Политика конфиденциальности для сайта: зачем и как сделать
Форма «оставьте телефон», окно комментариев, корзина заказа, даже обычный счётчик посещаемости — всё это сбор персональных данных. С точки зрения закона 152-ФЗ владелец такого сайта — оператор персональных данных, у которого есть набор обязанностей, и политика конфиденциальности — первая из них. Хорошая новость: закрыть базовые требования можно за вечер и бесплатно. Разберём, кому политика обязательна, что писать внутри, как оформить чекбоксы и куки-уведомление, зачем подавать уведомление в Роскомнадзор и почему чужой шаблон «скачал — вставил — забыл» не защищает, а подставляет.
Кому нужна политика: почти любому сайту
По федеральному закону 152-ФЗ «О персональных данных» оператор — это тот, кто организует обработку данных физических лиц и определяет её цели. Никакой регистрации или особого статуса для этого не нужно: вы стали оператором в момент, когда на сайте появился первый способ узнать что-то о посетителе. А таких способов больше, чем кажется:
- Форма заявки или обратного звонка — имя и телефон.
- Подписка на рассылку — адрес электронной почты.
- Корзина интернет-магазина — ФИО, телефон, адрес доставки.
- Квиз с контактами в конце — те же заявки, только в игровой обёртке.
- Комментарии, личный кабинет, онлайн-чат — почта, имя, история переписки.
- Счётчики статистики и рекламные пиксели — они ставят куки, фиксируют IP-адрес и поведение, а Роскомнадзор в своих разъяснениях относит такие идентификаторы к персональным данным.
Вывод получается широким: политика конфиденциальности нужна практически каждому сайту бизнеса — от лендинга с единственной формой до магазина с личными кабинетами. Организационная форма роли не играет: обязанности оператора одинаково касаются ООО, ИП и физлица, у которого на сайте-визитке стоит счётчик.
Что должно быть внутри политики
Политика конфиденциальности — это честный рассказ о том, что происходит с данными посетителей именно на вашем сайте. Не юридическое заклинание для галочки, а описание реальных процессов: что собираете, зачем, сколько храните и кому показываете. Базовый состав выглядит так:
| Раздел | Что написать | Частая ошибка |
|---|---|---|
| Кто оператор | Название юрлица или ФИО ИП, реквизиты, адрес, почта для обращений | Чужие реквизиты из шаблона |
| Какие данные | Реальный список: имя, телефон, почта, адрес доставки, куки, IP | Размытое «различные данные» |
| Цели обработки | По каждой категории: ответить на заявку, доставить заказ, вести статистику | Одна цель «на всё сразу» |
| Правовые основания | Согласие пользователя, исполнение договора — то, что применимо к вам | Раздела просто нет |
| Сроки хранения | Сколько храните и когда удаляете; принцип — не дольше, чем нужно для цели | «Бессрочно» |
| Третьи лица | Счётчики, CRM, платёжный сервис, служба доставки, хостинг | «Никому не передаются» при живом счётчике |
| Права пользователя | Как узнать, что храните, уточнить, удалить данные, отозвать согласие | Нет контакта для обращений |
| Меры защиты | HTTPS, разграничение доступа, резервные копии | Общие слова без конкретики |
Пункт про третьих лиц заслуживает отдельного внимания. Почти любой сайт передаёт данные на сторону: счётчику статистики, CRM, сервису почтовых рассылок, платёжному шлюзу, службе доставки. Скрывать это не нужно — перечислить обязательно: недостоверная политика при разборе жалобы выглядит хуже, чем скупая, но честная.
Согласие на обработку: чекбоксы и куки
Чекбокс у каждой формы
Опубликовать документ — половина дела. Согласие пользователя должно быть конкретным, информированным и сознательным, и на практике это означает четыре вещи:
- Отдельный чекбокс «Согласен на обработку персональных данных» со ссылкой на политику — у каждой формы, которая собирает данные.
- Галочка не проставлена заранее. Предотмеченный чекбокс — не «сознательное действие», и проверяющие к этому придирчивы.
- Согласие на рекламную рассылку — отдельно. Обработка данных и получение рекламы — разные согласия: рассылка без явного «да» нарушает ещё и закон о рекламе.
- Подтверждения сохраняются. Дата, время, форма — большинство CMS и конструкторов форм логируют это сами, просто не отключайте.
Опасение, что лишняя галочка уронит конверсию, сильно преувеличено: посетители давно привыкли к чекбоксам, и потеря на них несопоставима с риском жалобы за форму без согласия. Заодно поставьте защиту форм от спама: боты забивают базу мусорными записями, которые вы формально тоже «обрабатываете».
Куки-уведомление
Прямой нормы «повесьте баннер про куки» в законе нет. Но раз идентификаторы вроде куки и IP-адреса рассматриваются как персональные данные, их сбор тоже требует основания. Практика рунета — заметное уведомление: плашка «Мы используем куки и сервисы статистики» со ссылкой на политику и кнопкой подтверждения. Ставить её имеет смысл, если на сайте есть счётчики, пиксели или другие скрипты, которые пишут куки, — то есть почти всегда. А вот вешать баннер на сайт, который ничего не собирает, незачем: карго-культ пользы не приносит.
Уведомление Роскомнадзора
Обязанность, о которой владельцы сайтов забывают чаще всего: до начала обработки персональных данных оператор подаёт уведомление в Роскомнадзор. Раньше существовал длинный список исключений, и небольшие сайты под них часто попадали, но с осени 2022 года исключений почти не осталось — уведомляться должны практически все операторы, включая ИП с одним лендингом.
Процедура проще, чем звучит: форма заполняется на портале персональных данных Роскомнадзора, подача бесплатная. В уведомлении указывают цели обработки, категории данных и субъектов, меры защиты. После обработки уведомления оператор появляется в публичном реестре — по нему, кстати, удобно проверить и себя, и контрагентов. Если состав обработки изменился — например, подключили CRM или начали собирать новые данные, — сведения в реестре нужно актуализировать.
Отдельная история — трансграничная передача: если сервисы, которым вы отдаёте данные, держат серверы за границей, для такой передачи предусмотрена своя процедура уведомления. Случай уже не «на вечер» — здесь разумно посоветоваться с юристом.
Где разместить политику и как на неё ссылаться
- Отдельная страница на сайте, доступная любому посетителю без регистрации. Обычная HTML-страница удобнее PDF: открывается на телефоне, индексируется, на неё проще ссылаться.
- Ссылка в футере — на каждой странице сайта, это стандартное место, где её ищут и люди, и проверяющие.
- Ссылка возле каждого чекбокса — текст согласия ведёт прямо на документ, а не «где-то на сайте есть».
- Дата редакции в документе. Обновили обработку — обновите текст и дату.
Если сайт только строите, страницу политики закладывайте сразу вместе с первой формой — в пошаговом плане как создать сайт с нуля это такой же обязательный пункт, как хостинг и домен.
Шаблоны из интернета: почему «скачал и забыл» опасно
Соблазн понятен: скачать первый попавшийся документ, заменить название компании — и готово. Проблемы две.
Первая — политика обязана описывать вашу реальную обработку. Если в скачанном тексте написано «данные третьим лицам не передаются», а на сайте стоят счётчик, CRM-интеграция и платёжный виджет, документ недостоверен. При жалобе или проверке расхождение между текстом и фактами работает против вас: получается, что оператор либо не понимает, что делает с данными, либо сознательно вводит в заблуждение.
Вторая — копипаста живёт своей жизнью. В рунете полно политик с чужими ООО в реквизитах, чужими почтами для обращений и упоминанием сервисов, которых на сайте никогда не было. Такой документ не защищает вообще: он лишь показывает, что к обязанностям оператора вы отнеслись как к формальности.
Использовать шаблон как каркас — нормально. Но пройдитесь по каждому пункту и перепишите под себя: какие поля собирают ваши формы, какие сервисы подключены, куда человеку писать, чтобы его данные удалили. На это уходит вечер — несопоставимо с ценой разбирательств.
Частые ошибки
- Формы без чекбокса. Политика опубликована, но согласие никто не спрашивает — данные собираются без основания.
- Политика-копипаста с чужими реквизитами. Классика проверок: в документе одно ООО, на сайте — другое.
- Политику невозможно найти. Документ есть, но ни футер, ни формы на него не ссылаются.
- Не перечислены третьи лица. «Данные не передаём» — при работающих счётчике, CRM и онлайн-оплате.
- Сбор лишних данных. Дата рождения и адрес «на всякий случай» — лишняя ответственность без пользы.
- Нет уведомления Роскомнадзора. Сайт работает годами, а в реестре операторов его нет.
- Документ не обновляется. Подключили рассылку и CRM, а политика описывает сайт пятилетней давности.
Ответственность: что грозит
Ответственность за нарушения в работе с персональными данными в основном административная, и штрафы в последние годы заметно выросли. Порядок цифр на момент публикации такой: за отсутствие опубликованной политики или согласий юрлицам грозят штрафы от десятков до сотен тысяч рублей, за неподанное уведомление Роскомнадзора — до нескольких сотен тысяч, за утечки данных счёт идёт на миллионы, а за повторные утечки предусмотрены оборотные штрафы. Для ИП и малого бизнеса суммы ниже, но всё равно чувствительны. Точные составы и суммы смотрите в актуальной редакции КоАП и материалах Роскомнадзора — они менялись и наверняка будут меняться ещё.
Практический момент: до многих сайтов проверка добирается не по плану, а по жалобе — недовольного клиента или конкурента. А проверить соблюдение базовых требований можно дистанционно: достаточно открыть сайт и посмотреть, есть ли политика, чекбоксы и куки-уведомление. Поэтому «маленьких не трогают» — плохая стратегия: маленьких как раз видно с первого клика.
Коротко
Политика конфиденциальности обязательна почти любому сайту: форма, корзина, комментарии или счётчик статистики делают вас оператором персональных данных по 152-ФЗ. Минимальный комплект — три шага: опубликовать политику, которая честно описывает вашу реальную обработку (что собираете, зачем, сколько храните, каким сервисам передаёте, как удалить); собрать согласия — непроставленные заранее чекбоксы у форм со ссылкой на документ и куки-уведомление; подать бесплатное уведомление в Роскомнадзор через портал персональных данных. Чужой шаблон годится только как каркас — его нужно переписать под свой сайт, иначе документ работает против вас. И не собирайте лишнего: чем меньше данных, тем меньше рисков.