Политика обработки персональных данных: как составить в 2026 году
Материал ПдПро · обновлено

Политика обработки персональных данных — обязательный публичный документ для каждого оператора ПД. Её отсутствие или непубликация грозят штрафом по ч. 3 ст. 13.11 КоАП РФ: ИП — от 10 000 до 20 000 ₽, юрлица — от 30 000 до 60 000 ₽. Роскомнадзор проверяет сайты и без выездной проверки — открывает страницу и ищет ссылку на политику в подвале. Поэтому рассчитывать только на плановую проверку не стоит: нарушение может быть зафиксировано при обычном мониторинге сайта.
Что такое политика обработки персональных данных
Политика объясняет субъектам ПД — клиентам, сотрудникам, пользователям сайта — какие данные вы собираете, зачем, как и сколько времени храните, и кому передаёте. Как политика вписывается в общую картину требований 152-ФЗ к бизнесу — в статье 152-ФЗ простыми словами: что нужно знать бизнесу.
Это не просто формальность:
- формирует доверие у клиентов;
- защищает оператора при проверках Роскомнадзора;
- служит доказательством добросовестности при рассмотрении жалоб.
Важно понимать разницу между политикой и Положением об обработке ПД: политика — публичный документ для субъектов данных, положение — внутренний регламент для сотрудников. Это два разных документа с разными требованиями.
Кому обязательно иметь политику
Согласно ч. 2 ст. 18.1 152-ФЗ, политику обязаны иметь все операторы персональных данных — практически любой бизнес, который:
- ведёт сайт с формами обратной связи или регистрации;
- принимает заказы онлайн или офлайн;
- хранит данные клиентов (имена, телефоны, email);
- имеет наёмных сотрудников;
- работает с поставщиками и контрагентами-физлицами.
Исключений практически нет: ИП с одним сотрудником и интернет-магазин с миллионом клиентов обязаны иметь этот документ в равной мере.
Обязательные разделы политики по 152-ФЗ
Закон не устанавливает жёсткую структуру, но Роскомнадзор в правоприменительной практике выделяет следующие обязательные блоки.
1. Общие положения
- полное наименование оператора и реквизиты;
- цель разработки политики;
- ссылка на законодательную базу (152-ФЗ, ПП № 1119, ПП № 687).
2. Основные понятия
Определения терминов: персональные данные, субъект ПД, оператор, обработка, обезличивание, уничтожение. Это помогает избежать разночтений при проверке.
3. Цели обработки персональных данных
Чётко перечислите каждую цель. Расплывчатые формулировки — частая причина замечаний. Примеры:
- исполнение договора с клиентом;
- кадровый учёт;
- направление информационных рассылок (при наличии согласия);
- бухгалтерский учёт.
4. Правовые основания обработки
Для каждой цели — своё основание:
- договор (п. 5 ч. 1 ст. 6 152-ФЗ);
- согласие субъекта (п. 1 ч. 1 ст. 6);
- требование закона (п. 2 ч. 1 ст. 6).
5. Категории и перечень обрабатываемых данных
Перечислите все категории ПД: ФИО, дата рождения, контактные данные, платёжные реквизиты, cookie-идентификаторы и т.д. Если обрабатываете специальные категории (здоровье, биометрия) — укажите это отдельно.
6. Порядок сбора и хранения
- способы сбора: форма на сайте, бумажные анкеты, телефонные звонки;
- место хранения: укажите, что данные хранятся на серверах в России (требование ст. 18 ч. 5 152-ФЗ в ред. 23-ФЗ — с 01.07.2025 запись, хранение и обновление ПД граждан РФ с использованием баз данных за рубежом не допускаются);
- меры защиты: технические и организационные.
7. Сроки хранения и критерии их определения
Укажите конкретные сроки или критерии: «в течение срока действия договора + 5 лет» или «до отзыва согласия».
Пример формулировки раздела:
«7.1. Данные клиентов, обрабатываемые в целях исполнения договора, хранятся в течение срока действия договора и 5 лет после его исполнения (срок исковой давности + требования бухгалтерского учёта). 7.2. Данные, обрабатываемые на основании согласия на рассылку, хранятся до отзыва согласия субъектом персональных данных. 7.3. По истечении указанных сроков персональные данные уничтожаются или обезличиваются в порядке, установленном внутренним регламентом Оператора.»
Это заготовка для адаптации под свой профиль, а не готовая юридическая формулировка — сроки и основания нужно сверить с реальными процессами компании.
8. Передача данных третьим лицам
Перечислите категории получателей: курьерские службы, платёжные системы, облачные провайдеры. Если данные передаются за рубеж — укажите страны.
9. Трансграничная передача персональных данных
Если вы используете зарубежные сервисы — Google Analytics, Mailchimp, Salesforce, зарубежные CRM или облака — вы осуществляете трансграничную передачу данных. Это касается большинства компаний, работающих с западными IT-инструментами. С 01.07.2025 (23-ФЗ) хранение ПД граждан РФ в зарубежных базах данных запрещено. Укажите в политике, какие данные и в какие страны передаются, и на каком основании.
10. Меры по защите персональных данных
Организационные и технические меры в соответствии с уровнем защищённости ИСПДн (ПП РФ № 1119, Приказ ФСТЭК № 21).
11. Права субъектов персональных данных
Субъект вправе:
- получить доступ к своим данным (ст. 14 152-ФЗ);
- потребовать исправления или удаления;
- отозвать согласие;
- обратиться в Роскомнадзор с жалобой.
Укажите контакты для обращений: email или почтовый адрес ответственного лица.
12. Ответственный за организацию обработки ПД
Ст. 22.1 ч. 1 152-ФЗ обязывает оператора, являющегося юридическим лицом, назначить ответственного за организацию обработки персональных данных — это российский аналог европейского DPO, но с отдельным регулированием. Если оператор — юрлицо, укажите должность и контакты ответственного в политике. На ИП и физлиц-операторов эта обязанность не распространяется.
13. Актуальность и пересмотр
Политика должна поддерживаться в актуальном состоянии. Укажите дату последнего обновления и порядок внесения изменений.
Где размещать политику
| Тип бизнеса | Где размещать |
|---|---|
| Сайт / интернет-магазин | Отдельная страница, ссылка в подвале сайта |
| Мобильное приложение | В настройках приложения + ссылка в App Store/Play |
| Только офлайн | На информационном стенде + по запросу клиента |
| Оба канала | На сайте + на стенде |
Ссылка в подвале сайта должна быть кликабельной и видимой на каждой странице, особенно на страницах с формами сбора данных. Документ должен быть доступен без авторизации — это прямое требование закона. И деталь, которую упускают чаще всего: та же ч. 2 ст. 18.1 требует опубликовать вместе с политикой сведения о реализуемых требованиях к защите персональных данных — одной политики формально недостаточно (обычно эти сведения включают отдельным разделом в саму политику). Проверить, правильно ли размещена политика, поможет бесплатная проверка сайта. Как именно Роскомнадзор проверяет сайты на соответствие 152-ФЗ и на что смотрит в первую очередь — в статье Проверка сайта на соответствие 152-ФЗ.
Типичные ошибки в политике
Каждая из этих ошибок — потенциальный повод для штрафа или предписания при проверке.
Ошибка 1: Скопирована чужая политика Роскомнадзор сличает политику с реальными процессами. Если в документе написано «не передаём данные третьим лицам», а вы используете AmoCRM, Яндекс.Метрику или платёжный агрегатор — это нарушение. Сервис ПдПро формирует политику под ваш реальный профиль бизнеса на основе ответов на вопросы мастера — без шаблонных пустышек.
Ошибка 2: Нет конкретных сроков хранения «Данные хранятся до достижения целей» — не подходит. Нужны конкретные сроки или чёткие критерии. Сервис проверяет наличие сроков хранения для каждой цели обработки автоматически.
Ошибка 3: Не обновляется после изменений в бизнес-процессах Подключили новую CRM, добавили чат-бот, начали SMS-рассылки — политику нужно обновить. В ПдПро политика генерируется заново за несколько минут — дешевле и быстрее, чем вносить правки вручную.
Ошибка 4: Нет ссылки на ответственного за обработку ПД Для операторов-юрлиц назначение ответственного лица и указание его контактов — обязательное требование ст. 22.1 ч. 1 152-ФЗ, независимо от размера бизнеса. На ИП и операторов-физлиц эта обязанность не распространяется. Отсутствие такого раздела у оператора-юрлица — повод для предписания. Сервис включает блок об ответственном лице в политику и формирует приказ о его назначении для операторов-юрлиц.
Ошибка 5: Документ недоступен без авторизации Политика должна быть общедоступной — до любой регистрации или входа в аккаунт.
Ошибка 6: Ссылка на GDPR вместо 152-ФЗ Часть шаблонов из интернета написана под европейское регулирование. Термин «DPO» из GDPR — не российский; в 152-ФЗ используется «ответственный за организацию обработки ПД» (ст. 22.1). Для российского бизнеса актуален 152-ФЗ, не GDPR.
Ошибка 7: Локализация — неверная ссылка на статью Часть политик ссылается на «ст. 18.1» как основание требования хранить данные в России — такой нормы там нет. Верная ссылка — ст. 18 ч. 5 152-ФЗ в редакции 23-ФЗ от 28.02.2025: с 01.07.2025 запись, хранение, уточнение и извлечение ПД граждан РФ с использованием баз данных за рубежом не допускаются. Сервис автоматически использует актуальные ссылки на законодательство.
Ошибка 8: Согласие включено в текст политики С 01.09.2025 (156-ФЗ от 24.06.2025) согласие на обработку ПД должно оформляться как отдельный документ — его нельзя встраивать в политику, договор или иной документ. Сервис формирует согласие как самостоятельный документ, отдельно от политики. Требования к составу такого документа — в статье Согласие на обработку персональных данных: образец и требования.
Штрафы по ч. 3 ст. 13.11 КоАП действуют с 30.05.2025. Роскомнадзор проверяет сайты без выезда, по открытым страницам, — отсутствие политики видно сразу. Сформировать политику за 10 минут →
Шаблон структуры политики
ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
[Полное наименование организации]
Редакция: [дата]
1. Общие положения
2. Понятия и определения
3. Принципы обработки персональных данных
4. Цели и правовые основания обработки
5. Категории субъектов и перечень обрабатываемых данных
6. Порядок и условия обработки
7. Сроки хранения персональных данных
8. Передача персональных данных
9. Трансграничная передача персональных данных
10. Меры по защите персональных данных
11. Права субъектов персональных данных
12. Ответственный за организацию обработки ПД
13. Заключительные положения
Раздел о трансграничной передаче — не факультативный. Если вы используете любые зарубежные сервисы (аналитика, рассылки, платёжные шлюзы, CRM), этот раздел обязателен.
Шаблон структуры — это скелет, а проверяют содержание и связки. Политика должна совпадать с тем, что бизнес делает на самом деле, и с остальным комплектом: те же цели — в согласиях, тот же ответственный — в приказе (для юрлиц), те же данные — в уведомлении Роскомнадзору. Найти расхождения проверяющему несложно: политика и согласия видны прямо на сайте, сравнить формулировки — дело минут. Соберите политику вместе с комплектом под свой бизнес → — проверка бесплатна и занимает около 10 минут.
Как часто обновлять политику
Политику нужно актуализировать при:
- изменении бизнес-процессов (новые системы, новые виды данных);
- изменении законодательства;
- смене ответственного лица;
- новых случаях передачи данных третьим лицам;
- плановом ежегодном аудите.
Минимум — один раз в год проверяйте актуальность документа. В 2025 году вступили в силу значимые изменения — 23-ФЗ (локализация баз данных) и 156-ФЗ (отдельность согласия). Политики, написанные до 2024 года, почти наверняка требуют обновления.
Политика — лишь один из обязательных документов; полный перечень — в статье Перечень документов по 152-ФЗ: полный список для бизнеса.
Ответственность за отсутствие политики
По ч. 3 ст. 13.11 КоАП РФ (в ред. 420-ФЗ от 30.11.2024, вступила в силу 30.05.2025):
| Субъект | Штраф |
|---|---|
| Граждане | 1 500 — 3 000 ₽ |
| Должностные лица | 6 000 — 12 000 ₽ |
| ИП | 10 000 — 20 000 ₽ |
| Юридические лица | 30 000 — 60 000 ₽ |
Состав ч. 3 — непубликация или необеспечение открытого доступа к политике. Отдельного подсостава «повторное нарушение» для ч. 3 в статье нет: квалифицированные повторные составы предусмотрены для ч. 1, 2, 5, 8 и утечек по ч. 12-14 (повтор — ч. 15) и ч. 16-17 (повтор — ч. 18) ст. 13.11. Скидка 50% на оплату штрафов по ст. 13.11 не применяется: 420-ФЗ включил статью в перечень исключений ч. 1.3-3 ст. 32.2 КоАП.
Роскомнадзор проверяет наличие политики без выездной проверки — по открытым страницам сайта. Отсутствие ссылки на политику может быть зафиксировано при рутинном мониторинге, не только в рамках плановой проверки. Полная таблица штрафов по всем частям ст. 13.11 КоАП — в статье Штрафы за нарушение 152-ФЗ в 2026 году.
Чек-лист по политике обработки ПД
- Документ создан и размещён в открытом доступе (без авторизации)
- Содержит все обязательные разделы, включая трансграничную передачу
- Соответствует реальным процессам в компании
- Для операторов-юрлиц указан ответственный за организацию обработки ПД и его контакты (ст. 22.1 ч. 1)
- Основание локализации — ст. 18 ч. 5 + 23-ФЗ (с 01.07.2025)
- Согласие оформлено как отдельный документ, не часть политики (156-ФЗ, с 01.09.2025)
- Конкретные сроки хранения для каждой цели обработки
- На сайте есть ссылка в подвале каждой страницы
- Дата последнего обновления актуальна
Частые вопросы
Нужна ли политика обработки персональных данных ИП без сотрудников? Да. Обязанность иметь и публиковать политику обработки персональных данных распространяется на любого оператора ПД независимо от организационно-правовой формы — ИП с сайтом или формой заявки обязан иметь документ так же, как и юрлицо. Отдельного исключения для ИП без сотрудников закон не предусматривает.
Обязан ли ИП назначать ответственного за организацию обработки ПД? Нет. Ст. 22.1 ч. 1 152-ФЗ прямо указывает: назначает такого ответственного «оператор, являющийся юридическим лицом». На ИП и физических лиц, ведущих обработку ПД от своего имени, эта обязанность не распространяется — раздел политики про ответственного заполняют только операторы-юрлица.
Чем политика обработки персональных данных отличается от согласия на обработку? Политика — публичный документ о том, как компания в целом обрабатывает данные: цели, категории данных, сроки хранения, права субъектов. Согласие — документ о конкретном человеке, который подтверждает его волю на обработку именно его данных. С 01.09.2025 (156-ФЗ) согласие оформляется отдельно и не может быть частью текста политики.
Что грозит, если на сайте нет ссылки на политику обработки персональных данных? Штраф по ч. 3 ст. 13.11 КоАП: для граждан — 1 500–3 000 ₽, для должностных лиц — 6 000–12 000 ₽, для ИП — 10 000–20 000 ₽, для юрлиц — 30 000–60 000 ₽. Роскомнадзор проверяет открытые страницы сайта без выезда, поэтому отсутствие документа может быть замечено при обычном мониторинге, а не только на плановой проверке.
ПдПро формирует пакет документов 152-ФЗ под ваш профиль, включая политику обработки ПД, согласия, приказы и уведомления, — за 10 минут в мастере. Стоимость: 3 980 ₽ на 6 месяцев или 8 980 ₽ на 2 года. Без юриста. Без копипаста.
Юрист за разовую разработку пакета документов берёт от 30 000 ₽. Один штраф для юрлица — до 60 000 ₽. Стоимость ПдПро окупается с первой проверки.