператора, а не соглашение с пользователем: оператор в одностороннем порядке описывает, какие данные он собирает, зачем и что с ними делает. Обязанность издать и опубликовать такой документ закреплена в 152-ФЗ «О персональных данных». Как только на сайте появляется форма заявки, регистрация, обратный звонок или счётчик веб-аналитики, владелец начинает собирать персональные данные – и становится оператором со всеми обязанностями, включая публикацию политики. Организационная форма значения не имеет: закон говорит об операторе, а им может быть и юрлицо, и ИП, и физлицо.

Как это работает

Правовое основание – ст. 18.1 152-ФЗ. Пункт 2 ч. 1 ст. 18.1 обязывает оператора-юрлицо издать документы, определяющие его политику в отношении обработки персональных данных. Часть 2 ст. 18.1 идёт дальше и требует от любого оператора опубликовать этот документ или иным образом обеспечить к нему неограниченный доступ. Для сайтов норма сформулирована прямо: оператор, собирающий персональные данные через интернет, обязан опубликовать политику на страницах сайта, с использованием которых осуществляется сбор, и обеспечить доступ к ней средствами сети. Публикация – не жест доброй воли, а отдельная обязанность, за неисполнение которой в КоАП предусмотрен собственный состав.

Что обязательно должно быть в документе

Единой утверждённой формы политики закон не устанавливает. Ориентир – рекомендации Роскомнадзора по составлению документа, изданные в 2017 году: это методический документ, а не нормативный акт, но при проверках ведомство опирается именно на него. Действующие рекомендации Роскомнадзора выделяют шесть содержательных блоков:

РазделЧто раскрыть
Общие положенияТермины, сфера действия документа, реквизиты оператора
Цели сбораКонкретные цели для каждого процесса обработки: заявки, доставка, рассылки, аналитика
Правовые основанияНормативные акты и договоры, на основании которых обрабатываются данные
Объём и категорииКакие данные обрабатываются и чьи: клиенты, сотрудники, посетители сайта
Порядок и условияСпособы обработки, поручение третьим лицам, трансграничная передача, сроки хранения
Актуализация и уничтожениеИсправление, удаление и уничтожение данных, ответы на запросы субъектов

Политика, согласие и пользовательское соглашение – в чём разница

В поисковой выдаче и в реальных документах на сайтах эти три документа регулярно смешивают в один файл «политика конфиденциальности». По закону это разные вещи:

ДокументЧья воляПравовая базаКак оформляется
Политика обработки ПДнОператор описывает свои процессыСт. 18.1 152-ФЗПубликуется для неограниченного круга лиц, подписи посетителя не требует
Согласие на обработкуСубъект ПДн выражает волю: конкретно, информированно, однозначноСт. 9 152-ФЗЧекбокс или иное активное действие у каждой формы сбора
Пользовательское соглашениеОбе стороны договариваются об условиях использования сервисаГражданско-правовой договор, к 152-ФЗ напрямую не относитсяОферта, которую пользователь акцептует при регистрации

Практическое следствие: один чекбокс «согласен с политикой» согласием на обработку не является. Политика информирует, согласие – отдельное волеизъявление по ст. 9 152-ФЗ, поэтому у формы должны быть оба элемента: ссылка на политику и механизм выражения согласия.

Зачем это нужно

Первая причина – прямая ответственность. За неопубликование политики или отсутствие неограниченного доступа к ней предусмотрен штраф по ч. 3 ст. 13.11 КоАП РФ: юрлица – 30 000–60 000 ₽, ИП – 10 000–20 000 ₽, должностные лица – 6 000–12 000 ₽, граждане – 1 500–3 000 ₽. Реформа штрафов за нарушения с персональными данными (420-ФЗ, изменения действуют с 30 мая 2025 года) суммы по ч. 3 не тронула, зато резко подняла соседние составы: обработка данных в случаях, не предусмотренных законом (ч. 1 ст. 13.11), стоит юрлицу уже 150 000–300 000 ₽. При этом отсутствие политики – самое лёгкое для фиксации нарушение: проверяющему достаточно открыть сайт.

Вторая причина – качество самого документа. Скачанный шаблон формально закрывает требование о публикации, но типичные ошибки сводят его ценность к нулю:

  • Чужие реквизиты – в скопированном шаблоне остаются название другой компании, её ИНН и домены
  • Неполные цели и категории – забыты счётчики аналитики, cookie, CRM, рассылки
  • Нет сроков хранения – отсутствует порядок уничтожения данных
  • Ссылка только в футере – у форм сбора ссылки нет, либо документ лежит недоступным «мёртвым» PDF
  • Политика вместо согласия – один чекбокс «согласен с политикой» вместо отдельного согласия
  • Документ не актуализируется – подключили новый сервис аналитики или передачу данных подрядчику, а в политике этого нет

Пример

Как это выглядит для типового корпоративного сайта или интернет-магазина на Битриксе. Сбор персональных данных – это не только форма заказа: обратный звонок, подписка на рассылку, комментарии, личный кабинет и счётчики веб-аналитики, работающие через cookie, – всё это процессы обработки, которые должны быть перечислены в политике.

Минимальная схема размещения: отдельная страница вида /privacy/ в открытом доступе, ссылка на неё в футере на всех страницах и отдельная ссылка возле каждой формы сбора. Закон требует доступности документа со страниц, с которых идёт сбор (ч. 2 ст. 18.1 152-ФЗ), а на проверках Роскомнадзор смотрит доступность политики именно с форм. Чек-лист самопроверки:

  1. В документе ваши реквизиты, адрес сайта и контакты, а не чужие из шаблона
  2. Перечислены все реальные цели и категории данных: формы, аналитика, CRM, рассылки
  3. Описаны порядок обработки, передача третьим лицам и сроки хранения
  4. Есть раздел об уничтожении данных и ответах на запросы субъектов
  5. Ссылка стоит в футере и у каждой формы, документ открывается без регистрации
  6. У форм есть отдельный механизм согласия, а не только ссылка на политику
  7. Документ соответствует текущему набору сервисов сайта

Такой аудит занимает около часа и закрывает штраф по ч. 3 ст. 13.11 КоАП – а заодно снижает риск вопросов по более дорогим составам той же статьи.

Частые вопросы

Обязательна ли политика обработки персональных данных для любого сайта?

Обязательна для любого сайта, через который собираются персональные данные: формы заявок, регистрация, подписка, обратный звонок, счётчики аналитики с cookie. Требование опубликовать документ установлено ч. 2 ст. 18.1 152-ФЗ и действует для любого оператора – юрлица, ИП или физлица. Исключение – чисто информационный сайт, который никаких данных пользователей не собирает.

Чем политика обработки ПДн отличается от согласия на обработку?

Политика – документ оператора о том, как он обрабатывает данные (ст. 18.1 152-ФЗ): публикуется для всех и подписи не требует. Согласие – волеизъявление самого субъекта данных по ст. 9 152-ФЗ: конкретное, информированное и однозначное, на сайте оформляется чекбоксом или иным активным действием. Один чекбокс «согласен с политикой» согласие не заменяет – у формы нужны оба элемента.

Какой штраф за отсутствие политики на сайте в 2026 году?

По ч. 3 ст. 13.11 КоАП РФ за неопубликование политики: юрлица – 30 000–60 000 ₽, ИП – 10 000–20 000 ₽, должностные лица – 6 000–12 000 ₽, граждане – 1 500–3 000 ₽. Реформа 420-ФЗ, действующая с 30 мая 2025 года, эти суммы не меняла – она повысила штрафы по другим частям ст. 13.11.

Достаточно ли разместить ссылку на политику только в футере сайта?

Закон требует опубликовать политику на страницах, с использованием которых собираются данные (ч. 2 ст. 18.1 152-ФЗ). На практике это ссылка в футере на всех страницах плюс отдельная ссылка возле каждой формы сбора: при проверках Роскомнадзор смотрит доступность документа именно с форм. Кроме того, по запросу субъекта или регулятора оператор обязан предоставить документ и офлайн.

Что обязательно должно быть в политике обработки персональных данных?

По действующим рекомендациям Роскомнадзора – шесть блоков: общие положения с реквизитами оператора; конкретные цели сбора; правовые основания обработки; объём и категории данных и субъектов; порядок и условия обработки, включая сроки хранения и передачу третьим лицам; порядок актуализации, уничтожения данных и ответов на запросы субъектов. Единой обязательной формы закон не устанавливает – рекомендации носят методический характер, но проверки ориентируются на них.

Можно ли взять шаблон политики из интернета?

Как основу – да, но документ должен описывать реальные процессы вашего сайта. Типичные ошибки копипасты: чужие реквизиты и домены, неполный список целей и категорий данных, отсутствие сроков хранения, неучтённые счётчики аналитики, CRM и рассылки. Формально опубликованный, но не соответствующий реальности документ при проверке не защищает.

Нужна ли политика ИП или самозанятому, если на сайте только форма обратной связи?

Нужна: форма обратной связи с полями имени, телефона или email – это сбор персональных данных, а обязанность опубликовать политику по ч. 2 ст. 18.1 152-ФЗ лежит на любом операторе независимо от масштаба бизнеса. Для ИП в ч. 3 ст. 13.11 КоАП предусмотрен отдельный штраф – 10 000–20 000 ₽.

Связанные термины

Материалы по теме

Что почитать дальше по этой теме

Статья Что боты находят на сайте, а вы – нет Боты ходят по изнанке сайта, куда живой человек не забредёт, и фиксируют в логах то, чего не видно ни в Метрике, ни на витрине: падающие с ошибкой 500 страницы каталога, битый файл с 747 обращениями, поток сканеров секретов. Разбираю на реальных логах, что искать и как чинить. 7 мин 216 22 июля 2026 Инструкция Как выгрузить и читать access-логи, если хостинг хранит их три дня Access-лог – единственное место, где виден весь трафик сайта, включая ИИ-ботов, которых не замечают счётчики. Разбираю на практике: где взять логи, как не потерять их из-за ротации, какие команды показывают ботов, ошибки и подозрительную активность. 7 мин 170 21 июля 2026 Флагманский гайд AI-анализ email-обращений: методика на стыке Яндекс.Метрики и Claude Code Классический email-трекинг отвечает на вопрос «откуда пришло обращение». AI-слой отвечает на вопросы, которые раньше требовали ручного аналитика: значим ли email на фоне звонков, форм и мессенджеров, почему один источник даёт качественные обращения, а другой – пустые, какие сегменты визитов предшествуют письму, что написать в ответ с учётом пути пользователя. Здесь – как я собираю это на уже имеющемся стеке: Logs API Метрики, PostgreSQL и Claude Code, без новых платных сервисов. 11 мин 297 26 мая 2026 Флагманский гайд Майкор: ИИ-аудит проекта по 4 точкам контакта Майкор – это перекрёстный ИИ-аудит проекта в 4 точках контакта: сайт, контекстная реклама, AI-поиск и Яндекс.Карты. Я анализирую каждую систему и смотрю связки между ними – где маркетинг рассказывает одно, реклама ведёт на другое, а AI-системы цитируют третий номер телефона. В одном из моих аудитов медицинской клиники в Москве у организации в индексе AI-сервисов оказалось 6 разных номеров и всего 7 упоминаний на 64 проверочных запроса – при том, что в обычной выдаче Яндекса клиника была в топ-1. Майкор закрывает такие разрывы за один аудит вместо четырёх раздельных. 16 мин 501 13 мая 2026 Гайд FAQPage Schema: как разметить блок частых вопросов и попасть в AI-ответы FAQPage schema – один из самых эффективных типов разметки для попадания в AI-ответы. Страницы с FAQPage schema цитируются AI-поисковиками в 2,7 раза чаще. В этом гайде – формат разметки, правила написания ответов для AI, реализация на 1С-Битрикс и типичные ошибки, которые обнуляют эффект. 8 мин 331 25 апреля 2026