Закон

Политика конфиденциальности для сайта: что должно быть (чек-лист обязательных пунктов)

У вас уже есть политика конфиденциальности на сайте — своя или скачанный шаблон — но вы не уверены, что она реально соответствует 152-ФЗ и переживёт проверку. В этой статье — точный чек-лист: что должно быть в политике конфиденциальности, и как отличить обязательное по закону от того, что просто советует Роскомнадзор.

12 июля 2026 11 мин чтения

Зачем сайту политика конфиденциальности и почему «для галочки» не спасает

Если ваш сайт собирает данные посетителей — через форму заявки, обратный звонок, регистрацию, аналитику или CRM — закон требует не просто «иметь документ», а опубликовать его и обеспечить к нему доступ. Это прямая норма: ст. 18.1 ч. 2 152-ФЗ обязывает оператора опубликовать документ, определяющий политику обработки персональных данных, и обеспечить свободный доступ к нему любому желающему. Обязанность касается не только юрлиц — ИП, который принимает заявки через форму на сайте, тоже оператор персональных данных.

Проблема в том, что большинство политик на сайтах — это скачанный у конкурента текст, шаблон из конструктора или файл, который веб-студия сделала «для галочки» несколько лет назад и с тех пор не открывала. При проверке Роскомнадзор смотрит не только на факт публикации, но и на содержание документа — соответствует ли оно тому, как данные реально обрабатываются на сайте (подробнее — в разделе о том, как проверяет РКН, ниже). Поэтому дальше — не общие слова, а конкретный чек-лист: что должно быть в политике конфиденциальности, чтобы она реально защищала, а не просто существовала.

Политика и согласие — это разные документы

Политика конфиденциальности и согласие на обработку персональных данных — не одно и то же, и путать их не стоит. Политика — документ для неограниченного круга лиц: она информирует, как оператор обрабатывает данные, на каких основаниях и куда можно обратиться. Согласие — это отдельное волеизъявление конкретного человека, который оставил свои данные на сайте.

С 1 сентября 2025 года это разграничение закреплено ещё жёстче: согласие должно оформляться отдельно от иных документов. Нельзя «зашить» его в договор-оферту, пользовательское соглашение или саму политику конфиденциальности — согласие должно быть самостоятельным документом или отдельным действием пользователя. Ранее выданные согласия силу не теряют, но новые обязаны соответствовать этому правилу.

На практике на сайте согласие чаще всего фиксируется чекбоксом рядом с формой. У него есть требования: согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Предзаполненная галочка «за» пользователя или условие «нельзя отправить форму без согласия на всё» — уже риск: такое согласие могут не признать надлежащим.

Важно: политика конфиденциальности и согласие на обработку ПДн — два разных документа. С 1 сентября 2025 года их нельзя объединять: согласие должно оформляться отдельно от политики, оферты и пользовательского соглашения.

Что считается персональными данными

Персональные данные — это любая информация, которая относится к прямо или косвенно определённому либо определяемому физическому лицу. Определение сформулировано широко (ст. 3 п. 1 152-ФЗ), поэтому под него подпадает больше, чем кажется на первый взгляд.

Что должно быть в политике конфиденциальности: обязательный чек-лист

Обязательное содержание политики опирается на два перечня из закона: ст. 18.1 ч. 1 п. 2 152-ФЗ — что оператор обязан определить внутренними документами, и ст. 14 ч. 7 152-ФЗ — что имеет право знать субъект персональных данных. Вместе они дают законный минимум: 12 пунктов, которые должны быть в политике конфиденциальности вашего сайта.

Пункт документаНорма-якорь
Наименование и место нахождения (адрес) оператора, контактыст. 14 ч. 7 п. 4; ст. 18.1
Правовые основания обработки ПДнст. 14 ч. 7 п. 2; ст. 6 152-ФЗ
Цели обработки ПДн (по каждой категории)ст. 18.1 ч. 1 п. 2; ст. 14 ч. 7 п. 2–3
Категории субъектов и перечень обрабатываемых ПДнст. 18.1 ч. 1 п. 2; ст. 14 ч. 7 п. 5
Способы обработки ПДн (в т.ч. с использованием / без средств автоматизации)ст. 18.1 ч. 1 п. 2; ст. 14 ч. 7 п. 3
Сроки обработки и хранения ПДнст. 18.1 ч. 1 п. 2; ст. 14 ч. 7 п. 6
Порядок уничтожения ПДн при достижении целей / иных основанияхст. 18.1 ч. 1 п. 2
Порядок реализации субъектом своих прав (доступ, уточнение, блокирование, уничтожение, отзыв согласия), порядок обращенийст. 14 ч. 7 п. 7; ст. 14 ч. 1
Сведения о трансграничной передаче ПДн (если осуществляется)ст. 14 ч. 7 п. 8; ст. 12
Сведения об обработке по поручению третьим лицом (если есть)ст. 14 ч. 7 п. 9
Сведения о реализуемых требованиях к защите ПДн / мерах по ст. 18.1ст. 18.1 ч. 2; ст. 14 ч. 7 п. 9.1
Информация о месте хранения баз (локализация в РФ)ст. 18 ч. 5 (242-ФЗ)

Согласие с чекбоксом в форме заявки в этот список не входит — это отдельный документ и отдельное действие пользователя (см. раздел выше).

Важно: таблица выше — обязательный минимум по закону. Дополнительно у Роскомнадзора есть Рекомендации по составлению политики (2017 год) — они советуют раскрыть ещё и порядок ответов на обращения субъектов, регламент реагирования на запросы контролирующих органов. Это рекомендация, а не требование под штраф: оператор вправе сам определять структуру документа, но учитывать рекомендации разумно.

Не уверены, что в вашей политике есть все 12 пунктов из таблицы?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Самый быстрый способ проверить свою политику — открыть её и построчно свериться с таблицей выше. Если хотя бы один пункт отсутствует или сформулирован общими словами без привязки к вашему сайту — документ нужно дорабатывать.

Где должны храниться данные: локализация по 242-ФЗ

Отдельный обязательный пункт чек-листа — место физического хранения данных. Базы персональных данных граждан РФ должны находиться на территории России: запись, систематизация, накопление, хранение, уточнение и извлечение данных ведутся с использованием баз данных, физически расположенных в РФ (ст. 18 ч. 5 152-ФЗ, введена 242-ФЗ).

С 1 июля 2025 года требование ужесточили: первичный сбор персональных данных граждан РФ в зарубежные базы — под запретом, за исключением нескольких закреплённых в законе случаев. Оригинал и актуальная копия данных должны находиться в России в любом случае. Если сайт использует зарубежную CRM, рассылку или аналитику — стоит отдельно проверить, где физически лежат эти данные; подробный разбор требований и рисков локализации персональных данных 242-фз — тема отдельного материала.

Как Роскомнадзор проверяет политику на практике

При проверке Роскомнадзор смотрит не только на то, опубликован ли файл, но и на содержание документа, порядок получения согласия и — это ключевое — на то, соответствует ли реальная обработка данных на сайте тому, что заявлено в политике. Если политика говорит одно, а формы на сайте делают другое — собирают больше данных, передают их третьим лицам без упоминания, используют для целей, которых нет в документе — это основание для претензий. Именно так формулируются требования роскомнадзора к сайту на практике: не только «файл есть», а «файл соответствует реальности».

Формально «неполная политика» не выделена в КоАП как отдельный состав с фиксированной суммой. Риск возникает через конкретные части ст. 13.11 КоАП: если документа или доступа к нему фактически нет — это ч. 3; если реальная обработка не соответствует заявленным в политике основаниям и целям — это уже ч. 1. Именно во вторую категорию чаще всего и попадает политика «для галочки»: она формально есть, но не отражает, что на самом деле происходит с данными на сайте.

Важно: несоответствие реальной обработки данных заявленным в политике целям грозит штрафом по ч. 1 ст. 13.11 КоАП — до 300 000 ₽ для юрлица, даже если сам документ формально опубликован на сайте.

Суммы указаны для юрлица и действуют с 30 мая 2025 года после 420-ФЗ. Полный разбор всех сумм и составов по ст. 13.11 — в статье «Штраф за отсутствие политики конфиденциальности».

Если политики ещё нет или чек-лист не сошёлся: что делать

Если, сверяясь с таблицей из раздела выше, вы нашли хотя бы один недостающий пункт — его нужно дописать до того, как это увидит проверяющий или заметит посетитель сайта. Ждать штрафа, чтобы начать исправлять документ, — не лучшая стратегия.

Если политики на сайте нет вообще — короткий ориентир: как составить документ с нуля, разбираем в отдельном пошаговом материале.

Свериться по всем 12 пунктам, проверить чекбоксы согласия и найти устаревшие формулировки можно и вручную. Но быстрее — через автоматическую проверку сайта на 152-фз: она находит отсутствующую, неполную или устаревшую политику конфиденциальности без ручной построчной сверки.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт