Skip to content
EN
← Все статьи

Политика конфиденциальности для сайта: как составить и где разместить

Коротко. Политика конфиденциальности нужна почти любому сайту: форма, Яндекс.Метрика или рекламные cookie делают владельца оператором персональных данных. Документ описывает, какие данные вы собираете, зачем, на каком основании и как защищаете. Разместите его в футере, свяжите с формами через чекбокс согласия и уведомите Роскомнадзор об обработке.

Кому нужна политика конфиденциальности

Оператором персональных данных вас делает не размер бизнеса, а факт обработки. Форма заявки с именем и телефоном, подписка или личный кабинет — это уже сбор персональных данных. Счётчики вроде Яндекс.Метрики собирают идентификаторы и историю просмотров, а cookie позволяют выделить конкретного человека. Даже лендинг со счётчиком, но без форм, обрабатывает данные.

Из статуса оператора следуют обязанности: опубликовать политику, собирать согласия, защищать данные и отвечать на запросы субъектов. Оценить сайт поможет проверка на соответствие 152-ФЗ: она находит отсутствующую политику, предотмеченные чекбоксы и другие типовые проблемы.

Политика конфиденциальности и политика обработки персональных данных на сайте: в чём разница

«Политика обработки персональных данных» — термин из 152-ФЗ: оператор обязан определить такой документ, опубликовать и обеспечить к нему неограниченный доступ. «Политика конфиденциальности» — калька с privacy policy; закон термином не оперирует, но документ шире: обязательства сайта перед посетителем в целом.

На практике чаще публикуют один документ, закрывающий оба требования: главное — содержание, а не название. Разбор требований и типовых ошибок — в статье о проверке сайта на соответствие 152-ФЗ.

Скопированная у конкурента политика с чужим ИНН — не мелочь, а самостоятельное нарушение и маркер для проверяющего: раз оператор не читал собственную политику, остальные процессы тоже вряд ли выстроены.

Обязательные разделы: образец структуры политики для сайта

Универсального шаблона нет — документ описывает ваши реальные процессы. Но каркас политики конфиденциальности для сайта почти всегда одинаковый:

  • наименование оператора, реквизиты и контакты;
  • перечень данных: имя, телефон, email, cookie, данные счётчиков;
  • цели обработки по каждой категории;
  • правовые основания: согласие, договор, требования закона;
  • порядок и условия обработки;
  • сроки обработки и хранения;
  • передача третьим лицам: хостинг, CRM, рассылки, аналитика;
  • cookie и метрические сервисы: что ставится и зачем;
  • права субъекта персональных данных;
  • порядок отзыва согласия;
  • меры защиты персональных данных;
  • порядок обновления и дата редакции.

Каждый пункт заполняйте фактами: какие формы стоят на сайте, кто получает данные, где хранятся базы. Абстрактное «оператор принимает необходимые меры» без конкретики работает против вас.

Где и как разместить политику на сайте

Неограниченный доступ на практике означает: ссылка на политику доступна с каждой страницы. Стандарт — ссылка в футере на постоянный URL. Публикуйте политику HTML-страницей, а не PDF: она открывается на любом устройстве и индексируется.

<footer>
  <nav>
    <a href="/privacy">Политика конфиденциальности</a>
  </nav>
</footer>

У каждой формы нужны ссылка на политику и чекбокс согласия. Галочка не должна стоять заранее: согласие действительно, только когда посетитель поставил её сам.

<label>
  <input type="checkbox" name="pd-consent" required>
  Я согласен на обработку персональных данных
  на условиях <a href="/privacy">политики конфиденциальности</a>
</label>

Технические cookie — корзина, сессия — отдельного согласия не требуют. Но метрика, A/B-тесты и рекламные пиксели собирают данные о поведении — посетителя нужно предупредить и спросить. Согласие на обработку файлов cookie оформляют баннером.

Рабочий баннер объясняет, какие cookie и зачем используются, ссылается на политику, даёт выбор «принять или отказаться» и не ломает сайт при отказе. Нарушения: предотмеченные галочки, «продолжая пользоваться сайтом, вы соглашаетесь», отсутствие кнопки отказа, установка счётчиков до ответа.

Баннер, ставящий счётчики до ответа посетителя, хуже отсутствия баннера: вы задокументировали, что знали о требовании согласия — и нарушили его.

Поведение сайта покажет проверка cookie-баннера: какие cookie ставятся до согласия. Атрибуты Secure и HttpOnly разобраны в статье о флагах безопасности cookie.

Уведомление Роскомнадзора об обработке персональных данных

До начала обработки оператор обязан уведомить Роскомнадзор. Исключения сформулированы узко и к типичному сайту с формами и метрикой почти не применяются. Уведомление подают через сайт ведомства бесплатно; сведения попадают в публичный реестр, при изменении целей или состава данных их актуализируют.

Штрафы и риски

Ответственность установлена статьёй 13.11 КоАП РФ и последовательно ужесточается. Точные суммы зависят от состава нарушения, поэтому ориентируйтесь на порядок величин.

НарушениеОснованиеПорядок последствий
Политика не опубликована или неполнаст. 13.11 КоАП РФдесятки тысяч рублей для юрлиц
Обработка без согласия, предотмеченные галочкист. 13.11 КоАП РФдесятки и сотни тысяч рублей
Нет уведомления в РоскомнадзорКоАП РФштраф и внимание регулятора
Утечка персональных данныхужесточённые нормы КоАП РФмногомиллионные и оборотные штрафы

Отдельный риск — техника: форма без HTTPS или уязвимость, раскрывающая базу клиентов, превращают формальное нарушение в утечку. Проверьте SSL-сертификат, пройдите проверку безопасности сайта; что смотреть — в статье о проверке безопасности сайта.

Чеклист самопроверки

  • политика доступна с каждой страницы;
  • в документе ваши реквизиты, а не чужие;
  • перечень данных совпадает с реальными формами и сервисами;
  • у каждой формы — ссылка на политику и чекбокс без предотметки;
  • cookie-баннер не ставит счётчики до согласия;
  • уведомление в Роскомнадзор подано, сведения актуальны;
  • формы работают только по HTTPS;
  • указана дата актуальной редакции;
  • политика пересматривается при изменении форм и сервисов.

Разовая проверка устаревает: добавляются формы и счётчики, истекают сертификаты. Держать соответствие помогает регулярная проверка на 152-ФЗ — подробнее в статье о мониторинге сайтов в России.

Частые вопросы

Нужна ли политика лендингу без форм, но с Яндекс.Метрикой?

Да. Метрика собирает идентификаторы посетителей и данные о поведении — обработка идёт даже без единой формы. Политика и информирование о cookie нужны и такому лендингу.

Можно ли скопировать чужую политику?

Чужой текст описывает чужие процессы: формы, сервисы, сроки хранения. Несовпадение документа с реальностью — само по себе нарушение. Шаблон берите за основу, но переписывайте каждый раздел.

Политика и согласие на обработку — в чём разница?

Политика — документ оператора о том, как вы работаете с данными. Согласие — действие субъекта: посетитель сам разрешает конкретную обработку, ставя галочку у формы. Одно не заменяет другое.

Нужно ли уведомление в Роскомнадзор, если на сайте только email-форма?

Почти наверняка да: email в связке с именем — персональные данные, а исключения узкие. Дешевле подать уведомление, чем спорить о применимости исключений.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 701 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 502 просм.
Безопасность
Заголовки безопасности: CSP, HSTS, X-Frame-Options и другие
10.03.2025 · 411 просм.
Безопасность
Реестр блокировок РКН в цифрах: анализ 131 000 заблокированных доменов (2026)
26.06.2026 · 395 просм.