152ФЗ тест

Политика конфиденциальности для сайта: образец и требования 2026

Политика конфиденциальности для сайта — это публичный документ, в котором вы рассказываете посетителям, какие данные собираете, зачем и что с ними делаете. По 152-ФЗ он обязателен почти для любого сайта с формой обратной связи, и его отсутствие — одно из первых, что фиксирует Роскомнадзор при проверке. Ниже разберём, что должно быть в политике конфиденциальности, дадим готовый образец и чеклист, как разместить документ правильно.

Главная мысль: политику нельзя просто «скачать и забыть». Это рабочий документ, который должен совпадать с тем, как ваш сайт реально обращается с данными. Расхождение между текстом и практикой — такое же нарушение, как и полное отсутствие политики.

Зачем нужна политика конфиденциальности по 152-ФЗ

Требование прямо записано в законе. Статья 18.1 152-ФЗ обязывает оператора опубликовать документ, определяющий его политику в отношении обработки персональных данных, и обеспечить к нему неограниченный доступ. Для сайта это значит: страница с политикой открывается без регистрации, по прямой ссылке, с любого устройства.

Оператор — это вы, как только начинаете собирать данные людей. Не нужно быть крупной компанией: ИП с лендингом и формой заявки — уже оператор. И как только на сайте появляется форма, где человек оставляет имя, телефон или email, у вас возникает обязанность иметь политику.

Зачем это закону: политика — способ заранее объяснить пользователю правила игры. Человек, оставляя данные, должен видеть, кто их получит, для чего и как долго будет хранить. Поэтому документ пишут понятным языком и размещают на виду, а не прячут в отдельном разделе, куда никто не заходит.

Что должно быть в политике конфиденциальности: обязательные разделы

Закон не даёт жёсткого шаблона, но из ст. 18.1 и рекомендаций Роскомнадзора складывается обязательный минимум. Если какого-то блока нет, документ считается неполным.

РазделЧто в нём указывают
Реквизиты оператораНаименование (ФИО для ИП), ОГРН/ОГРНИП, адрес, контактный email
Правовые основанияСсылка на 152-ФЗ и иные законы, на основании которых идёт обработка
Цели обработкиЗачем собираете данные: обработка заявок, доставка, рассылка, аналитика
Категории субъектов и данныхЧьи и какие данные: ФИО, телефон, email, cookie, данные платежей
Перечень действий с даннымиСбор, хранение, использование, передача, удаление
Сроки обработки и храненияКак долго храните данные и когда удаляете
Передача третьим лицамКому передаёте: служба доставки, платёжный сервис, рассыльщик, аналитика
Права субъектаКак запросить, изменить, удалить данные и отозвать согласие
Защита данныхКакие меры принимаете для безопасности (организационные и технические)
Порядок обновления политикиКак и где публикуете изменения

Самый частый дефект — раздел «передача третьим лицам». Сайт пользуется Яндекс.Метрикой, CRM, сервисом рассылок и онлайн-кассой, но в политике об этом ни слова. Каждый внешний сервис, который получает данные ваших пользователей, должен быть отражён в документе.

Образец политики конфиденциальности для сайта

Готовый каркас, который берут за основу. Текст в квадратных скобках заменяют своими данными, лишние пункты убирают, недостающие добавляют под свои процессы.

ПОЛИТИКА в отношении обработки персональных данных

1. Общие положения. Настоящая Политика определяет порядок обработки персональных данных и меры по их защите в [наименование оператора, ОГРН, адрес] (далее — Оператор) и действует в отношении всех данных, которые Оператор получает от пользователей сайта [адрес сайта]. Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».

2. Основные понятия. Персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Обработка — любое действие с персональными данными. Оператор — [наименование].

3. Какие данные обрабатываются. Фамилия, имя, отчество; номер телефона; адрес электронной почты; [иные данные — адрес доставки, данные платежа]; cookie и данные о действиях на сайте.

4. Цели обработки. Обработка заявок и обратная связь; [исполнение договора и доставка; информационные и рекламные рассылки при наличии согласия; улучшение работы сайта с помощью аналитики].

5. Правовые основания. 152-ФЗ; согласие субъекта; договор, стороной которого является субъект.

6. Передача третьим лицам. Данные могут передаваться: [служба доставки, платёжный сервис, сервис рассылок, системы аналитики] на основании договоров поручения обработки. Трансграничная передача [осуществляется / не осуществляется].

7. Сроки. Данные хранятся в течение [срок], но не дольше, чем требуется для целей обработки, после чего удаляются или обезличиваются.

8. Права субъекта. Пользователь вправе получить сведения об обработке своих данных, потребовать их уточнения, блокирования или удаления, а также отозвать согласие, направив заявление на [email Оператора].

9. Меры защиты. Оператор принимает правовые, организационные и технические меры для защиты данных от неправомерного доступа, уничтожения, изменения и распространения.

10. Изменения. Новая редакция Политики вступает в силу с момента публикации на сайте.

Дата публикации: «___» __________ 2026 г.

Этот образец закрывает типовой сайт-визитку и лендинг с формой. Для интернет-магазина раздел о передаче данных будет шире (курьеры, эквайринг, программа лояльности), для онлайн-школы — добавится работа с данными учеников.

Политика конфиденциальности — это не согласие

Две вещи, которые постоянно путают. Разберём раз и навсегда.

  • Политика конфиденциальности — публичный документ оператора. Один на весь сайт. Описывает ваши правила обработки данных в принципе. Её просто публикуют, подписывать не нужно.
  • Согласие на обработку персональных данных — разрешение конкретного человека на обработку его данных. Его собирают с каждого пользователя через галочку или отдельную форму.

Политика отвечает на вопрос «как компания обращается с данными вообще», согласие — «разрешил ли этот человек обрабатывать его данные». Нужны оба документа: политика на сайте и согласие в каждой форме. Подробно про второй документ и его новые правила — в статье согласие на обработку персональных данных: образец 2026.

Где и как разместить политику на сайте

Закон требует «неограниченный доступ». На практике это сводится к нескольким простым правилам:

  1. Ссылка в футере на всех страницах. Стандартное и ожидаемое место. Подпись обычно так и звучит — «Политика конфиденциальности».
  2. Ссылка рядом с каждой формой. У галочки согласия пишут: «Отправляя форму, я соглашаюсь с [политикой конфиденциальности]» — с активной ссылкой на документ.
  3. Отдельная человекочитаемая страница, а не PDF на скачивание. Документ должен открываться прямо в браузере по прямому URL.
  4. Без регистрации и пароля. Политика доступна любому посетителю, в том числе тому, кто ещё ничего не оставлял.

Частая ошибка — положить политику в подвал, но забыть про неё на странице с формой заявки, где данные как раз и собираются. Формально документ есть, но в момент сбора данных пользователь его не видит.

Штраф за отсутствие политики конфиденциальности

Отдельный состав в КоАП. По ч. 3 ст. 13.11 за неопубликованную или недоступную политику обработки персональных данных предусмотрены штрафы:

НарушительШтраф
Юридическое лицодо 60 000 ₽
Должностное лицодо 12 000 ₽
ИП (как должностное лицо)до 12 000 ₽

Сумма скромная на фоне миллионных штрафов за утечки, но есть нюанс. Отсутствие политики Роскомнадзор обычно фиксирует не само по себе, а в связке: проверяя сайт, инспектор сразу видит и неработающую ссылку на политику, и формы без согласия, и непоступившее уведомление в реестр операторов. Каждое нарушение — отдельный штраф, и в сумме набегает уже серьёзно.

Чеклист: политика конфиденциальности на сайте за 15 минут

Быстрая самопроверка перед тем, как считать вопрос закрытым:

  • Документ называется «Политика конфиденциальности» или «Политика в отношении обработки персональных данных».
  • Указаны реальные реквизиты оператора: наименование/ФИО, ОГРН, адрес, контактный email.
  • Перечислены настоящие цели обработки — те, что есть на вашем сайте, а не из чужого шаблона.
  • Указаны все внешние сервисы, которым уходят данные: аналитика, CRM, рассылка, эквайринг, доставка.
  • Описаны права субъекта и порядок отзыва согласия с конкретным адресом.
  • Ссылка на политику есть в футере на всех страницах.
  • Ссылка на политику есть рядом с каждой формой сбора данных.
  • Страница открывается по прямому URL без регистрации и пароля.
  • Текст политики совпадает с тем, как сайт реально обращается с данными.

Последний пункт — самый коварный. Идеальная по форме политика становится нарушением, если описывает обработку, которой у вас нет, или умалчивает о сервисах, которые на сайте стоят. Проверить эти расхождения на глаз тяжело: проще один раз прогнать сайт через автоматическую проверку и увидеть конкретный список несоответствий — по политике, формам согласия и cookie-баннеру. Больше практических шагов — в разделе Политика конфиденциальности.

Частые вопросы

Обязательна ли политика конфиденциальности для сайта-визитки без интернет-магазина? +

Да, если на сайте есть хоть одна форма, собирающая данные: заявка, обратный звонок, подписка, форма обратной связи, чат. Сбор имени и телефона — уже обработка персональных данных, а значит, по ст. 18.1 152-ФЗ нужна опубликованная политика. Сайт без единой формы и без счётчиков аналитики теоретически может обойтись без неё, но на практике такие сайты почти не встречаются.

Где разместить политику конфиденциальности на сайте? +

Документ должен быть доступен с любой страницы — стандартное место это ссылка в подвале (футере) сайта. Дополнительно ссылку на политику ставят рядом с каждой формой и галочкой согласия. Главное требование закона — «неограниченный доступ»: страница открывается без регистрации и пароля, ссылка работает, текст читается.

Какой штраф за отсутствие политики конфиденциальности? +

По ч. 3 ст. 13.11 КоАП за неопубликованную или недоступную политику обработки персональных данных юрлицу грозит штраф до 60 000 ₽, должностному лицу — до 12 000 ₽, ИП приравнивается к должностному лицу. Сумма небольшая, но Роскомнадзор часто фиксирует это нарушение «заодно» с более дорогими — отсутствием согласий и уведомления.

Чем политика конфиденциальности отличается от согласия на обработку данных? +

Политика — это публичный документ оператора «для всех»: она описывает, как компания в принципе обращается с данными. Согласие — это разрешение конкретного человека на обработку именно его данных. Политику вы пишете один раз и публикуете на сайте; согласие получаете от каждого пользователя отдельно. Один документ не заменяет другой — нужны оба.

Можно ли взять чужую политику конфиденциальности и поменять название компании? +

Технически можно, но это рискованно. В чужом шаблоне останутся цели обработки, перечень данных и сервисов, которых у вас нет (или наоборот — не будет ваших). При проверке расхождение между текстом политики и реальной обработкой Роскомнадзор трактует как недостоверную политику. Шаблон — только каркас, его обязательно адаптируют под свои процессы.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#политика конфиденциальности#152-ФЗ#образец#сайт#персональные данные