Политика конфиденциальности для сайта: зачем она нужна и как её написать

Политика конфиденциальности для сайта: зачем она нужна и как её написать

Читать 12 мин

Если хотите спокойно принимать онлайн-оплату, запустить рекламу и собирать контакты клиентов, нужна политика конфиденциальности. Без неё никак: если не опубликовать документ на сайте, грозят штрафы.

Политику конфиденциальности можно заказать у юриста или написать самому — с помощью шаблона или конструктора.

Единого образца нет, но вот что точно нужно сделать в документе:

  • составить его с учётом 152-ФЗ;
  • указать, какие данные собираете и зачем;
  • описать хранение, передачу и защиту информации;
  • добавить права пользователей и контакты компании;
  • уведомить Роскомнадзор о сборе данных;
  • разместить ссылку на сайте в открытом доступе.

Что такое политика конфиденциальности

ИП, самозанятые и компании обязаны размещать политику конфиденциальности на сайте, если собирают данные и используют их для бизнеса: продаж, рекламы или обслуживания клиентов. Это не просто формальность: требование закреплено в 152-ФЗ, а соблюдение закона проверяет Роскомнадзор.

Предприниматели и компании, которые ведут бизнес онлайн, обычно собирают такие данные клиентов:

  • ФИО и контактные данные;
  • Небольшие файлы, которые запоминают, как вы пользуетесь сайтом: заходите в аккаунт, добавляете товары в корзину. Они помогают сделать сайт удобнее и подобрать рекомендации.cookie-файлы;
  • Данные о поведении пользователей на сайте: какие страницы смотрят, на что кликают и сколько времени проводят на странице.поведенческие метрики;
  • Что клиент купил, сколько, когда и по какой цене.информацию о покупках.

Кому нужна политика конфиденциальности: примеры бизнеса

Документ нужен всем, кто собирает, хранит или использует персональные данные онлайн и офлайн: от клиентов, сотрудников, пользователей. Даже если вы просто храните телефоны в таблице — вы уже обрабатываете персональные данные и обязаны информировать людей, как именно это происходит.

Вот кому нужна политика конфиденциальности:

  1. Бизнесам с сайтом. Если на сайте есть формы: обратная связь, заказ, подписка, анкета, комментарии, чат, форма оплаты, регистрация.
  2. Онлайн-сервисам и приложениям. Везде, где пользователь создаёт профиль: интернет-магазины, маркетплейсы, банки, сервисы доставки, обучение.
  3. Офлайн-компаниям, которые ведут клиентские базы. Если бизнес собирает анкеты и копии документов: например, салоны красоты, фитнес-центры, клиники.
  4. Любым организациям, у которых есть сотрудники. Ведь вы собираете данные их паспорта, ИНН, СНИЛС.

Как онлайн-бизнес использует персональные данные

БизнесКак работает с данными
Интернет-магазинХранит контакты клиентов в CRM, чтобы обрабатывать заказы, напоминать о товарах и делать повторные продажи
Маркетинговое агентствоАнализирует поведение пользователей на сайте и улучшает интерфейс, повышает конверсию и таргетирует рекламу
ДоставкаСохраняют адреса, контакты и историю заказов, чтобы доставлять покупки, связываться с клиентами и предлагать персональные акции
Онлайн-обучениеХранят данные о прогрессе учеников, чтобы предлагать подходящие материалы, поддерживать вовлечённость и допродавать
Сервисы подпискиСобирают информацию о платежах и предпочтениях, продлевают подписки и предлагают персонализированный контент

Когда без неё можно обойтись

Политика конфиденциальности на сайте не нужна, если вы:

  1. Не собираете данные, включая cookie и метрики. Например, у вас личный блог о рыбалке, и на сайте нет регистрации, формы для отзывов и комментариев.
  2. Обрабатываете данные в личных целях и с согласия человека. К примеру, вы создали сайт для своей свадьбы, где гости заполняют форму о себе, и эти данные нужны только для организации праздника.
Когда нужна политика конфиденциальности, а когда — нет

По сути, это одно и то же. В 152-ФЗ документ называется «Политика в отношении обработки персональных данных». Это формальное, но необязательное название. «Политика конфиденциальности» (Privacy Policy) — международный термин, он встречается чаще.

Вы можете разместить документ на сайте под любым названием, даже «Политика приватности». Главное — прописать там нужные разделы и согласовать с юристом.

Что должно быть в политике конфиденциальности

Единого образца документа нет, но есть рекомендации Роскомнадзора. Например, политику рекомендуют разбить на шесть разделов:

  • общие цели;
  • цели сбора персональных данных;
  • правовые основания обработки персональных данных;
  • объём и категории обрабатываемых данных, категории Субъекты — это люди или компании, чьи данные вы собираете. Субъекты можно объединять в категории: клиенты, работники, контрагенты.субъектов персональных данных;
  • порядок и условия обработки персональных данных;
  • актуализация, исправление, После удаления восстановить данные технически реально, после уничтожения — невозможно. Бумажные документы можно уничтожить, измельчив в шредере. Электронные данные удаляют навсегда с помощью специальных программ.удаление, уничтожение данных, ответы на запросы субъектов на доступ к персональным данным.

Рекомендации — это попытка стандартизировать документ. Ничего страшного, если вы составите политику по своему шаблону и с другими разделами. Главное — выполнить требования 152-ФЗ. Вот критерии, по которым должна подходить политика:

  1. Издана приказом или подписана предпринимателем или генеральным директором.
  2. Называется «Политика конфиденциальности», «Политика в отношении обработки персональных данных» или похоже.
  3. Есть название организации или физлица, адрес и контактные данные.
  4. Есть упоминание: «документ разработан в соответствии с федеральным законом от 27.07.2007 г. № 152 "О персональных данных"».
  5. Детально прописаны цели обработки и соответствующие им категории, список данных, категории субъектов персональных данных.
  6. В свободном доступе для любого посетителя сайта.

Как создать политику конфиденциальности для сайта

Есть три варианта:

  1. С юристом. Самый надёжный вариант: специалист сделает документ под ваш бизнес или проверит готовый. Минус — цена: от 5 000 до 50 000 рублей.
  2. В конструкторе. Например, в сервисах вроде Тильды есть готовые решения. Это быстро и бесплатно, но шаблон может не учесть нюансов.
  3. Самостоятельно по шаблону. Если хотите сэкономить, можно написать текст самому: укажите, какие данные вы собираете, зачем, как храните и кому передаёте, пропишите права пользователей и контакты компании. Даже если делаете сами, покажите итог юристу: это дешевле, чем заказывать с нуля.

Как написать политику конфиденциальности по шаблону: пошагово

Мы сделали шаблон, в котором уже есть всё нужное. В нём выделены фрагменты, которые нужно отредактировать под себя. Ниже в инструкции пояснения к разделам: сверьтесь с ними и отредактируйте шаблон, если нужно.

Шаг 1. Сошлитесь на законы и опишите обязанности

Вы можете перечислить всё это в «Общих положениях» или разбить на несколько разделов:

  • Законы и нормативные акты, которые дают основания использовать данные. Обычно это 152-ФЗ и согласия пользователей на обработку информации. Не забудьте упомянуть, какое действие пользователя считается согласием, например, галочка в чек-боксе.
  • Термины, которые используете в тексте: оператор, политика, продавец, пользователь.
  • Права и обязанности бизнеса: например, предотвращать утечки, отвечать на жалобы пользователей.

Настоящая политика обработки персональных данных составлена в соответствии с требованиями п. 2 ч. 1 ст. 18.1 и ст. 3 федерального закона от 27.07.2006. № 152 «О персональных данных» (далее — Закон о персональных данных) и определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые ООО «Барбара» (далее — Оператор).

Настоящая политика Оператора в отношении обработки персональных данных (далее — Политика) применяется ко всей информации, которую Оператор может получить о посетителях веб-сайта https://ooo-barbara.ru/.

Оператор имеет право:

  • получать от субъекта персональных данных достоверные информацию и/или документы, содержащие персональные данные;
  • в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных;

Оператор обязан:

  • предоставлять субъекту персональных данных по его просьбе информацию, касающуюся обработки его персональных данных;
  • принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

Шаг 2. Расскажите о правах и обязанностях пользователей

В документе они называются субъектами персональных данных. Напишите, на что они имеют право, а на что нет, какие у них обязательства. Например, пользователи обязаны присылать достоверные данные, но могут требовать заблокировать их или удалить из базы.

В этом же разделе пропишите ответственность за выдачу чужих данных за свои.

Субъекты персональных данных имеют право:

  • требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
  • на отзыв согласия на обработку персональных данных;
  • обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных;

Субъекты персональных данных обязаны:

  • предоставлять Оператору достоверные данные о себе;
  • сообщать Оператору об уточнении (обновлении, изменении) своих персональных данных.

Лица, передавшие Оператору недостоверные сведения о себе, либо сведения о другом субъекте персональных данных без согласия последнего, несут ответственность в соответствии с законодательством РФ.

Пример описания ограничений прав пользователей в политике АО «Точка»
Вы можете описать случаи, когда права пользователей могут ограничены, как сделали в политике АО «Точка»

Шаг 3. Опишите цели сбора данных

Объясните пользователям, для чего вам их данные: чтобы выполнить заказ, улучшить сайт, провести аналитику, персонализировать подборку, сделать рассылку.

Распишите цели подробнее, если есть нюансы. Например, чтобы улучшить Уровень удобства сайта или приложения.юзабилити сайта, компании собирают данные о поведении пользователей: какие страницы они посещали, как долго пробыли на сайте, куда нажимали. Для этого используют инструменты вроде Яндекс.Метрики. Об этом можно написать в политике.

Цель обработки персональных данных Пользователя:

  • информирование Пользователя посредством отправки электронных писем;
  • заключение, исполнение и прекращение гражданско-правовых договоров;
  • предоставление доступа Пользователю к сервисам, информации и/или материалам, содержащимся на веб-сайте https://ooo-barbara.ru/.

Оператор имеет право направлять Пользователю уведомления о новых продуктах и услугах, специальных предложениях и различных событиях. Пользователь всегда может отказаться от получения информационных сообщений, направив Оператору письмо на адрес электронной почты ooo-barbara@company.ru с пометкой «Отказ от уведомлений о новых продуктах и услугах и специальных предложениях».

Обезличенные данные Пользователей, которые собираются с помощью сервисов интернет-статистики, служат для сбора информации о действиях Пользователей на сайте, улучшения качества сайта и его содержания.

Описание целей в политике конфиденциальности АО «Точка»
В политике конфиденциальности АО «Точка» цели вынесены в отдельное приложение с подробным описанием

Шаг 4. Определите, какие данные будете собирать

Перечислите все типы данных: личные, контакты, информацию об оплате, историю покупок, данные о поведении на сайте.

Если вы работаете чувствительными данными, запросите у пользователей согласие в письменной форме. К ним относятся, например, биометрия, данные о национальности, справки о судимости, данные о несовершеннолетних. Подробно об этом читайте в статьях 10 и 11 федерального закона 152.

Типичные ошибки бизнеса со сбором данных:

  • Собирает то, что не нужно. Закон запрещает избыточный сбор данных, например, дату рождения для записи на курс или скан СНИЛСа для оформления клубной карты.
  • Хранит данные вечно. Данные, которые хранятся бесцельно, уничтожаются, например, анкета уволенного давно сотрудника или ушедшего клиента.
  • Не учитывает чувствительные данные. Для этой категории данных есть свои правила. Чтобы собирать данные о несовершеннолетних, информацию о здоровье, нужно прописать это отдельно и взять письменное согласие.

Если не собираете чувствительные данные, об этом тоже можно написать.

Оператор может обрабатывать персональные данные следующих субъектов персональных данных:

  • клиенты и контрагенты Оператора (физические лица);
  • представители/работники клиентов и контрагентов Оператора (юридических лиц);
  • посетители сайта (сайтов) Оператора.

Оператор может обрабатывать следующие персональные данные Пользователя:

  • фамилия, имя, отчество;
  • электронные адреса;
  • номера телефонов;
  • почтовые адреса.

Также на сайте происходит сбор и обработка обезличенных данных о посетителях (в том числе файлов cookie) с помощью сервисов интернет-статистики (Яндекс Метрика и Гугл Аналитика и других).

Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, Оператором не осуществляется.

Шаг 5. Расскажите, как будете хранить и защищать данные

Персональные данные хранятся и защищаются с учётом того, какой вред может причинить их утечка. Эти требования установлены приказами ФСТЭК. Это значит, что уровень защиты зависит от важности и чувствительности данных:

  • для нечувствительных данных (например, имя и номер телефона) достаточно базовых мер: паролей, антивируса, ограниченного доступа;
  • для медицинских и финансовых данных нужны более строгие меры: шифрование, аудит, защита сетей, ограничение доступа по ролям.

Пропишите это в политике конфиденциальности для данных, которые собираете вы. Укажите, где их храните и как защищаете, по правилам ФСТЭК: назначаете ответственных сотрудников, знакомите работников с требованиями закона, следите за техническим состоянием баз данных.

С 1 июля 2025 года нельзя хранить и обрабатывать данные с помощью сервисов, которые не находятся на территории России. Для сервисов вроде Google Analytics и Google Drive придётся найти российские аналоги.

Задайте вопрос бесплатному помощнику по бизнесу
ИИ-ассистент от Точка Банка найдёт и объяснит сложное простым языком. Задайте любой вопрос по бизнесу и получите ответ из проверенного источника.
Задайте вопрос бесплатному помощнику по бизнесу

Шаг 6. Опишите принципы передачи данных третьим лицам

Расскажите, когда и для чего вы будете передавать данные третьим лицам, например, службам доставки или рекламным агентствам. Уточните, что и они обязуются защищать информацию о пользователях. Для передачи персональных данных нужно отдельно получить согласие.

Можно объединить с шагом 5 в один раздел: «Порядок сбора, хранения, передачи и других видов обработки персональных данных».

Оператор обеспечивает сохранность персональных данных и принимает все возможные меры, исключающие доступ к персональным данным неуполномоченных лиц.

Персональные данные Пользователя никогда, ни при каких условиях не будут переданы третьим лицам, за исключением случаев, связанных с исполнением действующего законодательства либо в случае, если субъектом персональных данных дано согласие Оператору на передачу данных третьему лицу для исполнения обязательств по гражданско-правовому договору.

В случае выявления неточностей в персональных данных Пользователь может актуализировать их самостоятельно путём направления Оператору уведомления на адрес электронной почты Оператора ooo-barbara@company.ru с пометкой «Актуализация персональных данных».

Перечень третьих лиц, которым могут быть переданы персональные данные, из политики Точка Банк
В Точка Банке сделали таблицу с перечнем, кому и зачем компания передаёт информацию

Шаг 7. Установите срок хранения данных

Бессрочно хранить данные нельзя, но точной даты обычно не бывает. Бизнес указывает либо срок с момента выполнения условия, например, заключения договора, либо «до достижения целей обработки».

Срок обработки персональных данных определяется достижением целей, для которых были собраны персональные данные, если иной срок не предусмотрен договором или действующим законодательством.

Пользователь может в любой момент отозвать своё согласие на обработку персональных данных, направив Оператору уведомление посредством электронной почты на электронный адрес Оператора ooo-barbara@company.ru с пометкой «Отзыв согласия на обработку персональных данных».

Шаг 8. Укажите контакты вашей компании

Здесь оставляют емейл или телефон, чтобы пользователь мог обратиться с вопросом или жалобой. Обычно этот раздел называют «Заключительные положения», им заканчивается документ, но можно поставить контакты и в самом начале.

Укажите отдельный контакт на случай, если человек решит отозвать согласие на обработку своих данных.

Рядом с контактами пропишите срок действия политики и поставьте ссылку на документ в открытом доступе.

Пользователь может получить любые разъяснения по интересующим вопросам, касающимся обработки его персональных данных, обратившись к Оператору с помощью электронной почты ooo-barbara@company.ru.

В данном документе будут отражены любые изменения политики обработки персональных данных Оператором. Политика действует бессрочно до замены её новой версией.

Актуальная версия Политики в свободном доступе расположена в сети Интернет по адресу https://ooo-barbara.ru/include/licenses_detail.php.

Шаг 9. Покажите документ юристу и опубликуйте на сайте

Юрист по информационной безопасности проверит документ на соответствие законам. Если в штате нет юриста, на рынке есть разные услуги. Дороже всего стоит пакет документов для работы с данными, дешевле — проверка вашего текста. Например, разработка политики конфиденциальности с нуля стоит от 50 000 рублей, а проверка 5 000−10 000 рублей.

Когда юрист согласует документ, опубликуйте его на сайте.

Пример неудачной формулировки

Компания не написала, когда перестанет обрабатывать данные, хотя обязана по закону. Такое должен заметить и исправить юрист:

«Срок обработки персональных данных является неограниченным. Пользователь может в любой момент отозвать своё согласие на обработку персональных данных, направив Администратору уведомление на электронный адресinfo@ooo-barbara.ru с пометкой «Отзыв согласия на обработку персональных данных».

Где разместить политику конфиденциальности

Ссылку на политику конфиденциальности обычно размещают:

  • Нижняя часть любой страницы сайта с полезными ссылками, контактами и реквизитами.в подвале сайта — так ссылка будет на каждой странице;
  • в формах заказа, регистрации и обратной связи;
  • рядом с кнопкой оплаты;
  • во всплывающем окне про cookie, если сайт их использует.
1/3
Ссылка на политику конфиденциальности в подвале сайта
Подвал сайта сквозной, поэтому ссылки доступны на каждой странице сайта

Как уведомить Роскомнадзор о сборе данных

По статье 22 федерального закона 152 операторы персональных данных Большинство ОПД — это ИП, юрлица и самозанятые, которые собирают данные клиентов.(ОПД), которые планируют их собирать, должны уведомить об этом Роскомнадзор. Это нужно сделать до того, как опубликуете сайт и начнёте собирать данные. Вас внесут в официальный реестр ОПД, а до этого момента вы не имеете права работать с данными.

Если до оформления политики вы ещё не прислали уведомление, сделайте это сейчас, иначе вам грозит штраф. В 2025 году штрафы выросли: подробности и суммы смотрите в нашей статье.

Подайте заявление. Сделайте это любым из трёх способов:

  • в бумажном виде в отделении Роскомнадзора по месту регистрации;
  • на сайте с помощью усиленной квалифицированной электронная подписи;
  • через Госуслуги, где нужен подтверждённый профиль — ваш или вашей компании.

Проверьте реестр. В течение 30 дней с поступления запроса Роскомнадзор внесёт информацию о вашей компании в реестр операторов персональных данных. Введите ИНН компании: если по запросу ничего нет, снова подайте заявление.

Подать заявление нужно один раз — до момента, когда вы захотите изменить политику конфиденциальности или начнёте собирать новые данные. Сообщите об этом в течение 10 дней по инструкции Роскомнадзора.

Что будет за отсутствие политики на сайте

Любой, кто заметит нарушение, может написать жалобу в Роскомнадзор. Кроме того, Роскомнадзор и так регулярно проверяет сайты.

Если нарушения подтвердятся, владельцу сайта придёт требование — уточнить правила работы с данными или удалить собранное без согласия. Обычно на это дают 10 дней. Если бизнес не исполнит требование, получит штраф по статье 13.11 КоАП РФ.

НарушениеШтраф для ИПШтраф для ООО
На сайте нет политики конфиденциальности10 000−20 000 рублей30 000−60 000 рублей
Отказ сообщить пользователю, какие данные собираются20 000−30 000 рублей40 000−80 000 рублей
Не удалили данные по требованию20 000−40 000 рублей50 000−90 000 рублей
Данные попали к третьим лицам без предупреждения50 000−100 000 рублей150 000−300 000 рублей
Обработка данных противоречит заявленным целям50 000−100 000 рублей150 000−300 000 рублей
Данные обрабатываются без согласия пользователя50 000−100 000 рублей150 000−300 000 рублей
Не уведомили Роскомнадзор о сборе данных 100 000−300 000 рублей100 000−300 000 рублей

Примеры судебных разбирательств из-за политики конфиденциальности

Роскомнадзор проверил сайт компании и обнаружил, что на нём нет политики обработки персональных данных. Он выдвинул требование, но компания пропустила сроки его выполнения. Дело передали в суд: компанию признали виновной в незаконной передаче данных и назначили штраф. Дело № 5−325/2016

Клиентка клиники «Город здоровья» осталась недовольна услугами и подала претензию. Клиника передала эту претензию внештатным юристам. Клиентка посчитала это незаконной передачей персональных данных и пожаловалась в Роскомнадзор, а тот потребовал прекратить нарушения. Клиника оспорила требование в суде, но все инстанции признали: данные передали без согласия. Требование осталось в силе, следующей мерой может быть штраф. Дело № А14−2054/2023

Частые вопросы о политике конфиденциальности

Где взять политику конфиденциальности?

Документ можно написать самостоятельно: по рекомендациям Роскомнадзора, взять шаблон или воспользоваться конструктором сайта. После этого обязательно покажите его юристу.

Кто должен иметь политику конфиденциальности?

Все, кто собирает и использует данные пользователей для бизнеса — компания, ИП или самозанятый.

Кому не нужна политика конфиденциальности?

Тем, кто не собирает данные или использует их в личных целях. Например, автору блога, на котором нет формы для регистрации, или молодожёнам, которые сделали сайт-открытку перед свадьбой.

Что будет, если на сайте нет политики конфиденциальности?

На сайт могут пожаловаться пользователи или Роскомнадзор сам проведёт проверку. Если нарушение подтвердится, бизнесу грозят штрафы: для ИП — от 20 000 до 100 тысяч рублей, для ООО — от 30 000 до 300 тысяч рублей.

Комментарии