Политика обработки персональных данных — единственный документ компании по 152-ФЗ, который обязан быть публичным. Остальные бумаги живут внутри и предъявляются по запросу, а политика должна быть доступна каждому: при сборе данных через интернет она публикуется на сайте, в остальных случаях к ней обеспечивается неограниченный доступ иным способом. Именно поэтому с неё начинается любая проверка — регулятору не нужно ничего запрашивать, достаточно открыть ваш сайт.
Скачать образец несложно, и почти все так и делают. Проблема в том, что политика проверяется не на наличие, а на совпадение с реальностью: цели, категории данных, сроки хранения и перечень получателей сверяют с тем, что происходит в CRM, в кадрах и в аналитике сайта. Шаблон, в котором указаны чужие цели и чужие сроки, при проверке работает против вас — он документально подтверждает, что фактическая обработка ведётся не так, как заявлено.
Ниже — обязательная структура документа, разбор каждого раздела с формулировками, типичные ошибки шаблонов и порядок действий, если политику нужно не написать с нуля, а привести в порядок.
Что вы получаете:
- политику под ваши реальные процессы, а не универсальный текст;
- перечень целей обработки, увязанный с основаниями и сроками хранения;
- корректное описание категорий субъектов и данных по каждой цели;
- раздел о правах субъекта с рабочим порядком обращения и реальными сроками ответа;
- согласованность политики с согласиями, поручениями подрядчикам и уведомлением в Роскомнадзор;
- размещение документа на сайте так, чтобы это засчиталось как надлежащая публикация.
Кому это нужно
- владельцам сайтов и приложений с любыми формами сбора данных — обязанность публикации возникает сразу;
- компаниям с наёмными работниками — политика нужна и без сайта, доступ к ней обеспечивается иным способом;
- интернет-магазинам и сервисам подписки — там больше всего целей обработки и получателей данных;
- тем, у кого политика скачана из интернета и ни разу не сверялась с процессами;
- компаниям, готовящимся к проверке Роскомнадзора или к аудиту со стороны крупного заказчика;
- бизнесу, меняющему процессы — новый CRM, новая рассылка, новый подрядчик означают правку политики.
Нормативная рамка
- часть 2 статьи 18.1 152-ФЗ — оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к защите. При сборе данных через интернет документ публикуется в сети, в том числе на тех страницах сайта, с использованием которых ведётся сбор (уточнение действует с 1 сентября 2025 года);
- часть 1 статьи 18.1 — перечень мер, которые оператор принимает и которые в политике описываются: назначение ответственного, издание документов, внутренний контроль, оценка вреда, ознакомление сотрудников;
- статья 5 — принципы обработки: законность и справедливость, ограничение конкретными целями, соответствие объёма данных целям, недопустимость объединения баз с несовместимыми целями, точность, ограничение срока хранения;
- статья 3 — понятия оператора, персональных данных, обработки, обезличивания;
- статья 9 — требования к согласию, на которое политика ссылается;
- статьи 14–17 — права субъекта, которые в политике воспроизводятся;
- статья 22 — уведомление в Роскомнадзор: сведения в нём должны совпадать с политикой;
- часть 3 статьи 13.11 КоАП — ответственность за неопубликование политики как самостоятельное нарушение: 30–60 тыс. ₽ для юридического лица, 10–20 тыс. ₽ для индивидуального предпринимателя, 6–12 тыс. ₽ для должностного лица.
Обязательная структура документа
Закон не утверждает форму политики, но состав сведений следует из статей 5, 18.1 и из требований к уведомлению. Рабочая структура выглядит так.
1. Общие положения. Кто оператор: полное наименование, ИНН, ОГРН, юридический и фактический адрес, контакты. Основание разработки, дата утверждения, порядок изменения документа.
2. Термины. Не переписывать статью 3 целиком, а дать те понятия, которые используются дальше: обработка, обезличивание, распространение, предоставление, блокирование, уничтожение.
3. Принципы и правовые основания. Здесь важно перечислить именно ваши основания: согласие субъекта, исполнение договора, стороной которого является субъект, исполнение обязанностей, возложенных законом (кадровый и налоговый учёт), осуществление прав и законных интересов оператора.
4. Цели обработки — ядро документа. Каждая цель формулируется конкретно: не «улучшение качества обслуживания», а «обработка и доставка заказов», «ответ на обращение из формы обратной связи», «кадровый учёт и исполнение трудового договора», «направление рекламных сообщений при наличии отдельного согласия».
5. Категории субъектов и состав данных по каждой цели. Работники, кандидаты, клиенты-физлица, представители контрагентов, посетители сайта. Для каждой группы — конкретный перечень полей. Именно этот раздел чаще всего показывает, что компания собирает лишнее.
6. Порядок и способы обработки. Автоматизированная, неавтоматизированная, смешанная. Где размещены базы данных — с прямым указанием на нахождение на территории Российской Федерации.
7. Передача данных. Кому передаются: подрядчики по поручению, государственные органы по закону, платёжные сервисы, службы доставки. Есть ли трансграничная передача.
8. Сроки хранения. По каждой цели: до достижения цели, до отзыва согласия, в течение сроков, установленных законодательством об архивном деле и налоговым законодательством. Формулировка «бессрочно» — прямое нарушение принципа ограничения срока хранения.
9. Права субъекта и порядок их реализации. Куда писать, что приложить, в какой срок ответят, как отозвать согласие, как потребовать уточнения или уничтожения.
10. Меры защиты. Организационные и технические — без раскрытия деталей, которые сами по себе являются информацией ограниченного доступа.
11. Актуализация и ответственность. Порядок пересмотра документа, ответственность за нарушение.
Что чаще всего не так в скачанных шаблонах
- Цели скопированы у другого бизнеса. В политике интернет-магазина встречается «оказание медицинских услуг», в политике студии — «начисление пенсионных выплат». Это не придирка: несоответствие целей фактической обработке — нарушение принципа из статьи 5.
- Нет разделения по категориям субъектов. Данные работников и клиентов смешаны в один перечень, хотя основания и сроки хранения у них разные.
- «Хранится бессрочно» или срок вовсе не указан. Один из самых заметных дефектов при проверке.
- Не упомянуты реальные получатели. Рассылочный сервис, коллтрекинг, аналитика, служба доставки, аутсорсинговая бухгалтерия — данные к ним уходят, а в политике их нет.
- Молчание про cookie и веб-аналитику. Если на сайте стоят счётчики и пиксели, это нужно описывать — см. политику использования файлов cookie и внедрение CMP.
- Противоречие с текстом согласия. Политика говорит одно, галочка на форме — другое; согласие при этом перестаёт быть информированным.
- Нет даты утверждения и версии. Невозможно доказать, что документ действовал на момент сбора конкретных данных.
- Ссылка «Политика» ведёт на PDF, который не открывается на телефоне или на страницу с ошибкой. Формально документ не опубликован.
Как политика связана с остальными документами
Политика — вершина комплекта, а не самостоятельный текст. Её содержание должно совпадать с четырьмя вещами.
- С уведомлением в Роскомнадзор. Цели, категории данных, перечень действий и сведения о трансграничной передаче в реестре и в политике должны читаться одинаково — расхождение видно снаружи, без всякой проверки. Порядок подачи и актуализации — уведомление Роскомнадзора об обработке персональных данных.
- С формами согласий. Каждая цель, требующая согласия, должна иметь свою форму, а не общую галочку — разработка форм согласия по 152-ФЗ.
- С договорами-поручениями. Все, кто указан как получатель, должны быть закрыты договором — поручение обработки персональных данных, договор DPA.
- С внутренними приказами. Ответственное лицо, перечень допущенных сотрудников, места хранения — то, на что политика ссылается, должно существовать в виде приказов.
Публичный документ для сайта, если у вас интернет-проект, готовится в связке с политикой — см. политику конфиденциальности для сайта.
Что входит в работу
- Интервью по процессам: кто, где и зачем собирает данные — от формы на сайте до кадровых анкет. Без этого политика получится шаблонной.
- Составление матрицы «цель — основание — категория субъектов — состав данных — срок хранения — получатели». Это рабочая таблица, из которой политика собирается почти механически.
- Написание текста на русском языке без юридического жаргона: документ читают клиенты, и невнятность здесь работает против компании.
- Сверка с уведомлением в реестре и подготовка изменений в него, если сведения разошлись.
- Согласование с формами согласий и договорами-поручениями, чтобы комплект не противоречил сам себе.
- Рекомендации по размещению: где ставить ссылку, в каком формате, как фиксировать факт публикации и версионность.
- Пересмотр при изменениях — новые процессы, новые подрядчики, новые категории данных.
Сроки и стоимость
Написание политики после готового аудита занимает от трёх до семи рабочих дней. Если инвентаризация процессов не проводилась, основное время уходит на неё — от одной до двух недель в компании средней сложности. Правка существующего документа под реальные процессы обычно быстрее написания с нуля, но только когда исходный текст хотя бы структурно пригоден; шаблон с чужими целями чаще проще заменить.
Стоимость зависит от числа целей обработки и категорий субъектов, наличия специальных категорий данных и трансграничной передачи, а также от того, нужно ли параллельно готовить согласия и поручения. Отдельная политика редко имеет смысл в отрыве от комплекта — считать выгоднее пакетом. Цены не являются публичной офертой.
Вопросы и ответы
Можно ли взять образец политики и просто вписать своё название?
Технически можно, юридически бесполезно. Проверяют не наличие файла, а соответствие описанного фактическому. Шаблон с чужими целями и сроками хранения фиксирует расхождение письменно и облегчает работу проверяющему.
Обязательно ли публиковать политику, если у нас нет сайта?
Документ обязателен в любом случае. Меняется только способ доступа: при сборе данных через интернет — публикация в сети, иначе — иной способ обеспечения неограниченного доступа, например размещение в общедоступном месте в офисе и выдача по запросу.
Чем политика отличается от согласия?
Политика — односторонний документ оператора, описывающий, как он обращается с данными вообще. Согласие — волеизъявление конкретного человека на конкретную обработку. Политика не заменяет согласие и не является основанием обработки; ссылка «принимая политику, вы даёте согласие» некорректна.
Нужна ли отдельная политика для сайта и для компании?
Достаточно одной, если она охватывает все процессы. Многие делают вторым документом политику конфиденциальности сайта — более короткий пользовательский текст про формы, cookie и аналитику. Тогда важно, чтобы оба документа не противоречили друг другу.
Как часто пересматривать документ?
По событию, а не по календарю: новый процесс, новая система, новый подрядчик, изменение состава собираемых данных, изменение закона. Полезно раз в год проводить сверку политики с фактическими процессами — это дешевле, чем объяснять расхождение при проверке.
Что грозит, если политики нет вообще?
Неисполнение обязанности по опубликованию документа — самостоятельный состав по части 3 статьи 13.11 КоАП со штрафом 30–60 тыс. ₽ для юридического лица, отдельный от нарушений по существу обработки. На практике отсутствие политики почти всегда сопровождается другими нарушениями, и постановление выносится по совокупности.
Получить консультацию
Пришлите ссылку на текущую политику и коротко опишите, какие данные вы собираете и через какие системы они проходят. Скажем, что в документе не соответствует реальности, и подготовим версию, которую можно спокойно показывать и клиенту, и проверяющему.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.