Политику конфиденциальности для сайта застройщика составляют по общей схеме 152-ФЗ, но с поправкой на специфику отрасли: помимо стандартной формы обратной связи туда нужно включить сбор паспортных данных и СНИЛС для ДДУ, передачу сведений банку-партнеру при одобрении ипотеки и хранение сканов документов в личном кабинете дольщика - каждый такой канал сбора данных политика должна называть отдельно, а не одной общей фразой про «персональные данные пользователя».
В документе указываете: кто оператор (застройщик, юр. лицо, ИНН), какие данные собираются на каждой форме сайта - от имени и телефона в заявке на бронирование до паспортных данных при оформлении договора, цели обработки, сроки хранения и то, что часть сведений передается банку для одобрения ипотеки. Передача третьему лицу - это отдельный пункт политики, и на нее нужно отдельное согласие, а не общее согласие на обработку.
Отдельно пропишите порядок работы с личным кабинетом: как защищены сканы паспортов при загрузке и хранении, у кого из сотрудников есть к ним доступ, сколько документы хранятся после сделки. Формально паспортные данные не относятся к специальным категориям персональных данных, но по факту это самые чувствительные сведения на сайте застройщика, и защищать их стоит строже, чем обычную форму заявки.
На практике политику конфиденциальности часто копируют с чужого сайта и меняют только название компании - в таком документе нет ни слова про личный кабинет дольщика и передачу данных банку, и при жалобе или проверке это заметно сразу. Если самостоятельно перебрать все формы и каналы сбора данных сложно, аудит сайта закрывает эту задачу целиком: находим все точки сбора персональных данных и готовим политику именно под них.