Политика конфиденциальности и 152-ФЗ: как сделать сайт законным

02.09.2026
Разбираем, когда нужна политика конфиденциальности, как её составить по 152-ФЗ, и что грозит за нарушения. Практические шаги и чек-лист для владельцев сайтов.
Политика конфиденциальности и 152-ФЗ: как сделать сайт законным

Что такое политика конфиденциальности и когда она обязательна

Политика конфиденциальности описывает, какие данные собирает сайт, зачем и как их обрабатывает. В России её наличие связано с Федеральным законом № 152-ФЗ «О персональных данных». Если вы собираете информацию о посетителях, закон обязывает раскрыть правила работы с ней. Иначе можно получить предупреждение от Роскомнадзора или штраф, а в спорных ситуациях отсутствие политики станет отягчающим обстоятельством. Мы в Cinar часто видим клиентов, которые обращаются за комплексной SEO-оптимизацией после претензий регулятора, хотя юридические вопросы лучше закрывать до запуска рекламы.

Какие данные считаются персональными по 152-ФЗ

Закон трактует это понятие шире, чем принято думать. Это не только паспортные данные или СНИЛС, но и любая информация, позволяющая идентифицировать человека: имя и телефон, email, IP-адрес, файлы cookie, геолокация, история заказов. Даже простая форма обратной связи с полем «Ваше имя» запускает механизм 152-ФЗ. Вы становитесь оператором персональных данных и обязаны публиковать политику, получить согласие на обработку и обеспечить защиту сведений.

Обязательность политики возникает в трёх типовых ситуациях. Первая: на сайте есть любые формы, будь то заявка на звонок или калькулятор. Вторая: вы используете cookie, аналитику Яндекс.Метрики или Google Analytics, где фиксируется IP и поведение. Третья: вы собираете подписки на рассылку, регистрируете личные кабинеты или принимаете оплату. Интернет-магазин, лендинг с формой захвата и корпоративный портал попадают под закон автоматически. Даже если вы не храните данные, аналитические системы передают их на внешние серверы, что тоже требует регламентации.

Что должно быть в политике конфиденциальности: обязательные разделы

Оператор и его реквизиты

Любая политика конфиденциальности начинается с идентификации оператора. Это юридическое лицо или ИП, которое собирает данные, поэтому в документе нужны полное наименование, ИНН, ОГРН и фактический адрес. Без этих реквизитов политика считается фиктивной, и пользователь не сможет направить запрос или жалобу. На практике мы часто видим документы, где оператор описан как «администрация сайта», что создаёт риски при проверке Роскомнадзора. Добавьте также контакты ответственного за обработку данных, если такой сотрудник назначен.

Цели сбора и перечень данных

Следующий обязательный блок, это цели обработки и конкретный перечень собираемых сведений. Здесь не должно быть общих фраз вроде «для улучшения сервиса», каждую цель нужно привязать к правовому основанию из 152-ФЗ, например, к договору или согласию субъекта. Перечень данных включает ФИО, телефон, email, файлы cookie и техническую информацию, но только ту, что вы реально обрабатываете. Лишние пункты создают лишние обязанности, поэтому мы советуем клиентам вычищать всё, что не используется. Политика должна включать меры по защите данных, включая защиту от фишинга.

Порядок обработки описывает сроки хранения, способы сбора, взаимодействие с третьими лицами и трансграничную передачу. Требования к тексту политики зафиксированы в приказе Роскомнадзора, единого шаблона нет, но структура документа должна быть логичной и понятной пользователю. Рекомендуем сверять текст с актуальными разъяснениями регулятора. Права субъекта включают возможность отозвать согласие, получить данные и потребовать их удаления, каждое право нужно описать с механизмом реализации. Раздел об ответственности сторон должен упоминать последствия нарушений и порядок разрешения споров.

Конкретный перечень сведений напрямую зависит от функционала сайта. При заполнении форм обратной связи обычно фиксируются ФИО, телефон и email. Технические данные вроде IP-адреса, типа браузера и файлов cookie собираются автоматически при каждом визите. Сведения о заказах и платежах появляются только в момент оформления покупки, а история обращений в поддержку копится для улучшения качества обслуживания. Данные о местоположении нужны для расчёта доставки и показа актуальных предложений, но здесь важно не переусердствовать с геолокацией, иначе пользователь начнёт подозревать слежку.

  • Маркетинговые предпочтения учитываются для персонализации рассылок, но только с согласия пользователя.
  • Данные о местоположении используются для показа актуальных предложений и расчёта доставки.
  • История обращений в поддержку хранится для улучшения качества обслуживания клиентов.
  • Сведения о заказах и платежах обрабатываются только при оформлении покупки на сайте.

Что должно быть в политике конфиденциальности: обязательные разделы — Политика конфиденциальности и 152-ФЗ: как сделать

Как составить политику конфиденциальности: пошаговый порядок

Шаг 1. Аудит персональных данных на сайте

Перед написанием текста зафиксируйте, какие данные собирает сайт. Пройдитесь по формам обратной связи, подпискам, личным кабинетам и сквозной аналитике. IP-адреса и cookie тоже относятся к персональным данным, если их можно связать с конкретным пользователем. Мы обычно составляем таблицу: где собирается информация, какие поля заполняет пользователь, кто имеет доступ и как долго она хранится. Без такого аудита политика останется формальной бумажкой, которая не защитит при проверке Роскомнадзора в 2026 году.

После аудита данные разбивают на категории: обезличенные (cookie, метрика), контактные (имя, телефон, email), платёжные и служебные (логины, пароли). Для каждой категории пропишите цель обработки и правовое основание по 152-ФЗ: согласие пользователя или договор. Проверьте, подключены ли сторонние сервисы (CRM, email-рассылки, онлайн-чаты), которые получают данные. Их нужно либо упомянуть в политике как операторов, либо заключить соглашения о конфиденциальности.

Когда структура данных ясна, переходите к тексту. Шаблоны из интернета брать можно, но это отправная точка. Конструкторы политик экономят время, однако не учитывают специфику сайта: например, обработку данных несовершеннолетних или передачу за границу. Оптимальный путь: взять конструктор за основу, адаптировать под результаты аудита и показать юристу. Стоимость проверки специалистом ниже, чем разработка с нуля, а риски пропустить обязательный пункт снижаются.

СпособПлюсыМинусы
Шаблон из интернетаБыстро, бесплатноМожет не соответствовать сайту, устаревший, без учёта изменений 152-ФЗ
Конструктор политикБесплатно или недорого, структура готоваМожет быть неполным, не учитывает специфику сайта
Заказ у юристаНадёжно, учтёт все нюансыДорого, требует времени
Самостоятельная разработкаБесплатно, полный контрольТребует времени и знаний 152-ФЗ
Платформа-конструктор сайтовВстроенные шаблоны, быстроОграниченная настройка, шаблон общий для всех

Шаг 2. Подготовка текста политики

Пишите простым языком, без канцелярита, но с точными формулировками. Пользователь должен понимать, зачем вы собираете его телефон и как отозвать согласие. Обязательные разделы мы разобрали выше: сосредоточьтесь на том, чтобы каждый пункт аудита нашёл отражение в документе. Если есть регистрация, добавьте блок об удалении аккаунта и данных.

После черновика проверьте соответствие реальным процессам. Частая ошибка: в политике написано, что данные хранятся 5 лет, а в CRM настроено автодудаление через год. Такие расхождения всплывают при проверках и в судебных спорах. Мы всегда сверяем текст политики с настройками сайта и сроком хранения данных в подключённых сервисах. При сомнениях отправьте документ юристу: это дешевле, чем исправлять нарушения по предписанию Роскомнадзора.

Шаг 3. Публикация и доступность

Политика должна быть доступна с любой страницы: ссылку ставят в подвал и на страницах с формами сбора данных. Хорошая практика: добавлять ссылку рядом с кнопкой отправки формы и чекбоксом согласия. Укажите дату вступления в силу и версию документа, чтобы отслеживать изменения.

При изменении структуры сайта или переносе политики на другой URL настройте редиректы со старых адресов. Ссылки могут быть проиндексированы поисковиками, и пользователь должен попасть на актуальную версию, а не на ошибку 404. О том, как правильно это сделать, мы писали в статье о настройке редиректов. После публикации проверьте, что политика открывается на мобильных устройствах и не требует JavaScript для просмотра, иначе поисковые роботы могут не увидеть её содержимое.

Чек-лист: проверьте, соответствует ли ваш сайт 152-ФЗ

Проверку сайта на соответствие 152-ФЗ начинаем с аудита интерфейса. Откройте главную страницу: ссылка на политику конфиденциальности должна быть видна без прокрутки и вести на актуальный документ. Дальше проверьте формы сбора данных: на каждой (заявка, подписка, обратный звонок) должно быть поле-чекбокс с согласием на обработку персональных данных, ссылка на политику обязательна прямо в тексте согласия. Отдельно смотрим cookie-баннер: он должен появляться до загрузки аналитических скриптов. Если Яндекс.Метрика или Google Analytics подключены без согласия, это уже нарушение.

Обязательные элементы на сайте

Минимальный набор: страница политики с указанием оператора, ссылка в футере, чекбокс в каждой форме, cookie-баннер с кнопками «Принять» и «Отклонить». Настройки аналитики должны учитывать выбор пользователя: без согласия скрипты метрики не запускаются. В личном кабинете добавьте возможность скачать или удалить свои данные. Частая ошибка: политика «для галочки», где не указаны сроки обработки, состав собираемых данных, способы уничтожения информации. Проверьте, что в документе есть все обязательные разделы, мы разбирали их в предыдущей части статьи.

Уведомление Роскомнадзора требуется не всегда, но если вы собираете данные для рассылок или обезличенной статистики, оператор обязан направить его до начала обработки. Штрафы за отсутствие уведомления небольшие, но проверки приходят чаще после жалоб пользователей. Закон даёт 10 рабочих дней на ответ по существу запросов субъектов, этот срок лучше не срывать. Назначьте ответственного, который проверяет почту. Если данные утекают или вы не можете подтвердить согласие, ситуация становится серьёзнее, вплоть до административных дел, поэтому лучше один раз пройтись по чек-листу, чем потом объясняться с регулятором.

Чек-лист: проверьте, соответствует ли ваш сайт 152-ФЗ — Политика конфиденциальности и 152-ФЗ: как сделать сайт законным

Штрафы и риски: что будет, если не соблюдать 152-ФЗ

Штрафы по ст. 13.11 КоАП РФ назначают за обработку персональных данных без согласия, за неопубликованную политику конфиденциальности и другие процедурные нарушения. Для должностных лиц это от 10 000 до 20 000 рублей, для юридических от 30 000 до 300 000 рублей. С 2026 года санкции применяются и к операторам, которые не уведомили Роскомнадзор о начале обработки данных. Чаще всего штрафы получают интернет-магазины, собирающие email и телефон для рассылки без подписанного согласия.

Блокировка сайта возможна, но это крайняя мера после повторных нарушений или по решению суда. Роскомнадзор сначала отправляет предписание об устранении, обычно на 30 дней, и только потом ограничивает доступ. В нашей практике был случай с казанским агрегатором услуг, где сайт заблокировали на две недели из-за отсутствия формы согласия в личном кабинете. Реальную угрозу представляют судебные иски о компенсации морального вреда, которые могут стоить дороже любого административного взыскания.

  • Проверьте, что политика конфиденциальности доступна по прямой ссылке с каждой страницы сайта, включая формы обратной связи.
  • Соберите письменные согласия на обработку данных для каждого канала сбора: формы, чаты, подписки, личные кабинеты.
  • Настройте уведомление Роскомнадзора о начале обработки данных, если вы оператор, и храните уведомления в деле.
  • Обновляйте политику при изменении целей сбора данных или добавлении новых инструментов аналитики.
  • Назначьте ответственного за обработку данных внутри компании, чтобы не пропускать требования регулятора.
  • Ведите журнал обращений пользователей об отзыве согласий и удаляйте данные в течение 30 дней после запроса.

Чтобы снизить риски, проводите аудит сайта минимум раз в год, особенно после смены CMS или подключения новых сервисов аналитики. Политика конфиденциальности это не статичный документ, а живой регламент, который нужно синхронизировать с реальными процессами обработки данных. Документ не защитит от штрафов, если на сайте есть скрытые трекеры или cookie сторонних сервисов, о которых пользователь не предупреждён. Правильнее потратить время на настройку согласий, чем потом объяснять Роскомнадзору, почему форма заказа передаёт данные в CRM без правового основания.

Штрафы и риски: что будет, если не соблюдать 152-ФЗ — Политика конфиденциальности и 152-ФЗ: как сделать сайт законным

Частые ошибки в политике конфиденциальности и как их избежать

Шаблонная политика с чужого сайта

Самая распространённая ошибка: скачать чужую политику и заменить название компании. Это видно сразу: остаются чужие адреса, ИНН, названия сервисов и домены. Чужая политика описывает процессы, которых у вас нет, и не упоминает то, что вы реально делаете с данными. Роскомнадзор при проверке сравнивает документ с фактическим поведением сайта, и любое расхождение фиксируется как нарушение. Мы при аудите всегда проверяем политику на соответствие реальным скриптам аналитики и формам сбора.

Вторая системная ошибка связана с отсутствием указания оператора. В политике должно быть чётко написано, кто именно собирает данные: название юрлица, ИНН, адрес, контакты. Если этого нет, пользователь формально не знает, кому доверяет свои данные, а у регулятора появляется повод для претензий. Третья частая проблема это слишком общие формулировки в духе «мы собираем данные для улучшения сервиса». Такое не работает: 152-ФЗ требует конкретики в целях обработки, перечне данных и сроках хранения.

Игнорирование изменений законодательства тоже встречается регулярно. Политика, написанная пять лет назад, может противоречить текущим требованиям к локализации данных или уведомлению Роскомнадзора. Проверяйте документ хотя бы раз в год, а также после любых изменений на сайте: добавления новых форм, подключения сторонних скриптов или смены хостинга. Если своими силами разобраться сложно, агентство Cinar решает такие задачи под ключ: от аудита до актуализации текста под текущую редакцию 152-ФЗ и реальные процессы вашего сайта.

Часто задаваемые вопросы

Если на сайте нет форм сбора данных, политика конфиденциальности всё равно нужна?
Да, нужна, если сайт использует cookie, счетчики аналитики (Яндекс.Метрика, Google Analytics) или любые сторонние сервисы. Даже без форм вы можете обрабатывать IP-адреса и данные об устройстве, что подпадает под 152-ФЗ. Безопаснее разместить политику, чем потом доказывать, что вы ничего не собираете.
Можно ли скопировать политику конфиденциальности с другого сайта?
Скопировать можно, но это плохая идея. Политика должна отражать именно ваши процессы: какие данные собираете, как храните, передаете ли третьим лицам. Чужая политика приведет к несоответствию реальности, а в случае проверки Роскомнадзора это станет проблемой. Лучше составить свою, даже на основе шаблона, но адаптированного под ваш сайт.
Как получить согласие на обработку персональных данных от посетителей?
Самый распространенный способ — установить чекбокс в формах (например, «Я согласен с политикой конфиденциальности») и сделать его обязательным для отправки. Для cookie можно использовать всплывающий баннер с кнопкой «Согласен». Главное — согласие должно быть конкретным, информированным и сознательным, то есть человек понимает, на что соглашается.
Что грозит, если не разместить политику конфиденциальности?
Штрафы по ст. 13.11 КоАП для юридических лиц достигают 300 тысяч рублей за первое нарушение, за повторное — до 500 тысяч. Кроме того, Роскомнадзор может вынести предписание об устранении, а сайт могут заблокировать. На практике мы видели, как небольшие компании получали штрафы в 30-50 тысяч, но риск блокировки серьезнее, так как это останавливает бизнес.
Обязательно ли уведомлять Роскомнадзор о сборе персональных данных?
Да, если вы обрабатываете персональные данные, то должны подать уведомление в Роскомнадзор до начала обработки. Исключение — если данные используются только для разовых обращений (например, ответ на заявку) и не передаются третьим лицам. Уведомление подается онлайн через сайт ведомства, рассмотрение занимает до 30 дней, но обычно быстрее. После этого вас включают в реестр операторов.
Максим Ахтямов
Заместитель руководителя отдела разработки
Мы свяжемся с вами, ответим на интересующие вопросы и подготовим коммерческое предложение
Давайте работать
Оставьте заявку, после чего мы сможем собрать ключевые запросы, проверить позиции по ним, составить план продвижения и сделать вам предложение по продвижению сайта с гарантиями.
Ваш номер телефона *
Адрес вашего сайта
Антиспам вопрос: cколько будет 02 + 02 ?
Прикрепить список запросов
Только файлы Word, Excel, Блокнот
Оставить заявку
Нажимая на кнопку, вы даете согласие на обработку ваших персональных данных, согласно политике конфиденциальности

go to top

7 (933) 990-91-12

7 (931) 178-02-48

7 (933) 990-91-17

7 (933) 990-92-34

7 (933) 990-92-37