Просто заменить название компании в чужом документе - плохая идея не потому, что это незаконно само по себе, а потому что политика должна отражать реальные процессы именно вашего сайта: какие данные вы собираете, для чего, кому передаете и как храните. Если у скачанного образца эти пункты не совпадают с тем, что на самом деле происходит на вашем сайте, документ при проверке скорее навредит, чем поможет - формально политика будет, а по сути не будет соответствовать действительности.
В политике конфиденциальности должны быть: сведения об операторе (название, реквизиты, контакты), перечень собираемых данных, цели и правовые основания обработки, срок хранения, порядок передачи третьим лицам (если она есть - платежные системы, службы доставки, CRM), меры защиты и порядок, как субъект может отозвать согласие или запросить удаление своих данных.
Разместить документ нужно там, где его легко найти - обычно отдельная страница в футере сайта, ссылка на нее стоит рядом с формой согласия при сборе данных. Без этой ссылки согласие формально неполноценно: пользователь должен иметь возможность ознакомиться с условиями до того, как поставит галочку.
Если на сайте несколько форм с разным набором данных - заказ, подписка на рассылку, обратный звонок, - политика должна покрывать все эти случаи, а не только один сценарий, иначе часть обработки останется без документального основания.