Политика конфиденциальности для сайта: чек-лист из 18 пунктов [2026]
Образец политики конфиденциальности для сайта по 152-ФЗ. Чек-лист из 18 пунктов ст. 18.1 с примерами формулировок и типовыми ошибками.
Политика обработки персональных данных обязательна по ст. 18.1 152-ФЗ и должна быть опубликована и доступна на сайте. В ней нужно минимум 8 обязательных разделов (реквизиты оператора, цели, перечень данных, основания, сроки, права субъектов, порядок их реализации, отзыв согласия). За отсутствие или недоступность политики — штраф до 60 000 ₽ (ст. 13.11 ч. 3 КоАП).
Политика обработки персональных данных — один из обязательных документов по 152-ФЗ. Но большинство компаний либо не имеют её вовсе, либо используют шаблонный текст, который не отражает реальную деятельность.
Разбираем 18 пунктов, которые должны быть в каждой политике.
Обязательные разделы
1. Реквизиты оператора
Полное наименование, ИНН, ОГРН, адрес. Без этого политика юридически неполноценна.
2. Цели обработки
Конкретные цели — не «улучшение сервиса», а «исполнение договора купли-продажи», «направление рекламных рассылок», «ведение бухгалтерского учёта».
3. Перечень обрабатываемых данных
Для каждой цели — свой список данных. Нельзя обрабатывать данные, которых нет в политике.
4. Правовые основания
- Согласие субъекта
- Исполнение договора (ст. 6 ч. 1 п. 5)
- Законная обязанность оператора (ст. 6 ч. 1 п. 2)
5. Сроки хранения
Для каждой категории данных — конкретный срок или критерий его определения.
6. Права субъектов ПДн
Перечислите все права: доступ, уточнение, удаление, ограничение, портируемость, отзыв согласия.
7. Порядок реализации прав
Как именно можно обратиться: email, адрес, форма на сайте. Срок ответа — по закону 30 дней.
8. Порядок отзыва согласия
Конкретный способ отзыва. «Напишите нам» — недостаточно; должен быть чёткий механизм.
Рекомендуемые разделы
9. Третьи лица
Кому передаёте данные: платёжные системы, аналитика, CRM-системы. Для каждого — основание передачи.
10. Трансграничная передача
Если используете зарубежные сервисы — обязателен раздел с перечислением стран и сервисов.
11. Меры безопасности
Организационные (NDA с сотрудниками, политики доступа) и технические (шифрование, HTTPS, бэкапы).
12. Cookies и метаданные
Отдельно опишите, какие cookies используете и для чего.
13. Порядок уничтожения данных
После достижения цели или отзыва согласия — как и когда уничтожаете данные.
14. Автоматизированные решения
Если используете алгоритмы для принятия решений — это нужно раскрыть.
15. Контакты ответственного лица
Email и/или телефон DPO или ответственного за ПДн.
16. Порядок обжалования
Право обратиться в Роскомнадзор с жалобой на оператора.
17. Порядок внесения изменений
Как и когда обновляется политика, как уведомляются субъекты.
18. Дата вступления в силу
Конкретная дата, а не «актуально по состоянию на...»
Типовые ошибки
Ошибка 1: Политика написана для другой компании (скопирована с чужого сайта)
Ошибка 2: В политике нет перечня конкретных данных — только «персональные данные в объёме, необходимом для...»
Ошибка 3: Правовое основание — «согласие» для всех целей, тогда как часть обработки — исполнение договора
Ошибка 4: Отсутствует раздел о трансграничной передаче, хотя на сайте стоит Google Analytics
Частые вопросы
Что должно быть в политике конфиденциальности?
Минимум 8 обязательных блоков: реквизиты оператора, цели обработки, перечень данных, правовые основания, сроки хранения, права субъектов ПДн, порядок их реализации и порядок отзыва согласия. Рекомендуется добавить третьих лиц, трансграничную передачу, меры безопасности, cookies и дату вступления в силу.
Обязательна ли политика конфиденциальности на сайте?
Да. По ст. 18.1 152-ФЗ оператор обязан опубликовать документ, определяющий политику обработки персональных данных, и обеспечить к нему доступ. Для сайта это означает опубликованную и доступную страницу политики.
Что грозит за отсутствие политики обработки персональных данных?
Штраф по ст. 13.11 ч. 3 КоАП (по состоянию на 2026): юрлица — 30 000–60 000 ₽, ИП — 10 000–20 000 ₽, должностные лица — 6 000–12 000 ₽. Это один из первых составов, который выявляют при проверке сайта.