Что такое политика обработки персональных данных и зачем она сайту
Запрос политика обработки персональных данных образец обычно вводят в одной и той же ситуации: пришел запрос от партнера, платежной системы, юриста или клиента, и выяснилось, что публичного документа о персональных данных на сайте либо нет вовсе, либо он скопирован у чужой компании и с тех пор ни разу не редактировался. Это не бумажная формальность для галочки. Любой сайт, который собирает имя, телефон или email через форму заявки, обратную связь, подписку на рассылку или личный кабинет, автоматически становится оператором персональных данных - и обязан объяснить посетителям, что происходит с их данными дальше.
Эта обязанность закреплена прямо: по части 2 статьи 18.1 Федерального закона от 27.07.2006 N 152-ФЗ (о персональных данных) оператор должен опубликовать или иным способом обеспечить неограниченный доступ к документу, который определяет его политику в отношении обработки персональных данных, а также к сведениям о реализуемых требованиях к защите этих данных. Документ должен быть доступен любому посетителю сайта без регистрации и без отдельного запроса - это прямое требование закона, а не рекомендация для сайтов покрупнее.
Тот же документ иногда ищут по запросу политика конфиденциальности образец - по сути это то же самое, просто более привычное с англоязычных сайтов название прижилось в обиходе. Официально в законе фигурирует формулировка про документ, определяющий политику оператора в отношении обработки персональных данных, но для посетителя сайта название страницы не принципиально - важно, что именно в ней написано и совпадает ли это с реальностью.
Размер бизнеса не освобождает от этой обязанности. Индивидуальный предприниматель с одной формой на одностраничном сайте - такой же оператор персональных данных, как крупный интернет-магазин с личным кабинетом и рассылкой, и требования к документу для него ровно те же: конкретные реквизиты, конкретные цели, конкретный срок хранения, работающая ссылка в футере. Скидок на количество посетителей сайта или оборот компании закон не предусматривает - разница может быть только в объеме самого документа, потому что у небольшого сайта обычно меньше целей обработки и меньше сервисов, которые нужно перечислить.
Игнорирование этой обязанности всплывает быстрее, чем кажется. При проверке инспектор открывает подвал сайта и ищет ссылку на политику в числе первых действий - это один из базовых пунктов практически любого чек-листа по соответствию сайта 152-ФЗ. Если ссылки нет, документ не совпадает с тем, что сайт реально собирает, или в тексте осталось название чужой компании - это готовое основание для предписания, а при повторном нарушении санкции для юридических лиц становятся заметно чувствительнее, чем в первый раз.
Из чего состоит политика обработки персональных данных: 12 разделов
У закона нет утвержденного бланка политики - готовой формы, которую можно скачать и просто заполнить пропуски. Зато есть перечень сведений, без которых документ не считается полноценным: без них он либо не проходит проверку, либо формально существует, но не выполняет свою функцию - не объясняет посетителю, что происходит с его данными. Ниже - рабочая структура из 12 разделов, которая закрывает основные требования к такому документу.
| Раздел политики | Что указать |
|---|---|
| Наименование и реквизиты оператора | Полное наименование компании или ИП, ИНН, юридический и фактический адрес, контакт для обращений по вопросам персональных данных |
| Правовые основания обработки | Ссылка на закон о персональных данных и на документы, которые дают право обрабатывать данные: устав, договоры, согласия посетителей |
| Цели обработки | Конкретный перечень: обработка заявок, заключение и исполнение договора, доставка заказа, рассылка, аналитика посещаемости - без общих формулировок вроде иные цели деятельности |
| Категории субъектов и перечень данных | Кто передает данные - посетители сайта, клиенты, соискатели - и какие именно поля собираются: имя, телефон, email, адрес, иное |
| Способы обработки | С использованием средств автоматизации или без, где физически хранятся данные - собственные серверы, хостинг, CRM, облачные сервисы |
| Сроки обработки и хранения | Конкретный срок или условие его окончания: достижение цели обработки, отзыв согласия, истечение срока хранения по номенклатуре дел |
| Передача третьим лицам | Кому и на каком основании передаются данные: хостинг-провайдер, платежный агрегатор, служба доставки, соответствующие договоры поручения |
| Трансграничная передача | Указать, если данные уходят на серверы за пределами России - в какие страны, для чего, на каком основании |
| Меры защиты | Организационные и технические меры: ограничение доступа, защищенный канал передачи, резервное копирование, назначение ответственного лица |
| Права субъекта персональных данных | Право на доступ, уточнение, отзыв согласия, удаление, а также порядок и срок, в который оператор на них отвечает |
| Порядок уничтожения данных | Что происходит с данными по достижении цели обработки или по требованию субъекта, кто и как это фиксирует |
| Дата и порядок актуализации | Дата утверждения документа и то, как часто его пересматривают - привязка к дате помогает доказать, что документ не забыт |
Подробный разбор каждого из этих пунктов с учетом поправок 2026 года есть в статье Политика конфиденциальности 2026: 12 обязательных пунктов после поправок. Здесь двигаемся дальше - от структуры к готовому тексту и типичным ошибкам, которые встречаются при подготовке документа на практике.
Образец политики обработки персональных данных: как оформить ключевые разделы
Реквизиты и цели - без общих формулировок
Первый блок документа - точные реквизиты оператора: полное наименование компании или ИП, ИНН, юридический и фактический адрес, отдельный контакт для обращений по вопросам персональных данных, а не общий адрес поддержки, куда приходят вопросы про доставку и возврат товара. Дальше идут цели обработки, и здесь документ чаще всего проваливается уже на первой проверке: формулировка обработка персональных данных в целях, не противоречащих закону, или иные цели деятельности компании не считается конкретной. Правильный вариант - закрытый или примерный перечень: обработка заявок с сайта, заключение и исполнение договора, доставка заказа, информационная и рекламная рассылка при отдельном согласии на нее, статистика посещаемости сайта.
Сроки хранения - самая частая формальная ошибка
Второй по частоте провал - срок обработки данных. Формулировки вроде данные хранятся бессрочно или до отзыва согласия либо навсегда противоречат самому принципу обработки: к принципам, закрепленным в статье 5 закона 152-ФЗ, относится запрет хранить персональные данные дольше, чем этого требуют цели их обработки, если иной срок не установлен договором или другим федеральным законом. Срок нужно указывать конкретно - либо числом (3 года с момента последнего обращения), либо привязкой к событию (до достижения цели обработки или отзыва согласия, в зависимости от того, что наступит раньше). Ниже - примеры неправильных и рабочих формулировок для этого раздела.
| Как писать не стоит | Как писать правильно |
|---|---|
| Данные хранятся бессрочно либо до отзыва согласия | Данные хранятся до достижения цели обработки, но не дольше 3 лет с момента последнего обращения субъекта, если иной срок не установлен законом |
| Мы обрабатываем данные в любых целях, не противоречащих закону | Данные обрабатываются в целях обработки заявок с сайта, заключения и исполнения договора, доставки заказа и рассылки при отдельном согласии |
| Оператор вправе передавать данные третьим лицам по своему усмотрению | Данные передаются хостинг-провайдеру, платежному агрегатору и службе доставки на основании заключенных с ними договоров |
Права субъекта и порядок ответа на обращения
Раздел о правах посетителя часто копируют одной строкой - субъект имеет права, предусмотренные законодательством, и на этом останавливаются. Этого недостаточно ни для проверки, ни для реальной ситуации, когда человек напишет с вопросом или просьбой удалить свои данные. Стоит перечислить права прямо: получить сведения об обработке своих данных, потребовать их уточнения, блокирования или уничтожения, отозвать согласие в любой момент, обратиться с жалобой в Роскомнадзор или в суд. И указать, куда именно направлять такое обращение и в какой срок оператор обязан на него ответить - обычно это 10 рабочих дней с момента получения запроса, если иной срок не указан для конкретного вида обращения.
Кто утверждает документ и держит его в актуальном состоянии
Формально закон не требует нотариального заверения или согласования политики с кем-то извне - оператор утверждает документ сам, обычно приказом руководителя или подписью директора на самом тексте. Но фактическая ответственность за то, что написано в политике и что происходит на сайте, не должна повисать в воздухе: кто-то в компании обязан отвечать за то, чтобы текст соответствовал реальности, - тот же человек, которого закон обязывает назначить ответственным за организацию обработки персональных данных. Если такого назначения формально не было, политика на сайте существует сама по себе, а обновляют ее по случаю, когда кто-то вспомнит.
На практике удобнее всего привязать пересмотр политики к событиям, а не к календарю: сменился сервис аналитики - обновили раздел про cookies, подключили новую CRM - обновили раздел про способы обработки и хранения, начали принимать оплату через нового платежного оператора - добавили его в перечень тех, кому передаются данные. Календарная проверка раз в год остается как страховка на случай, если событие прошло незамеченным.
Частые ошибки в политике обработки персональных данных на сайте
Часть ошибок повторяется от сайта к сайту почти дословно - потому что документ чаще пишут по образцу, найденному в интернете, а не по факту того, что происходит на конкретном сайте.
- Документ скопирован у другой компании, и в тексте остались чужие реквизиты - название организации, ИНН, а иногда даже упоминание другого сайта или другого города. Это первое, что бросается в глаза при внимательном чтении, и однозначный повод не доверять остальному содержанию документа целиком.
- Политика не совпадает с реальным сбором данных: на сайте стоит счетчик аналитики, форма подписки и виджет обратного звонка, а в документе про них ни слова - указаны только данные, необходимые для обработки заявки.
- Указан бессрочный срок хранения данных, либо срок вообще не упомянут ни в каком виде.
- Политика существует, но ссылки на нее нет ни в футере сайта, ни на странице с формой - посетитель физически не может ее найти, не потратив время на поиск по всему сайту вручную.
- Документ не обновлялся после смены сервисов: например, сайт перешел с зарубежной CRM на российскую, а в политике по-прежнему упомянут старый сервис, или наоборот - про обработку данных в CRM вообще ничего не сказано.
- Нет даты утверждения документа - невозможно доказать, что политика актуальна и пересматривалась хотя бы раз в связи с изменением сайта или законодательства.
- В футере указана ссылка Политика конфиденциальности, а на самой странице по этому адресу открывается совершенно другой документ - например, условия доставки или публичная оферта, которые случайно поставили не на тот адрес при последнем обновлении сайта.
- В документе указан один срок ответа на обращения субъектов, а на практике письма месяцами лежат без ответа, потому что ответственного за это в компании фактически нет.
Где разместить политику обработки персональных данных на сайте
Даже идеально написанный текст не выполняет свою функцию, если посетитель не может его найти за разумное время. Несколько практических правил размещения, которые снимают большинство вопросов при проверке.
- Публиковать политику отдельной страницей сайта, а не файлом Word или PDF без прямой ссылки - так проще обновлять текст и не приходится пересылать файл по запросу.
- Вывести ссылку на эту страницу в футере на каждой странице сайта, а не только на главной или на странице контактов.
- Рядом с любой формой, где стоит чекбокс согласия, дать прямую ссылку именно на текст политики, а не на общую страницу с контактами компании.
- Проверить, что ссылка открывается без ошибок с мобильного устройства и что сама страница не закрыта от индексации - в отличие от служебных страниц вроде лендинга под рекламу, у политики обычно нет причин для noindex.
- Убедиться, что текст политики и текст рядом с чекбоксом говорят об одном и том же - если в одном месте указаны один перечень целей, а в другом другой, при проверке это читается как несогласованность документов.
- Если у компании несколько посадочных страниц под разные рекламные кампании или несколько доменов, ссылка на политику должна вести на один и тот же актуальный документ, а не на разные версии, которые разошлись между собой со временем.
Отдельный случай - лендинги под рекламный трафик, у которых часто нет полноценного футера с остальными ссылками сайта. Даже там ссылка на политику должна быть рядом с формой, а не только на основном сайте, потому что с точки зрения закона это тот же сайт и та же форма сбора данных, просто с другим оформлением.
О том, как оформить сам чекбокс согласия рядом с формой, чтобы он прошел проверку - без предустановленной галочки, с обязательной отметкой и рабочей ссылкой на текст политики, - подробно разобрано в статье Согласие на обработку ПДн: чек-бокс, всплывающее окно или отдельная форма? Связка политика плюс чекбокс - это ровно то, что чаще всего проверяют вручную, открывая сайт со стороны, без запросов оператору.
Политика обработки персональных данных и другие документы: не путать
Путаница между документами - частая причина, почему на сайте есть один текст, который пытается закрыть сразу несколько задач и не справляется ни с одной. Политика - это одностороннее заявление оператора: что и зачем он делает с данными посетителей. Она не требует подписи или отдельного действия со стороны человека и действует независимо от того, читал ее кто-то или нет. Согласие на обработку - другой документ или отметка в форме, которая фиксирует конкретное разрешение конкретного человека на конкретные действия с его данными. А пользовательское соглашение регулирует вообще другую область - правила пользования сайтом или сервисом, а не судьбу персональных данных как таковых. Подробный разбор с примерами того, где эти документы пересекаются, а где нет, есть в статье Политика обработки ПДн vs Пользовательское соглашение: в чем разница.
Политика обработки персональных данных - не единственный документ, который должен быть у оператора. Она публичная и адресована посетителям сайта, но рядом с ней должны существовать и внутренние локальные акты: положение об обработке персональных данных, приказ о назначении ответственного лица, инструкции для сотрудников, которые фактически работают с данными. Без этих документов политика выглядит убедительно снаружи, но не подкреплена ничем изнутри - и при более глубокой проверке это быстро всплывает наружу. Полный список документов, которые должны быть в компании помимо публичной политики, собран в статье LPA: локальные акты оператора ПДн - какие документы должны быть в компании.
Cookies и счетчики аналитики - тоже часть политики обработки персональных данных
Отдельная тема, которую регулярно упускают, - файлы cookie, счетчики аналитики и рекламные пиксели. Формально они тоже участвуют в обработке персональных данных, если технически позволяют связать поведение посетителя с конкретным человеком - через IP-адрес, идентификатор рекламной сети или данные авторизации. Политика должна прямо описывать, какие cookie использует сайт, для чего именно и как посетитель может от них отказаться, не покидая страницу.
На практике баннер про cookies и текст политики нередко живут разной жизнью: баннер появляется, посетитель не глядя нажимает принять, а в политике про эти же файлы не сказано ни слова. Бывает и наоборот - в политике описаны cookie, которых на сайте давно нет, потому что сервис аналитики поменяли, а текст документа не обновили вслед за этим. Как выстроить связку баннера, текста в политике и реальных настроек аналитики на сайте, подробно разобрано в статье Согласие на cookies по ФЗ-152: как сделать правильно и не отпугнуть посетителей.
Если на сайте используются зарубежные сервисы аналитики или рекламные сети, в политике стоит отдельно упомянуть, куда уходят данные и в каком виде - обезличенном или нет. Это тот же принцип прозрачности, на котором строится весь документ: посетитель должен понимать, что происходит с его данными, а не догадываться по общим формулировкам.
Что делать: практический план
Если политики на сайте нет вообще, привести документ в порядок можно за несколько шагов, без лишней бюрократии и без переписывания половины сайта. Этот же план подходит и для сайта, где политика формально есть, но давно не обновлялась и вызывает больше вопросов, чем снимает.
- Собрать факты: какие формы есть на сайте, какие поля они запрашивают, какие сервисы стоят на сайте и куда физически уходят данные - хостинг, CRM, аналитика, сервис рассылки.
- Написать документ по структуре из 12 разделов, приведенной выше, с реальными реквизитами компании и реальным перечнем целей и данных - без формулировок, скопированных с чужого сайта без изменений.
- Указать конкретный срок хранения данных вместо бессрочно и конкретный порядок работы с обращениями субъектов, включая срок ответа.
- Опубликовать документ отдельной страницей, вывести на нее ссылку в футере сайта и рядом с каждой формой, где стоит чекбокс согласия.
- Проставить дату утверждения документа и хотя бы раз в год, а при смене сервисов на сайте - обязательно, пересматривать текст, чтобы он не расходился с реальностью.
- Сохранить у себя список фактов из первого шага - форм, полей и сервисов - чтобы при следующем изменении сайта быстро понять, какие именно разделы политики нужно поправить.
Если политика на сайте уже есть, но появились сомнения, что она написана для галочки, ее несложно проверить самостоятельно по списку выше: открыть документ и построчно сверить с тем, что сайт реально собирает и куда передает эти данные. Если времени на такую сверку нет или нужен взгляд со стороны, подготовка и проверка подобных документов - часть работы, которую делает 152fzpro.ru: от аудита сайта до готового текста политики с реквизитами именно вашей компании, а не переписанного чужого шаблона.