Чем отличается политика обработки от политики конфиденциальности
Короткий ответ: это не два документа, а один. Дублировать ничего не нужно — если на сайте лежит одна страница с любым из этих двух заголовков, вы не «забыли второй файл».
Причина простая: в 152-ФЗ нет ни термина «политика конфиденциальности», ни требования, как документ должен называться. Закон описывает функцию документа — «документ, определяющий политику оператора в отношении обработки персональных данных», — а не заголовок на странице.
Если формулировать точно: политика обработки персональных данных и политика конфиденциальности — разница между ними языковая, а не юридическая. Первое название взято из текста российского закона, второе приехало из западной практики вместе с шаблонами для сайтов.
Но вопрос вы задали не зря. Просто ответ на него лежит не в названии, а в том, что внутри: за западным заголовком обычно стоит и западный текст. К этому вернёмся ниже.
Что на самом деле написано в законе
Если сайт собирает данные через формы — заявка, запись, подписка, обратный звонок, — вы оператор персональных данных. Обязанность опубликовать документ задана одной нормой, и её стоит прочитать дословно: из неё следуют сразу три вещи.
Что говорит закон: «Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети, в том числе на страницах принадлежащего оператору сайта в информационно-телекоммуникационной сети „Интернет“, с использованием которых осуществляется сбор персональных данных, документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети» — ч. 2 ст. 18.1 152-ФЗ.
- Объект назван описательно — «документ, определяющий его политику в отношении обработки персональных данных». Норма задаёт функцию, а не заголовок.
- Объектов публикации два: рядом через запятую названы «сведения о реализуемых требованиях к защите персональных данных».
- Кто собирает данные через интернет — публикует документ в той же сети, в том числе на страницах, через которые идёт сбор, и обеспечивает доступ к нему. Ссылки только в подвале главной по букве нормы мало.
Слово «конфиденциальность» в 152-ФЗ есть — но в статье 7, и означает оно совсем другое: обязанность операторов и иных получивших доступ лиц не раскрывать данные третьим лицам и не распространять их без согласия человека. Это обязанность молчать, а не название файла. Слово в законе есть — документа с таким названием нет.
Единственный ведомственный ориентир по содержанию — Рекомендации Роскомнадзора от 31.07.2017. Они разработаны «в целях выработки унифицированных подходов к структуре и форме документа», носят рекомендательный характер и наименования тоже не устанавливают.
Откуда вообще взялась «политика конфиденциальности»
Это не чья-то персональная ошибка, а исторически сложившееся расхождение. Российский закон писался своим языком, а массовые инструменты для сайтов приехали с Запада вместе с термином privacy policy, который по-русски прижился как «политика конфиденциальности». Отсюда и вопрос, который задают постоянно: политика конфиденциальности или обработки ПДн — что должно висеть на сайте.
Показательный пример — WordPress. В ядре есть встроенный инструмент, который создаёт страницу Privacy Policy с готовой заготовкой, и официальная документация платформы прямо предупреждает:
«Подсказки и заголовки, предлагаемые инструментом по умолчанию, основаны на требованиях европейского GDPR как ведущего стандарта приватности… Вы сами отвечаете за то, чтобы ваша политика отражала все национальные и международные правовые требования» — официальная документация WordPress.
То есть дефолтный документ самой массовой CMS изначально написан не под 152-ФЗ, и платформа честно об этом говорит. С генераторами и конструкторами то же самое: заголовок «Политика конфиденциальности» стоит по умолчанию, потому что так назывался исходный шаблон. Даже собственные документы платформ нередко озаглавлены по-западному и ссылаются на GDPR. В результате человек видит одно название на сотне знакомых сайтов, а другое — в тексте закона, и решает, что документов должно быть два.
Нужны ли оба документа: один — да, но забыт второй элемент
Итак, нужны ли оба документа — «политика обработки» и «политика конфиденциальности»? Нет. Это один документ, и заводить второй файл ради второго заголовка бессмысленно: две похожие страницы с разным текстом хуже, чем одна.
А теперь разворот. В самой ч. 2 ст. 18.1 объектов публикации действительно два — просто второй не тот, о котором думает читатель. Рядом с документом о политике через запятую названы сведения о реализуемых требованиях к защите персональных данных. Это самостоятельный объект публикации: закон называет их отдельно от документа о политике.
И это не вольная трактовка. Тот же второй объект отдельно упоминается в составе административного правонарушения: ч. 3 ст. 13.11 КоАП говорит о неопубликовании документа о политике или сведений о реализуемых требованиях к защите персональных данных. Законодатель перечислил их отдельно и в законе, и в норме об ответственности. А вот как их оформить — отдельной страницей или отдельным разделом внутри самой политики — нормой не предписано. Недопустимо только вовсе о них умолчать.
Обратите внимание: опубликовать нужно не только документ о политике, но и сведения о реализуемых требованиях к защите персональных данных. Они названы самостоятельным объектом и в ч. 2 ст. 18.1 152-ФЗ, и в составе ч. 3 ст. 13.11 КоАП — а на большинстве сайтов их нет вообще. Пока идёт спор про название файла, пропущенным оказывается второй пункт нормы.
Что именно писать в этих сведениях, закон не расписывает: обязанность опубликовать есть, состав нормой не определён. Ориентир — меры по ст. 19 152-ФЗ: оператор обязан принимать необходимые правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, копирования и распространения; там же названы определение угроз, установление правил доступа и контроль за принимаемыми мерами. Подзаконный уровень — ПП РФ от 01.11.2012 № 1119. На практике это короткий раздел или отдельная страница рядом с политикой, где описано, что вы реально делаете. Чужой шаблон здесь особенно вреден: писать надо про свои меры.
Что рядом и что не путать: согласие, оферта, cookies, локальные акты
Путаницу подпитывают ещё несколько документов, которые живут рядом с политикой. Согласие на обработку персональных данных (ст. 9 152-ФЗ) — волеизъявление конкретного человека, а политика — информирование неограниченного круга лиц. Совместить их нельзя: с 01.09.2025 согласие оформляется отдельно от иных информации и документов, которые подписывает субъект.
Пользовательское соглашение и публичная оферта — это Гражданский кодекс (ст. 435 и 437), конструкция про заключение договора. К персональным данным они отношения не имеют и политику не заменяют, даже если внутри есть абзац о данных.
Политика cookies. Отдельной нормы про такой документ в России нет. Cookies могут относиться к персональным данным — если позволяют прямо или косвенно определить человека (п. 1 ст. 3 152-ФЗ). Документ про cookies полезен, но это частный случай раскрытия, а не замена политики.
Внутренние локальные акты по вопросам обработки ПДн (п. 2 ч. 1 ст. 18.1) — самая незаметная путаница. Сразу оговорка: речь не о названии. Если ваш опубликованный документ озаглавлен «Положение об обработке персональных данных» — это нормально, он остаётся на сайте, наименований закон не устанавливает. Путаница в другом: п. 2 ч. 1 ст. 18.1 обязывает оператора, «являющегося юридическим лицом», издать и документы, определяющие политику оператора, и локальные акты по вопросам обработки ПДн — с категориями и перечнем данных, способами, сроками обработки и хранения, порядком уничтожения. Вот эти внутренние локальные акты публиковать закон не требует: они представляются по запросу уполномоченного органа (ч. 4 ст. 18.1).
Из текста закона следует и асимметрия: издавать документы и локальные акты обязано юрлицо, а публиковать документ о политике — любой оператор, включая ИП (ч. 2 ст. 18.1 сформулирована без оговорки про юрлицо, а в норме об ответственности есть отдельная строка санкции для предпринимателей).
| Документ | Что это на самом деле | Публикуется ли на сайте |
|---|---|---|
| Политика в отношении обработки ПДн (она же «политика конфиденциальности») | Документ, определяющий политику оператора; название закон не задаёт | Да, обязательно — с доступом со страниц сбора данных (ч. 2 ст. 18.1 152-ФЗ) |
| Сведения о реализуемых требованиях к защите ПДн | Самостоятельный объект публикации; может быть отдельной страницей или разделом политики | Да, обязательно — наравне с политикой (ч. 2 ст. 18.1 152-ФЗ) |
| Согласие на обработку ПДн | Волеизъявление конкретного человека; с 01.09.2025 оформляется отдельно | Форма согласия — да, но политику не заменяет (ст. 9 152-ФЗ) |
| Пользовательское соглашение / оферта | Гражданско-правовая конструкция, к ПДн отношения не имеет | По правилам продаж, а не по 152-ФЗ (ст. 435, 437 ГК РФ) |
| Внутренние локальные акты по вопросам обработки ПДн | Внутренние документы юрлица по п. 2 ч. 1 ст. 18.1 — речь о виде документа, а не о его названии | Нет — представляются по запросу уполномоченного органа (ч. 4 ст. 18.1) |
На сайте висят и другие обязательные сведения — о владельце сайта, о продавце, согласие на рекламную рассылку, — но они живут по другим законам и политику тоже не заменяют.
Проверяют не название, а содержание
Какой документ должен быть на сайте по 152-ФЗ, мы выяснили: один — тот, что определяет вашу политику в отношении обработки данных, плюс сведения о мерах защиты. Остаётся главный вопрос — что в нём написано. Название нарушением не является, но это надёжный внешний признак: где переводной заголовок, там обычно и переводной текст.
Проверяется это прямо по норме об ответственности. В ч. 3 ст. 13.11 КоАП речь о невыполнении обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или к сведениям о реализуемых требованиях к защите. Слова «конфиденциальность» в этой норме нет вообще. Наказуемы два действия: не опубликовал и не обеспечил доступ. Про заголовок — ни слова.
Случаев, когда наказывали бы за само название документа, в открытой практике не встречается. А вот с содержанием у переводного документа проблемы обычно есть. Ориентир — ч. 7 ст. 14 152-ФЗ: там перечислено, что человек вправе узнать об обработке своих данных. Типично в скачанном privacy policy не хватает:
- правовых оснований обработки по российскому закону — вместо них общие фразы про «законные интересы»;
- целей обработки по категориям и перечня самих обрабатываемых данных;
- сроков обработки, в том числе сроков хранения;
- порядка уничтожения данных при достижении целей обработки;
- порядка реализации прав человека по российской процедуре — куда писать и в какой срок ответят;
- наименования и места нахождения оператора, сведений о лицах, у которых есть доступ к данным.
Разбирать каждый пункт здесь не будем — это отдельная тема: что должно быть в политике: полный разбор по пунктам. Сверьте свой документ по этому списку: займёт минут двадцать и даст больше, чем любое переименование.
Чем это может обернуться
Ответственность наступает не за название, а за то, что документа нет или до него нельзя добраться. По ч. 3 ст. 13.11 КоАП для юридического лица это от 30 000 до 60 000 ₽, для ИП — от 10 000 до 20 000 ₽ (суммы применяются с 30.05.2025). Та же норма отдельно называет сведения о реализуемых требованиях к защите — то есть забытый второй элемент попадает под ту же ответственность, что и сама политика.
Это не миллионные истории, а рутинный состав; детали — в отдельном материале про штраф за отсутствие политики конфиденциальности. Закрывается вопрос не переименованием файла, а тем, о чём следующий раздел.
Как правильно называть документ на сайте и что сделать сейчас
Как правильно называть документ на сайте — вопрос удобства, а не соответствия: срочно переименовывать файл не нужно, наименования закон не устанавливает. Рабочее решение — дать документу заголовок по формуле закона: «Политика в отношении обработки персональных данных», а привычное «политика конфиденциальности» оставить в скобках или в тексте ссылки в подвале, чтобы посетитель узнавал документ. Так закрываются обе задачи — язык закона и узнаваемость для человека.
- Убедиться, что документ вообще открывается — и не только из подвала главной, но и там, где стоят формы: страница заявки, записи, оформления заказа. Это прямое требование ч. 2 ст. 18.1.
- Привести заголовок к формуле закона, сохранив привычное название для узнаваемости.
- Проверить, опубликованы ли эти сведения — отдельной страницей или разделом политики: сведения о реализуемых требованиях к защите персональных данных, тот самый второй элемент.
- Сверить содержание с российскими требованиями: правовые основания, цели и перечень данных, сроки хранения, порядок реализации прав. Если документа нет вовсе — не копируйте чужой, посмотрите, как составить политику самому.
- Не заводить второй файл ради второго названия: работы прибавится, соответствия — нет.
Итого: чем отличается политика обработки от политики конфиденциальности — вопрос с коротким ответом и длинным продолжением. Названия разные, документ один, а смотреть надо в содержание и в доступность.