Главная Статьи Интернет

Политика конфиденциальности для сайта: зачем и как сделать

Форма «оставьте телефон», окно комментариев, корзина заказа, даже обычный счётчик посещаемости — всё это сбор персональных данных. С точки зрения закона 152-ФЗ владелец такого сайта — оператор персональных данных, у которого есть набор обязанностей, и политика конфиденциальности — первая из них. Хорошая новость: закрыть базовые требования можно за вечер и бесплатно. Разберём, кому политика обязательна, что писать внутри, как оформить чекбоксы и куки-уведомление, зачем подавать уведомление в Роскомнадзор и почему чужой шаблон «скачал — вставил — забыл» не защищает, а подставляет.

Кому нужна политика: почти любому сайту

По федеральному закону 152-ФЗ «О персональных данных» оператор — это тот, кто организует обработку данных физических лиц и определяет её цели. Никакой регистрации или особого статуса для этого не нужно: вы стали оператором в момент, когда на сайте появился первый способ узнать что-то о посетителе. А таких способов больше, чем кажется:

Вывод получается широким: политика конфиденциальности нужна практически каждому сайту бизнеса — от лендинга с единственной формой до магазина с личными кабинетами. Организационная форма роли не играет: обязанности оператора одинаково касаются ООО, ИП и физлица, у которого на сайте-визитке стоит счётчик.

Персональные данные на сайте: три обязательных шага 📄 Политика на сайте страница + ссылка из форм Согласие на обработку чекбоксы у форм, куки-баннер 📨 Уведомление в РКН форма на сайте Роскомнадзора это минимум: пропуск любого пункта — уже нарушение
Базовый комплект оператора: документ, согласия и уведомление — всё делается своими силами.

Что должно быть внутри политики

Политика конфиденциальности — это честный рассказ о том, что происходит с данными посетителей именно на вашем сайте. Не юридическое заклинание для галочки, а описание реальных процессов: что собираете, зачем, сколько храните и кому показываете. Базовый состав выглядит так:

РазделЧто написатьЧастая ошибка
Кто операторНазвание юрлица или ФИО ИП, реквизиты, адрес, почта для обращенийЧужие реквизиты из шаблона
Какие данныеРеальный список: имя, телефон, почта, адрес доставки, куки, IPРазмытое «различные данные»
Цели обработкиПо каждой категории: ответить на заявку, доставить заказ, вести статистикуОдна цель «на всё сразу»
Правовые основанияСогласие пользователя, исполнение договора — то, что применимо к вамРаздела просто нет
Сроки храненияСколько храните и когда удаляете; принцип — не дольше, чем нужно для цели«Бессрочно»
Третьи лицаСчётчики, CRM, платёжный сервис, служба доставки, хостинг«Никому не передаются» при живом счётчике
Права пользователяКак узнать, что храните, уточнить, удалить данные, отозвать согласиеНет контакта для обращений
Меры защитыHTTPS, разграничение доступа, резервные копииОбщие слова без конкретики

Пункт про третьих лиц заслуживает отдельного внимания. Почти любой сайт передаёт данные на сторону: счётчику статистики, CRM, сервису почтовых рассылок, платёжному шлюзу, службе доставки. Скрывать это не нужно — перечислить обязательно: недостоверная политика при разборе жалобы выглядит хуже, чем скупая, но честная.

🛠
Политика обещает защищать данные — убедитесь, что сайт реально передаёт их по шифрованному каналу: проверка SSL-сертификата покажет, корректно ли настроен HTTPS и не истекает ли сертификат. Форма, отправляющая телефоны по голому HTTP, — прямое противоречие собственной политике.

Согласие на обработку: чекбоксы и куки

Чекбокс у каждой формы

Опубликовать документ — половина дела. Согласие пользователя должно быть конкретным, информированным и сознательным, и на практике это означает четыре вещи:

Опасение, что лишняя галочка уронит конверсию, сильно преувеличено: посетители давно привыкли к чекбоксам, и потеря на них несопоставима с риском жалобы за форму без согласия. Заодно поставьте защиту форм от спама: боты забивают базу мусорными записями, которые вы формально тоже «обрабатываете».

Куки-уведомление

Прямой нормы «повесьте баннер про куки» в законе нет. Но раз идентификаторы вроде куки и IP-адреса рассматриваются как персональные данные, их сбор тоже требует основания. Практика рунета — заметное уведомление: плашка «Мы используем куки и сервисы статистики» со ссылкой на политику и кнопкой подтверждения. Ставить её имеет смысл, если на сайте есть счётчики, пиксели или другие скрипты, которые пишут куки, — то есть почти всегда. А вот вешать баннер на сайт, который ничего не собирает, незачем: карго-культ пользы не приносит.

⚠️ Собирайте минимум. Каждое лишнее поле формы — рост ответственности: паспортные данные ради подписки на новости не обосновать никакой целью. Чем меньше данных вы храните, тем дешевле обходится любая утечка и тем меньше вопросов при проверке.

Уведомление Роскомнадзора

Обязанность, о которой владельцы сайтов забывают чаще всего: до начала обработки персональных данных оператор подаёт уведомление в Роскомнадзор. Раньше существовал длинный список исключений, и небольшие сайты под них часто попадали, но с осени 2022 года исключений почти не осталось — уведомляться должны практически все операторы, включая ИП с одним лендингом.

Процедура проще, чем звучит: форма заполняется на портале персональных данных Роскомнадзора, подача бесплатная. В уведомлении указывают цели обработки, категории данных и субъектов, меры защиты. После обработки уведомления оператор появляется в публичном реестре — по нему, кстати, удобно проверить и себя, и контрагентов. Если состав обработки изменился — например, подключили CRM или начали собирать новые данные, — сведения в реестре нужно актуализировать.

Отдельная история — трансграничная передача: если сервисы, которым вы отдаёте данные, держат серверы за границей, для такой передачи предусмотрена своя процедура уведомления. Случай уже не «на вечер» — здесь разумно посоветоваться с юристом.

Где разместить политику и как на неё ссылаться

Если сайт только строите, страницу политики закладывайте сразу вместе с первой формой — в пошаговом плане как создать сайт с нуля это такой же обязательный пункт, как хостинг и домен.

🛠
Раздел про меры защиты подкрепите делом: проверка заголовков безопасности покажет, отдаёт ли сайт HSTS, CSP и другие защитные заголовки. Это и есть та «техническая защита данных», о которой в политиках обычно пишут общими словами.

Шаблоны из интернета: почему «скачал и забыл» опасно

Соблазн понятен: скачать первый попавшийся документ, заменить название компании — и готово. Проблемы две.

Первая — политика обязана описывать вашу реальную обработку. Если в скачанном тексте написано «данные третьим лицам не передаются», а на сайте стоят счётчик, CRM-интеграция и платёжный виджет, документ недостоверен. При жалобе или проверке расхождение между текстом и фактами работает против вас: получается, что оператор либо не понимает, что делает с данными, либо сознательно вводит в заблуждение.

Вторая — копипаста живёт своей жизнью. В рунете полно политик с чужими ООО в реквизитах, чужими почтами для обращений и упоминанием сервисов, которых на сайте никогда не было. Такой документ не защищает вообще: он лишь показывает, что к обязанностям оператора вы отнеслись как к формальности.

Использовать шаблон как каркас — нормально. Но пройдитесь по каждому пункту и перепишите под себя: какие поля собирают ваши формы, какие сервисы подключены, куда человеку писать, чтобы его данные удалили. На это уходит вечер — несопоставимо с ценой разбирательств.

⚠️ Эта статья — ориентир, а не юридическая консультация. Если вы обрабатываете особые категории данных (здоровье, биометрию), данные детей, ведёте медицинский или финансовый проект либо передаёте данные за границу — посоветуйтесь с профильным юристом: цена ошибки там совсем другая.

Частые ошибки

Ответственность: что грозит

Ответственность за нарушения в работе с персональными данными в основном административная, и штрафы в последние годы заметно выросли. Порядок цифр на момент публикации такой: за отсутствие опубликованной политики или согласий юрлицам грозят штрафы от десятков до сотен тысяч рублей, за неподанное уведомление Роскомнадзора — до нескольких сотен тысяч, за утечки данных счёт идёт на миллионы, а за повторные утечки предусмотрены оборотные штрафы. Для ИП и малого бизнеса суммы ниже, но всё равно чувствительны. Точные составы и суммы смотрите в актуальной редакции КоАП и материалах Роскомнадзора — они менялись и наверняка будут меняться ещё.

Практический момент: до многих сайтов проверка добирается не по плану, а по жалобе — недовольного клиента или конкурента. А проверить соблюдение базовых требований можно дистанционно: достаточно открыть сайт и посмотреть, есть ли политика, чекбоксы и куки-уведомление. Поэтому «маленьких не трогают» — плохая стратегия: маленьких как раз видно с первого клика.

Коротко

Политика конфиденциальности обязательна почти любому сайту: форма, корзина, комментарии или счётчик статистики делают вас оператором персональных данных по 152-ФЗ. Минимальный комплект — три шага: опубликовать политику, которая честно описывает вашу реальную обработку (что собираете, зачем, сколько храните, каким сервисам передаёте, как удалить); собрать согласия — непроставленные заранее чекбоксы у форм со ссылкой на документ и куки-уведомление; подать бесплатное уведомление в Роскомнадзор через портал персональных данных. Чужой шаблон годится только как каркас — его нужно переписать под свой сайт, иначе документ работает против вас. И не собирайте лишнего: чем меньше данных, тем меньше рисков.

Частые вопросы

Обязательна ли политика конфиденциальности для сайта?
Практически всегда — да. Если на сайте есть хотя бы одна форма, корзина, комментарии или счётчик статистики, вы обрабатываете персональные данные и по 152-ФЗ обязаны опубликовать политику и дать к ней свободный доступ. Организационная форма не важна: требование касается ООО, ИП и физлиц одинаково.
Считаются ли куки и данные счётчиков персональными данными?
Роскомнадзор в своих разъяснениях относит куки, IP-адреса и другие онлайн-идентификаторы к персональным данным, потому что в сочетании они позволяют выделить конкретного пользователя. Поэтому счётчик статистики на сайте — уже повод завести политику и упомянуть в ней сервисы аналитики, а на практике — ещё и показать куки-уведомление.
Нужно ли уведомлять Роскомнадзор, если у меня маленький сайт с одной формой?
С осени 2022 года исключений из обязанности уведомлять почти не осталось: подавать уведомление должны практически все операторы, включая ИП с единственным лендингом. Форма заполняется на портале персональных данных Роскомнадзора, подача бесплатная. После этого оператор появляется в публичном реестре.
Можно ли взять шаблон политики конфиденциальности из интернета?
Как каркас — да, как готовый документ — нет. Политика обязана описывать вашу реальную обработку: какие поля собирают ваши формы, какие счётчики и CRM подключены, куда писать для удаления данных. Скачанный текст с чужими реквизитами и «данные никому не передаются» при работающем счётчике при проверке сыграет против вас.
Что грозит за отсутствие политики конфиденциальности?
Административные штрафы: на момент публикации за отсутствие политики или согласий юрлицам грозят суммы от десятков до сотен тысяч рублей, за утечки данных — миллионы, за повторные утечки предусмотрены оборотные штрафы. Точные цифры смотрите в актуальной редакции КоАП: они регулярно меняются. Прибавьте риск жалоб — проверить сайт можно дистанционно, просто открыв его в браузере.