Адвокатская палата МО

Рег. номер: 50/5663

Практикум по 152-ФЗ

Политика обработки персональных данных: что должно быть на сайте

Практическое руководство от адвоката Дениса Гросса

Я часто начинаю консультацию с одного вопроса: «Покажите, где на вашем сайте политика». И в девяти случаях из десяти вижу одно и то же.

Либо ссылка спрятана в самом низу подвала мелким шрифтом, либо политика есть, но она не имеет ничего общего с тем, что реально происходит на сайте.

Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, когда публикация политики конфиденциальности на веб-ресурсе строго обязательна, в каких трех зонах интерфейса ссылки должны присутствовать без исключений, какие разделы составляют законный минимум документа и как правильно настроить формы сбора данных, чтобы они не вызывали вопросов у регулятора.

Штраф за отсутствие политики
До 60 000 ₽ (ч. 3 ст. 13.11)
Ревизия и аудит актуальности
Не реже 1 раза в год
Интеграция в интерфейсе
Минимум в 3 критических зонах
Доступность документа
В 1 клик без авторизации
Адвокат Гросс Денис Леович

Политика — это не формальность. Это документ, с которого начинается любая проверка. Инспектор открывает сайт, ищет политику и читает её. Если он видит, что политика не соответствует реальным процессам — это первый сигнал. Дальше он идёт смотреть формы сбора данных, согласия, уведомление в РКН. И находит всё остальное.

Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов

Давайте разберёмся, как сделать так, чтобы политика работала на вас, а не против вас.

Обязательно ли размещать политику обработки ПДн на сайте?

Да, обязательно — если на сайте есть хотя бы одна форма сбора данных.

Форма обратной связи, подписка на рассылку, регистрация, личный кабинет, оформление заказа — любое поле, куда пользователь вводит своё имя, телефон или email, — это обработка персональных данных. А значит, вы оператор, и вы обязаны обеспечить неограниченный доступ к политике обработки ПДн.

Закон требует, чтобы политика была опубликована или иным образом обеспечена возможность ознакомления с ней. На практике это означает: ссылка на политику должна быть на сайте, и пользователь должен иметь возможность открыть её в один клик.

Если формы сбора данных нет вообще — сайт-визитка без обратной связи, например — формально политика не требуется. Но на практике я рекомендую размещать её всегда. Потому что инспектор, увидев сайт без политики, задаст вопрос: «А вы уверены, что не собираете данные?» И начнёт копать.

Где на сайте должна находиться политика конфиденциальности?

Есть три места, где ссылка на политику обязательна.

Первое — подвал (футер) сайта. Это самое надёжное место. Футер отображается на всех страницах, и ссылка всегда на виду. Большинство конструкторов сайтов (Wix, Tilda и другие) позволяют добавить ссылку в подвал без специальных навыков.

Второе — непосредственно под формами сбора данных. Пользователь должен иметь возможность ознакомиться с политикой до того, как нажмёт кнопку «Отправить». Поэтому рядом с каждой формой — будь то обратный звонок, заявка или подписка — должна быть ссылка на политику и чекбокс согласия.

Третье — в баннере уведомления о cookie. Если сайт использует cookie-файлы, а это почти все современные сайты, ссылку на политику стоит добавить и в информационный баннер.

Важно: ссылка должна вести на отдельную страницу с текстом политики. Не на PDF, не на документ в облаке, не на модальное окно с обрезанным текстом. Отдельная страница с полным текстом — это то, что проверяет инспектор.

Какие обязательные разделы должны быть в политике?

Политика должна отвечать на вопросы, которые у пользователя (и у инспектора) возникают при виде формы сбора данных. Вот обязательный минимум.

Общие положения — кто оператор, на каком основании действует, какие нормативные акты регулируют.

Основные понятия — расшифровка терминов: персональные данные, обработка, оператор, субъект, обезличивание, уничтожение. Это не для красоты — это база, на которой строится весь документ.

Цели обработки — для чего вы собираете данные. Каждая цель должна быть конкретной и законной. «Улучшение качества обслуживания» — это не цель, это общие слова. «Обработка заявок на обратный звонок» — цель.

Правовые основания — на каком основании вы обрабатываете данные: согласие, исполнение договора, закон.

Перечень обрабатываемых данных — что именно вы собираете. ФИО, телефон, email, адрес доставки. Не «любые данные, которые пользователь предоставит», а конкретный список.

Порядок и условия обработки — как долго храните, кому передаёте, как уничтожаете.

Права субъекта — как отозвать согласие, как запросить информацию, как обратиться к оператору.

Меры по защите — что вы делаете, чтобы данные не утекли.

Если хотя бы одного из этих разделов нет — политика неполная. Если есть все, но они противоречат друг другу — политика вредная.

Можно ли использовать типовую политику из интернета?

Можно взять за основу. Нельзя использовать как есть.

Я видел сотни политик, скачанных из интернета. В них остаются названия других компаний, чужие адреса, чужие цели обработки. В одной политике я нашёл упоминание сбора данных для «оказания стоматологических услуг» — на сайте компании, которая продавала стройматериалы.

Типовая политика не знает ваших процессов. Она не знает, какие формы у вас на сайте, какие данные вы собираете, кому передаёте, сколько храните. Поэтому она либо избыточна (описывает то, чего у вас нет), либо недостаточна (не описывает то, что вы реально делаете).

Наш подход: мы берём структуру как каркас, но наполняем её под конкретную компанию. Цели, данные, сроки, партнёры — всё это вытаскивается из вашей реальной деятельности. И потом проверяется на соответствие уведомлению в РКН.

Если политика и уведомление в РКН не совпадают — это отдельный повод для вопросов.

Как связать политику с формами сбора данных на сайте?

Это техническая часть, которую мы делаем вместе с «Сайт Мэйкерс». И здесь есть несколько обязательных элементов.

Чекбокс согласия — не просто галочка «Я согласен с условиями», а отдельная галочка с текстом «Я ознакомлен и согласен с Политикой обработки персональных данных». Рядом — активная ссылка на политику.

Ссылка на политику под формой — даже если есть чекбокс, ссылка должна быть видна. Пользователь должен иметь возможность открыть политику до нажатия кнопки.

Фиксация версии политики — если политика обновляется, нужно фиксировать, с какой версией согласился пользователь. Это делается технически: в момент отправки формы сохраняется дата, время и версия текста.

Отсутствие галочки по умолчанию — чекбокс не должен быть предустановлен. Пользователь должен сам поставить галочку. Иначе согласие считается несознательным.

Я часто вижу сайты, где всё сделано правильно, кроме одного: галочка стоит по умолчанию. Это автоматически делает согласие недействительным.

Что грозит за отсутствие политики на сайте?

Отсутствие политики или отсутствие свободного доступа к ней — это часть 3 статьи 13.11 КоАП РФ. Штраф для юридических лиц: от 30 000 до 60 000 рублей.

Казалось бы, немного. Но это только начало. Инспектор, обнаруживший отсутствие политики, начинает проверять всё остальное. И тогда к тридцати тысячам добавляются штрафы за отсутствие согласий, за неуведомление РКН, за непредоставление информации субъектам. В сумме это уже сотни тысяч.

Политика — это как фундамент. Если его нет, всё остальное рушится.

Как часто нужно обновлять политику?

Политику нужно обновлять при любом изменении процессов обработки данных. Появилась новая форма на сайте — обновите политику. Начали передавать данные новому подрядчику — обновите. Изменили сроки хранения — обновите.

Кроме того, политику нужно пересматривать при изменении законодательства. С 2025 года требования к согласиям и политикам изменились, и многие компании до сих пор работают с документами старого образца.

Мы рекомендуем проводить ревизию политики не реже одного раза в год. И обязательно — при любом существенном изменении в деятельности компании.

Должна ли политика быть доступна на английском языке?

Нет, если ваша аудитория — русскоязычная. Закон требует обеспечить доступ к политике для субъектов персональных данных, а если сайт на русском и пользователи русскоязычные — политика на русском достаточна.

Другое дело, если у вас есть англоязычная версия сайта и вы собираете данные иностранных пользователей. Тогда политика на английском — это не требование 152-ФЗ, а вопрос доверия и соответствия международным нормам (GDPR, CCPA). Но это отдельная история, и её нужно прорабатывать с учётом того, где находятся ваши пользователи.

Что делать, если сайт на конструкторе (Tilda, Wix)?

Конструкторы сайтов не освобождают от обязанности разместить политику. Более того, они дают для этого все инструменты.

На Tilda: добавьте чекбокс в форму через панель «Контент» → «Поля ввода» → «Добавить поле ввода» → тип «Чекбокс». В заголовке укажите текст политики и добавьте ссылку на полный документ. Отметьте поле как обязательное.

На Wix: создайте отдельную страницу для политики (Страницы и меню → Добавить страницу). Разместите текст политики в текстовом элементе. Затем в подвале сайта добавьте текст «Политика конфиденциальности» и свяжите его ссылкой с созданной страницей.

Важно: если вы используете конструктор, убедитесь, что страница с политикой доступна без авторизации, не скрыта от индексации (если вы хотите, чтобы её видели), и ссылка на неё работает на всех страницах.

Нужна ли отдельная политика для мобильного приложения?

Да, нужна. Если у вас есть мобильное приложение, которое собирает данные, политика должна быть доступна внутри приложения. Это может быть отдельный экран, ссылка в настройках или всплывающее окно при первом запуске.

Закон не делает различий между сайтом и приложением. Если вы обрабатываете данные — политика должна быть. И пользователь должен иметь возможность ознакомиться с ней до того, как предоставит свои данные.

На практике мы делаем единую политику, которая покрывает и сайт, и приложение, и офлайн-обработку. Но размещаем её во всех точках, где собираются данные.

Как мы готовим этот блок документов вместе с приказами и инструктажем

Теперь о том, что стоит за нашей работой:

  • Первый этап — аудит сайта и процессов. Мы смотрим, какие формы есть на сайте, какие данные собираются, куда они уходят. Без этого нельзя написать политику, которая соответствует реальности.
  • Второй этап — разработка политики. Мы пишем документ под конкретную компанию. Не шаблон, а текст, который описывает именно ваши цели, данные и сроки. И проверяем, чтобы он совпадал с уведомлением в РКН.
  • Третий этап — приказы. Политика не работает сама по себе. Нужен приказ руководителя, который утверждает политику и вводит её в действие. Нужен приказ о назначении ответственного за организацию обработки ПДн. Нужен регламент, который описывает, кто и как обновляет политику.
  • Четвёртый этап — техническая настройка. «Сайт Мэйкерс» размещает политику на сайте, настраивает ссылки, чекбоксы, фиксацию версий. Проверяет, что всё работает на всех устройствах и во всех браузерах.
  • Пятый этап — инструктаж. Мы объясняем сотрудникам, которые работают с сайтом и формами, что делать при вопросах пользователей, как реагировать на запросы, как проверять актуальность политики.

Что я говорю клиентам в конце этой работы: политика — это не документ для галочки. Это точка, в которой ваша компания либо показывает, что она серьёзно относится к данным, либо признаёт, что не думала об этом. Мы делаем так, чтобы первое было правдой.

Конфиденциальное обращение

Защита вашей компании от штрафов ведомств и уголовных рисков требует не просто юридических консультаций, а немедленных и скоординированных действий. К вашим услугам наш 24-х летний опыт разрешения сложных споров.

  • Адвокатская тайна: Любая переданная адвокату информация, документы и коды, включая даже само обращение с этого сайта, защищены адвокатской тайной (по ст. 8 ФЗ №63). Силовые ведомства не имеют права на изъятие этих данных.
  • Технологический ресурс: Привлеченные команды экспертов закроют любые технические бреши, пока я выстраиваю правовую защиту руководства.
  • Защита первых лиц: Наша главная цель - снять риски личной уголовной ответственности с генерального и ИТ-директора.