ГлавнаяБаза знанийИз чего состоит политика конфиденциальности и что в ней проверяют

Из чего состоит политика конфиденциальности и что в ней проверяют

Политика и согласия 12 августа 2026 г.

Разбираем по разделам, что должно быть в политике конфиденциальности: какие сведения обязательны по 152-ФЗ, что проверяет робот и как дополнить неполный документ.

Закон не выдаёт готовый бланк, но точно задаёт, что внутри документа должно быть раскрыто. Политика перечисляет конкретный набор сведений об обработке: кто оператор, какие данные и зачем он собирает, на каком основании, сколько хранит и как посетитель может ими распорядиться. Пропущенный раздел — не мелочь оформления: политика без обязательных сведений защищает не лучше, чем скачанный шаблон с чужим названием.

Что закон обязывает раскрыть

Прямая обязанность одна и короткая: часть 2 статьи 18.1 152-ФЗ требует опубликовать документ, определяющий политику оператора в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите данных. Жёсткой формы этого документа закон не устанавливает — он задаёт содержание, а не вёрстку.

Ориентир по структуре — Рекомендации Роскомнадзора от 31 июля 2017 года по составлению такого документа. Это не нормативный акт, но именно по нему надзор смотрит, полон ли текст: набор разделов там прямо перечислен. Само наполнение каждого раздела выводится из статей 152-ФЗ — целей и принципов (статья 5), оснований обработки (статья 6), прав субъекта (статья 14), трансграничной передачи (статья 12).

Из этого следует практический вывод, к которому мы вернёмся ниже: «политика есть» и «политика раскрывает всё, что требует закон» — разные состояния. Первое проверяется наличием файла, второе — чтением. Кто вообще обязан этот документ публиковать и с какого момента становится оператором — разобрано в статье о том, нужна ли сайту политика конфиденциальности; здесь мы считаем, что документ уже нужен, и разбираем, что писать внутри.

Обязательные разделы: полный список

Свести содержание в один список удобнее таблицей. Слева — раздел, в середине — что в нём раскрыть, справа — где норма. Названия разделов в вашей политике могут звучать иначе; важен не заголовок, а то, что сведения присутствуют.

Раздел Что раскрыть Норма
Оператор наименование или ФИО, адрес, ИНН, контакты для обращений ст. 3, ч. 2 ст. 18.1
Правовые основания на чём стоит обработка: согласие, договор, закон ст. 6
Цели обработки зачем собираете данные — по каждому виду сбора п. 2 ст. 5
Категории данных что именно собираете: имя, телефон, почта, cookie п. 5 ст. 5
Категории субъектов чьи данные: посетители, клиенты, соискатели рекомендации РКН
Порядок и способы как обрабатываете, с автоматизацией или без п. 3 ст. 5
Сроки хранения сколько храните и когда уничтожаете п. 7 ст. 5
Права субъекта как отозвать согласие, получить сведения, потребовать удаления ст. 14
Трансграничная передача есть ли передача за границу и куда — если есть ст. 12
Защита данных какие меры приняты, кто отвечает за обработку ст. 18.1, 19

Два раздела чаще всего либо забывают, либо пишут формально. Сроки хранения — их подменяют словом «бессрочно», хотя принцип соразмерности (статья 5) требует хранить данные не дольше, чем нужно для заявленной цели. И порядок реализации прав — раздел, который отвечает на вопрос «а как мне у вас удалиться»: без него субъекту некуда обратиться, а это прямое требование статьи 14.

Отдельно про границу с согласием. Политика — документ оператора о себе, он односторонний и публикуется один раз для всех. Согласие — действие конкретного посетителя, оно оформляется отдельно (галочкой у формы или кнопкой в баннере) и политику не заменяет. Раздел «как мы обращаемся с данными» в политике есть, а вот получить согласие текстом политики нельзя.

Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.

Чего стоит неполная политика

Состав под этот случай тот же, что и под полное отсутствие документа, — часть 3 статьи 13.11 КоАП: невыполнение обязанности по публикации документа, определяющего политику. Вилка по составу для юридического лица — от 30 000 до 60 000 ₽. Суммы приведены по действующей редакции КоАП с учётом изменений Федерального закона от 30.11.2024 № 420-ФЗ, вступивших в силу 30 мая 2025 года.

Сама цифра невелика, и здесь легко недооценить риск. Опаснее не штраф за неполноту, а то, что неполная политика описывает не ту обработку, которая идёт на сайте. Если в документе не перечислены счётчики, которые реально стоят, и не указаны цели, под которые собираются данные, — расхождение вскроется при первой же жалобе или наблюдении. А за ним идут более дорогие составы той же статьи 13.11: часть 1 (обработка без законного основания, для юрлица 150 000 – 300 000 ₽), а если обработка попадает в число случаев, где закон требует письменного согласия — спецкатегории, биометрия, трансграничная передача, — часть 2 с вилкой 300 000 – 700 000 ₽. Как несколько составов складываются в одном деле, кто выписывает протокол и почему срок давности не даёт «пересидеть» нарушение — в статье про штраф за отсутствие политики конфиденциальности.

То есть неполный документ — это не полдела, а повод найти остальное. Публикация — лишь одна из обязанностей оператора; полный список требований Роскомнадзора к сайту виден снаружи так же легко.

Как неполную политику видит робот

Проверяющий не читает ваши внутренние регламенты — он открывает опубликованный текст и смотрит, есть ли в нём обязательные сведения. Наш сканер делает ровно то же самое и намеренно осторожничает там, где снаружи не разобрать.

  • Полноту разделов робот проверяет по минимальному набору: перечень обрабатываемых данных, цели обработки, правовые основания, сроки хранения и контакты для обращений. Не нашёл чего-то из этого — помечает не красным, а жёлтым и просит проверить руками. Причина осторожности честная: раздел может называться иначе, чем робот ищет, и выносить вердикт «раздела нет» по одному совпадению слов было бы неправильно.
  • Оператора робот сверяет с реквизитами в подвале. Если в подвале одно юрлицо, а в тексте политики другое — это типовой след шаблона, у которого не заменили название. Когда расхождение однозначное, находка идёт нарушением; когда возможен вариант «бренд против юридического наименования» — снова жёлтым, с просьбой проверить.
  • Читаемость. Если политика отдаётся файлом PDF, картинкой или дорисовывается скриптом, робот честно сообщает, что содержимое проверить не смог. Проверяющий читает документ так же, как обычный посетитель, — прямо на странице.

Смысл раздела тот же, что и во всей нашей логике: если сведения не видно в опубликованном тексте — для проверяющего их нет, как бы подробно они ни были расписаны во внутреннем приказе.

Что чаще всего пишут не так

Ошибки повторяются из сайта в сайт, и почти все они — про содержание, а не про отсутствие документа.

  • Шаблон не привели в соответствие с сайтом. В политике перечислены цели, которых у вас нет, и не перечислены счётчики, которые стоят. Документ описывает чужую обработку.
  • Осталось чужое юрлицо. Название прежнего владельца шаблона не заменили — оператором в документе назван посторонний.
  • Нет раздела о трансграничной передаче, хотя на сайте работает Google Analytics, стоит форма на Google Forms или рассылка через зарубежный сервис. Данные уходят за границу, а документ об этом молчит.
  • Сроки хранения не указаны или указаны как «бессрочно». Это противоречит принципу соразмерности из статьи 5.
  • Права субъекта упомянуты, но нет порядка их реализации — человеку некуда написать, чтобы отозвать согласие или удалиться.

Как составить политику под свой сайт

Порядок — от того, что определяет содержание, к публикации.

  1. Соберите список точек сбора. Пройдите по сайту и выпишите все формы, счётчики, виджеты и внешние сервисы. Двадцать минут, и понятно, какие данные, откуда и зачем к вам попадают.
  2. Под каждую точку определите три вещи: цель сбора, правовое основание и категорию данных. Это наполнение трёх ключевых разделов таблицы выше.
  3. Соберите документ по списку разделов. Шаблон годится как каркас, но каждый раздел заполняется вашими данными, а не оставляется в общих словах.
  4. Впишите свои реквизиты — наименование или ФИО, ИНН, адрес — и сверьте их с тем, что стоит в подвале сайта. Расхождение робот и проверяющий заметят сразу.
  5. Укажите конкретные сроки хранения по каждой цели, а не «до отзыва согласия» на весь документ.
  6. Опишите права субъекта и дайте контакт для обращений — почту или адрес, куда пишут по вопросам обработки.
  7. Опубликуйте отдельной HTML-страницей с постоянным адресом, поставьте ссылку в подвал каждой страницы и рядом с каждой формой. Не PDF — текст должен открываться в браузере. Как это сделать на обычном сайте и на конструкторах вроде Тильды и Taplink — в отдельном разборе про размещение политики на сайте.

Как проверить, что политика полная

Пройдите список руками, открыв свою политику в браузере:

  • в документе есть все разделы из таблицы, а не только «общие положения»;
  • перечислены реальные формы и счётчики, которые работают на сайте сейчас;
  • наименование и ИНН в тексте совпадают с реквизитами в подвале;
  • цели обработки соответствуют тому, что вы действительно собираете;
  • сроки хранения указаны конкретно, а не словом «бессрочно»;
  • есть раздел о правах субъекта и контакт, куда обратиться;
  • если работают зарубежные сервисы — есть раздел о трансграничной передаче;
  • текст открывается прямо на странице, а не скачивается файлом.

Быстрее всего пройти по этим признакам — бесплатной проверкой: она читает опубликованную политику так же, как проверяющий, и показывает, каких разделов не хватает и совпадает ли оператор с реквизитами.

Частые вопросы

Есть ли обязательный шаблон или форма политики? Жёсткой формы закон не устанавливает. Есть Рекомендации Роскомнадзора от 31 июля 2017 года — по ним удобно строить структуру. Но любой шаблон обязательно адаптируется под конкретный сайт: цели, категории данных и сроки должны быть вашими.

Можно ли одну политику на все данные сразу? Да. Отдельный документ на каждую форму не нужен. Одна политика закрывает все точки сбора, если в ней раскрыты все цели, категории данных и основания, которые есть на сайте.

Нужен ли отдельный раздел про cookie? Отдельный документ по cookie закон не требует. Достаточно раскрыть использование cookie и счётчиков разделом внутри политики. А согласие на cookie — это уже не про содержание политики: оно собирается баннером с кнопкой отказа отдельно.

Обязателен ли раздел о трансграничной передаче? Только если передача есть. Но она возникает незаметно: зарубежный счётчик, форма на Google Forms или рассылка через иностранный сервис — это уже передача данных за границу, и раздел о ней в политике нужен.

Политика есть, но всего на пару абзацев. Этого достаточно? Нет, если в этих абзацах не раскрыты обязательные сведения. Объём сам по себе ничего не решает — решает наличие разделов из таблицы. Короткий текст, где названы оператор, цели, основания, категории данных, сроки и права субъекта, лучше длинного, где половины из этого нет.