📄 ФЗ-152 · Политика конфиденциальности
Как составить политику обработки персональных данных: 10 обязательных разделов и 5 ошибок, которые стоят до 700 000 ₽
Структура документа, что писать в каждом разделе и как правильно разместить политику на сайте — практическое руководство.
⏱ 7 минут на чтение
📅 Актуально в 2025–2026 г.
⚖️ Источник: ФЗ №152-ФЗ, ст. 18.1
Вы нашли в интернете шаблон политики конфиденциальности, вставили название своей компании и опубликовали на сайте. Знакомо? Именно такие «политики» первыми не проходят проверку Роскомнадзора — в них нет обязательных разделов, устаревшие формулировки и чужие цели обработки данных. Штраф — до 700 000 ₽. Разберём, как сделать документ правильно.
Зачем нужна политика конфиденциальности и кому она обязательна
Политика конфиденциальности (или Политика обработки персональных данных) — это публичный документ, в котором оператор ПДн объясняет: какие данные собирает, зачем, как хранит и как защищает. Это не просто формальность — это обязанность, закреплённая в законе.
⚖️ Статья 18.1, ч. 2 ФЗ-152: Оператор обязан «опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных».
Политика обязательна для всех операторов ПДн: юрлиц, ИП, а в ряде случаев — и для физических лиц с сайтом. Если у вас есть форма с именем и email — вы уже оператор и документ нужен. Без него при первой же проверке РКН вы получаете предписание и штраф.
Политика конфиденциальности — живой документ, который нужно обновлять при изменении целей обработки или подключении новых сервисов.
10 обязательных разделов политики: что писать в каждом
Закон не устанавливает жёсткую структуру, но Роскомнадзор в своих методических рекомендациях указывает перечень сведений, которые должны быть отражены в политике. Ниже — каждый раздел с пояснением.
1
Общие положения
Кто является оператором: полное юридическое название, ИНН/ОГРН, юридический адрес, контактный email для запросов по ПДн. Какие нормативные акты регулируют документ.
Обязательный
2
Цели обработки персональных данных
Перечень целей: оформление заказов, маркетинговые рассылки, техподдержка, аналитика посещаемости и т. д. Каждой цели — отдельный пункт. Нельзя писать «любые законные цели» — это не принимается.
Обязательный
3
Категории и состав обрабатываемых ПДн
Конкретный перечень: имя, email, телефон, адрес доставки, IP-адрес, cookies. Для каждой категории — субъекты (клиенты / сотрудники / пользователи сайта).
Обязательный
4
Правовые основания обработки
Для каждой категории данных — основание: согласие субъекта (ст. 6 п. 1), исполнение договора (п. 5), требование закона (п. 2) и т. д. Без этого раздела документ неполный.
Обязательный
5
Сроки хранения и уничтожения данных
Для каждой цели — конкретный срок: «данные хранятся 1 год с момента последнего обращения», «до отзыва согласия», «5 лет согласно НК РФ для бухгалтерских документов».
Обязательный
6
Порядок передачи данных третьим лицам
Кому и для чего передаются данные: курьерским службам, сервисам рассылок, платёжным системам, колл-центрам. Для зарубежных получателей — указать страну и правовое основание трансграничной передачи.
Обязательный
7
Права субъектов персональных данных
Перечень прав по ст. 14–17 ФЗ-152: право на доступ, уточнение, удаление, отзыв согласия, обжалование. Обязательно — способ реализации каждого права (email для запроса, форма на сайте, срок ответа).
Обязательный
8
Меры по защите персональных данных
Описание технических и организационных мер: HTTPS, шифрование БД, ограничение доступа, антивирусная защита, обучение сотрудников. Не нужно раскрывать технические детали — достаточно общего перечня.
Обязательный
9
Использование файлов cookie и аналитики
Какие cookies используются (технические, аналитические, маркетинговые), какие сервисы подключены (Яндекс.Метрика, Google Analytics), как пользователь может отказаться от отслеживания.
Обязательный для большинства сайтов
10
Порядок обновления политики
Как и когда документ может изменяться, как пользователи узнают об изменениях, с какой даты вступает в силу новая редакция. Рекомендуется хранить архив предыдущих версий.
Рекомендуемый
Политика конфиденциальности — не копипаст из интернета, а живой документ под вашу конкретную деятельность. Чужие цели обработки и чужие сервисы в тексте сразу видны проверяющим.
🔥 Острый вопрос
90% шаблонов политик конфиденциальности в интернете содержат раздел «мы можем передавать ваши данные нашим партнёрам для улучшения сервиса». Это формулировка-пустышка — она нарушает принцип конкретности ФЗ-152 и не защищает ни пользователя, ни владельца сайта. Использовали такой шаблон? Расскажите в комментариях — и что с этим делали.
👇 Ваш опыт поможет другим читателям
5 ошибок в политике конфиденциальности, которые обнаруживают при первой проверке
❌
Размытые цели обработки
«Для улучшения качества обслуживания», «в маркетинговых целях» — без конкретики. РКН требует: «рассылка новостей продукта на email, указанный при регистрации». Чем точнее — тем лучше.
❌
Нет раздела о правах субъектов
Один из самых частых пропусков. Пользователь обязан знать, как запросить свои данные или отозвать согласие. Если этого нет — документ неполный.
❌
Устаревшие реквизиты оператора
Сменили адрес или email — обновите политику. Если в документе один email, а реально обращения идут на другой — это уже несоответствие.
❌
Нет упоминания cookies и аналитических сервисов
Яндекс.Метрика, Google Analytics, JivoSite — всё это инструменты обработки ПДн. Если они есть на сайте, а в политике — нет, документ не отражает реальность.
❌
Политика написана для другого бизнеса
Если вы интернет-магазин, а в политике написано про «оказание медицинских услуг» — это взятый чужой шаблон. Проверяющий это видит сразу. Документ должен описывать именно вашу деятельность.
⚠️ Важно: Роскомнадзор при проверке сопоставляет политику с реальной практикой сайта. Если на сайте есть форма сбора данных, которой нет в политике — это нарушение, даже если всё остальное в порядке.
Как правильно разместить политику на сайте: 4 обязательных требования
Мало написать хороший документ — нужно ещё правильно его опубликовать. Закон требует «неограниченного доступа», и это значит конкретные технические условия.
🔗
Постоянная ссылка в футере
Ссылка «Политика конфиденциальности» должна быть видна на каждой странице сайта. Обычно — в нижнем колонтитуле (footer). Адрес страницы: /privacy или /privacy-policy.
🔓
Без регистрации и входа
Политика должна быть доступна любому пользователю без авторизации. Закрывать её за логином — нарушение требования «неограниченного доступа».
📋
Рядом с каждой формой
У формы обратной связи, регистрации, подписки — ссылка на политику в тексте чекбокса согласия. Без этого чекбокс юридически недействителен.
📅
Дата актуальности
В документе должна быть дата последнего обновления и/или вступления в силу. При изменениях дату обновляют, а старую версию сохраняют в архиве.
✅ Хорошая практика: Добавьте политику также в отдельный PDF для скачивания. При проверке или судебном споре это упрощает доказательство того, что документ существовал на конкретную дату.
Ссылка на политику конфиденциальности в футере — минимальное требование. Дополнительно она должна появляться рядом с каждой формой сбора данных.
Шаблон структуры политики: скопируйте и адаптируйте
Используйте этот план как основу. Каждый пункт нужно заполнить реальными данными вашей компании — не абстрактными фразами.
📄 Структура Политики конфиденциальности
1. Общие положения (кто оператор, контакты, нормативная база)
2. Основные понятия (по ст. 3 ФЗ-152)
3. Категории субъектов и состав обрабатываемых ПДн
4. Цели обработки и правовые основания (для каждой цели отдельно)
5. Условия и сроки хранения / уничтожения ПДн
6. Передача ПДн третьим лицам и трансграничная передача
7. Права субъектов ПДн и порядок их реализации
8. Использование cookies и аналитических сервисов
9. Меры по обеспечению безопасности ПДн
10. Порядок обновления политики и дата вступления в силу
💡 Совет: Не пишите политику один раз и навсегда. Подключили новый сервис рассылок, добавили чат-бота, сменили хостинг — обновите документ. РКН при проверке смотрит на соответствие политики реальной практике, а не только на наличие текста на странице.
Сколько стоит ошибка: санкции за неправильную или отсутствующую политику
Отсутствие политики или её несоответствие требованиям — это не абстрактный риск. С 2022 года РКН существенно усилил надзор.
- Политика отсутствует полностью — предписание + штраф до 700 000 ₽ (ст. 13.11 ч. 3 КоАП).
- Политика есть, но не соответствует требованиям — предписание об устранении, при повторном нарушении — штраф до 300 000 ₽.
- Политика не опубликована в открытом доступе — нарушение ст. 18.1 ч. 2 ФЗ-152, штраф до 300 000 ₽.
- Реальная практика расходится с содержанием политики — основание для более серьёзных санкций, так как это трактуется как обман субъектов ПДн.
📋 Следующий шаг после написания политики
Готовый документ — только начало. Убедитесь, что он размещён в футере, ссылается с каждой формы, а чекбоксы согласия работают корректно. Проверьте, что реальная практика сайта совпадает с тем, что написано в политике.
→ Читайте также: «Кто такой оператор ПДн?», «Нужно ли согласие на обработку данных?» и полный чек-лист нарушений ФЗ-152 для сайта.
💬 Вопросы к вам — ответьте в комментариях
- Писали политику конфиденциальности сами или нанимали юриста? Какой путь оказался эффективнее?
- Обновляете ли вы документ при подключении новых сервисов — или политика лежит нетронутой годами?
- Считаете ли вы, что шаблонная политика из интернета реально защищает — или это просто галочка для проверяющих?