Ревиизор.рф
Войти
← Все статьи
Гайд14 апреля 2026 · 12 мин чтения · Обновлено 17 июня 2026 г.

Политика конфиденциальности для сайта: чек-лист из 18 пунктов [2026]

Команда Ревиизора
Команда Ревиизора
Редакция
§
Гайд

Образец политики конфиденциальности для сайта по 152-ФЗ. Чек-лист из 18 пунктов ст. 18.1 с примерами формулировок и типовыми ошибками.

Кратко

Политика обработки персональных данных обязательна по ст. 18.1 152-ФЗ и должна быть опубликована и доступна на сайте. В ней нужно минимум 8 обязательных разделов (реквизиты оператора, цели, перечень данных, основания, сроки, права субъектов, порядок их реализации, отзыв согласия). За отсутствие или недоступность политики — штраф до 60 000 ₽ (ст. 13.11 ч. 3 КоАП).

Политика обработки персональных данных — один из обязательных документов по 152-ФЗ. Но большинство компаний либо не имеют её вовсе, либо используют шаблонный текст, который не отражает реальную деятельность.

Разбираем 18 пунктов, которые должны быть в каждой политике.

Обязательные разделы

1. Реквизиты оператора

Полное наименование, ИНН, ОГРН, адрес. Без этого политика юридически неполноценна.

2. Цели обработки

Конкретные цели — не «улучшение сервиса», а «исполнение договора купли-продажи», «направление рекламных рассылок», «ведение бухгалтерского учёта».

3. Перечень обрабатываемых данных

Для каждой цели — свой список данных. Нельзя обрабатывать данные, которых нет в политике.

4. Правовые основания

  • Согласие субъекта
  • Исполнение договора (ст. 6 ч. 1 п. 5)
  • Законная обязанность оператора (ст. 6 ч. 1 п. 2)

5. Сроки хранения

Для каждой категории данных — конкретный срок или критерий его определения.

6. Права субъектов ПДн

Перечислите все права: доступ, уточнение, удаление, ограничение, портируемость, отзыв согласия.

7. Порядок реализации прав

Как именно можно обратиться: email, адрес, форма на сайте. Срок ответа — по закону 30 дней.

8. Порядок отзыва согласия

Конкретный способ отзыва. «Напишите нам» — недостаточно; должен быть чёткий механизм.

Рекомендуемые разделы

9. Третьи лица

Кому передаёте данные: платёжные системы, аналитика, CRM-системы. Для каждого — основание передачи.

10. Трансграничная передача

Если используете зарубежные сервисы — обязателен раздел с перечислением стран и сервисов.

11. Меры безопасности

Организационные (NDA с сотрудниками, политики доступа) и технические (шифрование, HTTPS, бэкапы).

12. Cookies и метаданные

Отдельно опишите, какие cookies используете и для чего.

13. Порядок уничтожения данных

После достижения цели или отзыва согласия — как и когда уничтожаете данные.

14. Автоматизированные решения

Если используете алгоритмы для принятия решений — это нужно раскрыть.

15. Контакты ответственного лица

Email и/или телефон DPO или ответственного за ПДн.

16. Порядок обжалования

Право обратиться в Роскомнадзор с жалобой на оператора.

17. Порядок внесения изменений

Как и когда обновляется политика, как уведомляются субъекты.

18. Дата вступления в силу

Конкретная дата, а не «актуально по состоянию на...»

Типовые ошибки

Ошибка 1: Политика написана для другой компании (скопирована с чужого сайта)

Ошибка 2: В политике нет перечня конкретных данных — только «персональные данные в объёме, необходимом для...»

Ошибка 3: Правовое основание — «согласие» для всех целей, тогда как часть обработки — исполнение договора

Ошибка 4: Отсутствует раздел о трансграничной передаче, хотя на сайте стоит Google Analytics

Частые вопросы

Что должно быть в политике конфиденциальности?

Минимум 8 обязательных блоков: реквизиты оператора, цели обработки, перечень данных, правовые основания, сроки хранения, права субъектов ПДн, порядок их реализации и порядок отзыва согласия. Рекомендуется добавить третьих лиц, трансграничную передачу, меры безопасности, cookies и дату вступления в силу.

Обязательна ли политика конфиденциальности на сайте?

Да. По ст. 18.1 152-ФЗ оператор обязан опубликовать документ, определяющий политику обработки персональных данных, и обеспечить к нему доступ. Для сайта это означает опубликованную и доступную страницу политики.

Что грозит за отсутствие политики обработки персональных данных?

Штраф по ст. 13.11 ч. 3 КоАП (по состоянию на 2026): юрлица — 30 000–60 000 ₽, ИП — 10 000–20 000 ₽, должностные лица — 6 000–12 000 ₽. Это один из первых составов, который выявляют при проверке сайта.

Проверьте свой сайт
Ревиизор находит нарушения автоматически и показывает точные статьи КоАП и возможные суммы штрафов
⚡ Проверить сайт
#Политика#Гайд#Чек-лист

Читайте также

Практика
23 июня 2026 · 8 мин

Cookie-баннер прячет половину посетителей: поднимите свою аналитику

Cookie-баннер по 152-ФЗ не грузит Метрику до клика «Принять» — и 40–70% посетителей не попадают в статистику. Решение —

152-ФЗАналитика
ID
Практика
17 июня 2026 · 8 мин

Иностранная авторизация на сайте под запретом: чем заменить в 2026 году

Российские сайты обязаны авторизовать пользователей только российскими способами. Чем заменить вход через Google, Apple

152-ФЗ149-ФЗ
Практика
17 июня 2026 · 8 мин

Штрафы за персональные данные в 2026 году: статья 13.11 КоАП по составам

Сколько стоит нарушение 152-ФЗ в 2026 году: от 30 тыс. ₽ за отсутствие политики до 15 млн ₽ за утечку и оборотных штрафо

152-ФЗШтрафы