Политика обработки персональных данных: образец, структура и требования по 152-ФЗ

Изображение: OpenAI
Политика обработки персональных данных — это первый документ, который видят и клиент, и проверяющий из Роскомнадзора. Закон требует, чтобы оператор не просто принял такой документ, но и обеспечил к нему свободный доступ, а за отсутствие политики на сайте предусмотрен отдельный штраф. При этом компании нередко скачивают чужой шаблон, меняют название и считают вопрос закрытым, хотя частая причина претензий при проверке — не отсутствие документа, а его формальность.
Разберём по существу, что это за документ, кому он обязателен по Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных», что в него включить, как утвердить и где опубликовать. Отдельно покажем, чем политика отличается от согласия и от уведомления в Роскомнадзор, какие штрафы грозят за нарушения и как составить документ под свои процессы. В конце приложен готовый образец, который можно скачать и доработать под организацию. Материал будет полезен владельцам бизнеса, индивидуальным предпринимателям, кадровикам, веб-разработчикам и специалистам по защите информации.
Содержание
- Что такое политика обработки персональных данных
- Кому обязательна, кто издаёт, а кто публикует
- Чем политика отличается от согласия и уведомления
- Какие разделы должны быть в политике
- Правовые основания, почему нельзя писать «152-ФЗ»
- Сроки хранения и порядок уничтожения
- Как составить политику пошагово
- Как утвердить, приказ руководителя
- Где и как опубликовать на сайте
- Связь с уведомлением в реестр операторов
- Частные случаи, от сайта до школы
- Образец политики, скачать
- Типичные ошибки и что проверяет Роскомнадзор
- Штрафы за отсутствие и нарушения
- Частые вопросы
- Коротко о главном
Что такое политика обработки персональных данных
Политика обработки персональных данных — это публичный документ, в котором оператор описывает, чьи данные, с какими целями и на каком основании он обрабатывает, как их хранит, защищает и уничтожает. Полное название из закона о персональных данных звучит как документ, определяющий политику оператора в отношении обработки персональных данных. В обиходе тот же документ называют политикой конфиденциальности, и для большинства сайтов это одно и то же.
Обязанность иметь такой документ закреплена в пункте 2 части 1 статьи 18.1 Федерального закона № 152-ФЗ. Там сказано, что оператор-юрлицо издаёт документы, определяющие политику в отношении обработки персональных данных, а также локальные акты по вопросам обработки. Документ нужен, чтобы человек до передачи своих данных мог понять, что с ними будет происходить, а регулятор мог проверить, соответствует ли реальная работа компании заявленным правилам. Персональные данные закон определяет предельно широко, как любую информацию, относящуюся к прямо или косвенно определяемому физическому лицу, поэтому под действие нормы попадают и фамилия с телефоном, и cookie, которые во многих случаях позволяют идентифицировать человека.
Политика выполняет сразу две роли, и обе одинаково важны. Снаружи она показывает клиенту и проверяющему, насколько компания зрела в работе с данными. Внутри она служит опорным документом, на который ссылаются согласия, договоры и локальные акты, поэтому наведение порядка в персональных данных логично начинать именно с неё. О том, кто такой оператор и какие у него ещё обязанности, мы подробно рассказали в отдельном материале. Подробнее читайте в статье «Оператор персональных данных, кто это, обязанности и уведомление Роскомнадзора».
Кому обязательна, кто издаёт, а кто публикует
В законе спрятаны две разные обязанности, и их полезно различать, чтобы понять, что именно требуется от конкретной организации. Первая обязанность — издать документ, вторая — опубликовать его, и адресованы они не одному и тому же кругу лиц.
Обязанность издать политику пункт 2 части 1 статьи 18.1 закона о персональных данных прямо привязывает к оператору, который является юридическим лицом. То есть организация разрабатывает и утверждает документ независимо от того, есть у неё сайт или нет. Обязанность опубликовать политику сформулирована заметно шире. По части 2 той же статьи любой оператор, который собирает данные через интернет, в том числе на страницах своего сайта, обязан разместить там документ и обеспечить к нему доступ. Эта норма говорит об операторе в целом, без оговорки о юридическом лице, поэтому распространяется и на индивидуальных предпринимателей с сайтом.
Отсюда практический вывод по типам операторов. Компания с сайтом и документ издаёт, и публикует. Индивидуальный предприниматель прямой обязанности издавать документ, как у юридического лица, в букве закона не несёт, но при сборе данных через сайт обязан опубликовать политику по части 2, а значит документ всё равно должен существовать. Если же ИП собирает данные только офлайн, без сайта и сетей, обязанность публикации на него не распространяется. Самозанятый и любое физическое лицо, которое обрабатывает данные не для личных нужд, а в рамках деятельности, тоже выступает оператором и при сборе через сайт публикует политику по части 2. Государственные и муниципальные органы тоже операторы, и для них перечень обязательных мер дополнительно установлен постановлением Правительства РФ от 21.03.2012 № 211, которое требует публиковать политику на официальном сайте в течение 10 дней после утверждения. За пределами закона остаётся только физическое лицо, которое обрабатывает данные исключительно для личных и семейных нужд, без профессиональной или предпринимательской деятельности.
| Тип оператора | Издать политику | Опубликовать |
|---|---|---|
| Юридическое лицо | Да, прямая обязанность (ч.1 п.2 ст.18.1) | Да, если собирает данные через сайт или сети (ч.2) |
| ИП с сайтом | Прямой обязанности как у юрлица нет, но документ должен существовать | Да, при сборе через интернет (ч.2) |
| Самозанятый, физлицо с деятельностью | Прямой обязанности издавать нет, документ нужен для публикации | Да, при сборе через сайт или сети (ч.2) |
| Госорган, муниципалитет | Да (ст.18.1, ПП № 211) | На официальном сайте в течение 10 дней после утверждения |
| Физлицо для личных и семейных нужд | Нет, вне закона (ст.1 ч.2) | Нет |
Перед тем как браться за документ, организация определяет, выступает ли она оператором или обрабатывает данные по чужому поручению. Оператор сам устанавливает цели обработки и отвечает за неё, поэтому именно он издаёт и публикует политику. Если же компания обрабатывает данные по договору поручения от другого оператора, например колл-центр на чужой базе или облачный сервис по части 3 статьи 6 закона, то согласие у людей она не собирает и собственную политику под эти данные не публикует, а отвечает за них перед оператором. Свою политику такой обработчик готовит только для данных, где он сам выступает оператором, например по своим работникам.
Чем политика отличается от согласия и уведомления
Вокруг персональных данных есть несколько документов, которые легко перепутать. Разница между ними принципиальная, потому что у каждого своя функция и свой адресат. Политика остаётся односторонним информационным документом оператора для неограниченного круга лиц. Согласие фиксирует разрешение конкретного человека на обработку именно его данных по статье 9 закона о персональных данных. Уведомление сообщает Роскомнадзору о намерении обрабатывать данные и подаётся по статье 22 того же закона. Положение об обработке данных служит внутренним регламентом для сотрудников и детализирует процессы, тогда как политика обращена наружу.
| Документ | Что это | Основание | Кому адресован |
|---|---|---|---|
| Политика обработки ПДн | Публичный документ оператора о том, как он обрабатывает данные | ст. 18.1 ч.1 п.2, ч.2 | Неограниченному кругу, субъектам, Роскомнадзору |
| Политика конфиденциальности | Обиходное название того же документа, в законе термин не используется | — | Посетителям сайта |
| Согласие на обработку | Разрешение конкретного человека на обработку его данных | ст. 9, ст. 6 ч.1 п.1 | Подписывает субъект |
| Уведомление в Роскомнадзор | Заявление о намерении обрабатывать данные, реестр операторов | ст. 22 | В Роскомнадзор |
| Положение об обработке ПДн | Внутренний локальный акт, регламент процессов для сотрудников | ст. 18.1 ч.1 п.2 | Внутри организации |
Разницу проще запомнить на простом примере. Политика рассказывает всем сразу о правилах компании, согласие фиксирует разрешение одного человека, уведомление сообщает государству о факте обработки. Эти документы не заменяют друг друга, и наличие согласий не освобождает от обязанности опубликовать политику. О том, как правильно оформлять согласие и когда оно вообще нужно, есть отдельный разбор. Подробнее читайте в статье «Согласие на обработку персональных данных, когда нужно и как правильно оформить».
Какие разделы должны быть в политике
Единой обязательной формы документа закон не задаёт, но Роскомнадзор ещё в 2017 году выпустил Рекомендации по составлению политики и предложил унифицированную структуру из шести компонентов. На неё ориентируются и проверяющие, и разработчики типовых документов, поэтому без причины отступать от этого каркаса не стоит. Дальше разбираем каждый раздел по одной схеме, а именно что писать, какая типичная ошибка и на какую норму опереться.

Общие положения
В этот раздел включают назначение документа, реквизиты оператора с наименованием, ИНН и адресом, сведения об ответственном за организацию обработки персональных данных, порядок вступления политики в силу и пересмотра, а также основные понятия. Определения берут из статьи 3 закона, а не пересказывают своими словами, иначе формулировки разойдутся с законом и дадут проверяющему повод для вопросов. Раздел вводный, но по нему складывается общее впечатление о том, насколько серьёзно компания подошла к документу.
Цели обработки персональных данных
В Рекомендациях этот раздел назван «Цели сбора персональных данных». По статье 5 закона цели должны быть конкретными, заранее определёнными и законными, а обработка, несовместимая с ними, не допускается. Под каждый процесс и каждую категорию людей цель формулируют отдельно, например приём на работу, исполнение договора с клиентом или ответ на обращение через форму на сайте. Удобно сразу выстраивать связку из цели, правового основания, состава данных и срока хранения, потому что при проверке именно это соответствие важно показать. Размытая цель вроде улучшения качества обслуживания требованию конкретности не отвечает, как и копирование чужого списка целей, не относящихся к деятельности оператора.
Правовые основания обработки
Правовое основание складывается из совокупности актов, во исполнение которых оператор обрабатывает данные. В перечень обычно входят Конституция, Гражданский и Трудовой кодексы, Налоговый кодекс, закон о бухгалтерском учёте, отраслевые законы, договоры с субъектом и согласие в случаях, когда обработка прямо не предусмотрена законом. Самая частая ошибка раздела звучит почти парадоксально, ведь сам закон о персональных данных правовым основанием служить не может. Роскомнадзор пишет об этом в Рекомендациях прямым текстом, потому что закон регулирует отношения и устанавливает требования к оператору, а не даёт ему право собирать данные. Основание для приёма на работу даёт Трудовой кодекс, для бухгалтерии — Налоговый кодекс, для рассылки — согласие, а 152-ФЗ остаётся рамкой, внутри которой всё это происходит.
Объём и категории данных, категории субъектов
Здесь перечисляют, чьи данные и в каком объёме обрабатывает оператор. Категории субъектов принято делить на работников вместе с бывшими сотрудниками, кандидатами и родственниками, клиентов и контрагентов из числа физических лиц, а также представителей контрагентов-организаций. По каждой категории и под каждую цель приводят конкретный перечень данных, а специальные категории и биометрию описывают отдельно, поскольку для них, кроме случаев, прямо предусмотренных законом, требуется отдельное оформленное согласие. Главный принцип здесь — соразмерность, поэтому данные не должны быть избыточными по отношению к целям. Если в перечне оказался паспорт там, где хватало бы фамилии и телефона, это уже создаёт риск претензий.
Порядок и условия обработки
Самый объёмный раздел, в котором описывают действия с данными, способы и сроки обработки, передачу третьим лицам и хранение. Способ обработки указывают под каждую цель, ведь от него зависит, попадает ли обработка под послабления для случаев без средств автоматизации. Если данные уходят подрядчику, указывают реквизиты договора поручения и его условия, а именно цель передачи, перечень действий с данными и требования к их защите, а при передаче за границу дополнительно страну, цели и объём. Трансграничная передача с 2023 года регулируется особыми правилами статьи 12, она требует отдельного уведомления Роскомнадзора, а при передаче в страны без надлежащей защиты прав субъектов регулятор вправе её ограничить, и об этом стоит помнить компаниям, которые используют зарубежные сервисы. Отдельно отмечают, что базы данных с персональными данными россиян размещаются на территории России, как требует часть 5 статьи 18 закона. Здесь же приводят сведения о принятых мерах защиты по статье 19, а именно правовых, организационных и технических. Наряду с самой политикой оператор публикует и сведения о реализуемых требованиях к защите данных, как прямо требует часть 2 статьи 18.1. Конкретный состав мер зависит от уровня защищённости информационной системы, который определяют по постановлению Правительства РФ от 01.11.2012 № 1119, а сами меры берут из приказа ФСТЭК России от 18.02.2013 № 21. Подобрать сертифицированные решения можно в каталоге продуктов CISOCLUB.
Актуализация, исправление, удаление и уничтожение
Завершающий раздел отвечает на вопрос, что оператор делает с обращениями людей и их данными. Если данные неточны, их уточняют в течение 7 рабочих дней, а при выявлении неправомерной обработки прекращают её в течение 3 рабочих дней. На запрос человека о его данных оператор отвечает в течение 10 рабочих дней с возможностью продлить срок ещё на 5 рабочих дней. При достижении цели обработки или отзыве согласия данные уничтожают в срок не более 30 дней, а подтверждают уничтожение актом по форме из приказа Роскомнадзора от 28.10.2022 № 179, который действует до 1 марта 2029 года. Здесь же закрепляют регламент ответов на запросы субъектов и проверяющих и прикладывают формы обращений.
Правовые основания, почему нельзя писать «152-ФЗ»
На этой ошибке спотыкается значительная часть скачанных политик, поэтому остановимся подробнее. Роскомнадзор в Рекомендациях прямо называет это ошибкой. Основанием всегда выступает другой акт или документ, который порождает у оператора право и необходимость работать с данными конкретного человека, а сам 152-ФЗ лишь задаёт рамки этой работы.
Чтобы раздел получился рабочим, основания удобно привязать к процессам. Для кадрового учёта основанием служит Трудовой кодекс и трудовой договор, для бухгалтерии — Налоговый кодекс и закон о бухгалтерском учёте, для исполнения сделок с клиентами — Гражданский кодекс и договор, для рекламных рассылок — согласие. В части 1 статьи 6 закона перечислены случаи, когда обработка допускается без согласия, например для исполнения договора, стороной которого является субъект, или для возложенных на оператора законом функций. Согласие остаётся основанием там, где обработка прямо не предусмотрена законом, и его наличие особенно важно при маркетинге и аналитике на сайте.
Сроки хранения и порядок уничтожения
В графе со сроком хранения формальные политики чаще всего пишут «бессрочно», хотя закон такого варианта не предусматривает. Данные хранят в форме, позволяющей определить человека, не дольше, чем этого требуют цели обработки, после чего их уничтожают. Конкретный срок привязывают либо к достижению цели, либо к сроку из закона или договора.
Чтобы графа со сроком не превратилась в формальность, под типовые документы берут конкретные сроки. Документы по личному составу, например личные дела и трудовые договоры, хранят 50 лет, а законченные делопроизводством до 1 января 2003 года — 75 лет, как устанавливает статья 22.1 Федерального закона от 22.10.2004 № 125-ФЗ об архивном деле. Конкретные сроки по видам документов берут из Перечня типовых управленческих архивных документов, утверждённого приказом Росархива от 20.12.2019 № 236, по нему же приказы об отпусках и командировках хранят 5 лет. Первичные учётные документы и регистры бухгалтерского учёта хранят не менее 5 лет после отчётного года по статье 29 закона о бухгалтерском учёте. Данные налогового учёта хранят 5 лет по статье 23 Налогового кодекса. Для маркетинговых баз срок привязывают к действию согласия, до его отзыва.
Сама процедура уничтожения тоже ограничена сроками, и эти цифры полезно держать перед глазами при составлении раздела. При достижении цели обработки или отзыве согласия оператор уничтожает данные в срок не более 30 дней, причём при отзыве согласия — только если данные больше не нужны для целей обработки. Если уничтожить данные в этот срок невозможно, их сначала блокируют, а затем уничтожают в срок не более 6 месяцев. При выявлении неправомерной обработки, которую нельзя сделать законной, данные уничтожают в течение 10 рабочих дней. Подтверждают уничтожение актом, а при автоматизированной обработке к акту добавляют выгрузку из журнала регистрации событий, как требует приказ Роскомнадзора № 179. Акт содержит наименование и адрес оператора, перечень категорий уничтоженных данных, наименование носителя, дату и подписи ответственных, а хранят акт и выгрузку 3 года.
| Действие | Срок | Норма 152-ФЗ |
|---|---|---|
| Ответ на запрос субъекта о его данных | 10 рабочих дней (+5 при продлении) | ст. 20 |
| Уточнение неточных данных | 7 рабочих дней | ч. 2 ст. 21 |
| Прекращение неправомерной обработки | 3 рабочих дня | ч. 3 ст. 21 |
| Уничтожение, если правомерность недостижима | 10 рабочих дней | ч. 3 ст. 21 |
| Уничтожение при достижении цели или отзыве согласия | не более 30 дней | ч. 4, ч. 5 ст. 21 |
| Уничтожение, если сразу невозможно (через блокирование) | не более 6 месяцев | ч. 6 ст. 21 |
Как составить политику пошагово
Хорошая политика начинается не с текста, а с инвентаризации того, что реально происходит с данными в организации. Сначала собирают, какие данные, чьи, с какими целями и на каком основании обрабатываются, кому передаются и сколько хранятся. Только после этого имеет смысл садиться за документ, потому что политика описывает реальные процессы, а не идеальную картинку из чужого шаблона.
- Провести инвентаризацию процессов обработки, собрать цели, категории данных и субъектов, основания и сроки.
- Составить текст по шести разделам Рекомендаций Роскомнадзора под свои процессы, без лишних целей и избыточных данных.
- Утвердить политику приказом руководителя и присвоить документу дату и при необходимости номер редакции.
- Опубликовать документ на сайте и обеспечить к нему доступ до момента сбора данных.
- Ознакомить под подпись работников, которые имеют доступ к персональным данным.
- Поддерживать политику в актуальном состоянии и сверять её со сведениями в уведомлении, поданном в Роскомнадзор.

Политика не живёт в одиночку, рядом с ней работает комплект организационно-распорядительной документации. Это приказ о назначении ответственного за организацию обработки, положение об обработке персональных данных с детальными перечнями, формы согласий, а также модель угроз и меры защиты по статье 19. Если в организации есть только политика, а остального комплекта нет, это быстро обнаруживается. Как выстроить систему защиты данных целиком, мы разобрали отдельно. Подробнее читайте в статье «Защита персональных данных, требования, уровни защищённости и меры».
Как утвердить, приказ руководителя
Политика становится действующим документом после того, как её утвердит руководитель оператора. Унифицированной формы приказа закон не задаёт, его составляют в произвольном виде, но в нём логично указать дату введения политики в действие, ответственного за организацию обработки данных и поручение опубликовать документ. На самой политике обычно проставляют дату утверждения и реквизиты приказа, а при изменениях присваивают новую редакцию, чтобы было видно, какая версия действует.
Важно не путать две роли при назначении. Ответственный за организацию обработки персональных данных занимает организационную позицию по пункту 1 части 1 статьи 18.1 и статье 22.1, он отвечает за внутренний контроль и соответствие требованиям закона. Ответственный за безопасность персональных данных занимается технической защитой по статье 19, и нередко это другой сотрудник или подразделение. В приказе эти роли лучше развести явно, иначе при проверке возникнут вопросы, кто за что отвечает.
Где и как опубликовать на сайте
Публикация означает не просто загрузку файла куда-нибудь на сайт, а обеспечение свободного доступа к документу до того, как человек передаст свои данные. По части 2 статьи 18.1 оператор, собирающий данные через интернет, размещает политику на тех страницах сайта, через которые идёт сбор. На практике это означает несколько точек размещения сразу.
- Отдельная страница с полным текстом политики, доступная по постоянной ссылке.
- Ссылка на политику в подвале каждой страницы сайта.
- Ссылка или отметка рядом с каждой формой, через которую собираются данные, чтобы человек мог ознакомиться до отправки.
Если сайта у оператора нет, а данные он собирает офлайн, обязанность публиковать документ на сайте на него не распространяется, но обеспечить свободный доступ всё равно нужно, например выдачей по запросу или размещением на информационном стенде. Государственные и муниципальные органы публикуют политику на официальном сайте в течение 10 дней после утверждения, как требует постановление № 211. Для нескольких сайтов или сервисов допустимо иметь общую политику и при необходимости отдельные документы под конкретные продукты.
Связь с уведомлением в реестр операторов
Политику часто рассматривают в отрыве от уведомления в Роскомнадзор, хотя при проверке смотрят оба документа вместе. Уведомление представляет собой заявление оператора о намерении обрабатывать данные, которое подаётся до начала обработки по статье 22 и попадает в реестр операторов. Раньше закон содержал длинный список случаев, когда уведомление подавать было не нужно, но эти исключения отменены с 1 сентября 2022 года, и теперь уведомляют практически все операторы, за узкими изъятиями вроде обработки без средств автоматизации.
Ключевой момент в том, что сведения в уведомлении и в политике должны совпадать. Цели обработки, категории данных, категории субъектов и правовые основания в обоих документах описывают одно и то же. Если в политике заявлены одни цели, а в уведомлении другие, расхождение становится поводом для вопросов при проверке. С 18 ноября 2023 года это закреплено как индикатор риска приказом Минцифры России от 17.08.2023 № 720, по которому три и более несоответствия между уведомлением и сведениями на сайте оператора дают Роскомнадзору основание для внеплановой проверки. Поэтому политику и уведомление готовят согласованно, а при изменении процессов правят оба документа и сообщают об изменениях в Роскомнадзор. Проверить себя и найти форму уведомления можно на портале персональных данных Роскомнадзора pd.rkn.gov.ru.
Частные случаи, от сайта до школы
Базовая структура политики одна для всех, но наполнение зависит от того, чем занимается оператор. Ниже разобраны ситуации, по которым возникают типичные вопросы.
Сайт и интернет-магазин
Для сайта политика обязательна, потому что формы заявок, регистрация и обратная связь означают сбор данных через интернет. Здесь же возникает вопрос про cookie и системы аналитики, которые во многих случаях позволяют идентифицировать человека и потому относятся к персональным данным. Технические cookie, без которых сайт не работает, согласия не требуют, а для маркетинговых и аналитических основанием служит согласие, которое получают активным действием посетителя, например кликом по кнопке, а не заранее проставленной галочкой. Системы веб-аналитики вроде Яндекс Метрики тоже обрабатывают данные посетителей, и их использование отражают в политике. Передача данных в службу доставки, платёжный сервис или CRM оформляется договором поручения, а сам факт такой передачи отражают в политике. Если получатель данных находится за рубежом, например иностранное облако или зарубежная веб-аналитика, добавляются правила трансграничной передачи персональных данных.
Работодатель
У работодателя обработка данных работников опирается на главу 14 Трудового кодекса и трудовой договор, а не на согласие, поэтому в основаниях указывают именно их. Передачу данных работника третьим лицам, например банку для выплат сотрудникам или в страховую компанию, регулирует статья 88 Трудового кодекса. Кроме политики работодатель ведёт положение об обработке персональных данных работников, с которым сотрудников знакомят под подпись по пункту 8 статьи 86 Трудового кодекса. В категориях субъектов учитывают не только действующих работников, но и бывших, кандидатов и в ряде случаев родственников, а для данных о здоровье и других специальных категорий потребуется отдельное согласие.
Госорган и муниципалитет
Для государственных и муниципальных органов помимо статьи 18.1 действует постановление Правительства РФ № 211 со своим перечнем мер. Главная особенность связана с публикацией, ведь документ размещают на официальном сайте в течение 10 дней после утверждения. Основания обработки у таких операторов обычно вытекают из возложенных на них законом функций.
Школа, медицина, ТСЖ и ИП
В образовании обрабатывают данные несовершеннолетних, поэтому согласие за детей дают законные представители, а в категориях субъектов появляются учащиеся и их родители. В медицине данные о здоровье относятся к специальным категориям по статье 10 закона о персональных данных, для которых установлены особые основания, причём при оказании медицинской помощи отдельное согласие на их обработку не требуется. Это согласие по 152-ФЗ не стоит путать с информированным добровольным согласием на медицинское вмешательство по 323-ФЗ и с режимом врачебной тайны, это разные правовые институты. Товарищества собственников и управляющие компании работают с данными жильцов на основании Жилищного кодекса и тоже публикуют политику, в том числе на информационном стенде. Колл-центры и любые операторы, которые собирают данные по телефону и записывают разговоры, отражают это в политике и получают согласие на запись. Индивидуальный предприниматель с сайтом публикует политику наравне с компанией, опираясь на часть 2 статьи 18.1.
Образец политики, скачать
Готовый образец помогает не начинать с чистого листа, но превращать его в свой документ всё равно придётся. Роскомнадзор и сам подчёркивает, что образец служит ориентиром, а не готовым решением, и документ составляется индивидуально под оператора. Поэтому скачанный шаблон обязательно адаптируют под реальные цели, категории данных и сроки конкретной организации, иначе формальная политика создаст больше рисков, чем пользы.
Чтобы было от чего отталкиваться, приведём каркас политики по шести разделам Рекомендаций Роскомнадзора. В квадратных скобках указано, что подставить под свою организацию.
- Общие положения. Наименование, ИНН и адрес оператора, назначение документа, ссылка на пункт 2 части 1 статьи 18.1 закона, ответственный за организацию обработки, где документ опубликован.
- Цели обработки. Перечень целей под процессы [приём на работу, исполнение договоров, бухгалтерия, обращения, рассылка при наличии согласия].
- Правовые основания. Конституция, Гражданский, Трудовой и Налоговый кодексы, закон о бухучёте, отраслевые акты [уточнить], договоры и согласия. Не указывать 152-ФЗ как основание.
- Объём и категории. Категории субъектов [работники, клиенты, контрагенты] и перечень данных по каждой цели, соразмерный цели.
- Порядок и условия. Действия с данными, сроки, передача третьим лицам, размещение баз в России, меры защиты по статье 19.
- Актуализация и уничтожение. Сроки реагирования на обращения, порядок уничтожения и форма акта, контакты для обращений субъектов.
В основе любой политики лежит реестр процессов обработки, где под каждый процесс прописана связка из цели, основания, категорий субъектов, состава данных и срока хранения. Чтобы каркас не остался абстрактным, ниже показан фрагмент такого реестра для типовой компании. По этому образцу заполняют строки под свои реальные процессы, а затем переносят их в разделы политики.
| Процесс | Цель | Основание | Субъекты | Состав данных | Срок хранения |
|---|---|---|---|---|---|
| Кадровый учёт | Ведение кадрового учёта, расчёт оплаты труда | Трудовой кодекс, трудовой договор | Работники | ФИО, паспорт, СНИЛС, ИНН, образование | 50 лет (личное дело) |
| Договоры с клиентами | Заключение и исполнение договора | Гражданский кодекс, договор | Клиенты-физлица | ФИО, телефон, email, адрес | Срок договора плюс 5 лет |
| Бухгалтерия и налоги | Исчисление и уплата налогов | Налоговый кодекс, закон о бухучёте | Работники, контрагенты | ФИО, ИНН, платёжные реквизиты | 5 лет |
| Рассылка | Информирование о товарах и услугах | Согласие субъекта | Подписчики | Имя, email | До отзыва согласия |
| Обратная связь на сайте | Ответ на обращение | Согласие субъекта | Посетители сайта | Имя, email или телефон | До достижения цели |
Полный текст образца политики и образец приказа о её утверждении мы оформили отдельными файлами. Их можно скачать бесплатно и без регистрации, а затем доработать под себя. Заполняя документ, держите в уме три правила из этой статьи, а именно не указывать 152-ФЗ как основание, не оставлять сроки бессрочными и не забывать сверять цели и категории с уведомлением в Роскомнадзор.
- Образец политики обработки персональных данных (DOCX, скачать).
- Образец приказа об утверждении политики (DOCX, скачать).
Типичные ошибки и что проверяет Роскомнадзор
Большинство претензий касается не самого факта наличия документа, а его содержания, ведь формальная политика расходится с реальной работой компании. При проверке текст политики сопоставляют с фактическими процессами, со сведениями в уведомлении и с тем, доступен ли документ на сайте. Ниже собраны ошибки, которые встречаются особенно часто.
- В качестве правового основания указан сам закон № 152-ФЗ, хотя он основанием быть не может.
- Политика скачана у другой компании и не отражает реальные цели и процессы оператора.
- Документ недоступен на сайте или спрятан так, что найти его до отправки формы нельзя.
- Цели размыты, сроки хранения указаны как бессрочные, порядок уничтожения отсутствует.
- Сведения в политике расходятся с уведомлением, поданным в реестр операторов.
- В документе есть положения, ограничивающие права субъектов, что прямо запрещает пункт 2 части 1 статьи 18.1.
Под последней ошибкой скрываются вполне конкретные формулировки. Это и условие отзывать согласие только лично в офисе с паспортом, и ответ на запрос за плату, и срок ответа дольше установленного законом, и право передавать данные любым третьим лицам по усмотрению оператора. Все они ущемляют права субъектов и становятся отдельным основанием для претензии регулятора.
Перед публикацией документ полезно прогнать по короткому чек-листу.
- Все шесть разделов на месте.
- Правовое основание не сводится к 152-ФЗ.
- Цели конкретны и совпадают с уведомлением в Роскомнадзор.
- Состав данных соразмерен целям, без избыточности.
- Указаны сроки хранения и порядок уничтожения.
- Описаны права субъектов и порядок ответов на запросы.
- Базы данных размещены на территории России.
- Документ утверждён приказом и опубликован, работники ознакомлены.
Штрафы за отсутствие и нарушения
За отсутствие опубликованной политики предусмотрен отдельный состав в части 3 статьи 13.11 КоАП РФ. Он наказывает невыполнение обязанности опубликовать или иным образом обеспечить доступ к документу, определяющему политику оператора. Размеры штрафа здесь умеренные по сравнению с другими нарушениями в области данных, но по этому составу проверяют регулярно, потому что отсутствие политики на сайте видно удалённо, без выезда.
| Нарушитель | Штраф по ч. 3 ст. 13.11 КоАП |
|---|---|
| Граждане | 1 500 – 3 000 ₽ |
| Должностные лица | 6 000 – 12 000 ₽ |
| Индивидуальные предприниматели | 10 000 – 20 000 ₽ |
| Юридические лица | 30 000 – 60 000 ₽ |
Этот штраф не стоит путать с гораздо более крупными санкциями за другие нарушения. Обработка данных без правового основания по части 1 той же статьи обходится юридическому лицу в 150 000 – 300 000 рублей, а обработка без письменного согласия там, где оно обязательно, по части 2 уже в 300 000 – 700 000 рублей. Суммы по части 1 повысил закон № 420-ФЗ, его санкции применяются с 30 мая 2025 года, а по части 2 размеры подняла более ранняя редакция, закон № 589-ФЗ от 12.12.2023. Отдельно стоят штрафы за утечки данных по частям 12–18 статьи 13.11, где за сами утечки предусмотрены крупные фиксированные суммы, а за повторные нарушения уже оборотные штрафы от 1 до 3 процентов годовой выручки. Все они привязаны к утечкам, а не к политике. По этим составам об утечках индивидуальный предприниматель отвечает как юридическое лицо в силу примечания к статье 13.11, тогда как за непубликование политики по части 3 он платит штраф именно как ИП. При самой утечке у оператора есть и сжатые сроки реагирования по части 3.1 статьи 21 закона о персональных данных, а именно 24 часа на уведомление Роскомнадзора об инциденте и 72 часа на сведения о результатах внутреннего расследования. Помимо административных штрафов с конца 2024 года за незаконные действия с персональными данными, добытыми противоправным путём, введена и уголовная ответственность по статье 272.1 Уголовного кодекса, вплоть до лишения свободы на срок до четырёх лет, а при утечке специальных категорий или биометрии — до пяти лет.
Частые вопросы
Нужна ли политика, если у организации нет сайта
Юридическое лицо обязано издать документ независимо от наличия сайта. Публиковать политику на сайте нужно тогда, когда данные собираются через интернет. Если сайта нет, оператор всё равно обеспечивает свободный доступ к документу иным образом, например выдаёт его по запросу или размещает на информационном стенде.
Обязан ли индивидуальный предприниматель публиковать политику
Да, если ИП собирает персональные данные через сайт или другие интернет-сервисы. Обязанность опубликовать документ по части 2 статьи 18.1 распространяется на любого оператора, который ведёт сбор через сети, а не только на юридические лица.
Можно ли использовать чужой образец политики
Образец можно взять за основу, но использовать его без переработки нельзя. При проверке политику сопоставляют с реальными процессами оператора, а чужой документ описывает чужие цели, данные и сроки. Формальная политика по шаблону создаёт риск претензий при проверке.
Политика обработки и политика конфиденциальности это одно и то же
Для большинства сайтов это действительно одно и то же. Политика конфиденциальности — заимствованное название того же документа, который закон называет политикой в отношении обработки персональных данных. Важно, чтобы под любым названием документ отвечал требованиям статьи 18.1 и Рекомендаций Роскомнадзора.
Можно ли указать 152-ФЗ как правовое основание
Нет, указывать сам закон № 152-ФЗ основанием нельзя. Роскомнадзор прямо указывает, что закон основанием обработки быть не может, поскольку он устанавливает требования к оператору, а не порождает право собирать данные. Основаниями служат другие акты, например Трудовой и Налоговый кодексы, договоры и согласие.
Как часто нужно обновлять политику
Жёсткой периодичности обновления закон не устанавливает. Политику пересматривают при изменении процессов обработки, появлении новых целей или категорий данных, а также при изменении законодательства. После правок документ заново утверждают приказом и при необходимости синхронизируют с уведомлением в Роскомнадзор.
Что грозит за отсутствие политики на сайте
За невыполнение обязанности опубликовать политику предусмотрен штраф по части 3 статьи 13.11 КоАП РФ. Для юридических лиц это от 30 000 до 60 000 рублей, для должностных лиц от 6 000 до 12 000 рублей, для индивидуальных предпринимателей от 10 000 до 20 000 рублей.
Нужна ли отдельная политика для cookie
Отдельный документ для cookie закон не требует, но обработку cookie и аналитики отражают в политике, а для маркетинговых и аналитических cookie получают согласие посетителя. Уведомление о cookie на сайте дополняет политику, но не заменяет основной документ.
Нужна ли политика самозанятому
Да, если самозанятый обрабатывает данные клиентов в рамках своей деятельности и собирает их через сайт или интернет-сервисы. По закону он выступает оператором наравне с ИП и компанией, поэтому публикует политику по части 2 статьи 18.1. Под действие закона не попадает только обработка для личных и семейных нужд.
Коротко о главном
Политика обработки персональных данных — обязательный публичный документ оператора, который издают по пункту 2 части 1 статьи 18.1 и публикуют по части 2, если сбор данных идёт через интернет. Структуру берут из Рекомендаций Роскомнадзора, шесть разделов от общих положений до порядка уничтожения, и наполняют под реальные процессы организации, а не по чужому шаблону.
Чтобы документ работал, а не лежал для галочки, держат в уме несколько вещей. Правовое основание дают не 152-ФЗ, а конкретные акты и договоры. Сроки хранения привязывают к целям, а уничтожение проводят в установленные законом сроки и подтверждают актом. Политику согласуют с уведомлением в Роскомнадзор, утверждают приказом и публикуют так, чтобы документ был доступен до передачи данных. Тогда политика не только закрывает риск штрафа по части 3 статьи 13.11 КоАП, но и становится рабочей основой всей системы защиты персональных данных в организации.



