Оказание юридических услуг для бизнеса

г.Москва, Проектируемый пр-д,

№ 4062, д.6, стр.16

Политика конфиденциальности для сайта: что должно быть в документе?

Скопированный шаблон из интернета не защищает. Инспектор РКН читает текст и именно его содержание становится основанием для предписания. Разбираем, что должно быть в документе в 2026 году

Политика конфиденциальности самый часто нарушаемый документ на российских сайтах. Не потому, что владельцы о нем не знают, а потому что большинство составила его неправильно: скопировали шаблон, разместили в подвале и забыли. Именно такие документы становятся главным источником предписаний при проверках РКН.

В 2025–2026 годах регулятор перешёл к содержательной проверке политик. Инспектор читает текст и сверяет его с реальными процессами на сайте, с уведомлением в реестре РКН, с перечнем подключённых сервисов. Расхождение в любом из этих мест — отдельное нарушение со штрафом от 30 000 до 700 000 рублей.

Политика конфиденциальности: что это и зачем она нужна

Политика конфиденциальности — публичный документ, в котором оператор персональных данных сообщает пользователям: какие данные он собирает, зачем, как хранит и защищает, кому передаёт и как пользователь может управлять своими данными.

Обязанность публиковать такой документ закреплена в статье 18.1 ФЗ-152: оператор обязан принять меры по обеспечению выполнения требований закона, в том числе опубликовать документ, определяющий его политику в отношении обработки персональных данных.

«Политика конфиденциальности» и «Политика обработки персональных данных» — это одно и то же?

По существу — да. Закон требует «политику в отношении обработки персональных данных» (ст. 18.1 ФЗ-152). «Политика конфиденциальности» — это бытовое название того же документа, пришедшее из западной практики (Privacy Policy). Название не принципиально — важно содержание. Можно назвать документ «Политика конфиденциальности», «Политика обработки персональных данных» или «Политика в отношении обработки ПДн» — лишь бы текст соответствовал требованиям.

Кто обязан её публиковать

Любой оператор персональных данных, у которого есть сайт. Это значит — любой бизнес с сайтом, на котором есть форма заявки, корзина, регистрация, подписка или любой другой способ сбора данных пользователей. Штраф за отсутствие политики — от 30 000 до 60 000 рублей для юрлиц и ИП (ч. 3 ст. 13.11 КоАП РФ).

Частый вопрос: нужна ли политика, если сайт — просто визитка без форм? Если на сайте есть Яндекс.Метрика или любой счётчик аналитики, сайт собирает IP-адреса и данные о поведении пользователей. Это обработка персональных данных — политика нужна.

Что должна содержать политика конфиденциальности: обязательная структура

Статья 18.1 ФЗ-152 не даёт исчерпывающего перечня разделов документа — она устанавливает принципы. Но Роскомнадзор в своих методических рекомендациях и по результатам проверок сформировал устойчивый перечень того, что инспектор ожидает увидеть в документе. Ниже — структура с пояснением, что именно нужно написать в каждом разделе.

Сведения об операторе

Полное наименование организации или ФИО индивидуального предпринимателя. ИНН, ОГРН (ОГРНИП). Юридический адрес. Контактные данные для обращений по вопросам персональных данных — email или телефон. Инспектор сверяет эти данные с записью в реестре операторов РКН. Расхождение — повод для предписания.

Цели обработки персональных данных

Для каждой цели — отдельный пункт. Цели должны быть конкретными, а не общими.

Правильно: «обработка заявки на обратный звонок», «направление информационной рассылки», «исполнение договора купли-продажи».

Неправильно: «улучшение качества сервиса», «маркетинговые цели», «взаимодействие с клиентами» — слишком размыто, инспектор не примет.

Важно: цели в политике должны совпадать с целями, указанными в уведомлении РКН. Расхождение — отдельное нарушение.

Перечень обрабатываемых данных

Конкретный список данных по каждой цели. Не «контактные данные», а «фамилия, имя, номер телефона, адрес электронной почты». Если собираются cookie — их нужно перечислить отдельно. Если используется Яндекс.Метрика — нужно упомянуть IP-адрес и данные о поведении.

Частая ошибка: в форме собирается дата рождения, а в политике она не упомянута. Это обработка данных без законного основания.

Правовые основания обработки

Для каждой цели — правовое основание по ст. 6 ФЗ-152: согласие субъекта, исполнение договора, выполнение требований закона, законный интерес и т.д.

Для рассылки: основание — согласие субъекта (ст. 6 ч. 1 п. 1 ФЗ-152).

Для исполнения заказа: основание — исполнение договора (ст. 6 ч. 1 п. 5 ФЗ-152).Для учёта сотрудников: основание — исполнение требований ТК РФ (ст. 6 ч. 1 п. 2 ФЗ-152).

Сроки хранения данных

Для каждой цели: конкретный срок в числах или привязка к конкретному событию.

Правильно: «3 года с момента последнего обращения», «в течение срока действия договора плюс 5 лет».

Неправильно: «до достижения целей», «до завершения всех процессов», «в течение неопределённого времени» — инспекторы квалифицируют это как грубое нарушение. После истечения срока — данные должны быть уничтожены или обезличены.

Передача данных третьим лицам

Если данные передаются подрядчикам, партнёрам, банкам, курьерским службам — это нужно указать. Для каждого получателя: наименование, цель передачи, перечень передаваемых данных. Передача без указания в политике — обработка данных сверх заявленных целей.

Важно: передача обработчику (по договору поручения) не освобождает оператора от ответственности.

Трансграничная передача данных

Если используются зарубежные сервисы (Google Analytics, иностранные CRM, счётчики) — нужен отдельный раздел.

Указать: какие данные, в какие страны, кому, на каком основании.Отсутствие раздела при наличии зарубежных сервисов — нарушение, которое РКН фиксирует автоматически при анализе кода страницы

Меры по защите персональных данных

Не технические подробности, а общее описание: шифрование, ограничение доступа, обязательства сотрудников. Формулировка: «Оператор принимает технические и организационные меры для защиты персональных данных от несанкционированного доступа, изменения, раскрытия или уничтожения в соответствии с требованиями ФЗ-152 и приказов ФСТЭК России».

Права субъектов персональных данных

Перечень прав пользователя по ст. 14, 15, 21 ФЗ-152:

  • Право на доступ к своим данным.
  • Право на уточнение и исправление.
  • Право на удаление (право быть забытым).
  • Право на ограничение обработки.
  • Право на отзыв согласия. И порядок их реализации: куда обращаться, в какой срок будет дан ответ.

С 1 марта 2025 года — обязательный раздел для любого сайта с аналитическими инструментами.

Перечень используемых cookie по категориям: необходимые, аналитические, маркетинговые.

Описание каждого типа: что собирает, зачем, как долго хранится. Инструкция пользователю, как отключить cookie через настройки браузера или cookie-баннер.

Порядок изменения политики

Как и когда политика может меняться, как пользователь узнает об изменениях. Дата последнего обновления — обязательно указать в тексте или в шапке документа.
Важно: политика, ссылающаяся на нормы в старой редакции (например, на ФЗ-152 без учёта поправок 2022–2025 годов) — основание для предписания.

Как правильно разместить политику на сайте

Недостаточно написать правильный текст. Важно разместить его так, чтобы он был доступен пользователям и проверяем регулятором.

Требования к размещению

Требования к размещению политики конфиденциальности на сайте и частые ошибки
Требование Как должно быть Частая ошибка
Отдельная страница Политика — отдельная HTML-страница сайта с постоянным URL PDF-файл для скачивания — не считается. Нужен именно текст на странице
Ссылка в подвале Ссылка на политику — на каждой странице сайта в футере Ссылка только на главной странице. РКН проверяет все страницы
Ссылка рядом с формой Рядом с каждой формой — ссылка на политику Политика есть, но ссылки рядом с формой нет
Читаемость Обычный текст, шрифт не меньше 10pt, без цветовых узлов Мелкий серый текст на светлом фоне — нечитаемо, и может быть признано скрытием информации
Актуальность Дата последнего обновления указана в документе Документ не менялся с 2020 года, ссылается на устаревшие нормы

Должна ли политика быть на русском языке?

Да, если сайт ориентирован на российских пользователей. РКН при проверке читает текст. Документ только на английском не будет принят как надлежащая политика конфиденциальности. Если сайт двуязычный — нужна политика на каждом языке

Семь ошибок, из-за которых приходят предписания

По результатам анализа предписаний РКН 2025–2026 годов можно выделить устойчивый список нарушений, которые инспекторы фиксируют снова и снова. Большинство из них — последствия работы с шаблонами.

Ошибка 1. Политика скопирована с чужого сайта

Самая частая ошибка. В тексте политики указан другой оператор (другое юрлицо или ИП), другие цели обработки, другие сервисы. Инспектор открывает документ, видит в разделе «Оператор» чужое название — и это сразу основание для предписания по ст. 18.1 ФЗ-152.

Что проверить: откройте свою политику конфиденциальности прямо сейчас и найдите раздел «Оператор» или «Общие положения». Если там не ваше ИНН и не ваше название — у вас чужой документ.

Ошибка 2. Политика есть, но в ней нет половины обязательных разделов

Устаревшие шаблоны 2018–2020 годов не содержат разделов о cookie, трансграничной передаче, сроках хранения в конкретных цифрах. После реформы 2022–2025 годов такой документ не соответствует актуальным требованиям.

Ошибка 3. Сроки хранения сформулированы размыто

«До завершения всех процессов», «в течение неопределённого времени», «до достижения целей» — инспекторы в предписаниях прямо указывают на эти формулировки как на нарушение. Закон требует конкретики: срок в числах или привязка к конкретному событию («5 лет с момента последнего обращения»).

Ошибка 4. Цели в политике не совпадают с уведомлением в РКН

Если в уведомлении указано «исполнение договора», а в политике написано «маркетинговая рассылка» — это расхождение. Бот РКН сверяет содержимое политики с данными из реестра. Несоответствие квалифицируется как обработка данных без законного основания

Ошибка 5. В политике не упомянуты реально используемые сервисы

Яндекс.Метрика, VK Pixel, онлайн-чат, форма Google, CRM на зарубежных серверах — всё это обрабатывает данные пользователей. Если сервис используется, он должен быть упомянут в политике: название, цель, тип данных. Инспектор открывает исходный код страницы, видит скрипт Яндекс.Метрики, открывает политику — если там нет упоминания, это нарушение.

Ошибка 6. Политика не обновлялась после изменений закона

Документ, ссылающийся на редакцию ФЗ-152 образца 2018 года, создаёт впечатление, что оператор не следит за требованиями. Поправки 2022, 2024 и 2025 годов существенно изменили требования — политику нужно было обновить как минимум трижды за последние три года. Ссылки на устаревшие нормы — отдельное основание для предписания

Ошибка 7. Политика есть, но недоступна

Ссылка только на главной странице, политика открывается в PDF, кнопка «скачать документ», ссылка в тексте, которую невозможно найти визуально — всё это нарушения требования «неограниченного доступа» (ст. 18.1 ФЗ-152). Ссылка должна быть в подвале каждой страницы и рядом с каждой формой.

Не уверены, что ваша политика соответствует требованиям?
Проведём комплексный юридический аудит:

✅ Проверим все формы, согласия, счётчики;
✅ Укажем на риски и предложим решения;
✅ Подготовим документы и поможем с регистрацией в РКН.
Оставить заявку

Политика и согласие — это не одно и то же

С 1 сентября 2025 года (ФЗ-156) действует важное разграничение, которое многие не знают: согласие на обработку персональных данных — отдельный документ, его нельзя совмещать с политикой конфиденциальности.

Основные документы по персональным данным: назначение и место размещения
Документ Что это Где размещается
Политика конфиденциальности Публичный документ о том, как оператор работает с данными Отдельная страница сайта, ссылка в подвале
Согласие на обработку ПДн Документ, который пользователь подписывает при вводе данных — отдельное явное действие Чекбокс рядом с каждой формой со ссылкой на текст согласия
Cookie-согласие Согласие на использование необязательных cookie Баннер при первом визите с кнопками «Принять» и «Отклонить»

До сентября 2025 года согласие можно было «встраивать» в политику как отдельный раздел. Теперь это нарушение. Согласие должно быть отдельным документом или отдельным элементом интерфейса с явным действием пользователя.

Как должен выглядеть правильный чекбокс?

Под каждой формой, где пользователь вводит личные данные, должен быть:

  • Пустой чекбокс — не предустановленный. Пользователь ставит галочку сам.
  • Текст рядом: «Я соглашаюсь на обработку персональных данных в соответствии с [ссылка на Политику конфиденциальности]».
  • Форма не отправляется без активации чекбокса — технически проверяется ботом РКН.
  • Если форма используется и для обработки заявки, и для подписки на рассылку — два отдельных чекбокса с разными целями.

Что перестало работать с 2025 года: фраза «нажимая кнопку, вы соглашаетесь с политикой» без отдельного чекбокса. Предустановленная галочка. Единый чекбокс «согласен со всем». Чекбокс без ссылки на политику. Галочка, снятие которой не блокирует отправку.

Когда политику нужно обновлять

Политика конфиденциальности — живой документ, а не одноразовая задача. Обновление необходимо при:

  • Изменении перечня собираемых данных — добавили новое поле в форму, начали собирать дату рождения или геолокацию.
  • Изменении целей обработки — запустили рассылку, добавили программу лояльности.
  • Подключении нового сервиса — поставили новый счётчик, сменили CRM, добавили онлайн-чат.
  • Изменении в законодательстве — после поправок в ФЗ-152 политику нужно проверять на актуальность.
  • Изменении сроков хранения данных — изменили бизнес-процессы, изменились архивные требования.
  • Изменении данных оператора — смена юрадреса, реорганизация, смена ответственного лица.

Рекомендуемая периодичность проверки: раз в полгода сверяйте политику с реальными процессами на сайте и с актуальными требованиями РКН. Закон меняется — в 2022, 2024 и 2025 годах были существенные поправки.

Проверим ваш сайт под ключ: аудит + документы + регистрация
Мы берём на себя весь комплекс работ:
✅Аудит — выявляем все сервисы, создающие ТППД, и оцениваем риски
✅Документы — политика конфиденциальности с разделом о ТППД, согласия, внутренние регламенты
✅Регистрация — уведомление об обработке ПДн и уведомление о ТППД без ошибок
Проанализируем ситуацию
Проконсультируем
Подготовим предложение

    Частые вопросы

    Можно ли использовать шаблон с сайта РКН?
    РКН публикует рекомендуемую форму политики, но она носит рекомендательный характер и даёт только структуру. Её нельзя заполнить автоматически — каждый раздел нужно адаптировать под реальные процессы вашего сайта. Шаблон РКН — хорошая отправная точка, но не готовый документ.
    У нас сайт на Тильде. Можно ли добавить политику через встроенные инструменты?
    Да, Tilda позволяет создать отдельную страницу с текстом политики. Важно: ссылку на эту страницу нужно поставить в футер каждой страницы сайта, а не только на главной. Также нужно добавить ссылку рядом с каждой формой. Тильда это позволяет, но требует ручной настройки в каждом блоке с формой.
    Политика у нас есть, но написана в 2021 году. Нужно ли обновлять?
    Почти наверняка — да. Поправки 2022 года (ФЗ-266-ФЗ) изменили требования к уведомлению РКН и трансграничной передаче. Поправки 2025 года изменили требования к согласию. Если в документе нет разделов о cookie, трансграничной передаче и конкретных сроках хранения — документ устарел.
    Сколько стоит разработка политики конфиденциальности?
    Стоимость зависит от сложности сайта и перечня процессов обработки данных. Простая политика для сайта-визитки с одной формой — одна история. Политика для интернет-магазина с несколькими счётчиками, CRM и партнёрскими программами — другая. Главное: документ, написанный «для галочки», стоит дороже — в виде штрафов и предписаний, которые рано или поздно приходят.
    РКН выслал предписание — в нём написано, что политика не соответствует. Что делать?
    Первый шаг: внимательно прочитать предписание — в нём указаны конкретные нарушения со ссылками на нормы закона. Второй: не пытаться исправить политику самостоятельно без понимания требований — неправильное исправление может создать новые нарушения. Третий: зафиксировать дату получения предписания. С этой даты идут 10 рабочих дней на устранение.