152-ФЗ / ДОКУМЕНТЫ ДЛЯ САЙТА
ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ДЛЯ САЙТА: ЧТО ДОЛЖНО БЫТЬ В ДОКУМЕНТЕ
Разбираю, когда владельцу сайта нужна политика обработки персональных данных, какие сведения стоит включить, где обеспечить доступ к документу и почему готовый шаблон нельзя публиковать без проверки реальных процессов сайта.
Политика обработки персональных данных описывает, кто и зачем обрабатывает данные, какие категории сведений используются, на каких основаниях ведётся обработка, как долго данные хранятся, кому могут передаваться и как субъект может реализовать свои права.
Для сайта документ должен совпадать с фактической работой форм, аналитики, CRM, почтовых сервисов, платёжных инструментов и других подключений. Если текст существует отдельно от реальных процессов, наличие ссылки само по себе проблему не решает.
КОРОТКИЙ ОТВЕТ
Часть 2 статьи 18.1 152-ФЗ обязывает оператора обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных. Если данные собираются через интернет, документ должен быть опубликован в сети, а доступ к нему должен быть обеспечен на страницах сайта, где происходит сбор данных.
ЛОГИКА ДОКУМЕНТА
ПОЛИТИКА ДОЛЖНА ОПИСЫВАТЬ РЕАЛЬНУЮ ОБРАБОТКУ ДАННЫХ
Полезно строить документ от фактических процессов: кто является оператором, для каких целей собираются данные, какие сведения используются и что происходит с ними после получения.
01
ОПЕРАТОР
Кто определяет цели обработки, состав данных и действия с ними.
02
ЦЕЛИ
Для чего нужны заявки, заказы, регистрация, аналитика и другие процессы.
03
ДАННЫЕ
Какие сведения собираются для каждой цели и к каким категориям субъектов относятся.
04
ПОРЯДОК
Основания, действия, сроки, хранение, передача, удаление и ответы на обращения.
01 / ДОКУМЕНТ
ЧТО ТАКОЕ ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Публичный документ показывает основные правила обработки данных конкретным оператором.
В 152-ФЗ используется формулировка «документ, определяющий политику оператора в отношении обработки персональных данных». Его задача шире, чем короткое уведомление под формой. Политика должна давать человеку понятную картину того, кто обрабатывает его данные и по каким правилам это происходит.
Часть 2 статьи 18.1 требует опубликовать такой документ или иным образом обеспечить к нему неограниченный доступ. Для сайтов, через которые идёт сбор персональных данных, закон отдельно требует публикации в соответствующей информационно-телекоммуникационной сети и возможности доступа к документу средствами этой сети.
ПОЛИТИКА НЕ ЗАМЕНЯЕТ ОСТАЛЬНЫЕ ДОКУМЕНТЫ
Публикация политики не отменяет необходимость определить правовые основания обработки, корректно оформить формы и получить согласие там, где именно согласие выступает основанием. Требования к самому согласию разобраны отдельно в материале «Согласие на обработку персональных данных на сайте», а механику полей и чекбоксов — в статье о формах и чекбоксах.
ПОЛИТИКА И «ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ»
На сайтах документ часто называют «политикой конфиденциальности». Само название не решает вопрос соответствия: важно содержание документа и то, выполняет ли он требования к политике оператора в отношении обработки персональных данных. В этой статье использую терминологию 152-ФЗ.
02 / ОБЯЗАННОСТЬ
КОГДА ПОЛИТИКА НУЖНА НА САЙТЕ
Ключевой вопрос — является ли владелец ресурса оператором и собираются ли через сайт персональные данные.
Оператором является лицо, которое самостоятельно или совместно с другими определяет цели обработки персональных данных, состав данных и действия с ними. Для обычного коммерческого сайта этот статус часто возникает уже из базовых процессов: человек оставляет имя и телефон, оформляет заказ, регистрируется, отправляет резюме или пишет через форму.
Если сайт используется для сбора персональных данных, политика должна быть доступна на страницах, через которые такой сбор происходит. В письме от 14 июля 2023 года Роскомнадзор отдельно разъяснял именно такой подход к размещению документа.
ТИПИЧНЫЕ ТОЧКИ СБОРА
- форма обратной связи или заявки;
- заказ звонка;
- регистрация и личный кабинет;
- оформление заказа или бронирования;
- подписка на рассылку;
- форма отклика на вакансию;
- загрузка файлов, если они содержат сведения о физическом лице;
- другие сценарии, где сайт получает информацию, относящуюся к определённому или определяемому человеку.
Общую карту требований для сайта я собрал в отдельном гайде «Персональные данные на сайте: требования 152-ФЗ». Эта страница посвящена именно политике и не пытается заменить остальные элементы compliance-процесса.
03 / СТРУКТУРА
ЧТО ВКЛЮЧИТЬ В ПОЛИТИКУ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Закон задаёт обязанности оператора, а Роскомнадзор рекомендует структуру, по которой удобно раскрыть реальные процессы.
Часть 2 статьи 18.1 устанавливает обязанность по публикации документа, но не даёт единственного шаблона из фиксированного числа разделов. Для структуры полезно ориентироваться на рекомендации Роскомнадзора по составлению политики. Они носят рекомендательный характер и помогают системно описать обработку.
БАЗОВЫЕ РАЗДЕЛЫ
- Общие положения и сведения об операторе.
- Цели сбора и обработки персональных данных.
- Правовые основания обработки.
- Категории и перечень персональных данных.
- Категории субъектов, чьи данные обрабатываются.
- Порядок и условия обработки.
- Сроки обработки и хранения, порядок прекращения и уничтожения.
- Условия передачи или поручения обработки другим лицам, если применимо.
- Порядок актуализации, исправления, удаления данных и работы с обращениями субъектов.
- Сведения о мерах по защите данных в объёме, допустимом для публичного документа.
НЕ КОПИРУЙТЕ СПИСОК МЕХАНИЧЕСКИ
Структура должна следовать реальной деятельности оператора. Если у сайта нет отдельного процесса, не нужно придумывать его ради объёма документа. И наоборот, фактически используемый сервис или способ передачи нельзя игнорировать только потому, что его не было в шаблоне.
04 / СОДЕРЖАНИЕ
СВЯЖИТЕ ЦЕЛИ, ДАННЫЕ, СУБЪЕКТОВ И ПРАВОВЫЕ ОСНОВАНИЯ
Именно здесь чаще всего видно, насколько документ соответствует фактической работе сайта.
Формулировки вроде «обработка данных для улучшения качества обслуживания» слишком широкие, если за ними скрываются совершенно разные процессы. Полезнее разбить обработку на понятные цели и для каждой проверить состав сведений.
ПРИМЕР ЛОГИКИ
- Обработка заявки: имя, телефон, адрес электронной почты и текст обращения — только если эти сведения действительно нужны для ответа.
- Заключение и исполнение договора: набор данных определяется конкретной сделкой и требованиями законодательства.
- Рассылка: контактные данные и отдельная цель продвижения, для которой нужно отдельно проверить основание и требования статьи 15 152-ФЗ.
- Работа с обращениями: данные, необходимые для идентификации запроса и подготовки ответа.
Роскомнадзор в рекомендациях отдельно обращает внимание на правовые основания. Важный нюанс: сам 152-ФЗ не следует автоматически записывать как правовое основание обработки конкретных данных. Он регулирует отношения в этой сфере и устанавливает требования к оператору. Основанием конкретной обработки могут выступать, например, договор, обязанность по закону или согласие при соблюдении условий статьи 6.
Состав данных должен соответствовать цели и не быть избыточным. Поэтому политика полезна ещё и как инструмент аудита: если в форме запрашивается больше сведений, чем можно объяснить её целью, проблема находится уже не в тексте документа.
05 / СЕРВИСЫ
УЧТИТЕ CRM, АНАЛИТИКУ, РАССЫЛКИ, ХОСТИНГ И ДРУГИЕ ПОДКЛЮЧЕНИЯ
Политика должна отражать маршрут данных после отправки формы, а не только сам факт их получения сайтом.
Форма редко является конечной точкой. Заявка может одновременно попасть в Tilda, CRM, корпоративную почту, таблицу, систему аналитики или другой сервис. Для каждого подключения нужно понимать роль стороннего лица, правовое основание взаимодействия, состав передаваемых данных и условия обработки.
ЧТО ПРОВЕРИТЬ ПО КАЖДОМУ СЕРВИСУ
- какие данные реально получает сервис;
- для какой цели он используется;
- является ли взаимодействие передачей, предоставлением доступа или поручением обработки;
- где размещается инфраструктура и как выполняются требования к локализации;
- есть ли трансграничная передача и возникают ли отдельные обязанности;
- как долго сведения остаются в системе и как удаляются.
Вопросы размещения баз данных отдельно разбираются в материале «Локализация персональных данных в России», а передача данных за пределы страны — в статье о трансграничной передаче.
Если на сайте используются cookie и аналитика, их нужно анализировать как отдельный процесс. Для этого у нас предусмотрена отдельная статья «Cookie и персональные данные», чтобы не перегружать текущий материал другим поисковым интентом.
АВТОМАТИЧЕСКАЯ ПРОВЕРКАПРОВЕРИТЬ САЙТ НА ДОКУМЕНТЫ, ФОРМЫ И ДРУГИЕ ПУБЛИЧНЫЕ ПРИЗНАКИ06 / ПУБЛИКАЦИЯ
ГДЕ РАЗМЕСТИТЬ ПОЛИТИКУ НА САЙТЕ
Ссылка должна быть реально доступна пользователю там, где сайт собирает его данные.
Часть 2 статьи 18.1 требует обеспечить доступ к политике. Для интернет-сбора это означает публикацию документа в сети и доступ на страницах, с использованием которых собираются данные. В письме № 08ВМ-59834 Роскомнадзор подтвердил, что размещение документа осуществляется на интернет-страницах сайта, посредством которых оператор собирает персональные данные.
ПРАКТИЧЕСКАЯ СХЕМА ДЛЯ САЙТА
- создать отдельную публичную страницу с политикой;
- дать ей постоянный URL без авторизации;
- разместить доступную ссылку рядом с формами или в ином месте, откуда пользователь может открыть документ при сборе данных;
- добавить ссылку в футер как дополнительную точку доступа;
- проверить мобильную версию и всплывающие формы;
- убедиться, что ссылка не ведёт на 404, PDF с закрытым доступом или страницу другого юридического лица.
ФУТЕР НЕ ВСЕГДА РЕШАЕТ ЗАДАЧУ САМ ПО СЕБЕ
Если форма работает во всплывающем окне или на странице, где пользователь фактически отправляет данные, полезно обеспечить понятный доступ к политике непосредственно в этом сценарии. Это снижает риск ситуации, когда документ формально есть на сайте, но пользователь не может нормально открыть его в точке сбора.
07 / АУДИТ
ЧТО ПРОВЕРИТЬ ПЕРЕД ПУБЛИКАЦИЕЙ ПОЛИТИКИ
Главная проверка — совпадает ли текст с тем, что реально происходит после действий пользователя.
- Составьте список всех форм, личных кабинетов, заказов, регистраций и других точек сбора.
- Определите цели обработки для каждого сценария.
- Зафиксируйте категории субъектов и перечень собираемых данных.
- Проверьте правовые основания по каждой цели.
- Проследите маршрут данных после отправки формы.
- Проверьте сроки обработки и условия удаления.
- Сопоставьте документ с фактическими сервисами и третьими лицами.
- Проверьте локализацию и возможную трансграничную передачу.
- Убедитесь, что политика открывается со всех страниц сбора.
- Проверьте, что формы и согласия не противоречат самой политике.
Если оператор ещё не проверял обязанность по уведомлению Роскомнадзора, это отдельная задача. Для неё мы используем самостоятельный материал «Уведомление Роскомнадзора об обработке персональных данных». Так страницы сохраняют разные поисковые интенты и не конкурируют между собой.
ТИПОВАЯ ОШИБКА: ПОЛИТИКА ИЗ ШАБЛОНА
Шаблон может помочь не забыть разделы, но не может знать фактический стек конкретного сайта. Если в нём перечислены неиспользуемые сервисы, отсутствуют реальные интеграции или указаны чужие реквизиты, документ становится источником новых несоответствий.
Для сайта на Tilda особенно важно проверить встроенные формы, подключённые приёмщики заявок, аналитику и сторонний код. Если требуется техническая доработка формы или структуры страницы, можно посмотреть услугу разработки сайта на Tilda.
08 / АКТУАЛЬНОСТЬ
КОГДА ПОЛИТИКУ НУЖНО ПЕРЕСМАТРИВАТЬ
Документ должен меняться вместе с реальными процессами обработки.
Политика быстро устаревает, если после публикации сайт развивается. Новая CRM, рассылка, платёжный сценарий, личный кабинет, форма вакансии или аналитический сервис могут изменить маршрут данных и потребовать пересмотра документа.
ПОВОДЫ ДЛЯ ПРОВЕРКИ
- появилась новая форма или новая цель обработки;
- изменился состав обязательных полей;
- подключён новый сервис, подрядчик или CRM;
- данные начали передаваться в другую систему;
- изменилась инфраструктура хранения;
- появились новые рекламные коммуникации;
- изменились реквизиты или статус оператора;
- вступили в силу изменения законодательства, затрагивающие текущие процессы.
Для рабочих сайтов я бы включал проверку политики в регулярный юридико-технический аудит: сопоставлять документ со страницами, формами, подключениями и фактическим маршрутом заявок. Так проще заметить расхождение до того, как оно превратится в системную проблему.
ЧЕК-ЛИСТ
ЧТО ПРОВЕРИТЬ В ПОЛИТИКЕ ПЕРЕД ЗАПУСКОМ САЙТА
Этот список помогает проверить логику документа. Он не заменяет анализ конкретной деятельности оператора и его внутренних процессов.
01
ОПЕРАТОР
Указано лицо, которое реально определяет цели и порядок обработки.
02
ЦЕЛИ
Цели конкретны и соответствуют фактическим сценариям сайта.
03
ДАННЫЕ
Для каждой цели понятен состав обрабатываемых сведений.
04
СУБЪЕКТЫ
Определены категории людей, чьи данные обрабатываются.
05
ОСНОВАНИЯ
Указаны реальные правовые основания, а не формальная ссылка только на 152-ФЗ.
06
СЕРВИСЫ
Учтены CRM, почта, аналитика, рассылки и другие фактические получатели данных.
07
СРОКИ
Понятны сроки обработки, хранения и условия прекращения обработки.
08
ЗАПРОСЫ
Описан порядок работы с обращениями, уточнением, удалением и отзывом.
09
ДОСТУП
Политика открывается без авторизации со страниц, где собираются данные.
10
СООТВЕТСТВИЕ
Текст совпадает с реальными формами, интеграциями и технической архитектурой.
ЧАСТЫЕ ВОПРОСЫ О ПОЛИТИКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Короткие ответы на типовые вопросы владельцев сайтов.
ОБЯЗАТЕЛЬНА ЛИ ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ НА САЙТЕ?
Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику. Если через сайт осуществляется сбор персональных данных, часть 2 статьи 18.1 отдельно требует публикации в соответствующей сети и доступа к документу на страницах сбора.
МОЖНО ЛИ НАЗВАТЬ ДОКУМЕНТ «ПОЛИТИКОЙ КОНФИДЕНЦИАЛЬНОСТИ»?
На практике такое название встречается часто. Для соответствия важнее содержание и функция документа: он должен раскрывать политику оператора в отношении обработки персональных данных и быть доступен в предусмотренном законом порядке.
ДОСТАТОЧНО ЛИ СКАЧАТЬ ГОТОВЫЙ ШАБЛОН?
Шаблон может служить каркасом, но его нужно сопоставить с реальными целями, данными, формами, сервисами, сроками и маршрутами передачи. Универсальный текст не знает фактическую архитектуру конкретного сайта.
ДОСТАТОЧНО ЛИ ОДНОЙ ССЫЛКИ В ФУТЕРЕ?
Футер полезен как дополнительная точка доступа. Но для страниц, через которые собираются персональные данные, нужно обеспечить доступ к документу именно в контексте такого сбора. Практически безопаснее проверить каждую форму и всплывающий сценарий отдельно.
НУЖНО ЛИ УКАЗЫВАТЬ В ПОЛИТИКЕ ЯНДЕКС МЕТРИКУ И ДРУГИЕ СЕРВИСЫ?
Нужно анализировать реальные процессы и роль каждого подключённого сервиса. Если сторонний сервис получает или обрабатывает данные, это должно быть учтено в юридической модели и публичном описании в необходимом объёме.
НУЖНО ЛИ МЕНЯТЬ ПОЛИТИКУ ПОСЛЕ ДОБАВЛЕНИЯ НОВОЙ ФОРМЫ?
Если новая форма создаёт новую цель, меняет состав данных, основание, срок, маршрут передачи или иные существенные условия обработки, документ нужно пересмотреть и привести в соответствие фактическому процессу.
ПРАВОВАЯ БАЗА МАТЕРИАЛА
Материал подготовлен по редакции 152-ФЗ от 26 июля 2026 года и разъяснениям Роскомнадзора. Рекомендации ведомства по структуре политики являются ориентиром для составления документа и не подменяют требования закона.
Обязанность обеспечить доступ к политике и разместить её при сборе данных через интернет.
РОСКОМНАДЗОРРЕКОМЕНДАЦИИ ПО СОСТАВЛЕНИЮ ПОЛИТИКИРекомендуемая структура: цели, основания, данные, субъекты, порядок обработки и работа с обращениями.
РОСКОМНАДЗОРПИСЬМО № 08ВМ-59834 ОТ 14.07.2023Разъяснение о размещении документа на страницах сайта, через которые собираются персональные данные.
152-ФЗСТАТЬЯ 18. ОБЯЗАННОСТИ ПРИ СБОРЕОбязанности оператора и требования к локализации персональных данных граждан РФ.
ПОЛИТИКА ДОЛЖНА СОВПАДАТЬ С ТЕМ, КАК САЙТ РЕАЛЬНО СОБИРАЕТ И ОБРАБАТЫВАЕТ ДАННЫЕ
Сервис проверяет наличие и доступность документов, формы, согласия, аналитику и другие публичные признаки. Результат помогает найти точки для ручной проверки и доработки.
ПРОВЕРИТЬ САЙТ НА ПЕРСОНАЛЬНЫЕ ДАННЫЕ