Политика конфиденциальности и 152-ФЗ: как сделать сайт законным
Что такое политика конфиденциальности и когда она обязательна
Политика конфиденциальности описывает, какие данные собирает сайт, зачем и как их обрабатывает. В России её наличие связано с Федеральным законом № 152-ФЗ «О персональных данных». Если вы собираете информацию о посетителях, закон обязывает раскрыть правила работы с ней. Иначе можно получить предупреждение от Роскомнадзора или штраф, а в спорных ситуациях отсутствие политики станет отягчающим обстоятельством. Мы в Cinar часто видим клиентов, которые обращаются за комплексной SEO-оптимизацией после претензий регулятора, хотя юридические вопросы лучше закрывать до запуска рекламы.
Какие данные считаются персональными по 152-ФЗ
Закон трактует это понятие шире, чем принято думать. Это не только паспортные данные или СНИЛС, но и любая информация, позволяющая идентифицировать человека: имя и телефон, email, IP-адрес, файлы cookie, геолокация, история заказов. Даже простая форма обратной связи с полем «Ваше имя» запускает механизм 152-ФЗ. Вы становитесь оператором персональных данных и обязаны публиковать политику, получить согласие на обработку и обеспечить защиту сведений.
Обязательность политики возникает в трёх типовых ситуациях. Первая: на сайте есть любые формы, будь то заявка на звонок или калькулятор. Вторая: вы используете cookie, аналитику Яндекс.Метрики или Google Analytics, где фиксируется IP и поведение. Третья: вы собираете подписки на рассылку, регистрируете личные кабинеты или принимаете оплату. Интернет-магазин, лендинг с формой захвата и корпоративный портал попадают под закон автоматически. Даже если вы не храните данные, аналитические системы передают их на внешние серверы, что тоже требует регламентации.
Что должно быть в политике конфиденциальности: обязательные разделы
Оператор и его реквизиты
Любая политика конфиденциальности начинается с идентификации оператора. Это юридическое лицо или ИП, которое собирает данные, поэтому в документе нужны полное наименование, ИНН, ОГРН и фактический адрес. Без этих реквизитов политика считается фиктивной, и пользователь не сможет направить запрос или жалобу. На практике мы часто видим документы, где оператор описан как «администрация сайта», что создаёт риски при проверке Роскомнадзора. Добавьте также контакты ответственного за обработку данных, если такой сотрудник назначен.
Цели сбора и перечень данных
Следующий обязательный блок, это цели обработки и конкретный перечень собираемых сведений. Здесь не должно быть общих фраз вроде «для улучшения сервиса», каждую цель нужно привязать к правовому основанию из 152-ФЗ, например, к договору или согласию субъекта. Перечень данных включает ФИО, телефон, email, файлы cookie и техническую информацию, но только ту, что вы реально обрабатываете. Лишние пункты создают лишние обязанности, поэтому мы советуем клиентам вычищать всё, что не используется. Политика должна включать меры по защите данных, включая защиту от фишинга.
Порядок обработки описывает сроки хранения, способы сбора, взаимодействие с третьими лицами и трансграничную передачу. Требования к тексту политики зафиксированы в приказе Роскомнадзора, единого шаблона нет, но структура документа должна быть логичной и понятной пользователю. Рекомендуем сверять текст с актуальными разъяснениями регулятора. Права субъекта включают возможность отозвать согласие, получить данные и потребовать их удаления, каждое право нужно описать с механизмом реализации. Раздел об ответственности сторон должен упоминать последствия нарушений и порядок разрешения споров.
Конкретный перечень сведений напрямую зависит от функционала сайта. При заполнении форм обратной связи обычно фиксируются ФИО, телефон и email. Технические данные вроде IP-адреса, типа браузера и файлов cookie собираются автоматически при каждом визите. Сведения о заказах и платежах появляются только в момент оформления покупки, а история обращений в поддержку копится для улучшения качества обслуживания. Данные о местоположении нужны для расчёта доставки и показа актуальных предложений, но здесь важно не переусердствовать с геолокацией, иначе пользователь начнёт подозревать слежку.
- Маркетинговые предпочтения учитываются для персонализации рассылок, но только с согласия пользователя.
- Данные о местоположении используются для показа актуальных предложений и расчёта доставки.
- История обращений в поддержку хранится для улучшения качества обслуживания клиентов.
- Сведения о заказах и платежах обрабатываются только при оформлении покупки на сайте.

Как составить политику конфиденциальности: пошаговый порядок
Шаг 1. Аудит персональных данных на сайте
Перед написанием текста зафиксируйте, какие данные собирает сайт. Пройдитесь по формам обратной связи, подпискам, личным кабинетам и сквозной аналитике. IP-адреса и cookie тоже относятся к персональным данным, если их можно связать с конкретным пользователем. Мы обычно составляем таблицу: где собирается информация, какие поля заполняет пользователь, кто имеет доступ и как долго она хранится. Без такого аудита политика останется формальной бумажкой, которая не защитит при проверке Роскомнадзора в 2026 году.
После аудита данные разбивают на категории: обезличенные (cookie, метрика), контактные (имя, телефон, email), платёжные и служебные (логины, пароли). Для каждой категории пропишите цель обработки и правовое основание по 152-ФЗ: согласие пользователя или договор. Проверьте, подключены ли сторонние сервисы (CRM, email-рассылки, онлайн-чаты), которые получают данные. Их нужно либо упомянуть в политике как операторов, либо заключить соглашения о конфиденциальности.
Когда структура данных ясна, переходите к тексту. Шаблоны из интернета брать можно, но это отправная точка. Конструкторы политик экономят время, однако не учитывают специфику сайта: например, обработку данных несовершеннолетних или передачу за границу. Оптимальный путь: взять конструктор за основу, адаптировать под результаты аудита и показать юристу. Стоимость проверки специалистом ниже, чем разработка с нуля, а риски пропустить обязательный пункт снижаются.
| Способ | Плюсы | Минусы |
|---|---|---|
| Шаблон из интернета | Быстро, бесплатно | Может не соответствовать сайту, устаревший, без учёта изменений 152-ФЗ |
| Конструктор политик | Бесплатно или недорого, структура готова | Может быть неполным, не учитывает специфику сайта |
| Заказ у юриста | Надёжно, учтёт все нюансы | Дорого, требует времени |
| Самостоятельная разработка | Бесплатно, полный контроль | Требует времени и знаний 152-ФЗ |
| Платформа-конструктор сайтов | Встроенные шаблоны, быстро | Ограниченная настройка, шаблон общий для всех |
Шаг 2. Подготовка текста политики
Пишите простым языком, без канцелярита, но с точными формулировками. Пользователь должен понимать, зачем вы собираете его телефон и как отозвать согласие. Обязательные разделы мы разобрали выше: сосредоточьтесь на том, чтобы каждый пункт аудита нашёл отражение в документе. Если есть регистрация, добавьте блок об удалении аккаунта и данных.
После черновика проверьте соответствие реальным процессам. Частая ошибка: в политике написано, что данные хранятся 5 лет, а в CRM настроено автодудаление через год. Такие расхождения всплывают при проверках и в судебных спорах. Мы всегда сверяем текст политики с настройками сайта и сроком хранения данных в подключённых сервисах. При сомнениях отправьте документ юристу: это дешевле, чем исправлять нарушения по предписанию Роскомнадзора.
Шаг 3. Публикация и доступность
Политика должна быть доступна с любой страницы: ссылку ставят в подвал и на страницах с формами сбора данных. Хорошая практика: добавлять ссылку рядом с кнопкой отправки формы и чекбоксом согласия. Укажите дату вступления в силу и версию документа, чтобы отслеживать изменения.
При изменении структуры сайта или переносе политики на другой URL настройте редиректы со старых адресов. Ссылки могут быть проиндексированы поисковиками, и пользователь должен попасть на актуальную версию, а не на ошибку 404. О том, как правильно это сделать, мы писали в статье о настройке редиректов. После публикации проверьте, что политика открывается на мобильных устройствах и не требует JavaScript для просмотра, иначе поисковые роботы могут не увидеть её содержимое.
Чек-лист: проверьте, соответствует ли ваш сайт 152-ФЗ
Проверку сайта на соответствие 152-ФЗ начинаем с аудита интерфейса. Откройте главную страницу: ссылка на политику конфиденциальности должна быть видна без прокрутки и вести на актуальный документ. Дальше проверьте формы сбора данных: на каждой (заявка, подписка, обратный звонок) должно быть поле-чекбокс с согласием на обработку персональных данных, ссылка на политику обязательна прямо в тексте согласия. Отдельно смотрим cookie-баннер: он должен появляться до загрузки аналитических скриптов. Если Яндекс.Метрика или Google Analytics подключены без согласия, это уже нарушение.
Обязательные элементы на сайте
Минимальный набор: страница политики с указанием оператора, ссылка в футере, чекбокс в каждой форме, cookie-баннер с кнопками «Принять» и «Отклонить». Настройки аналитики должны учитывать выбор пользователя: без согласия скрипты метрики не запускаются. В личном кабинете добавьте возможность скачать или удалить свои данные. Частая ошибка: политика «для галочки», где не указаны сроки обработки, состав собираемых данных, способы уничтожения информации. Проверьте, что в документе есть все обязательные разделы, мы разбирали их в предыдущей части статьи.
Уведомление Роскомнадзора требуется не всегда, но если вы собираете данные для рассылок или обезличенной статистики, оператор обязан направить его до начала обработки. Штрафы за отсутствие уведомления небольшие, но проверки приходят чаще после жалоб пользователей. Закон даёт 10 рабочих дней на ответ по существу запросов субъектов, этот срок лучше не срывать. Назначьте ответственного, который проверяет почту. Если данные утекают или вы не можете подтвердить согласие, ситуация становится серьёзнее, вплоть до административных дел, поэтому лучше один раз пройтись по чек-листу, чем потом объясняться с регулятором.

Штрафы и риски: что будет, если не соблюдать 152-ФЗ
Штрафы по ст. 13.11 КоАП РФ назначают за обработку персональных данных без согласия, за неопубликованную политику конфиденциальности и другие процедурные нарушения. Для должностных лиц это от 10 000 до 20 000 рублей, для юридических от 30 000 до 300 000 рублей. С 2026 года санкции применяются и к операторам, которые не уведомили Роскомнадзор о начале обработки данных. Чаще всего штрафы получают интернет-магазины, собирающие email и телефон для рассылки без подписанного согласия.
Блокировка сайта возможна, но это крайняя мера после повторных нарушений или по решению суда. Роскомнадзор сначала отправляет предписание об устранении, обычно на 30 дней, и только потом ограничивает доступ. В нашей практике был случай с казанским агрегатором услуг, где сайт заблокировали на две недели из-за отсутствия формы согласия в личном кабинете. Реальную угрозу представляют судебные иски о компенсации морального вреда, которые могут стоить дороже любого административного взыскания.
- Проверьте, что политика конфиденциальности доступна по прямой ссылке с каждой страницы сайта, включая формы обратной связи.
- Соберите письменные согласия на обработку данных для каждого канала сбора: формы, чаты, подписки, личные кабинеты.
- Настройте уведомление Роскомнадзора о начале обработки данных, если вы оператор, и храните уведомления в деле.
- Обновляйте политику при изменении целей сбора данных или добавлении новых инструментов аналитики.
- Назначьте ответственного за обработку данных внутри компании, чтобы не пропускать требования регулятора.
- Ведите журнал обращений пользователей об отзыве согласий и удаляйте данные в течение 30 дней после запроса.
Чтобы снизить риски, проводите аудит сайта минимум раз в год, особенно после смены CMS или подключения новых сервисов аналитики. Политика конфиденциальности это не статичный документ, а живой регламент, который нужно синхронизировать с реальными процессами обработки данных. Документ не защитит от штрафов, если на сайте есть скрытые трекеры или cookie сторонних сервисов, о которых пользователь не предупреждён. Правильнее потратить время на настройку согласий, чем потом объяснять Роскомнадзору, почему форма заказа передаёт данные в CRM без правового основания.

Частые ошибки в политике конфиденциальности и как их избежать
Шаблонная политика с чужого сайта
Самая распространённая ошибка: скачать чужую политику и заменить название компании. Это видно сразу: остаются чужие адреса, ИНН, названия сервисов и домены. Чужая политика описывает процессы, которых у вас нет, и не упоминает то, что вы реально делаете с данными. Роскомнадзор при проверке сравнивает документ с фактическим поведением сайта, и любое расхождение фиксируется как нарушение. Мы при аудите всегда проверяем политику на соответствие реальным скриптам аналитики и формам сбора.
Вторая системная ошибка связана с отсутствием указания оператора. В политике должно быть чётко написано, кто именно собирает данные: название юрлица, ИНН, адрес, контакты. Если этого нет, пользователь формально не знает, кому доверяет свои данные, а у регулятора появляется повод для претензий. Третья частая проблема это слишком общие формулировки в духе «мы собираем данные для улучшения сервиса». Такое не работает: 152-ФЗ требует конкретики в целях обработки, перечне данных и сроках хранения.
Игнорирование изменений законодательства тоже встречается регулярно. Политика, написанная пять лет назад, может противоречить текущим требованиям к локализации данных или уведомлению Роскомнадзора. Проверяйте документ хотя бы раз в год, а также после любых изменений на сайте: добавления новых форм, подключения сторонних скриптов или смены хостинга. Если своими силами разобраться сложно, агентство Cinar решает такие задачи под ключ: от аудита до актуализации текста под текущую редакцию 152-ФЗ и реальные процессы вашего сайта.
Часто задаваемые вопросы
Наш блог c полезными советами
02.09.2026
Programmatic SEO: массовая генерация страниц и когда это работает
02.09.2026
Корзина и оформление заказа: ошибки, убивающие конверсию
02.09.2026
Нейро от Яндекса: как работает AI-поиск и как под него оптимизироваться
02.09.2026
Нейросети для создания видео: обзор инструментов 2026
02.09.2026
Как настроить цели в Яндекс Метрике: все типы с примерами
02.09.2026
Модели атрибуции: как выбрать и почему это важно