Главная›База знаний›Нужна ли вашему сайту политика конфиденциальности
Нужна ли вашему сайту политика конфиденциальности
Политика и согласия 4 августа 2026 г. 9 мин чтения
Разбираем, кому закон предписывает публиковать политику, что в ней должно быть и какая санкция грозит за её отсутствие — со ссылками на статьи 152-ФЗ и КоАП.
Да, обязательна — и почти для любого сайта, а не только для интернет-магазина с личным кабинетом. Достаточно одной формы заявки или счётчика аналитики, чтобы владелец сайта стал оператором персональных данных. С этого момента часть 2 статьи 18.1 152-ФЗ требует опубликовать политику обработки данных и открыть к ней свободный доступ.
Кого это касается
Закон оперирует не словом «сайт», а словом «оператор». Оператор — это тот, кто организует и осуществляет обработку персональных данных (статья 3 152-ФЗ). Обработка — почти любое действие с данными: сбор, запись, хранение, передача. Никакой минимальной планки, ниже которой обязанности не возникают, в законе нет.
На практике вы оператор, если на сайте есть хоть что-то из этого:
- форма заявки, обратной связи, расчёта или подбора;
- подписка на рассылку, даже в одно поле «введите e-mail»;
- корзина, оформление заказа, личный кабинет, регистрация;
- комментарии, отзывы, запись на приём;
- счётчик Яндекс Метрики, Google Analytics или рекламный пиксель;
- чат-виджет или обратный звонок;
- cookie, по которым можно узнать вернувшегося посетителя.
Организационно-правовая форма роли не играет. Обязанность одинакова для ООО, ИП и самозанятого. Лендинг на конструкторе, визитка с единственной формой и маркетплейс отвечают по одной и той же статье.
Самое частое заблуждение звучит так: «у нас нет регистрации и мы ничего не храним, значит нас это не касается». Не так. Имя и телефон, отправленные через форму и упавшие вам на почту, — это уже сбор и хранение персональных данных. Отсутствие базы данных ничего не меняет.
Что именно требует закон
Часть 2 статьи 18.1 152-ФЗ формулирует обязанность прямо: оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к защите данных.
Для сайтов там есть отдельное уточнение. Если данные собираются через информационно-телекоммуникационную сеть, документ публикуется в той же сети — то есть на самом сайте. Политика, которая существует только в виде приказа в папке у бухгалтера, обязанность не закрывает.
Слово «неограниченный» стоит понимать буквально: доступ без регистрации, без пароля, без запроса, с любой страницы сайта. Если политику видно только после авторизации или её присылают по запросу на почту — доступ ограничен.
Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.
Сколько стоит её отсутствие
Отдельный состав есть именно под этот случай — часть 3 статьи 13.11 КоАП РФ: невыполнение обязанности опубликовать документ, определяющий политику обработки персональных данных.
| Кто нарушил | Размер санкции |
|---|---|
| Гражданин | 1 500 – 3 000 ₽ |
| Должностное лицо | 6 000 – 12 000 ₽ |
| Индивидуальный предприниматель | 10 000 – 20 000 ₽ |
| Юридическое лицо | 30 000 – 60 000 ₽ |
Суммы приведены по действующей редакции КоАП — с учётом изменений, внесённых Федеральным законом от 30.11.2024 № 420-ФЗ, которые вступили в силу 30 мая 2025 года.
Сама по себе цифра выглядит скромно, и здесь легко ошибиться в выводах. Дело в том, что составы считаются отдельно. Отсутствие политики почти никогда не встречается в одиночку: если её нет, обычно нет и корректно собранного согласия, и ссылки рядом с формой. Тогда к части 3 добавляются другие части той же статьи 13.11 — а они дороже на порядок:
- часть 1, обработка без законного основания: для юридического лица 150 000 – 300 000 ₽;
- часть 2, обработка без письменного согласия там, где оно обязательно: для юридического лица 300 000 – 700 000 ₽.
То есть отсутствие политики стоит недорого само по себе, но почти всегда служит признаком, по которому находят остальное.
Стоит понимать и то, как дело вообще начинается. Роскомнадзор редко приходит на сайт просто так. Обычно поводом служит одно из трёх: жалоба посетителя, которому не понравилось, как обошлись с его данными; плановая проверка, если организация попала в план на год; или систематическое наблюдение — надзорный орган смотрит сайты дистанционно, без выезда и без предупреждения. Последний сценарий самый массовый и самый неприятный: отсутствие политики и битая ссылка на неё видны снаружи за несколько секунд, никаких документов для этого запрашивать не нужно.
Чем политика отличается от согласия
Эти два документа постоянно путают, а требования у них разные, и одно не заменяет другое.
Политика конфиденциальности — документ оператора о себе. Она односторонняя, публикуется один раз для всех и отвечает на вопрос «как этот сайт вообще обращается с данными». Согласия посетителя она не требует и его не заменяет.
Согласие на обработку — действие конкретного посетителя. Оно относится к конкретным данным, конкретным целям и даётся до начала обработки. На сайте это галочка у формы, которую человек ставит сам, или нажатие кнопки в баннере согласия на cookie.
| Политика | Согласие | |
|---|---|---|
| Кто составляет | оператор | оператор, но даёт субъект |
| Для кого | для всех сразу | для одного человека |
| Когда появляется | публикуется заранее | до начала обработки |
| Норма | ч. 2 ст. 18.1 152-ФЗ | ст. 9 152-ФЗ |
| Состав КоАП | ч. 3 ст. 13.11 | ч. 1 и ч. 2 ст. 13.11 |
Отсюда практический вывод: опубликованная политика закрывает одну обязанность из двух. Сайт с безупречной политикой и с предустановленной галочкой согласия всё ещё нарушает закон — и по более дорогому составу.
Как отсутствие политики выглядит со стороны
Здесь стоит сменить точку зрения. Проверяющий не заходит в вашу админку и не читает внутренние регламенты — он смотрит на сайт снаружи, ровно так же, как это делает наш робот. И с этой стороны «политика есть» и «политику видно» оказываются разными вещами.
Мы регулярно встречаем четыре сценария, и три из них означают, что для стороннего наблюдателя политики нет:
- Политики нет вовсе. Ни страницы, ни ссылки. Самый честный случай.
- Политика лежит, но ссылки на неё нет. Текст опубликован по адресу
вроде
/legalили/docs/policy, но ни в подвале, ни у форм на него никто не ссылается. Найти документ можно только угадав адрес — это не «неограниченный доступ». - Ссылка ведёт в никуда. Страницу переименовали при переезде на новую CMS, ссылка в подвале осталась старая и отдаёт 404. Хуже, чем отсутствие: выглядит как попытка создать видимость.
- Политика открывается, но в ней названа другая организация. Шаблон скачали, вставили, название прежнего владельца заменить забыли. Документ формально есть, но он не про вас.
Отдельно про ссылку. Требование «неограниченного доступа» на практике закрывается ссылкой в подвале каждой страницы плюс ссылкой рядом с каждой формой, где данные собираются. Второе важнее первого: человек должен видеть условия там, где он принимает решение отправить данные, а не искать их потом.
Что должно быть в самой политике
Закон не даёт готовой формы, но задаёт содержание — через статью 14 и ту же статью 18.1. В документе должны раскрываться:
- наименование и адрес оператора, то есть кто именно обрабатывает данные;
- цели обработки — зачем вы собираете данные, по каждому виду сбора;
- правовые основания обработки;
- категории обрабатываемых персональных данных;
- категории субъектов — посетители, клиенты, соискатели;
- порядок и способы обработки, включая использование средств автоматизации;
- сроки обработки и хранения либо условия прекращения;
- сведения о трансграничной передаче, если она есть;
- права субъекта и порядок их реализации — как отозвать согласие, запросить сведения, потребовать удаления;
- реализуемые требования к защите данных;
- контакты для обращений по вопросам обработки.
Самая частая ошибка на этом шаге — взять шаблон и не привести его в соответствие с реальностью сайта. Если в политике перечислены цели, которых у вас нет, и не перечислены счётчики, которые у вас стоят, документ не защищает: он описывает не ту обработку, которая происходит на самом деле.
Что сделать сегодня
- Составьте список того, что вы собираете. Пройдите по сайту и выпишите все формы, счётчики, виджеты и внешние сервисы. Это займёт двадцать минут и определит содержание документа.
- Напишите или адаптируйте текст под свой список. Шаблон годится как каркас, но цели, категории данных и сроки должны быть вашими.
- Опубликуйте на отдельной постоянной странице с адресом, который
не изменится:
/privacy,/politika-konfidencialnosti. Не в PDF — документ должен открываться прямо в браузере. - Поставьте ссылку в подвал каждой страницы сайта, а не только главной.
- Поставьте ссылку рядом с каждой формой, где собираются данные, в подписи к галочке согласия.
- Сверьте реквизиты в политике с теми, что указаны на сайте: наименование, ИНН, адрес должны совпадать.
Как проверить, что вопрос закрыт
Пройдите этот список руками, в режиме инкогнито и с телефона:
- ссылка на политику есть в подвале — и она видна на внутренних страницах, а не только на главной;
- ссылка открывается без регистрации и без пароля;
- страница отдаёт текст, а не 404 и не пустой экран;
- в тексте указано ваше действующее наименование, а не чужое из шаблона;
- перечислены все формы и счётчики, которые реально работают на сайте;
- рядом с каждой формой есть ссылка на эту же политику;
- документ доступен с мобильного — подвал на телефоне часто обрезают.
Частые вопросы
Достаточно ли поставить ссылку на политику только в форме заявки? Формально требование к доступу закрывается любым способом, дающим неограниченный доступ. На практике надёжнее оба места: подвал закрывает требование к публикации, ссылка у формы — требование информировать субъекта до сбора данных.
Нужна ли политика, если на сайте нет форм, а есть только телефон? Если сайт действительно ничего не собирает — ни формы, ни счётчика, ни cookie, — обязанности оператора не возникает. Такие сайты в 2026 году почти не встречаются: одна Яндекс Метрика уже делает вас оператором.
Можно ли взять чужую политику и поменять название? Технически да, юридически рискованно. Документ описывает конкретную обработку на конкретном сайте. Чужой текст описывает чужую обработку, и расхождение с реальностью вскроется при первой же проверке или жалобе.
Нужна ли отдельная политика по cookie? Отдельный документ закон не требует. Требуется, чтобы использование cookie и счётчиков было раскрыто — это можно сделать разделом внутри политики. А вот согласие на cookie — отдельная история, оно собирается баннером и к публикации политики отношения не имеет.
Нужна ли политика самозанятому? Да. Статус самозанятого не выводит из-под 152-ФЗ. Если вы собираете имена и телефоны через сайт, вы оператор наравне с ООО — отличается только размер санкции по КоАП.
Что будет, если политика есть, но её никто не может найти? С точки зрения проверяющего это равно отсутствию. Обязанность сформулирована как обеспечение неограниченного доступа, а не как факт существования файла.