Статья
Политика обработки персональных данных для сайта: что обязательно по закону и что рекомендует Роскомнадзор
Списки из десяти-одиннадцати «обязательных разделов» гуляют по интернету, но в законе такого перечня нет. Разбираем, что именно обязывает публиковать 152-ФЗ и какую структуру рекомендует регулятор.
- Опубликовано
- 19 мая 2026 г.

Политика обработки персональных данных — самый частый документ на российских сайтах и одновременно самый формальный. Обычно её берут из шаблона, меняют название компании и вешают ссылку в подвал. Проблема в том, что закон формулирует требования иначе, чем шаблон, и несовпадения видны без юриста.
Что закон действительно обязывает сделать
Обязанность публиковать политику установлена частью 2 статьи 18.1 Федерального закона № 152-ФЗ. Формулировка там точнее, чем кажется, поэтому её стоит разобрать по частям.
Во-первых, публиковать нужно не только политику. Оператор обязан обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к защите персональных данных. Это два разных предмета, и второй в шаблонах обычно отсутствует.
Во-вторых, для сайтов есть отдельное правило. Оператор, который собирает персональные данные с использованием информационно-телекоммуникационных сетей, обязан опубликовать эти документы в соответствующей сети, в том числе на страницах принадлежащего оператору сайта, с использованием которых осуществляется сбор, а также обеспечить возможность доступа к документу средствами этой сети.
Обратите внимание на «на страницах, с использованием которых осуществляется сбор». Если форма заявки стоит на посадочной странице, а ссылка на политику есть только в подвале главной, буквальному тексту это не соответствует.
Чего в законе нет
В интернете широко разошёлся список из десяти-одиннадцати «обязательных разделов политики». В 152-ФЗ такого перечня нет. Закон описывает не структуру документа, а состав сведений, которые оператор должен зафиксировать, и отдельно — рекомендации даёт регулятор, а не закон.
Ближе всего к содержательным требованиям пункт 2 части 1 статьи 18.1. Он говорит, что оператор — юридическое лицо издаёт документы, определяющие политику, и локальные акты по вопросам обработки, которые для каждой цели обработки определяют:
- категории и перечень обрабатываемых персональных данных;
- категории субъектов, персональные данные которых обрабатываются;
- способы обработки;
- сроки обработки и хранения;
- порядок уничтожения персональных данных при достижении целей обработки или при наступлении иных законных оснований.
Плюс отдельно — локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства и устранение их последствий. И важное ограничение из того же пункта: такие документы не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагающие на операторов не предусмотренные законодательством полномочия и обязанности.
Что рекомендует Роскомнадзор
Структуру документа задают не законом, а Рекомендациями Роскомнадзора от 31 июля 2017 года по составлению документа, определяющего политику оператора в отношении обработки персональных данных. Разделов в них шесть, а не одиннадцать:
- общие положения — назначение политики, основные понятия, права и обязанности оператора и субъекта;
- цели сбора персональных данных;
- правовые основания обработки персональных данных;
- объём и категории обрабатываемых персональных данных, категории субъектов персональных данных;
- порядок и условия обработки персональных данных;
- актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным.
Дополнительно рекомендуется включить регламенты реагирования на запросы и обращения субъектов и уполномоченных органов, а также формы таких запросов.
Отдельно стоит выделить одну фразу из этих рекомендаций, потому что она встречается в шаблонах как ошибка: сам Федеральный закон № 152-ФЗ не может служить правовым основанием обработки персональных данных, поскольку он регулирует отношения и закрепляет требования к операторам, а не разрешает обработку. Правовым основанием выступают другие акты: федеральные законы, регулирующие деятельность оператора, уставные документы, договор с субъектом или его согласие.
Что проверяется быстрее всего
Есть несколько вещей, которые в реальной политике расходятся с сайтом почти всегда.
Цели обработки не совпадают с формами
В политике написано про «улучшение качества обслуживания», а на сайте стоят форма заявки, подписка на рассылку и чат. Это три разные цели с разным сроком хранения и разными основаниями. Принцип из статьи 5 152-ФЗ прямой: обработка должна ограничиваться достижением конкретных, заранее определённых и законных целей, а обработка, несовместимая с целями сбора, не допускается. Отдельная цель — аналитика: как она соотносится с согласием, разбираем в материале про cookie-баннер и согласие по закону.
Перечень данных шире, чем нужно
Форма собирает должность, компанию и бюджет проекта, а политика перечисляет только имя, телефон и почту. Либо наоборот: политика перечисляет паспортные данные, которых сайт никогда не собирал. И то и другое — расхождение документа с фактом.
Не указан срок хранения
Формулировка «до достижения целей обработки» без пояснения, что считается достижением цели, оставляет вопрос открытым. Рекомендации Роскомнадзора прямо предлагают указывать срок как конкретную дату или условие, наступление которого повлечёт прекращение обработки.
Не описан порядок уничтожения
Пункт 2 части 1 статьи 18.1 требует определить порядок уничтожения. В шаблонах этот раздел обычно отсутствует целиком.
Забыт вопрос о том, где лежит база
Часть 5 статьи 18 152-ФЗ в действующей редакции запрещает при сборе персональных данных, в том числе через интернет, вести запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории России, кроме прямо названных исключений. Для сайта это вопрос про то, где физически находятся CRM, почтовый сервис и формы.
Политика и согласие — разные документы
Ещё одна регулярная ошибка: в подвале стоит одна ссылка «Политика конфиденциальности», и она же считается согласием при отправке формы.
Это разные вещи с разным адресатом. Политика — односторонний документ оператора: он рассказывает, что и зачем оператор делает с данными, и публикуется для неопределённого круга лиц. Согласие — волеизъявление конкретного человека по конкретной цели.
С 2025 года эти сущности разведены прямо в тексте закона. Часть 1 статьи 9 152-ФЗ в редакции Федерального закона от 24 июня 2025 года № 156-ФЗ требует, чтобы согласие было оформлено отдельно от иных информации и документов, которые подтверждает или подписывает субъект. Формулировка «отправляя форму, вы соглашаетесь с политикой и офертой» этому требованию не отвечает.
Кроме того, часть 1 той же статьи требует, чтобы согласие было конкретным, предметным, информированным, сознательным и однозначным, а часть 3 возлагает обязанность доказать факт его получения на оператора. Из этого следует практический вывод: у согласия должен быть текст, привязанный к цели, и след в системе, а не только галочка в интерфейсе.
Когда политику нужно пересматривать
Политика — не документ, который пишут один раз. Пересматривать её стоит в четырёх случаях.
- Появилась новая форма или новый сервис: это новая цель обработки, новый состав данных и, возможно, новое место хранения.
- Сменился ответственный за организацию обработки или контакты оператора.
- Изменились сроки хранения или порядок уничтожения данных.
- Изменились сведения, которые вы подавали в уведомлении: по части 7 статьи 22 152-ФЗ на такие изменения есть отдельный срок — не позднее 15-го числа месяца, следующего за месяцем, в котором они возникли.
Полезная привычка — держать редакцию и дату прямо в документе. Тогда видно, соответствует ли текст текущему состоянию сайта, и не приходится восстанавливать историю по коммитам.
Сколько стоит отсутствие политики
Невыполнение обязанности по опубликованию или обеспечению иным образом неограниченного доступа к политике и к сведениям о реализуемых требованиях к защите данных — это часть 3 статьи 13.11 КоАП РФ: на граждан от 1500 до 3000 рублей, на должностных лиц от 6000 до 12 000 рублей, на индивидуальных предпринимателей от 10 000 до 20 000 рублей, на юридических лиц от 30 000 до 60 000 рублей.
Сумма небольшая, и именно поэтому политику часто откладывают. Но состав по части 3 обычно не приходит один: проверка, которая обнаружила отсутствие политики, дальше смотрит на основания обработки и на уведомление в Роскомнадзор, а там суммы совсем другие — см. разбор всех частей статьи 13.11 КоАП.
Есть и ещё один практический момент: по части 4 статьи 18.1 оператор обязан представить документы и локальные акты по запросу уполномоченного органа. То есть политика должна не просто висеть на сайте, а существовать как внутренний документ с датой и подписью.
С чего начать
Политика — не самостоятельный текст, а описание того, что происходит на сайте на самом деле. Поэтому писать её раньше, чем разобрались с формами, счётчиками и хранением, бессмысленно: получится ещё один шаблон. Мы разбираем это в отдельном проекте — приведение сайтов в соответствие 152-ФЗ, где политика собирается из фактического состава данных, а не наоборот.
Если хотите увидеть картину до разговора, начните с автоматической проверки: проверить свой сайт бесплатно — семнадцать проверок, оценка до 1000 баллов, результат на экране без регистрации.
Частые вопросы
Сколько разделов должно быть в политике обработки персональных данных?
Закон не устанавливает перечня разделов вообще. Рекомендации Роскомнадзора от 31 июля 2017 года предлагают шесть структурных компонентов, и это именно рекомендация, а не обязательное требование.
Где на сайте должна быть ссылка на политику?
По части 2 статьи 18.1 документ публикуется на страницах сайта, с использованием которых осуществляется сбор персональных данных. Ссылки только в подвале главной страницы буквальному тексту нормы не соответствует.
Можно ли указать 152-ФЗ как правовое основание обработки?
Нет. Рекомендации Роскомнадзора прямо это исключают: закон регулирует отношения и закрепляет требования к операторам, но сам по себе обработку не разрешает.
Источники
Журнал
Читайте также
16 июня 2026 г.
Cookie-баннер по закону: чем рабочее согласие отличается от заглушки
Отдельного закона о cookie в России нет, поэтому баннер живёт по общим правилам 152-ФЗ. Разбираем, когда данные из cookie становятся персональными и какие требования к согласию появились в 2025 году.
Читать статью
14 апреля 2026 г.
Уведомление в Роскомнадзор об обработке персональных данных: когда нужно и что в нём указать
С сентября 2022 года почти все освобождения от уведомления отменены, а с 2025-го за его отсутствие есть отдельный штраф. Разбираем статью 22 152-ФЗ: кто обязан подавать, какие сведения нужны и в какие сроки сообщать об изменениях.
Читать статью
17 марта 2026 г.
Штрафы за нарушение 152-ФЗ в 2026 году: разбор статьи 13.11 КоАП
В статье 13.11 КоАП восемнадцать частей и пять примечаний, а суммы отличаются в тысячу раз. Разбираем все составы по тексту кодекса: от неопубликованной политики до оборотного штрафа за повторную утечку.
Читать статью
Следующий шаг
Хотите превратить экспертизу в работающий сайт?
Свяжем контент, услуги и лид-формы в понятный первый релиз.