Перейти к основному содержимому
AXIOMA AI

Шаблон документа · Обновлено 14.09.2026

Шаблон политики конфиденциальности: 8 разделов

Статья 18.1 152-ФЗ обязывает оператора опубликовать политику обработки персональных данных или иначе обеспечить к ней неограниченный доступ, а при сборе ПДн через сайт — разместить её на страницах сбора. Состав разделов закон не устанавливает: разберём рекомендуемую структуру из 8 разделов со ссылками на нормы, типовыми ошибками и рекомендациями.

Зачем нужна политика и где её разместить

Политика обработки ПДн — это публичный документ, в котором оператор раскрывает свои принципы и условия работы с персональными данными. По ч. 2 ст. 18.1 152-ФЗ оператор обязан:

  1. Опубликовать политику или иным образом обеспечить неограниченный доступ к ней (никаких регистраций или паролей);
  2. Опубликовать сведения о реализуемых требованиях к защите ПДн;
  3. При сборе ПДн через сайт — разместить политику на страницах сбора и обеспечить к ней доступ средствами сайта.

Рекомендуется обновлять политику при изменении процессов обработки ПДн.

Стандартное место размещения — футер сайта со ссылкой «Политика конфиденциальности» или «Политика обработки персональных данных», ведущей на отдельную страницу с полным текстом.

Штрафы за отсутствие или неполноту политики:

  • Непубликование политики или иного документа, определяющего политику — 30 000 — 60 000 ₽ для юрлиц (ст. 13.11 ч. 3 КоАП РФ).
  • Обработка ПДн в случаях, не предусмотренных законодательством, — 150 000 — 300 000 ₽ для юрлиц (ст. 13.11 ч. 1).

8 разделов политики

1

Сведения об операторе

п. 4 ч. 7 ст. 14

Что требуется: Идентификация оператора, чтобы субъект знал, к кому обращаться по вопросам ПДн.

Что включить в раздел:

  • Полное и сокращённое наименование (для ИП — ФИО)
  • ОГРН/ОГРНИП, ИНН, КПП
  • Юридический адрес и фактический (если отличаются)
  • Контакты: телефон, email
  • ФИО ответственного за организацию обработки ПДн (назначение — ч. 1 ст. 22.1)

Типичная ошибка: Указан только URL сайта без реквизитов — субъект не может определить оператора, а наименование и место нахождения оператора он вправе получить (п. 4 ч. 7 ст. 14).

2

Цели обработки ПДн

ч. 2 ст. 5, п. 2 ч. 1 ст. 18.1

Что требуется: Перечень целей сбора и обработки данных, привязанный к деятельности оператора.

Что включить в раздел:

  • Конкретные цели по каждой категории субъектов (клиенты, сотрудники, посетители сайта, контрагенты)
  • Связь между целью и конкретным процессом (например, «обработка email для рассылки маркетинговых материалов»)
  • Указание на правовые основания (ст. 6 152-ФЗ): согласие, договор, требование закона

Типичная ошибка: Слишком абстрактные формулировки типа «обработка для нужд организации». Обработка ограничивается конкретными, заранее определёнными и законными целями (ч. 2 ст. 5).

3

Правовые основания обработки

ч. 1 ст. 6

Что требуется: Указание законных оснований по ст. 6 152-ФЗ для каждой цели обработки.

Что включить в раздел:

  • Согласие субъекта (ст. 6 ч. 1 п. 1)
  • Заключение и исполнение договора (ст. 6 ч. 1 п. 5)
  • Исполнение требований законодательства (ст. 6 ч. 1 п. 2)
  • Защита жизненно важных интересов субъекта (ст. 6 ч. 1 п. 6)
  • Иные основания, применимые к конкретной деятельности

Типичная ошибка: Указано только «согласие» как универсальное основание. Если данные обрабатываются по договору, маркетинг и т.д. — нужна корректная привязка.

4

Состав и категории обрабатываемых ПДн

п. 2 ч. 1 ст. 18.1

Что требуется: Полный перечень типов данных, которые обрабатывает оператор.

Что включить в раздел:

  • Категории субъектов: клиенты, сотрудники, посетители сайта, кандидаты
  • По каждой категории — состав ПДн: ФИО, дата рождения, паспорт, СНИЛС, ИНН, телефон, email, адрес, IP, cookie
  • Спецкатегории ПДн (ст. 10) — если обрабатываются
  • Биометрические ПДн — если используются для идентификации
  • Данные несовершеннолетних — если в составе аудитории

Типичная ошибка: Не указаны cookie и IP-адреса, хотя они относятся к ПДн, если позволяют прямо или косвенно определить физическое лицо (п. 1 ст. 3).

5

Способы обработки ПДн

п. 2 ч. 1 ст. 18.1

Что требуется: Описание, как технически обрабатываются ПДн.

Что включить в раздел:

  • Автоматизированная обработка (через CRM, ERP, веб-формы, аналитические системы)
  • Неавтоматизированная (бумажные носители, ручной ввод)
  • Смешанная (часть данных автоматизирована, часть — на бумаге)
  • Перечень используемых систем (Я.Метрика, AmoCRM, 1С, mailchimp, и т.д.)
  • Указание, передаются ли ПДн третьим лицам и каким

Типичная ошибка: Не упомянуты сторонние сервисы (хостинг, CDN, email-маркетинг). Если они обрабатывают ПДн по поручению оператора (ч. 3 ст. 6), субъект вправе получить сведения о них (п. 9 ч. 7 ст. 14).

6

Сроки обработки и хранения ПДн

п. 2 ч. 1 ст. 18.1, ч. 7 ст. 5

Что требуется: Указание срока обработки и удаления данных по достижении целей.

Что включить в раздел:

  • Срок обработки для каждой категории (например, ПДн клиентов — на срок действия договора + 5 лет для бухгалтерии)
  • Условия удаления (отзыв согласия, прекращение обработки, исполнение договора)
  • Способ уничтожения (физическое уничтожение бумаг, удаление из БД, очистка резервных копий)

Типичная ошибка: Указано «бессрочно» — это нарушение ч. 7 ст. 5 (хранение не дольше, чем этого требуют цели обработки).

7

Права субъектов ПДн

ст. 14, 17, 20, 21, ч. 2 ст. 9

Что требуется: Перечень прав субъекта и способов их реализации.

Что включить в раздел:

  • Право на доступ к своим ПДн (ст. 14)
  • Право на уточнение неточных ПДн (ст. 20)
  • Право требовать блокирования или уничтожения ПДн в случаях ч. 1 ст. 14
  • Право отзыва согласия (ст. 9 ч. 2)
  • Право на обжалование действий оператора в РКН и суд
  • Конкретные способы обращения: email, форма на сайте, почтовый адрес
  • Срок ответа на запрос — 10 рабочих дней, продление — не более чем на 5 рабочих дней (ч. 3 ст. 14)

Типичная ошибка: Не указан конкретный механизм для реализации прав. Только «обращайтесь к нам» без email или формы — не работает.

8

Меры защиты и трансграничная передача

ч. 2 ст. 18.1, ст. 12, 19

Что требуется: Описание мер защиты ПДн и информация о трансграничной передаче.

Что включить в раздел:

  • Технические меры по ст. 19: шифрование, антивирус, разграничение доступа, парольная политика
  • Организационные меры: приказы, инструкции, обучение сотрудников
  • Указание, передаются ли ПДн за рубеж (п. 8 ч. 7 ст. 14)
  • Если передаются — список стран и оснований передачи

Типичная ошибка: Меры защиты описаны общими фразами, хотя ч. 2 ст. 18.1 требует опубликовать сведения о реализуемых требованиях к защите ПДн.

Что НЕ нужно включать в политику

  • Маркетинговые формулировки — «мы заботимся о ваших данных», «безопасность — наш приоритет». РКН не требует промо-текста, требует факты.
  • Положения, противоречащие законодательству — например, запрет субъекту требовать уничтожения данных. Положения, ограничивающие права субъектов, не допускаются (п. 2 ч. 1 ст. 18.1).
  • Чрезмерно детализированные технические описания — политика должна быть понятна обычному человеку. Технические детали лучше выносить во внутренние документы (приказы, инструкции по ИБ).

Чек-лист готовности политики

Перед публикацией убедитесь, что политика содержит:

  1. Дату последнего обновления (видимо в начале или конце документа);
  2. Все 8 разделов из списка выше;
  3. Точные реквизиты компании (сверка с ЕГРЮЛ);
  4. Конкретные цели обработки (без общих фраз);
  5. Полный состав ПДн (включая cookie и IP);
  6. Список сторонних обработчиков (хостинг, аналитика, email-маркетинг);
  7. Срок обработки и условия удаления;
  8. Email/форма для запросов субъектов;
  9. Указание трансграничной передачи (если есть) с перечнем стран;
  10. Конкретные меры защиты по ст. 19.

Что делать после публикации

  1. Поставить ссылку на политику в футере сайта — видимо со всех страниц, без необходимости регистрации.
  2. В каждой форме сбора ПДн — ссылка на политику; если основание обработки — согласие, оно оформляется отдельно от других документов (ч. 1 ст. 9).
  3. Подать или обновить уведомление в РКН по ст. 22 152-ФЗ — см. пошаговую инструкцию по подаче уведомления.
  4. Регулярно проверять актуальность — изменили процессы? Обновите политику. Подключили новый сервис? Добавьте в перечень обработчиков.
  5. Техническая самопроверка по чек-листу 51 проверки — политика только часть комплаенса.

Источники

Проверьте свою текущую политику автоматически

Экспресс-скан бесплатно проверяет, опубликована ли политика обработки ПДн и что в ней есть, обычно до 5 минут. В тарифе Deep полноту политики дополнительно разбирает языковая модель.

Проверить политику бесплатно