Домены и виды деятельности разные, но логика документа одна и та же. Ниже — пошаговый разбор, который поможет собрать политику конфиденциальности для типового сайта-визитки или интернет-магазина без лишней теории и без юридического образования.
Как составить политику конфиденциальности самому: кто такой оператор ПДн
Оператором персональных данных закон называет государственный орган, муниципальный орган, юридическое или физическое лицо, которое организует и/или осуществляет обработку персональных данных (ст. 3 п. 2 152-ФЗ). Звучит формально, но смысл простой: если на сайте есть форма, через которую посетитель оставляет имя, телефон или e-mail, — сайт уже оператор, и требование иметь политику конфиденциальности касается именно вас.
Персональные данные — тоже широкое понятие: любая информация, которая прямо или косвенно относится к конкретному человеку (ст. 3 п. 1 152-ФЗ). Это не только паспортные данные — ФИО, телефон и e-mail из формы заявки тоже ПДн. Cookies с идентификатором и IP-адрес в отдельных случаях также могут быть отнесены к персональным данным, если по ним можно установить конкретного человека.
Штраф за отсутствие или недоступность политики — 30 000–60 000 ₽ для юрлица (10 000–20 000 ₽ для ИП) по ч. 3 ст. 13.11 КоАП. Дальше — как сделать документ правильно с первого раза, без лишних рисков.
Ниже — пошаговый план: от того, кто такой оператор, до финальной самопроверки готового документа. На каждом шаге — норма закона и образец формулировки, который можно сразу адаптировать под свой сайт.
Шаг 1. Определите правовые основания и назначьте ответственного
Ст. 6 152-ФЗ даёт закрытый перечень законных оснований для обработки ПДн — их больше десяти, включая судопроизводство, исполнение полномочий госорганов и другие специальные случаи. Но для типового сайта малого бизнеса на практике актуальны обычно два: согласие субъекта и/или исполнение договора, стороной которого является посетитель сайта.
Пример формулировки для этого раздела политики: «Обработка персональных данных Пользователя осуществляется на основании его согласия на обработку персональных данных, а также в целях заключения и исполнения договора, стороной которого является Пользователь».
Назначьте ответственного. Это отдельный шаг, а не строка в тексте политики. Ч. 1 ст. 18.1 152-ФЗ обязывает юрлицо-оператора назначить ответственного за организацию обработки ПДн — оформляется внутренним приказом руководителя в свободной форме. Если ответственный меняется, по отдельной норме — ст. 22 ч. 7 152-ФЗ — уведомить РКН об изменениях в реестре операторов нужно не позднее 15-го числа месяца, следующего за месяцем изменения.
Шаг 2. Опишите цели, категории данных, способы и сроки хранения
Это содержательное ядро документа. Ст. 14 ч. 7 152-ФЗ перечисляет, что оператор обязан раскрыть субъекту: цели и правовые основания обработки, какие именно данные собираются и откуда получены, способы обработки, сроки хранения, порядок реализации прав субъекта и ряд других пунктов.
- Цели обработки — зачем вы собираете данные (обработка заявки, доставка заказа, рассылка новостей)
- Категории данных — какие именно данные собираете (имя, телефон, e-mail, адрес доставки)
- Способы обработки — автоматизированная и/или неавтоматизированная, с использованием средств автоматизации или без
- Сроки хранения — до какого момента и на каком основании данные хранятся, когда уничтожаются или обезличиваются
Главная ошибка скачанного шаблона — цели и категории данных «под копирку» с чужого сайта, а не то, что вы реально собираете. Если форма спрашивает только имя, телефон и e-mail — не пишите «и иные персональные данные», указывайте ровно тот список, который есть на сайте.
Пример формулировки: «Оператор обрабатывает следующие персональные данные Пользователя: фамилия, имя, номер телефона, адрес электронной почты — с целью обработки заявки на консультацию и обратной связи с Пользователем».
Срок хранения закон отдельно не фиксирует: общий принцип — данные хранятся не дольше, чем требуют цели обработки, если иной срок не установлен законом, договором или согласием субъекта (ст. 5 ч. 7 152-ФЗ). По достижении цели данные уничтожаются или обезличиваются — писать «хранится бессрочно» без основания нельзя.
Если хочется свериться сразу полным перечнем обязательных пунктов с нормами, а не собирать документ по шагам, — у нас есть отдельный чек-лист, что должно быть в политике конфиденциальности для сайта.
Шаг 3. Пропишите права субъектов и порядок ответов на обращения
У субъекта ПДн есть право получить сведения о том, как обрабатываются его данные, и потребовать их уточнения, блокирования или уничтожения, если данные неполные, устаревшие, неточные или получены незаконно (ст. 14 ч. 1 152-ФЗ). В политике должен быть отдельный раздел с этими правами и контактами, куда обращаться — e-mail или адрес оператора.
Срок ответа на запрос — 10 рабочих дней с момента обращения, с возможностью продления ещё на 5 рабочих дней при обоснованных причинах (ст. 14 ч. 3–5 152-ФЗ). Запрос должен подтверждать личность обратившегося и факт его взаимодействия с оператором. Повторный запрос по общему правилу — не ранее чем через 30 дней после первого.
Пример формулировки: «Запросы, связанные с обработкой персональных данных, направляются на адрес электронной почты Оператора. Ответ предоставляется в течение 10 рабочих дней с момента получения запроса; при необходимости срок может быть продлён на 5 рабочих дней с уведомлением заявителя».
Политика — не согласие: не смешивайте эти два документа
Политика конфиденциальности и согласие на обработку ПДн — разные документы с разной функцией. Политика информирует неограниченный круг лиц о том, как вы в принципе обрабатываете данные. Согласие — это отдельное волеизъявление конкретного человека на обработку именно его данных.
Политика ≠ Согласие. С 01.09.2025 согласие на обработку персональных данных должно оформляться отдельным документом — его нельзя «зашивать» в текст политики конфиденциальности, договор, оферту или пользовательское соглашение, и нельзя объединять несколько разных согласий одной галочкой «на всё» (ФЗ от 24.06.2025 № 156-ФЗ, ст. 2 и 5). Ранее собранные согласия сохраняют силу — переоформлять их не нужно.
Частая ошибка самостоятельного составления — добавить чекбокс согласия прямо в текст политики. До сентября 2025 года это было формально не запрещено, но теперь так делать нельзя. Как оформить согласие на обработку персональных данных отдельным чекбоксом в форме по всем правилам — тема отдельного материала.
Шаг 4. Трансграничная передача и когда лучше не делать документ самому
Если сайт использует зарубежные сервисы аналитики, CRM или рассылок, которые передают данные посетителей за пределы России, — это трансграничная передача. Она требует отдельного уведомления РКН до начала передачи (ст. 12 152-ФЗ) и отдельного пункта в самой политике — сведений о трансграничной передаче.
Отдельный вопрос — где физически хранятся данные. Базы с персональными данными граждан РФ должны находиться на территории России, а с 01.07.2025 это требование ужесточили (ст. 18 ч. 5 152-ФЗ). Подробный разбор — в отдельном материале про локализацию персональных данных по 242-ФЗ.
Когда лучше не рисковать и обратиться за услугой. Если вы обрабатываете специальные категории данных (здоровье, биометрия и подобные — ст. 10, 11 152-ФЗ), передаёте данные за рубеж в заметном объёме или ведёте кадровый учёт большого штата — типового самостоятельного документа может быть недостаточно. В этих случаях разумнее доверить документ специалистам, а не рисковать неполным описанием сложной обработки.
Шаг 5. Разместите политику на сайте — и на что при этом ориентируется РКН
Закон обязывает опубликовать или иным способом обеспечить доступ к политике на страницах сайта, с использованием которых собираются персональные данные (ст. 18.1 ч. 2 152-ФЗ). На практике это значит: ссылка в подвале сайта, видимая на всех страницах, плюс дополнительно — на каждой странице с формой сбора данных (заявка, обратная связь, подписка, заказ).
Здесь важно честно развести две вещи. Закон задаёт обязательный минимум содержания и порядка размещения. А требования Роскомнадзора к сайту в виде Рекомендаций от 31.07.2017 носят рекомендательный статус: оператор вправе сам определять структуру документа, соблюдение рекомендаций просто облегчает прохождение проверки. Рекомендованные РКН разделы:
- цели сбора персональных данных
- правовые основания обработки
- объём и категории обрабатываемых данных, категории субъектов
- порядок и условия обработки
- порядок актуализации, исправления и удаления данных
- порядок ответов на запросы субъектов
Финальная самопроверка: как убедиться, что всё получилось
- Ссылка на политику работает и видна в подвале сайта и на всех страницах с формами
- В тексте указаны реальные цели и категории данных — те, что сайт действительно собирает, а не список из чужого шаблона
- Указаны актуальные реквизиты оператора — название, адрес, контакты
- Согласие на обработку ПДн не встроено в текст политики, а оформлено отдельным документом
- Прописан порядок и срок ответа на обращения субъектов
Даже когда документ готов, легко упустить деталь — забытую ссылку на одной из форм, устаревшие реквизиты или неверный срок хранения. Бесплатная проверка сайта на 152-ФЗ находит отсутствующую или неразмещённую политику конфиденциальности и смежные пункты автоматически, без ручной сверки. Проверить сайт онлайн по 152-ФЗ можно за пару минут, а стоимость проверки сайта на персональные данные — 0 ₽, без скрытых условий.