Образец политики конфиденциальности для сайта: что обязательно внутри
Политика конфиденциальности сайта обязана называть оператора данных, перечень собираемых сведений, цели и правовые основания обработки по 152-ФЗ, сроки хранения, список третьих лиц, которым передаются данные, и порядок отзыва согласия. Скачанный из интернета шаблон обычно закрывает меньше половины этого списка — остальное всплывает при первой же проверке или жалобе клиента.
Почему возникает проблема с политикой конфиденциальности на сайте
Три года назад подрядчик сдавал сайт под ключ и в раздел «Политика конфиденциальности» вставил документ, скачанный с другого проекта — с чужим названием ООО и адресом в другом городе. Маркетолог этого не заметил: страница висела в подвале сайта, ссылку на неё никто не открывал. За это время на сайте появились форма обратного звонка, квиз с расчётом стоимости, виджет чата и пиксель ретаргетинга — пять точек сбора данных вместо одной, а политика по-прежнему описывает только форму заявки, которая была на сайте при запуске.
Пока сайт работал в обычном режиме, несоответствие никого не беспокоило. Но при заявке на тендер заказчик запросил пакет документов по защите персональных данных, и юрист заказчика за пять минут нашёл чужое название компании в тексте политики. Тендер сорвался не из-за цены или сроков — из-за формальности, которую никто не проверял три года.
Похожая картина повторяется на сайтах малого и среднего бизнеса в Москве: подрядчик один раз вставил документ при сдаче проекта, дальше его никто не трогал. Пока сайт живёт без внешних проверок, это незаметно. Но как только к делу подключается юрист другой стороны — банка, инвестора, крупного заказчика — несоответствие находят при первой же встрече с документом.
Ставка здесь не абстрактная. Роскомнадзор может выдать предписание и оштрафовать по ст. 13.11 КоАП РФ за обработку данных без надлежащего согласия. Но чаще бизнес теряет другое: клиент из B2B-сегмента отказывается подписывать договор, банк не пропускает сайт при комплаенс-проверке, партнёр по due diligence фиксирует несоответствие 152-ФЗ (полный текст закона) как красный флаг в отчёте.
Как исправить типовую политику конфиденциальности под свой сайт
Переписывать документ с нуля не обязательно — нужно привести его в соответствие с тем, что сайт реально делает. Порядок такой:
- ✓выписать все точки сбора данных: формы заявок, обратный звонок, квиз, чат-виджет, счётчики аналитики, рекламные пиксели;
- ✓для каждой точки зафиксировать, какие именно данные уходят — телефон, email, ФИО, IP, гео, история заказов;
- ✓указать реальное юрлицо-оператора: точное название, ОГРН, ИНН, юридический адрес и контакты для обращений по ПДн;
- ✓прописать цели обработки отдельно для каждого канала — обработка заявки, рассылка, аналитика, таргетинг — без общей формулировки «в маркетинговых целях»;
- ✓перечислить всех третьих лиц, которым данные передаются: CRM, хостинг, платёжный агрегатор, сервис рассылок, 1С;
- ✓указать конкретный срок хранения и порядок отзыва согласия — не «неограниченный срок», а цифру и процедуру.
Данные, которые чаще всего забывают указать
В типовом шаблоне почти никогда нет упоминания о геолокации и IP-адресе, которые сайт получает при оформлении доставки; о данных банковской карты, которые видит не сам сайт, а платёжный агрегатор, — но политика обязана объяснить эту передачу; о резюме и контактах кандидатов, если на сайте есть форма отклика на вакансию; о поведенческих данных для ретаргетинга, которые уходят в рекламные кабинеты через пиксель. Каждый из этих потоков — отдельное основание и отдельная строка в документе, а не общая фраза про «использование в законных целях».
Чекбокс согласия — это не то же самое, что политика конфиденциальности
Отдельная путаница: чекбокс «Я согласен с обработкой персональных данных» на форме и текст политики конфиденциальности — не один и тот же механизм соответствия. Чекбокс фиксирует факт согласия конкретного посетителя. Политика — публичный документ, который объясняет, на что именно он согласился. Если чекбокс есть, а политика не описывает реальные данные и цели, согласие юридически бессодержательно: человек согласился неизвестно на что.
Отдельный нюанс — cookie-баннер. Многие сайты выводят всплывающее окно «мы используем cookie» и считают вопрос закрытым, но баннер не заменяет политику: он лишь информирует о факте использования файлов, а обязанность объяснить, какие данные передаются рекламным сетям и аналитике, всё равно лежит на основном документе. Если баннер есть, а в политике нет соответствующего раздела, противоречие видно с первого взгляда — баннер как будто признаёт сбор данных, а текст политики его не описывает.
После исправления политику публикуют с датой редакции и версией, а на каждой форме перед кнопкой отправки ставят чекбокс с прямой ссылкой на актуальный документ — не на старую версию, сохранённую в кэше страницы.
Юридический блок такого рода — часть проверки, которую мы делаем в аудите сайта по 9 направлениям: помимо скорости и SEO смотрим, совпадает ли текст политики с тем, что сайт реально собирает, и указывает ли на настоящего оператора.
Что делать, если ошибка повторяется — нарушение находят снова
Политику исправили в январе, а в апреле маркетолог запустил новую посадочную страницу под рекламную кампанию — с отдельной формой и новым пикселем соцсети. Про политику конфиденциальности никто не вспомнил, потому что задачу «обновить документ» не привязали к процессу запуска новых страниц. В июле тот же клиент, что уже один раз указывал на нарушение, находит его снова — и это подрывает доверие сильнее, чем первая ошибка.
Второй частый сценарий — компания расширяется до нескольких городов и добавляет форму подбора товара по региону, а данные покупателя передаёт службе доставки. Это новое третье лицо-получатель данных, а политика по-прежнему называет только CRM и хостинг. Хуже, если несоответствие находит не аудитор, а сам покупатель — например, когда пытается отозвать согласие на рассылку и не находит понятного порядка отзыва в тексте документа. Тогда жалоба уходит не разработчику сайта, а напрямую в Роскомнадзор.
Если нарушение повторяется, дело не в тексте документа, а в том, что его никто не сопровождает. Решение — назначить ответственного (юриста или маркетолог-администратора сайта), завести короткий чек-лист «новая форма → обновить политику» и вести версию документа с датой каждого изменения. Когда штатного ресурса на это нет, логичнее отдать пересмотр на аутсорс вместе с другими техническими проверками — например, в рамках регулярного аудита сайта, который можно проводить не разово, а на постоянной основе.
Как предотвратить проблемы с политикой конфиденциальности в будущем
Профилактика дешевле повторного разбирательства. Три правила, которые снимают проблему системно:
- ✓любая новая форма, виджет или трекер проходит через один и тот же чек-лист перед публикацией, а не добавляется «по-быстрому» силами подрядчика;
- ✓раз в квартал политику сверяют с фактическим списком форм и интеграций на сайте — это можно совместить с плановой технической проверкой;
- ✓изменения фиксируют в журнале версий, чтобы при запросе от клиента или проверяющего органа можно было показать историю, а не оправдываться постфактум.
Кто отвечает за политику после сдачи проекта
Разработчик, который сдал сайт, обычно не считает поддержку политики конфиденциальности своей задачей — он закрыл техническое задание и перешёл к следующему проекту. Ответственность по умолчанию падает на владельца бизнеса, у которого нет ни времени, ни юридической квалификации следить за этим постоянно. Для сайтов на 1С-Битрикс и других CMS этот пункт стоит зашить прямо в чек-лист релиза: перед публикацией новой страницы с формой разработчик отмечает, что юридический блок обновлён, — так же, как отмечает, что форма сохраняет заявки в CRM.
Стоимость такой проверки зависит от объёма сайта и количества форм — конкретные цифры смотрите в тарифах, юридический блок входит в общий аудит, отдельно оплачивать его не нужно.
Из чего состоит образец политики конфиденциальности: обязательные разделы
Ниже — минимальный набор разделов, которые проверяют юристы и Роскомнадзор в первую очередь, и типичные ошибки, которые находит аудит на сайтах малого и среднего бизнеса.
| Раздел документа | Что должно быть указано | Частая ошибка в шаблоне |
|---|---|---|
| Оператор персональных данных | Точное название юрлица, ОГРН, ИНН, адрес, контакты | Реквизиты другой компании, взятые из чужого шаблона |
| Перечень собираемых данных | ФИО, телефон, email, cookie, IP-адрес, геолокация | Общая фраза «персональные данные» без конкретного списка |
| Цели обработки | Отдельно по каждому каналу: заявки, рассылка, аналитика | Цели не совпадают с тем, что реально собирают формы сайта |
| Правовое основание | Согласие субъекта по 152-ФЗ, договорные обязательства | Основание не указано или указано ошибочно |
| Сроки хранения и третьи лица | Конкретный срок, список сервисов-процессоров (CRM, хостинг, платёжная система) | «Неограниченный срок» без обоснования, процессоры не перечислены |
Если хотя бы три пункта из таблицы не совпадают с фактическим состоянием сайта, документ формально существует, но юридически не защищает компанию. Проверить это быстрее, чем переписывать политику вслепую: за один проход аудита сайта видно, где текст расходится с реальностью, и что нужно поправить в первую очередь.
❓ Частые вопросы
Нужна ли политика конфиденциальности, если на сайте нет форм — просто визитка?
Да. Даже сайт-визитка без форм собирает данные через счётчики аналитики, cookie и IP-адрес посетителя. Минимум — уведомление об использовании cookie и краткая политика обработки данных. Если на сайте появится хотя бы форма обратной связи, потребуется полноценный документ с указанием оператора и правовых оснований по 152-ФЗ.
Кто должен готовить и утверждать политику конфиденциальности компании?
Текст обычно готовит юрист или ответственный за защиту персональных данных, утверждает руководитель компании как оператор данных. Технический подрядчик или маркетолог только публикует документ на сайте и следит, чтобы ссылки, формы и чекбоксы согласия соответствовали актуальной версии текста.
Как понять, что действующая политика конфиденциальности устарела?
Сверьте список форм, виджетов и рекламных пикселей на сайте с перечнем в тексте политики. Если за последние месяцы добавили чат, квиз, новую CRM или трекер, а документ их не упоминает — политика устарела и не отражает, какие данные и с какой целью реально собираются.
Сколько стоит проверить сайт на соответствие 152-ФЗ?
Юридический блок входит в общий аудит сайта по 9 направлениям, отдельно эту проверку не продаём. Итоговая стоимость зависит от количества страниц и форм на сайте — точную цифру называем после оценки объёма, актуальные тарифы смотрите на странице с ценами.
Что грозит компании за неполную или устаревшую политику конфиденциальности?
Формально — предписание Роскомнадзора и штраф по ст. 13.11 КоАП РФ. На практике чаще случается другое: клиент из B2B-сегмента отказывается подписывать договор, а тендерная комиссия отклоняет заявку из-за несоответствия документа реальному сбору данных на сайте.
Проверить, отвечает ли ваш сайт требованиям закона, лучше до того, как придёт запрос из Роскомнадзора: проверка сайта по 152-ФЗ.
Или позвоните: +7 495 133-92-44 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

