Политику конфиденциальности можно заказать у юриста или написать самому — с помощью шаблона или конструктора.
Единого образца нет, но вот что точно нужно сделать в документе:
- составить его с учётом 152-ФЗ;
- указать, какие данные собираете и зачем;
- описать хранение, передачу и защиту информации;
- добавить права пользователей и контакты компании;
- уведомить Роскомнадзор о сборе данных;
- разместить ссылку на сайте в открытом доступе.
Что такое политика конфиденциальности
ИП, самозанятые и компании обязаны размещать политику конфиденциальности на сайте, если собирают данные и используют их для бизнеса: продаж, рекламы или обслуживания клиентов. Это не просто формальность: требование закреплено в 152-ФЗ, а соблюдение закона проверяет Роскомнадзор.
Предприниматели и компании, которые ведут бизнес онлайн, обычно собирают такие данные клиентов:
- ФИО и контактные данные;
- Небольшие файлы, которые запоминают, как вы пользуетесь сайтом: заходите в аккаунт, добавляете товары в корзину. Они помогают сделать сайт удобнее и подобрать рекомендации.cookie-файлы;
- Данные о поведении пользователей на сайте: какие страницы смотрят, на что кликают и сколько времени проводят на странице.поведенческие метрики;
- Что клиент купил, сколько, когда и по какой цене.информацию о покупках.
Кому нужна политика конфиденциальности: примеры бизнеса
Документ нужен всем, кто собирает, хранит или использует персональные данные онлайн и офлайн: от клиентов, сотрудников, пользователей. Даже если вы просто храните телефоны в таблице — вы уже обрабатываете персональные данные и обязаны информировать людей, как именно это происходит.
Вот кому нужна политика конфиденциальности:
- Бизнесам с сайтом. Если на сайте есть формы: обратная связь, заказ, подписка, анкета, комментарии, чат, форма оплаты, регистрация.
- Онлайн-сервисам и приложениям. Везде, где пользователь создаёт профиль: интернет-магазины, маркетплейсы, банки, сервисы доставки, обучение.
- Офлайн-компаниям, которые ведут клиентские базы. Если бизнес собирает анкеты и копии документов: например, салоны красоты, фитнес-центры, клиники.
- Любым организациям, у которых есть сотрудники. Ведь вы собираете данные их паспорта, ИНН, СНИЛС.
Как онлайн-бизнес использует персональные данные
| Бизнес | Как работает с данными |
|---|---|
| Интернет-магазин | Хранит контакты клиентов в CRM, чтобы обрабатывать заказы, напоминать о товарах и делать повторные продажи |
| Маркетинговое агентство | Анализирует поведение пользователей на сайте и улучшает интерфейс, повышает конверсию и таргетирует рекламу |
| Доставка | Сохраняют адреса, контакты и историю заказов, чтобы доставлять покупки, связываться с клиентами и предлагать персональные акции |
| Онлайн-обучение | Хранят данные о прогрессе учеников, чтобы предлагать подходящие материалы, поддерживать вовлечённость и допродавать |
| Сервисы подписки | Собирают информацию о платежах и предпочтениях, продлевают подписки и предлагают персонализированный контент |
Когда без неё можно обойтись
Политика конфиденциальности на сайте не нужна, если вы:
- Не собираете данные, включая cookie и метрики. Например, у вас личный блог о рыбалке, и на сайте нет регистрации, формы для отзывов и комментариев.
- Обрабатываете данные в личных целях и с согласия человека. К примеру, вы создали сайт для своей свадьбы, где гости заполняют форму о себе, и эти данные нужны только для организации праздника.

Что должно быть в политике конфиденциальности
Единого образца документа нет, но есть рекомендации Роскомнадзора. Например, политику рекомендуют разбить на шесть разделов:
- общие цели;
- цели сбора персональных данных;
- правовые основания обработки персональных данных;
- объём и категории обрабатываемых данных, категории Субъекты — это люди или компании, чьи данные вы собираете. Субъекты можно объединять в категории: клиенты, работники, контрагенты.субъектов персональных данных;
- порядок и условия обработки персональных данных;
- актуализация, исправление, После удаления восстановить данные технически реально, после уничтожения — невозможно. Бумажные документы можно уничтожить, измельчив в шредере. Электронные данные удаляют навсегда с помощью специальных программ.удаление, уничтожение данных, ответы на запросы субъектов на доступ к персональным данным.
Рекомендации — это попытка стандартизировать документ. Ничего страшного, если вы составите политику по своему шаблону и с другими разделами. Главное — выполнить требования 152-ФЗ. Вот критерии, по которым должна подходить политика:
- Издана приказом или подписана предпринимателем или генеральным директором.
- Называется «Политика конфиденциальности», «Политика в отношении обработки персональных данных» или похоже.
- Есть название организации или физлица, адрес и контактные данные.
- Есть упоминание: «документ разработан в соответствии с федеральным законом
№ 152 "О персональных данных"».от 27.07.2007 г. - Детально прописаны цели обработки и соответствующие им категории, список данных, категории субъектов персональных данных.
- В свободном доступе для любого посетителя сайта.
Как создать политику конфиденциальности для сайта
Есть три варианта:
- С юристом. Самый надёжный вариант: специалист сделает документ под ваш бизнес или проверит готовый. Минус — цена: от 5 000 до 50 000 рублей.
- В конструкторе. Например, в сервисах вроде Тильды есть готовые решения. Это быстро и бесплатно, но шаблон может не учесть нюансов.
- Самостоятельно по шаблону. Если хотите сэкономить, можно написать текст самому: укажите, какие данные вы собираете, зачем, как храните и кому передаёте, пропишите права пользователей и контакты компании. Даже если делаете сами, покажите итог юристу: это дешевле, чем заказывать с нуля.
Как написать политику конфиденциальности по шаблону: пошагово
Мы сделали шаблон, в котором уже есть всё нужное. В нём выделены фрагменты, которые нужно отредактировать под себя. Ниже в инструкции пояснения к разделам: сверьтесь с ними и отредактируйте шаблон, если нужно.
Шаг 1. Сошлитесь на законы и опишите обязанности
Вы можете перечислить всё это в «Общих положениях» или разбить на несколько разделов:
- Законы и нормативные акты, которые дают основания использовать данные. Обычно это 152-ФЗ и согласия пользователей на обработку информации. Не забудьте упомянуть, какое действие пользователя считается согласием, например, галочка в чек-боксе.
- Термины, которые используете в тексте: оператор, политика, продавец, пользователь.
- Права и обязанности бизнеса: например, предотвращать утечки, отвечать на жалобы пользователей.
Шаг 2. Расскажите о правах и обязанностях пользователей
В документе они называются субъектами персональных данных. Напишите, на что они имеют право, а на что нет, какие у них обязательства. Например, пользователи обязаны присылать достоверные данные, но могут требовать заблокировать их или удалить из базы.
В этом же разделе пропишите ответственность за выдачу чужих данных за свои.

Шаг 3. Опишите цели сбора данных
Объясните пользователям, для чего вам их данные: чтобы выполнить заказ, улучшить сайт, провести аналитику, персонализировать подборку, сделать рассылку.
Распишите цели подробнее, если есть нюансы. Например, чтобы улучшить Уровень удобства сайта или приложения.юзабилити сайта, компании собирают данные о поведении пользователей: какие страницы они посещали, как долго пробыли на сайте, куда нажимали. Для этого используют инструменты вроде Яндекс.Метрики. Об этом можно написать в политике.

Шаг 4. Определите, какие данные будете собирать
Перечислите все типы данных: личные, контакты, информацию об оплате, историю покупок, данные о поведении на сайте.
Если вы работаете чувствительными данными, запросите у пользователей согласие в письменной форме. К ним относятся, например, биометрия, данные о национальности, справки о судимости, данные о несовершеннолетних. Подробно об этом читайте в статьях 10 и 11 федерального закона 152.
Типичные ошибки бизнеса со сбором данных:
- Собирает то, что не нужно. Закон запрещает избыточный сбор данных, например, дату рождения для записи на курс или скан СНИЛСа для оформления клубной карты.
- Хранит данные вечно. Данные, которые хранятся бесцельно, уничтожаются, например, анкета уволенного давно сотрудника или ушедшего клиента.
- Не учитывает чувствительные данные. Для этой категории данных есть свои правила. Чтобы собирать данные о несовершеннолетних, информацию о здоровье, нужно прописать это отдельно и взять письменное согласие.
Если не собираете чувствительные данные, об этом тоже можно написать.
Шаг 5. Расскажите, как будете хранить и защищать данные
Персональные данные хранятся и защищаются с учётом того, какой вред может причинить их утечка. Эти требования установлены приказами ФСТЭК. Это значит, что уровень защиты зависит от важности и чувствительности данных:
- для нечувствительных данных (например, имя и номер телефона) достаточно базовых мер: паролей, антивируса, ограниченного доступа;
- для медицинских и финансовых данных нужны более строгие меры: шифрование, аудит, защита сетей, ограничение доступа по ролям.
Пропишите это в политике конфиденциальности для данных, которые собираете вы. Укажите, где их храните и как защищаете, по правилам ФСТЭК: назначаете ответственных сотрудников, знакомите работников с требованиями закона, следите за техническим состоянием баз данных.
С 1 июля 2025 года нельзя хранить и обрабатывать данные с помощью сервисов, которые не находятся на территории России. Для сервисов вроде Google Analytics и Google Drive придётся найти российские аналоги.

Шаг 6. Опишите принципы передачи данных третьим лицам
Расскажите, когда и для чего вы будете передавать данные третьим лицам, например, службам доставки или рекламным агентствам. Уточните, что и они обязуются защищать информацию о пользователях. Для передачи персональных данных нужно отдельно получить согласие.
Можно объединить с шагом 5 в один раздел: «Порядок сбора, хранения, передачи и других видов обработки персональных данных».

Шаг 7. Установите срок хранения данных
Бессрочно хранить данные нельзя, но точной даты обычно не бывает. Бизнес указывает либо срок с момента выполнения условия, например, заключения договора, либо «до достижения целей обработки».
Шаг 8. Укажите контакты вашей компании
Здесь оставляют емейл или телефон, чтобы пользователь мог обратиться с вопросом или жалобой. Обычно этот раздел называют «Заключительные положения», им заканчивается документ, но можно поставить контакты и в самом начале.
Укажите отдельный контакт на случай, если человек решит отозвать согласие на обработку своих данных.
Рядом с контактами пропишите срок действия политики и поставьте ссылку на документ в открытом доступе.
Шаг 9. Покажите документ юристу и опубликуйте на сайте
Юрист по информационной безопасности проверит документ на соответствие законам. Если в штате нет юриста, на рынке есть разные услуги. Дороже всего стоит пакет документов для работы с данными, дешевле — проверка вашего текста. Например, разработка политики конфиденциальности с нуля стоит от 50 000 рублей, а проверка 5 000−10 000 рублей.
Когда юрист согласует документ, опубликуйте его на сайте.
Пример неудачной формулировки
Компания не написала, когда перестанет обрабатывать данные, хотя обязана по закону. Такое должен заметить и исправить юрист:
«Срок обработки персональных данных является неограниченным. Пользователь может в любой момент отозвать своё согласие на обработку персональных данных, направив Администратору уведомление на электронный адресinfo@ooo-barbara.ru с пометкой «Отзыв согласия на обработку персональных данных».
Где разместить политику конфиденциальности
Ссылку на политику конфиденциальности обычно размещают:
- Нижняя часть любой страницы сайта с полезными ссылками, контактами и реквизитами.в подвале сайта — так ссылка будет на каждой странице;
- в формах заказа, регистрации и обратной связи;
- рядом с кнопкой оплаты;
- во всплывающем окне про cookie, если сайт их использует.
Как уведомить Роскомнадзор о сборе данных
По статье 22 федерального закона 152 операторы персональных данных Большинство ОПД — это ИП, юрлица и самозанятые, которые собирают данные клиентов.(ОПД), которые планируют их собирать, должны уведомить об этом Роскомнадзор. Это нужно сделать до того, как опубликуете сайт и начнёте собирать данные. Вас внесут в официальный реестр ОПД, а до этого момента вы не имеете права работать с данными.
Если до оформления политики вы ещё не прислали уведомление, сделайте это сейчас, иначе вам грозит штраф. В 2025 году штрафы выросли: подробности и суммы смотрите в нашей статье.
Подайте заявление. Сделайте это любым из трёх способов:
- в бумажном виде в отделении Роскомнадзора по месту регистрации;
- на сайте с помощью усиленной квалифицированной электронная подписи;
- через Госуслуги, где нужен подтверждённый профиль — ваш или вашей компании.
Проверьте реестр. В течение 30 дней с поступления запроса Роскомнадзор внесёт информацию о вашей компании в реестр операторов персональных данных. Введите ИНН компании: если по запросу ничего нет, снова подайте заявление.
Подать заявление нужно один раз — до момента, когда вы захотите изменить политику конфиденциальности или начнёте собирать новые данные. Сообщите об этом в течение 10 дней по инструкции Роскомнадзора.
Что будет за отсутствие политики на сайте
Любой, кто заметит нарушение, может написать жалобу в Роскомнадзор. Кроме того, Роскомнадзор и так регулярно проверяет сайты.
Если нарушения подтвердятся, владельцу сайта придёт требование — уточнить правила работы с данными или удалить собранное без согласия. Обычно на это дают 10 дней. Если бизнес не исполнит требование, получит штраф по статье 13.11 КоАП РФ.
| Нарушение | Штраф для ИП | Штраф для ООО |
|---|---|---|
| На сайте нет политики конфиденциальности | 10 000−20 000 рублей | 30 000−60 000 рублей |
| Отказ сообщить пользователю, какие данные собираются | 20 000−30 000 рублей | 40 000−80 000 рублей |
| Не удалили данные по требованию | 20 000−40 000 рублей | 50 000−90 000 рублей |
| Данные попали к третьим лицам без предупреждения | 50 000−100 000 рублей | 150 000−300 000 рублей |
| Обработка данных противоречит заявленным целям | 50 000−100 000 рублей | 150 000−300 000 рублей |
| Данные обрабатываются без согласия пользователя | 50 000−100 000 рублей | 150 000−300 000 рублей |
| Не уведомили Роскомнадзор о сборе данных | 100 000−300 000 рублей | 100 000−300 000 рублей |
Примеры судебных разбирательств из-за политики конфиденциальности
Роскомнадзор проверил сайт компании и обнаружил, что на нём нет политики обработки персональных данных. Он выдвинул требование, но компания пропустила сроки его выполнения. Дело передали в суд: компанию признали виновной в незаконной передаче данных и назначили штраф. Дело № 5−325/2016
Клиентка клиники «Город здоровья» осталась недовольна услугами и подала претензию. Клиника передала эту претензию внештатным юристам. Клиентка посчитала это незаконной передачей персональных данных и пожаловалась в Роскомнадзор, а тот потребовал прекратить нарушения. Клиника оспорила требование в суде, но все инстанции признали: данные передали без согласия. Требование осталось в силе, следующей мерой может быть штраф. Дело № А14−2054/2023
Частые вопросы о политике конфиденциальности
Где взять политику конфиденциальности?
Документ можно написать самостоятельно: по рекомендациям Роскомнадзора, взять шаблон или воспользоваться конструктором сайта. После этого обязательно покажите его юристу.
Кто должен иметь политику конфиденциальности?
Все, кто собирает и использует данные пользователей для бизнеса — компания, ИП или самозанятый.
Кому не нужна политика конфиденциальности?
Тем, кто не собирает данные или использует их в личных целях. Например, автору блога, на котором нет формы для регистрации, или молодожёнам, которые сделали сайт-открытку перед свадьбой.
Что будет, если на сайте нет политики конфиденциальности?
На сайт могут пожаловаться пользователи или Роскомнадзор сам проведёт проверку. Если нарушение подтвердится, бизнесу грозят штрафы: для ИП — от 20 000 до 100 тысяч рублей, для ООО — от 30 000 до 300 тысяч рублей.



