Политика конфиденциальности для сайта: что должна содержать по 152-ФЗ
Политика конфиденциальности — это не формальность и не «страница с текстом». Это документ, который требует 152-ФЗ: он снижает риск штрафов и объясняет пользователям, что происходит с их данными. Готовой структуры ст. 18.1 152-ФЗ не задает, но на практике в политике должно быть 9 разделов: они покрывают сведения, которые оператор обязан раскрывать субъекту.
9 разделов политики конфиденциальности
- Раздел 1 Данные оператора Полное наименование (или ФИО для ИП/самозанятых), ИНН, ОГРН/ОГРНИП, юридический адрес, контактный email и телефон. Без этого документ юридически неполноценен.
- Раздел 2 Категории обрабатываемых персональных данных Конкретный перечень: имя, фамилия, email, телефон, дата рождения, адрес, IP-адрес, данные платежных карт и т.д. Только те, что реально собирает ваш сайт.
- Раздел 3 Цели обработки персональных данных Для чего нужны данные: исполнение договора, маркетинг и рассылки, аналитика сайта, техническая поддержка. Каждая цель должна быть конкретной и соответствовать реальной деятельности.
- Раздел 4 Правовые основания обработки По какому основанию обрабатываются данные: согласие субъекта (ст. 6 ч. 1 п. 1), исполнение договора (п. 5), законный интерес (п. 7). Для каждой категории данных — свое основание.
- Раздел 5 Срок хранения персональных данных Конкретные сроки: «3 года с момента последнего взаимодействия», «до отзыва согласия» или «в течение срока действия договора + 5 лет для налоговой отчетности».
- Раздел 6 Права субъектов персональных данных Что пользователь может потребовать: доступ к своим данным, исправление, удаление, ограничение обработки. Контактные данные для направления запросов и срок ответа.
- Раздел 7 Порядок отзыва согласия Конкретная инструкция: куда писать, как оформить отзыв, в течение какого срока будет прекращена обработка. Должна быть реальная возможность отозвать согласие.
- Раздел 8 Передача данных третьим лицам Если данные передаются партнерам, платежным системам, рекламным сервисам (Яндекс.Метрика, ВКонтакте) — перечислить их явно. Счетчики на сайте — тоже получатели данных, их стоит назвать.
- Раздел 9 Использование файлов cookie Нужен, если на сайте есть cookie помимо технических. Описание: какие cookie используются, для чего, как пользователь может от них отказаться. Можно вынести в отдельную политику cookie.
Проверить свою политику на все девять разделов можно вручную, а можно посмотреть на сайт снаружи: бесплатная проверка находит политику, сверяет ее состав и сразу показывает первые находки.
Что изменилось в 2025 году: влияние на политику
Три закона 2025 года касаются политики конфиденциальности:
ФЗ-420 (май 2025) — рост штрафов
Санкции за нарушения существенно выросли. Это не изменило содержание политики напрямую, но означает, что работать со старым шаблоном стало значительно рискованнее.
ФЗ-23 (июль 2025) — локализация данных
Требование хранить данные граждан РФ на серверах в России стало строже. В политике стоит указать, где физически хранятся данные и есть ли трансграничная передача. С 26 июля 2026 года (ФЗ-265) трансграничную передачу оценивают только по перечню стран Роскомнадзора.
ФЗ-156 (сентябрь 2025) — согласие отдельным документом
Согласие на обработку ПДн теперь оформляют отдельно от других документов. Если в политике есть фраза «пользуясь сайтом, вы даете согласие на обработку данных», ее нужно убрать: политика — не способ получить согласие. Там, где согласие действительно нужно (рассылка, реклама), его собирают отдельной галочкой со ссылкой на текст согласия.
Дата последнего обновления — до 2025 года. Проверьте три вещи: нет ли согласия внутри текста политики (ФЗ-156), указано ли, где хранятся данные (ФЗ-23), и верно ли описана трансграничная передача (ФЗ-265). Дата обновления в документе помогает показать, что он актуален.
Типичные ошибки в политиках конфиденциальности
Ошибка 1: скачанный шаблон без изменений
Самая распространенная ошибка. В интернете тысячи шаблонов политик конфиденциальности с «ООО Компания», «ИНН 0000000000» и несуществующим адресом. РКН при проверке сверяет данные в политике с реальными данными оператора в ЕГРЮЛ/ЕГРИП.
Ошибка 2: несоответствие реальной деятельности
Политика написана под одну деятельность, а сайт собирает другие данные. Например, в политике указан только email, а на сайте есть форма с телефоном и адресом.
Ошибка 3: cookie и счетчики нигде не описаны
Если на сайте работают Яндекс.Метрика или пиксели ВКонтакте, их нужно описать — в разделе политики или в отдельной политике cookie. Иначе согласие на cookie не будет информированным. Многие политики по старым шаблонам этого не содержат.
Ошибка 4: политика в PDF или только для скачивания
Политика конфиденциальности должна быть опубликована на сайте в открытом доступе (ч. 2 ст. 18.1 152-ФЗ). PDF по ссылке формально доступен, но его хуже читают с телефона и индексируют поисковики. Надежнее отдельная страница сайта.
Ошибка 5: нет ссылки в формах
Ссылка на политику конфиденциальности должна быть рядом с каждой формой сбора данных. Наличие ссылки только в футере недостаточно — человек должен видеть ее в момент отправки данных.
У формы заявки — строка у кнопки: «Отправляя форму, вы подтверждаете, что ознакомлены с Политикой конфиденциальности». Согласие для такой формы не требуется: данные обрабатывают для ответа и исполнения договора по инициативе самого человека (п. 5 ч. 1 ст. 6 152-ФЗ). Отдельная галочка нужна для рассылки и рекламы: ☐ «Согласен получать рассылку и даю согласие на обработку данных для этого» — не отмечена заранее и не объединена с офертой. Подробнее — в статье о согласии.
Где разместить политику конфиденциальности
Требования к размещению:
- Отдельная страница с постоянным URL (например, /privacy или /privacy-policy)
- Ссылка в футере на каждой странице сайта
- Ссылка в каждой форме сбора персональных данных — в уведомлении у кнопки и у галочки согласия, если она нужна
- Страница открывается без авторизации и не закрыта от поисковиков в robots.txt
- Дата последнего обновления — указана в тексте документа
В пакетах Privadoc политика идет еще и готовой HTML-страницей плюс куском для вставки в блок конструктора — ее можно сразу разместить на сайте.
Как проверить свою политику на эти ошибки
Ошибки из списка выше объединяет одно: они видны снаружи, без доступа к вашим внутренним документам. Именно так на политику смотрит и проверяющий, и субъект, который решил пожаловаться. Поэтому проверять документ надо не чтением файла на своем компьютере, а глазами постороннего, открывшего сайт.
Минимальная сверка занимает несколько минут:
- откройте политику по ссылке из футера в режиме инкогнито — страница должна отдаваться без авторизации и не вести в 404;
- сверьте перечень категорий данных с полями ваших форм: собираете дату рождения или адрес доставки, а в документе их нет — это расхождение;
- посмотрите, какие сторонние счетчики стоят на страницах, и найдите каждый в разделе о передаче третьим лицам;
- проверьте, что ИНН и наименование ваши, а не остались от образца, с которого делали документ.
Автоматически то же самое делает Сканер сайта Privadoc: находит политику, разбирает формы и согласия, определяет трекеры и проверяет cookie-баннер, а первые находки показывает сразу. Проверка бесплатная.
Проверьте свою политику на типичные ошибки
Бесплатный аудит находит политику так же, как проверяющий, проверяет ее разделы, формы и согласия и определяет счетчики на странице. Первые находки видны сразу на экране.
Проверить сайт бесплатноЧасто задаваемые вопросы
Статья 18.1 152-ФЗ требует издать политику и открыть к ней доступ, а на практике в нее включают: данные оператора (ИНН, наименование, адрес), категории ПДн, цели и правовые основания обработки, срок хранения, права субъектов, порядок отзыва согласия, сведения о передаче данных третьим лицам и описание cookie, если на сайте есть счетчики.
Нет. Шаблон без вашего ИНН, наименования и описания реальной деятельности — нарушение. РКН при проверке смотрит на содержание: кто оператор, какие данные собирает, для чего. Шаблон с чужими реквизитами не защитит от штрафа.
При изменении законодательства (в 2025 году было три значимых изменения), при изменении деятельности (новые данные, новые цели) или реквизитов. Минимум — проверять актуальность раз в год. Если политика не обновлялась до мая 2025 — она устарела.
Да. Яндекс.Метрика собирает IP-адреса, cookie и данные о поведении — это персональные данные. Использование счетчика без политики конфиденциальности и уведомления РКН является нарушением 152-ФЗ.