Оформить — от 590 ₽
152-ФЗ · Документы

Политика конфиденциальности для сайта: что должна содержать по 152-ФЗ

15 июня 2026· Обновлено с учетом ФЗ-156, ФЗ-23 и ФЗ-265· 4 мин. чтения

Политика конфиденциальности — это не формальность и не «страница с текстом». Это документ, который требует 152-ФЗ: он снижает риск штрафов и объясняет пользователям, что происходит с их данными. Готовой структуры ст. 18.1 152-ФЗ не задает, но на практике в политике должно быть 9 разделов: они покрывают сведения, которые оператор обязан раскрывать субъекту.

9 разделов политики конфиденциальности

  • Раздел 1 Данные оператора Полное наименование (или ФИО для ИП/самозанятых), ИНН, ОГРН/ОГРНИП, юридический адрес, контактный email и телефон. Без этого документ юридически неполноценен.
  • Раздел 2 Категории обрабатываемых персональных данных Конкретный перечень: имя, фамилия, email, телефон, дата рождения, адрес, IP-адрес, данные платежных карт и т.д. Только те, что реально собирает ваш сайт.
  • Раздел 3 Цели обработки персональных данных Для чего нужны данные: исполнение договора, маркетинг и рассылки, аналитика сайта, техническая поддержка. Каждая цель должна быть конкретной и соответствовать реальной деятельности.
  • Раздел 4 Правовые основания обработки По какому основанию обрабатываются данные: согласие субъекта (ст. 6 ч. 1 п. 1), исполнение договора (п. 5), законный интерес (п. 7). Для каждой категории данных — свое основание.
  • Раздел 5 Срок хранения персональных данных Конкретные сроки: «3 года с момента последнего взаимодействия», «до отзыва согласия» или «в течение срока действия договора + 5 лет для налоговой отчетности».
  • Раздел 6 Права субъектов персональных данных Что пользователь может потребовать: доступ к своим данным, исправление, удаление, ограничение обработки. Контактные данные для направления запросов и срок ответа.
  • Раздел 7 Порядок отзыва согласия Конкретная инструкция: куда писать, как оформить отзыв, в течение какого срока будет прекращена обработка. Должна быть реальная возможность отозвать согласие.
  • Раздел 8 Передача данных третьим лицам Если данные передаются партнерам, платежным системам, рекламным сервисам (Яндекс.Метрика, ВКонтакте) — перечислить их явно. Счетчики на сайте — тоже получатели данных, их стоит назвать.
  • Раздел 9 Использование файлов cookie Нужен, если на сайте есть cookie помимо технических. Описание: какие cookie используются, для чего, как пользователь может от них отказаться. Можно вынести в отдельную политику cookie.

Проверить свою политику на все девять разделов можно вручную, а можно посмотреть на сайт снаружи: бесплатная проверка находит политику, сверяет ее состав и сразу показывает первые находки.

Что изменилось в 2025 году: влияние на политику

Три закона 2025 года касаются политики конфиденциальности:

ФЗ-420 (май 2025) — рост штрафов

Санкции за нарушения существенно выросли. Это не изменило содержание политики напрямую, но означает, что работать со старым шаблоном стало значительно рискованнее.

ФЗ-23 (июль 2025) — локализация данных

Требование хранить данные граждан РФ на серверах в России стало строже. В политике стоит указать, где физически хранятся данные и есть ли трансграничная передача. С 26 июля 2026 года (ФЗ-265) трансграничную передачу оценивают только по перечню стран Роскомнадзора.

ФЗ-156 (сентябрь 2025) — согласие отдельным документом

Согласие на обработку ПДн теперь оформляют отдельно от других документов. Если в политике есть фраза «пользуясь сайтом, вы даете согласие на обработку данных», ее нужно убрать: политика — не способ получить согласие. Там, где согласие действительно нужно (рассылка, реклама), его собирают отдельной галочкой со ссылкой на текст согласия.

Ваша политика устарела если...

Дата последнего обновления — до 2025 года. Проверьте три вещи: нет ли согласия внутри текста политики (ФЗ-156), указано ли, где хранятся данные (ФЗ-23), и верно ли описана трансграничная передача (ФЗ-265). Дата обновления в документе помогает показать, что он актуален.

Типичные ошибки в политиках конфиденциальности

Ошибка 1: скачанный шаблон без изменений

Самая распространенная ошибка. В интернете тысячи шаблонов политик конфиденциальности с «ООО Компания», «ИНН 0000000000» и несуществующим адресом. РКН при проверке сверяет данные в политике с реальными данными оператора в ЕГРЮЛ/ЕГРИП.

Ошибка 2: несоответствие реальной деятельности

Политика написана под одну деятельность, а сайт собирает другие данные. Например, в политике указан только email, а на сайте есть форма с телефоном и адресом.

Ошибка 3: cookie и счетчики нигде не описаны

Если на сайте работают Яндекс.Метрика или пиксели ВКонтакте, их нужно описать — в разделе политики или в отдельной политике cookie. Иначе согласие на cookie не будет информированным. Многие политики по старым шаблонам этого не содержат.

Ошибка 4: политика в PDF или только для скачивания

Политика конфиденциальности должна быть опубликована на сайте в открытом доступе (ч. 2 ст. 18.1 152-ФЗ). PDF по ссылке формально доступен, но его хуже читают с телефона и индексируют поисковики. Надежнее отдельная страница сайта.

Ошибка 5: нет ссылки в формах

Ссылка на политику конфиденциальности должна быть рядом с каждой формой сбора данных. Наличие ссылки только в футере недостаточно — человек должен видеть ее в момент отправки данных.

Пример формулировки у формы

У формы заявки — строка у кнопки: «Отправляя форму, вы подтверждаете, что ознакомлены с Политикой конфиденциальности». Согласие для такой формы не требуется: данные обрабатывают для ответа и исполнения договора по инициативе самого человека (п. 5 ч. 1 ст. 6 152-ФЗ). Отдельная галочка нужна для рассылки и рекламы: ☐ «Согласен получать рассылку и даю согласие на обработку данных для этого» — не отмечена заранее и не объединена с офертой. Подробнее — в статье о согласии.

Где разместить политику конфиденциальности

Требования к размещению:

  1. Отдельная страница с постоянным URL (например, /privacy или /privacy-policy)
  2. Ссылка в футере на каждой странице сайта
  3. Ссылка в каждой форме сбора персональных данных — в уведомлении у кнопки и у галочки согласия, если она нужна
  4. Страница открывается без авторизации и не закрыта от поисковиков в robots.txt
  5. Дата последнего обновления — указана в тексте документа

В пакетах Privadoc политика идет еще и готовой HTML-страницей плюс куском для вставки в блок конструктора — ее можно сразу разместить на сайте.

Как проверить свою политику на эти ошибки

Ошибки из списка выше объединяет одно: они видны снаружи, без доступа к вашим внутренним документам. Именно так на политику смотрит и проверяющий, и субъект, который решил пожаловаться. Поэтому проверять документ надо не чтением файла на своем компьютере, а глазами постороннего, открывшего сайт.

Минимальная сверка занимает несколько минут:

  • откройте политику по ссылке из футера в режиме инкогнито — страница должна отдаваться без авторизации и не вести в 404;
  • сверьте перечень категорий данных с полями ваших форм: собираете дату рождения или адрес доставки, а в документе их нет — это расхождение;
  • посмотрите, какие сторонние счетчики стоят на страницах, и найдите каждый в разделе о передаче третьим лицам;
  • проверьте, что ИНН и наименование ваши, а не остались от образца, с которого делали документ.

Автоматически то же самое делает Сканер сайта Privadoc: находит политику, разбирает формы и согласия, определяет трекеры и проверяет cookie-баннер, а первые находки показывает сразу. Проверка бесплатная.

Проверьте свою политику на типичные ошибки

Бесплатный аудит находит политику так же, как проверяющий, проверяет ее разделы, формы и согласия и определяет счетчики на странице. Первые находки видны сразу на экране.

Проверить сайт бесплатно

Часто задаваемые вопросы

Статья 18.1 152-ФЗ требует издать политику и открыть к ней доступ, а на практике в нее включают: данные оператора (ИНН, наименование, адрес), категории ПДн, цели и правовые основания обработки, срок хранения, права субъектов, порядок отзыва согласия, сведения о передаче данных третьим лицам и описание cookie, если на сайте есть счетчики.

Нет. Шаблон без вашего ИНН, наименования и описания реальной деятельности — нарушение. РКН при проверке смотрит на содержание: кто оператор, какие данные собирает, для чего. Шаблон с чужими реквизитами не защитит от штрафа.

При изменении законодательства (в 2025 году было три значимых изменения), при изменении деятельности (новые данные, новые цели) или реквизитов. Минимум — проверять актуальность раз в год. Если политика не обновлялась до мая 2025 — она устарела.

Да. Яндекс.Метрика собирает IP-адреса, cookie и данные о поведении — это персональные данные. Использование счетчика без политики конфиденциальности и уведомления РКН является нарушением 152-ФЗ.

Автор: действующий архитектор кибербезопасности и систем защиты персональных данных. Создатель сервиса Privadoc. 17 лет в кибербезопасности · Специализация: эксперт в кибербезопасности, проектирование СЗПДн, защита персональных данных · Privadoc