ГлавнаяБаза знанийНужна ли вашему сайту политика конфиденциальности

Нужна ли вашему сайту политика конфиденциальности

Политика и согласия 4 августа 2026 г. 9 мин чтения

Разбираем, кому закон предписывает публиковать политику, что в ней должно быть и какая санкция грозит за её отсутствие — со ссылками на статьи 152-ФЗ и КоАП.

Да, обязательна — и почти для любого сайта, а не только для интернет-магазина с личным кабинетом. Достаточно одной формы заявки или счётчика аналитики, чтобы владелец сайта стал оператором персональных данных. С этого момента часть 2 статьи 18.1 152-ФЗ требует опубликовать политику обработки данных и открыть к ней свободный доступ.

Кого это касается

Закон оперирует не словом «сайт», а словом «оператор». Оператор — это тот, кто организует и осуществляет обработку персональных данных (статья 3 152-ФЗ). Обработка — почти любое действие с данными: сбор, запись, хранение, передача. Никакой минимальной планки, ниже которой обязанности не возникают, в законе нет.

На практике вы оператор, если на сайте есть хоть что-то из этого:

  • форма заявки, обратной связи, расчёта или подбора;
  • подписка на рассылку, даже в одно поле «введите e-mail»;
  • корзина, оформление заказа, личный кабинет, регистрация;
  • комментарии, отзывы, запись на приём;
  • счётчик Яндекс Метрики, Google Analytics или рекламный пиксель;
  • чат-виджет или обратный звонок;
  • cookie, по которым можно узнать вернувшегося посетителя.

Организационно-правовая форма роли не играет. Обязанность одинакова для ООО, ИП и самозанятого. Лендинг на конструкторе, визитка с единственной формой и маркетплейс отвечают по одной и той же статье.

Самое частое заблуждение звучит так: «у нас нет регистрации и мы ничего не храним, значит нас это не касается». Не так. Имя и телефон, отправленные через форму и упавшие вам на почту, — это уже сбор и хранение персональных данных. Отсутствие базы данных ничего не меняет.

Что именно требует закон

Часть 2 статьи 18.1 152-ФЗ формулирует обязанность прямо: оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к защите данных.

Для сайтов там есть отдельное уточнение. Если данные собираются через информационно-телекоммуникационную сеть, документ публикуется в той же сети — то есть на самом сайте. Политика, которая существует только в виде приказа в папке у бухгалтера, обязанность не закрывает.

Слово «неограниченный» стоит понимать буквально: доступ без регистрации, без пароля, без запроса, с любой страницы сайта. Если политику видно только после авторизации или её присылают по запросу на почту — доступ ограничен.

Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.

Сколько стоит её отсутствие

Отдельный состав есть именно под этот случай — часть 3 статьи 13.11 КоАП РФ: невыполнение обязанности опубликовать документ, определяющий политику обработки персональных данных.

Кто нарушил Размер санкции
Гражданин 1 500 – 3 000 ₽
Должностное лицо 6 000 – 12 000 ₽
Индивидуальный предприниматель 10 000 – 20 000 ₽
Юридическое лицо 30 000 – 60 000 ₽

Суммы приведены по действующей редакции КоАП — с учётом изменений, внесённых Федеральным законом от 30.11.2024 № 420-ФЗ, которые вступили в силу 30 мая 2025 года.

Сама по себе цифра выглядит скромно, и здесь легко ошибиться в выводах. Дело в том, что составы считаются отдельно. Отсутствие политики почти никогда не встречается в одиночку: если её нет, обычно нет и корректно собранного согласия, и ссылки рядом с формой. Тогда к части 3 добавляются другие части той же статьи 13.11 — а они дороже на порядок:

  • часть 1, обработка без законного основания: для юридического лица 150 000 – 300 000 ₽;
  • часть 2, обработка без письменного согласия там, где оно обязательно: для юридического лица 300 000 – 700 000 ₽.

То есть отсутствие политики стоит недорого само по себе, но почти всегда служит признаком, по которому находят остальное.

Стоит понимать и то, как дело вообще начинается. Роскомнадзор редко приходит на сайт просто так. Обычно поводом служит одно из трёх: жалоба посетителя, которому не понравилось, как обошлись с его данными; плановая проверка, если организация попала в план на год; или систематическое наблюдение — надзорный орган смотрит сайты дистанционно, без выезда и без предупреждения. Последний сценарий самый массовый и самый неприятный: отсутствие политики и битая ссылка на неё видны снаружи за несколько секунд, никаких документов для этого запрашивать не нужно.

Чем политика отличается от согласия

Эти два документа постоянно путают, а требования у них разные, и одно не заменяет другое.

Политика конфиденциальности — документ оператора о себе. Она односторонняя, публикуется один раз для всех и отвечает на вопрос «как этот сайт вообще обращается с данными». Согласия посетителя она не требует и его не заменяет.

Согласие на обработку — действие конкретного посетителя. Оно относится к конкретным данным, конкретным целям и даётся до начала обработки. На сайте это галочка у формы, которую человек ставит сам, или нажатие кнопки в баннере согласия на cookie.

Политика Согласие
Кто составляет оператор оператор, но даёт субъект
Для кого для всех сразу для одного человека
Когда появляется публикуется заранее до начала обработки
Норма ч. 2 ст. 18.1 152-ФЗ ст. 9 152-ФЗ
Состав КоАП ч. 3 ст. 13.11 ч. 1 и ч. 2 ст. 13.11

Отсюда практический вывод: опубликованная политика закрывает одну обязанность из двух. Сайт с безупречной политикой и с предустановленной галочкой согласия всё ещё нарушает закон — и по более дорогому составу.

Как отсутствие политики выглядит со стороны

Здесь стоит сменить точку зрения. Проверяющий не заходит в вашу админку и не читает внутренние регламенты — он смотрит на сайт снаружи, ровно так же, как это делает наш робот. И с этой стороны «политика есть» и «политику видно» оказываются разными вещами.

Мы регулярно встречаем четыре сценария, и три из них означают, что для стороннего наблюдателя политики нет:

  1. Политики нет вовсе. Ни страницы, ни ссылки. Самый честный случай.
  2. Политика лежит, но ссылки на неё нет. Текст опубликован по адресу вроде /legal или /docs/policy, но ни в подвале, ни у форм на него никто не ссылается. Найти документ можно только угадав адрес — это не «неограниченный доступ».
  3. Ссылка ведёт в никуда. Страницу переименовали при переезде на новую CMS, ссылка в подвале осталась старая и отдаёт 404. Хуже, чем отсутствие: выглядит как попытка создать видимость.
  4. Политика открывается, но в ней названа другая организация. Шаблон скачали, вставили, название прежнего владельца заменить забыли. Документ формально есть, но он не про вас.

Отдельно про ссылку. Требование «неограниченного доступа» на практике закрывается ссылкой в подвале каждой страницы плюс ссылкой рядом с каждой формой, где данные собираются. Второе важнее первого: человек должен видеть условия там, где он принимает решение отправить данные, а не искать их потом.

Что должно быть в самой политике

Закон не даёт готовой формы, но задаёт содержание — через статью 14 и ту же статью 18.1. В документе должны раскрываться:

  • наименование и адрес оператора, то есть кто именно обрабатывает данные;
  • цели обработки — зачем вы собираете данные, по каждому виду сбора;
  • правовые основания обработки;
  • категории обрабатываемых персональных данных;
  • категории субъектов — посетители, клиенты, соискатели;
  • порядок и способы обработки, включая использование средств автоматизации;
  • сроки обработки и хранения либо условия прекращения;
  • сведения о трансграничной передаче, если она есть;
  • права субъекта и порядок их реализации — как отозвать согласие, запросить сведения, потребовать удаления;
  • реализуемые требования к защите данных;
  • контакты для обращений по вопросам обработки.

Самая частая ошибка на этом шаге — взять шаблон и не привести его в соответствие с реальностью сайта. Если в политике перечислены цели, которых у вас нет, и не перечислены счётчики, которые у вас стоят, документ не защищает: он описывает не ту обработку, которая происходит на самом деле.

Что сделать сегодня

  1. Составьте список того, что вы собираете. Пройдите по сайту и выпишите все формы, счётчики, виджеты и внешние сервисы. Это займёт двадцать минут и определит содержание документа.
  2. Напишите или адаптируйте текст под свой список. Шаблон годится как каркас, но цели, категории данных и сроки должны быть вашими.
  3. Опубликуйте на отдельной постоянной странице с адресом, который не изменится: /privacy, /politika-konfidencialnosti. Не в PDF — документ должен открываться прямо в браузере.
  4. Поставьте ссылку в подвал каждой страницы сайта, а не только главной.
  5. Поставьте ссылку рядом с каждой формой, где собираются данные, в подписи к галочке согласия.
  6. Сверьте реквизиты в политике с теми, что указаны на сайте: наименование, ИНН, адрес должны совпадать.

Как проверить, что вопрос закрыт

Пройдите этот список руками, в режиме инкогнито и с телефона:

  • ссылка на политику есть в подвале — и она видна на внутренних страницах, а не только на главной;
  • ссылка открывается без регистрации и без пароля;
  • страница отдаёт текст, а не 404 и не пустой экран;
  • в тексте указано ваше действующее наименование, а не чужое из шаблона;
  • перечислены все формы и счётчики, которые реально работают на сайте;
  • рядом с каждой формой есть ссылка на эту же политику;
  • документ доступен с мобильного — подвал на телефоне часто обрезают.

Частые вопросы

Достаточно ли поставить ссылку на политику только в форме заявки? Формально требование к доступу закрывается любым способом, дающим неограниченный доступ. На практике надёжнее оба места: подвал закрывает требование к публикации, ссылка у формы — требование информировать субъекта до сбора данных.

Нужна ли политика, если на сайте нет форм, а есть только телефон? Если сайт действительно ничего не собирает — ни формы, ни счётчика, ни cookie, — обязанности оператора не возникает. Такие сайты в 2026 году почти не встречаются: одна Яндекс Метрика уже делает вас оператором.

Можно ли взять чужую политику и поменять название? Технически да, юридически рискованно. Документ описывает конкретную обработку на конкретном сайте. Чужой текст описывает чужую обработку, и расхождение с реальностью вскроется при первой же проверке или жалобе.

Нужна ли отдельная политика по cookie? Отдельный документ закон не требует. Требуется, чтобы использование cookie и счётчиков было раскрыто — это можно сделать разделом внутри политики. А вот согласие на cookie — отдельная история, оно собирается баннером и к публикации политики отношения не имеет.

Нужна ли политика самозанятому? Да. Статус самозанятого не выводит из-под 152-ФЗ. Если вы собираете имена и телефоны через сайт, вы оператор наравне с ООО — отличается только размер санкции по КоАП.

Что будет, если политика есть, но её никто не может найти? С точки зрения проверяющего это равно отсутствию. Обязанность сформулирована как обеспечение неограниченного доступа, а не как факт существования файла.