Коротко. Политика конфиденциальности нужна почти любому сайту: форма, Яндекс.Метрика или рекламные cookie делают владельца оператором персональных данных. Документ описывает, какие данные вы собираете, зачем, на каком основании и как защищаете. Разместите его в футере, свяжите с формами через чекбокс согласия и уведомите Роскомнадзор об обработке.
Кому нужна политика конфиденциальности
Оператором персональных данных вас делает не размер бизнеса, а факт обработки. Форма заявки с именем и телефоном, подписка или личный кабинет — это уже сбор персональных данных. Счётчики вроде Яндекс.Метрики собирают идентификаторы и историю просмотров, а cookie позволяют выделить конкретного человека. Даже лендинг со счётчиком, но без форм, обрабатывает данные.
Из статуса оператора следуют обязанности: опубликовать политику, собирать согласия, защищать данные и отвечать на запросы субъектов. Оценить сайт поможет проверка на соответствие 152-ФЗ: она находит отсутствующую политику, предотмеченные чекбоксы и другие типовые проблемы.
Политика конфиденциальности и политика обработки персональных данных на сайте: в чём разница
«Политика обработки персональных данных» — термин из 152-ФЗ: оператор обязан определить такой документ, опубликовать и обеспечить к нему неограниченный доступ. «Политика конфиденциальности» — калька с privacy policy; закон термином не оперирует, но документ шире: обязательства сайта перед посетителем в целом.
На практике чаще публикуют один документ, закрывающий оба требования: главное — содержание, а не название. Разбор требований и типовых ошибок — в статье о проверке сайта на соответствие 152-ФЗ.
Скопированная у конкурента политика с чужим ИНН — не мелочь, а самостоятельное нарушение и маркер для проверяющего: раз оператор не читал собственную политику, остальные процессы тоже вряд ли выстроены.
Обязательные разделы: образец структуры политики для сайта
Универсального шаблона нет — документ описывает ваши реальные процессы. Но каркас политики конфиденциальности для сайта почти всегда одинаковый:
- наименование оператора, реквизиты и контакты;
- перечень данных: имя, телефон, email, cookie, данные счётчиков;
- цели обработки по каждой категории;
- правовые основания: согласие, договор, требования закона;
- порядок и условия обработки;
- сроки обработки и хранения;
- передача третьим лицам: хостинг, CRM, рассылки, аналитика;
- cookie и метрические сервисы: что ставится и зачем;
- права субъекта персональных данных;
- порядок отзыва согласия;
- меры защиты персональных данных;
- порядок обновления и дата редакции.
Каждый пункт заполняйте фактами: какие формы стоят на сайте, кто получает данные, где хранятся базы. Абстрактное «оператор принимает необходимые меры» без конкретики работает против вас.
Где и как разместить политику на сайте
Неограниченный доступ на практике означает: ссылка на политику доступна с каждой страницы. Стандарт — ссылка в футере на постоянный URL. Публикуйте политику HTML-страницей, а не PDF: она открывается на любом устройстве и индексируется.
<footer>
<nav>
<a href="/privacy">Политика конфиденциальности</a>
</nav>
</footer>
У каждой формы нужны ссылка на политику и чекбокс согласия. Галочка не должна стоять заранее: согласие действительно, только когда посетитель поставил её сам.
<label> <input type="checkbox" name="pd-consent" required> Я согласен на обработку персональных данных на условиях <a href="/privacy">политики конфиденциальности</a> </label>
Согласие на обработку cookie: когда нужен баннер и каким он должен быть
Технические cookie — корзина, сессия — отдельного согласия не требуют. Но метрика, A/B-тесты и рекламные пиксели собирают данные о поведении — посетителя нужно предупредить и спросить. Согласие на обработку файлов cookie оформляют баннером.
Рабочий баннер объясняет, какие cookie и зачем используются, ссылается на политику, даёт выбор «принять или отказаться» и не ломает сайт при отказе. Нарушения: предотмеченные галочки, «продолжая пользоваться сайтом, вы соглашаетесь», отсутствие кнопки отказа, установка счётчиков до ответа.
Баннер, ставящий счётчики до ответа посетителя, хуже отсутствия баннера: вы задокументировали, что знали о требовании согласия — и нарушили его.
Поведение сайта покажет проверка cookie-баннера: какие cookie ставятся до согласия. Атрибуты Secure и HttpOnly разобраны в статье о флагах безопасности cookie.
Уведомление Роскомнадзора об обработке персональных данных
До начала обработки оператор обязан уведомить Роскомнадзор. Исключения сформулированы узко и к типичному сайту с формами и метрикой почти не применяются. Уведомление подают через сайт ведомства бесплатно; сведения попадают в публичный реестр, при изменении целей или состава данных их актуализируют.
Штрафы и риски
Ответственность установлена статьёй 13.11 КоАП РФ и последовательно ужесточается. Точные суммы зависят от состава нарушения, поэтому ориентируйтесь на порядок величин.
| Нарушение | Основание | Порядок последствий |
|---|---|---|
| Политика не опубликована или неполна | ст. 13.11 КоАП РФ | десятки тысяч рублей для юрлиц |
| Обработка без согласия, предотмеченные галочки | ст. 13.11 КоАП РФ | десятки и сотни тысяч рублей |
| Нет уведомления в Роскомнадзор | КоАП РФ | штраф и внимание регулятора |
| Утечка персональных данных | ужесточённые нормы КоАП РФ | многомиллионные и оборотные штрафы |
Отдельный риск — техника: форма без HTTPS или уязвимость, раскрывающая базу клиентов, превращают формальное нарушение в утечку. Проверьте SSL-сертификат, пройдите проверку безопасности сайта; что смотреть — в статье о проверке безопасности сайта.
Чеклист самопроверки
- политика доступна с каждой страницы;
- в документе ваши реквизиты, а не чужие;
- перечень данных совпадает с реальными формами и сервисами;
- у каждой формы — ссылка на политику и чекбокс без предотметки;
- cookie-баннер не ставит счётчики до согласия;
- уведомление в Роскомнадзор подано, сведения актуальны;
- формы работают только по HTTPS;
- указана дата актуальной редакции;
- политика пересматривается при изменении форм и сервисов.
Разовая проверка устаревает: добавляются формы и счётчики, истекают сертификаты. Держать соответствие помогает регулярная проверка на 152-ФЗ — подробнее в статье о мониторинге сайтов в России.
Частые вопросы
Нужна ли политика лендингу без форм, но с Яндекс.Метрикой?
Да. Метрика собирает идентификаторы посетителей и данные о поведении — обработка идёт даже без единой формы. Политика и информирование о cookie нужны и такому лендингу.
Можно ли скопировать чужую политику?
Чужой текст описывает чужие процессы: формы, сервисы, сроки хранения. Несовпадение документа с реальностью — само по себе нарушение. Шаблон берите за основу, но переписывайте каждый раздел.
Политика и согласие на обработку — в чём разница?
Политика — документ оператора о том, как вы работаете с данными. Согласие — действие субъекта: посетитель сам разрешает конкретную обработку, ставя галочку у формы. Одно не заменяет другое.
Нужно ли уведомление в Роскомнадзор, если на сайте только email-форма?
Почти наверняка да: email в связке с именем — персональные данные, а исключения узкие. Дешевле подать уведомление, чем спорить о применимости исключений.