152ФЗ тест

Что должно быть в политике конфиденциальности: разбор по пунктам ст. 18.1

Политика конфиденциальности — не формальность для галочки в футере, а документ, который оператор персональных данных обязан опубликовать по ст. 18.1 152-ФЗ и который должен буквально совпадать с тем, что происходит на сайте. Мы уже разбирали общий образец политики конфиденциальности — сейчас пройдём каждый обязательный блок отдельно: что именно в него пишут, какие формулировки считаются нерабочими и почему именно эти пункты чаще всего ловит Роскомнадзор при автоматическом скане сайтов.

Логика проверки простая: инспектор (или робот РКН) открывает страницу с политикой, сверяет её с формами на сайте и списком подключённых сервисов. Расхождение между текстом и реальностью читается как «недостоверная политика» — отдельное основание для претензии, даже если сам документ формально опубликован.

Правовые основания обработки

Первый блок — на что вы вообще опираетесь, когда собираете данные. Стандартная формулировка ссылается на 152-ФЗ и, если применимо, на договор с субъектом или иной федеральный закон (например, Трудовой кодекс для данных сотрудников).

Частая ошибка — общая фраза «в соответствии с законодательством РФ» без указания конкретной статьи и без разделения оснований по разным процессам сайта. Если у вас одновременно есть обработка по согласию (форма обратной связи) и обработка по договору (оформление заказа), в политике должны быть видны оба основания, а не одно на всё.

Цели обработки

Цель обязана быть конкретной и соответствовать тому, что сайт реально делает с данными: обработка заявки, доставка заказа, рассылка, аналитика поведения. Формулировка «в целях улучшения качества обслуживания» без расшифровки не проходит проверку — закон требует именно конкретных, заранее определённых целей.

Практический тест: перечитайте раздел о целях и сопоставьте с формами на сайте. Если на сайте пять разных форм (заявка, подписка, обратный звонок, регистрация на вебинар, форма отзыва), а в политике одна общая цель «обработка обращений» — раздел неполный.

Категории субъектов и данных

Здесь пишут, чьи данные обрабатываются (посетители сайта, покупатели, соискатели) и какие именно: ФИО, телефон, email, адрес доставки, данные платежа, cookie и идентификаторы устройства. Ошибка, которую чаще всего пропускают, — забыть указать cookie и технические идентификаторы как отдельную категорию данных, хотя IP-адрес и ID устройства РКН и суды относят к персональным данным наравне с ФИО и телефоном.

Если на сайте собираются данные несовершеннолетних (детские товары, образовательные проекты), это отдельная категория субъекта персональных данных, которую стоит выделить явно — обработка их данных требует согласия законного представителя.

Перечень действий с персональными данными

Закон не требует исчерпывающего перечня всех технических операций, но минимум — сбор, запись, хранение, использование, передача, удаление (или обезличивание) — должен быть назван. Часто в политике встречается только «сбор и хранение», хотя данные реально ещё и передаются подрядчикам, и это уже отдельное действие, которое нужно указать отдельной строкой.

Сроки обработки и хранения

Раздел, где чаще всего экономят на конкретике. Формулировка «данные хранятся не дольше, чем это необходимо» без привязки к срокам — juridически слабая: она ничего не говорит пользователю и ничего не фиксирует для проверки. Правильный вариант называет конкретный срок или событие, после которого данные удаляют или обезличивают: «3 года с момента последнего обращения», «до отзыва согласия», «в течение срока хранения бухгалтерских документов по законодательству РФ».

Передача третьим лицам

Самый уязвимый блок на практике. Сюда попадают все внешние сервисы, которые физически получают данные ваших посетителей: системы аналитики, CRM, сервис email/SMS-рассылок, платёжный агрегатор, служба доставки, чат-виджет. Каждый такой сервис оформляется как поручение обработки — и должен быть назван в политике, а не спрятан за общей фразой «третьим лицам в случаях, предусмотренных законом».

Если хотя бы один из подключённых на сайте сервисов физически расположен за рубежом (зарубежный чат-виджет, иностранная CRM, зарубежный email-провайдер), это уже трансграничная передача — и раздел политики должен прямо сказать, что она осуществляется, а не промолчать об этом.

Права субъекта и порядок их реализации

Пользователь должен из текста политики понимать: как узнать, какие его данные обрабатываются, как потребовать их изменения или удаления, как отозвать согласие. Обязательно указывают конкретный канал — email или адрес, куда направлять такие обращения. Раздел «пользователь имеет права, предусмотренные законодательством» без адреса для обращений формально есть, но по сути бесполезен и в проверке засчитывается как формальность, а не рабочий механизм.

Меры защиты данных

Здесь не нужен технический аудит информационной безопасности внутри публичного документа — достаточно назвать категории мер: организационные (доступ по ролям, соглашения о конфиденциальности с сотрудниками) и технические (шифрование каналов передачи, защита от несанкционированного доступа). Для сайтов, где обрабатываются повышенные объёмы данных, в этом разделе иногда упоминают уровень защищённости информационной системы — но для типового сайта-визитки достаточно общей, но не пустой формулировки.

Контакты ответственного за обработку

Ст. 18.1 требует, чтобы у пользователя была возможность связаться с оператором по вопросам обработки данных. На практике это email или физический адрес, указанный в реквизитах. Если в компании назначен ответственный за организацию обработки персональных данных приказом, разумно указать хотя бы функциональный контакт («по вопросам персональных данных обращайтесь на privacy@ваш-домен.ru»), даже если ФИО ответственного в публичный текст не выносится.

Порядок обновления политики

Последний обязательный элемент — как и когда публикуются изменения документа. Минимум: дата последней редакции внизу страницы и фраза о том, что новая версия вступает в силу с момента публикации. Без этого невозможно доказать, какая версия политики действовала на момент сбора конкретных данных — а это имеет значение при споре или проверке.

Почему шаблон из интернета не закрывает ст. 18.1

Готовые шаблоны политики конфиденциальности решают только форму — структуру разделов и юридические формулировки. Содержание всё равно приходится переписывать под себя, и именно здесь чаще всего теряют соответствие закону. Три типичных сценария:

  • Скачали шаблон интернет-магазина для сайта-визитки. В документе остаются разделы про доставку, эквайринг и программу лояльности, которых на сайте нет, а собственные формы (заявка, обратный звонок) не описаны вовсе.
  • Обновили сайт, но не обновили политику. Подключили новый чат-виджет или CRM полгода назад, а в разделе о передаче третьим лицам сервис так и не появился — притом что на странице он уже собирает данные посетителей.
  • Скопировали чужие реквизиты. Наименование оператора, ОГРН или email в политике не совпадают с реальными данными компании — мелочь, но именно она превращает документ в формально «чужой» и недействительный для вашего сайта.

Во всех трёх случаях документ физически опубликован и доступен — то есть формальное требование «неограниченного доступа» выполнено. Но содержательно политика не описывает реальную обработку, а значит, при проверке считается недостоверной наравне с полным отсутствием документа.

Таблица: блок политики → что проверяет РКН

Блок политикиЧто смотрит проверяющий
Правовые основанияСоответствуют ли реальным процессам сайта
Цели обработкиСовпадают ли с формами на сайте
Категории данныхУчтены ли cookie и технические идентификаторы
Передача третьим лицамНазваны ли реально подключённые сервисы
Сроки храненияЕсть ли конкретика, а не общая фраза
Права субъектаУказан ли рабочий канал обращения
Контакты оператораАктуальны ли реквизиты и адрес

Чеклист: 10 пунктов ст. 18.1 за 10 минут

  • Указаны правовые основания для каждого процесса обработки, а не одна общая фраза.
  • Цели обработки перечислены конкретно и совпадают с формами на сайте.
  • Cookie и технические идентификаторы названы как категория данных.
  • Перечислены все действия с данными, включая передачу подрядчикам.
  • Сроки хранения указаны конкретно или привязаны к событию.
  • Названы все реальные сервисы, получающие данные (аналитика, CRM, рассылка, платежи).
  • Если есть зарубежные сервисы — отражена трансграничная передача.
  • Указан рабочий канал для реализации прав субъекта.
  • Названы категории мер защиты данных.
  • Указана дата последней редакции и порядок публикации изменений.

Готовую структуру документа с образцом текста для каждого блока можно взять за основу в статье политика конфиденциальности для сайта: образец и требования 2026, а быстро собрать черновик под свой сайт — в материале про конструктор политики конфиденциальности онлайн. Сколько стоит отсутствие или неполнота хотя бы одного из этих блоков — в статье штраф за отсутствие политики конфиденциальности на сайте.

Проверить, какие из десяти пунктов у вас на сайте закрыты, а какие нет, вручную сложно — расхождения между текстом и реальными формами и сервисами не видны с первого взгляда. Быстрее прогнать сайт через автоматическую проверку и получить конкретный список несоответствий по каждому блоку. Больше материалов — в разделе Политика конфиденциальности.

Частые вопросы

Какие разделы обязательны в политике конфиденциальности? +

Минимум: реквизиты оператора и ответственного, правовые основания обработки, цели, категории субъектов и данных, перечень действий с данными, сроки обработки и хранения, порядок передачи третьим лицам, права субъекта и способ их реализации, меры защиты, порядок внесения изменений. Отсутствие любого блока делает политику неполной с точки зрения ст. 18.1 152-ФЗ.

Нужно ли указывать конкретные cookie и сервисы? +

Да. Общей фразы «мы используем cookie для улучшения сервиса» недостаточно — нужно назвать сервисы, которые реально получают данные: Яндекс.Метрику, CRM, сервис рассылок, платёжный агрегатор. Роскомнадзор при проверке сверяет список в политике с тем, что реально подгружается на странице, и расхождение трактует как недостоверные сведения.

Обязательно ли указывать ФИО ответственного за обработку персональных данных? +

Закон прямо требует указать контакты для обращений по вопросам обработки данных — как минимум email или адрес. Полное ФИО ответственного, назначенного приказом по ст. 22.1 152-ФЗ, не всегда выносят в публичный текст политики, но контактный канал должен быть рабочим и отвечать на входящие запросы.

Как часто нужно обновлять политику конфиденциальности? +

Формального интервала в законе нет, но политику обновляют при любом изменении в обработке данных: подключили новый сервис аналитики, начали трансграничную передачу, изменили сроки хранения. В самом документе должен быть порядок публикации новой редакции и дата последнего обновления — без этого раздел о правках считается неполным.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#политика конфиденциальности#152-ФЗ#ст 18.1#требования к сайту