Зачем нужна политика и где её разместить
Политика обработки ПДн — это публичный документ, в котором оператор раскрывает свои принципы и условия работы с персональными данными. По ч. 2 ст. 18.1 152-ФЗ оператор обязан:
- Опубликовать политику или иным образом обеспечить неограниченный доступ к ней (никаких регистраций или паролей);
- Опубликовать сведения о реализуемых требованиях к защите ПДн;
- При сборе ПДн через сайт — разместить политику на страницах сбора и обеспечить к ней доступ средствами сайта.
Рекомендуется обновлять политику при изменении процессов обработки ПДн.
Стандартное место размещения — футер сайта со ссылкой «Политика конфиденциальности» или «Политика обработки персональных данных», ведущей на отдельную страницу с полным текстом.
Штрафы за отсутствие или неполноту политики:
- Непубликование политики или иного документа, определяющего политику — 30 000 — 60 000 ₽ для юрлиц (ст. 13.11 ч. 3 КоАП РФ).
- Обработка ПДн в случаях, не предусмотренных законодательством, — 150 000 — 300 000 ₽ для юрлиц (ст. 13.11 ч. 1).
8 разделов политики
Сведения об операторе
п. 4 ч. 7 ст. 14Что требуется: Идентификация оператора, чтобы субъект знал, к кому обращаться по вопросам ПДн.
Что включить в раздел:
- Полное и сокращённое наименование (для ИП — ФИО)
- ОГРН/ОГРНИП, ИНН, КПП
- Юридический адрес и фактический (если отличаются)
- Контакты: телефон, email
- ФИО ответственного за организацию обработки ПДн (назначение — ч. 1 ст. 22.1)
Типичная ошибка: Указан только URL сайта без реквизитов — субъект не может определить оператора, а наименование и место нахождения оператора он вправе получить (п. 4 ч. 7 ст. 14).
Цели обработки ПДн
ч. 2 ст. 5, п. 2 ч. 1 ст. 18.1Что требуется: Перечень целей сбора и обработки данных, привязанный к деятельности оператора.
Что включить в раздел:
- Конкретные цели по каждой категории субъектов (клиенты, сотрудники, посетители сайта, контрагенты)
- Связь между целью и конкретным процессом (например, «обработка email для рассылки маркетинговых материалов»)
- Указание на правовые основания (ст. 6 152-ФЗ): согласие, договор, требование закона
Типичная ошибка: Слишком абстрактные формулировки типа «обработка для нужд организации». Обработка ограничивается конкретными, заранее определёнными и законными целями (ч. 2 ст. 5).
Правовые основания обработки
ч. 1 ст. 6Что требуется: Указание законных оснований по ст. 6 152-ФЗ для каждой цели обработки.
Что включить в раздел:
- Согласие субъекта (ст. 6 ч. 1 п. 1)
- Заключение и исполнение договора (ст. 6 ч. 1 п. 5)
- Исполнение требований законодательства (ст. 6 ч. 1 п. 2)
- Защита жизненно важных интересов субъекта (ст. 6 ч. 1 п. 6)
- Иные основания, применимые к конкретной деятельности
Типичная ошибка: Указано только «согласие» как универсальное основание. Если данные обрабатываются по договору, маркетинг и т.д. — нужна корректная привязка.
Состав и категории обрабатываемых ПДн
п. 2 ч. 1 ст. 18.1Что требуется: Полный перечень типов данных, которые обрабатывает оператор.
Что включить в раздел:
- Категории субъектов: клиенты, сотрудники, посетители сайта, кандидаты
- По каждой категории — состав ПДн: ФИО, дата рождения, паспорт, СНИЛС, ИНН, телефон, email, адрес, IP, cookie
- Спецкатегории ПДн (ст. 10) — если обрабатываются
- Биометрические ПДн — если используются для идентификации
- Данные несовершеннолетних — если в составе аудитории
Типичная ошибка: Не указаны cookie и IP-адреса, хотя они относятся к ПДн, если позволяют прямо или косвенно определить физическое лицо (п. 1 ст. 3).
Способы обработки ПДн
п. 2 ч. 1 ст. 18.1Что требуется: Описание, как технически обрабатываются ПДн.
Что включить в раздел:
- Автоматизированная обработка (через CRM, ERP, веб-формы, аналитические системы)
- Неавтоматизированная (бумажные носители, ручной ввод)
- Смешанная (часть данных автоматизирована, часть — на бумаге)
- Перечень используемых систем (Я.Метрика, AmoCRM, 1С, mailchimp, и т.д.)
- Указание, передаются ли ПДн третьим лицам и каким
Типичная ошибка: Не упомянуты сторонние сервисы (хостинг, CDN, email-маркетинг). Если они обрабатывают ПДн по поручению оператора (ч. 3 ст. 6), субъект вправе получить сведения о них (п. 9 ч. 7 ст. 14).
Сроки обработки и хранения ПДн
п. 2 ч. 1 ст. 18.1, ч. 7 ст. 5Что требуется: Указание срока обработки и удаления данных по достижении целей.
Что включить в раздел:
- Срок обработки для каждой категории (например, ПДн клиентов — на срок действия договора + 5 лет для бухгалтерии)
- Условия удаления (отзыв согласия, прекращение обработки, исполнение договора)
- Способ уничтожения (физическое уничтожение бумаг, удаление из БД, очистка резервных копий)
Типичная ошибка: Указано «бессрочно» — это нарушение ч. 7 ст. 5 (хранение не дольше, чем этого требуют цели обработки).
Права субъектов ПДн
ст. 14, 17, 20, 21, ч. 2 ст. 9Что требуется: Перечень прав субъекта и способов их реализации.
Что включить в раздел:
- Право на доступ к своим ПДн (ст. 14)
- Право на уточнение неточных ПДн (ст. 20)
- Право требовать блокирования или уничтожения ПДн в случаях ч. 1 ст. 14
- Право отзыва согласия (ст. 9 ч. 2)
- Право на обжалование действий оператора в РКН и суд
- Конкретные способы обращения: email, форма на сайте, почтовый адрес
- Срок ответа на запрос — 10 рабочих дней, продление — не более чем на 5 рабочих дней (ч. 3 ст. 14)
Типичная ошибка: Не указан конкретный механизм для реализации прав. Только «обращайтесь к нам» без email или формы — не работает.
Меры защиты и трансграничная передача
ч. 2 ст. 18.1, ст. 12, 19Что требуется: Описание мер защиты ПДн и информация о трансграничной передаче.
Что включить в раздел:
- Технические меры по ст. 19: шифрование, антивирус, разграничение доступа, парольная политика
- Организационные меры: приказы, инструкции, обучение сотрудников
- Указание, передаются ли ПДн за рубеж (п. 8 ч. 7 ст. 14)
- Если передаются — список стран и оснований передачи
Типичная ошибка: Меры защиты описаны общими фразами, хотя ч. 2 ст. 18.1 требует опубликовать сведения о реализуемых требованиях к защите ПДн.
Что НЕ нужно включать в политику
- Маркетинговые формулировки — «мы заботимся о ваших данных», «безопасность — наш приоритет». РКН не требует промо-текста, требует факты.
- Положения, противоречащие законодательству — например, запрет субъекту требовать уничтожения данных. Положения, ограничивающие права субъектов, не допускаются (п. 2 ч. 1 ст. 18.1).
- Чрезмерно детализированные технические описания — политика должна быть понятна обычному человеку. Технические детали лучше выносить во внутренние документы (приказы, инструкции по ИБ).
Чек-лист готовности политики
Перед публикацией убедитесь, что политика содержит:
- Дату последнего обновления (видимо в начале или конце документа);
- Все 8 разделов из списка выше;
- Точные реквизиты компании (сверка с ЕГРЮЛ);
- Конкретные цели обработки (без общих фраз);
- Полный состав ПДн (включая cookie и IP);
- Список сторонних обработчиков (хостинг, аналитика, email-маркетинг);
- Срок обработки и условия удаления;
- Email/форма для запросов субъектов;
- Указание трансграничной передачи (если есть) с перечнем стран;
- Конкретные меры защиты по ст. 19.
Что делать после публикации
- Поставить ссылку на политику в футере сайта — видимо со всех страниц, без необходимости регистрации.
- В каждой форме сбора ПДн — ссылка на политику; если основание обработки — согласие, оно оформляется отдельно от других документов (ч. 1 ст. 9).
- Подать или обновить уведомление в РКН по ст. 22 152-ФЗ — см. пошаговую инструкцию по подаче уведомления.
- Регулярно проверять актуальность — изменили процессы? Обновите политику. Подключили новый сервис? Добавьте в перечень обработчиков.
- Техническая самопроверка по чек-листу 51 проверки — политика только часть комплаенса.
