Политика обработки персональных данных на сайте: содержание и ошибки

Политика обработки персональных данных на сайте должна объяснять действия конкретного оператора. Если форма отправляет заявку в CRM, менеджер пересылает её подрядчику, а сервис сохраняет копии, документ проверяют по этой цепочке. Текст другой компании может выглядеть юридически подробным и при этом не описывать ни одного реального процесса вашего сайта.

Сколково Бизнес · 9 мин · 09.10.2026

Статья 18.1 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» требует доступности политики и связывает документы оператора с целями, данными и процедурами. Разберём подготовку публичного документа, его связь с внутренними правилами и проверку размещения. Актуально на 9 октября 2026 года; проверен закон в редакции от 26 июля 2026 года. Техническую защиту, трансграничную передачу и специальные категории проверяют дополнительно.

Что описывает политика обработки персональных данных

Политика показывает, кто организует обработку, для каких задач получает сведения и как соблюдает права людей. Это описание действующей модели. Оно не становится согласием пользователя и не создаёт отсутствующее основание для действий с данными. Если компания решила использовать телефон для новой цели, правовую допустимость этой цели проверяют до добавления абзаца в документ.

Для сайта сначала определите оператора. В подвале может стоять бренд, договор может заключать одна организация, а заявку получать другая. Нужно установить реальные роли, а затем согласованно указать их в документах и интерфейсе. Пользователь должен понимать, к кому он обращается по вопросам обработки своих сведений.

Не ограничивайтесь формой заявки. Сайт может принимать резюме, обращения в поддержку, регистрации на события, документы во вложениях или сведения через подключённые сервисы. Отдельные идентификаторы и технические данные оценивают в контексте: могут ли они относиться к определяемому человеку, кто и для чего их использует. Общая фраза «сайт ничего не хранит» не объясняет обработку во внешних системах.

Полезно разделить публичную политику и внутренние документы. Внешний текст объясняет порядок человеку; внутренний регламент назначает исполнителей, доступы и процедуры. Публиковать подробности средств защиты в объёме, который создаёт дополнительные риски, не требуется ради полноты редакционного описания. При этом публичность документа не отменяет предусмотренных законом сведений о реализуемых требованиях к защите.

Как собрать содержание политики для сайта

Начните с инвентаризации точек сбора. Для каждой формы сохраните поля, текст подтверждения, адрес отправки, получателя и дальнейший маршрут. Укажите, возникают ли записи в CRM, письма, выгрузки, уведомления или резервные копии. Такая карта даёт основу для документа и выявляет расхождения, которые невозможно заметить при чтении чужого шаблона.

Следующий уровень — цели. Ответ на вопрос посетителя, подготовка договора, организация мероприятия и рекламная рассылка могут требовать разных описаний и оснований. Не объединяйте их в фразу «оказание услуг и иные цели». По статье 5 цели должны быть конкретными и заранее определёнными, а данные — соответствовать этим целям и не быть избыточными.

Для каждой цели сопоставьте категории людей и данных, действия, основание и условия прекращения обработки. Здесь важна проверка по процессу, а не механическое увеличение объёма текста. Если для первоначального обращения нужен телефон, политика не должна оправдывать сбор паспортной копии только потому, что такой пункт оказался в образце.

Затем определите получателей и роли. Хостинг, CRM, подрядчик поддержки и компания, использующая сведения для собственной задачи, могут участвовать в разных моделях. Поручение обработки оценивают по части 3 статьи 6; самостоятельную обработку другим оператором — по её отдельному основанию. Одно слово «партнёры» не объясняет различия.

Опишите обращение человека: доступный канал, порядок рассмотрения, уточнение, прекращение обработки и иные реализуемые права. Формулировки должны соответствовать реальной возможности исполнения. Если документ предлагает написать на почту, назначьте тех, кто получает сообщения и передаёт запрос ответственному. Не обещайте немедленное уничтожение всех данных там, где закон требует сохранения части документов.

Как согласовать политику с согласием и уведомлением РКН

У политики, согласия и уведомления разные функции. Политика описывает порядок; согласие выражает волю человека, если оно служит основанием; уведомление сообщает предусмотренные законом сведения Роскомнадзору. Совпадение отдельных формулировок не позволяет заменить три задачи одним документом или одной ссылкой.

Статья 9 требует оформлять согласие отдельно от других подтверждаемых или подписываемых информации и документов. Поэтому утверждение «отправляя форму, вы принимаете политику, оферту и все рассылки» нужно проверить как конструкцию получения согласия. Публикация политики сама по себе не подтверждает согласие на обработку и не доказывает содержание действия пользователя.

В уведомлении по статье 22 сведения подают по предусмотренным законом правилам, в том числе отдельно по целям. Сопоставьте их с картой сайта. Если публичный документ говорит только об ответах на обращения, а фактически данные используются для нескольких других задач, изменение нужно оценить во всех связанных местах: в процессе, основаниях, документах и сведениях уведомления.

Проверка не сводится к буквальному совпадению трёх текстов. Они написаны для разных адресатов и могут иметь разную степень подробности. Значение имеет отсутствие смысловых противоречий: организация, цели, состав данных, роли, хранение и порядок прекращения должны соответствовать одной фактической модели.

Где разместить политику на сайте

Часть 2 статьи 18.1 требует неограниченного доступа к политике. При сборе данных через интернет документ публикуют в соответствующей сети, в том числе на страницах сайта, с использованием которых осуществляется сбор, и обеспечивают доступ к нему. Для проверки важно пройти каждую такую страницу, а не только найти ссылку в общем подвале.

Посетитель должен открыть документ без регистрации, доступа в личный кабинет или обращения к менеджеру. Проверьте ответ страницы, читаемость текста и переход из формы. Ссылка на файл, который закрыт правами корпоративного диска, не выполняет замысел публичного размещения. Политика в недоступном всплывающем окне также требует исправления.

На мобильном устройстве проверьте размер текста, открытие ссылки и возвращение к форме. Если документ вынесен на отдельную страницу, адрес должен оставаться стабильным. При смене адреса обновляют ссылки во всех точках сбора, чтобы форма не продолжала вести на старую или удалённую редакцию.

Не публикуйте в политике случайные реквизиты из образца: чужое название, чужую почту, неиспользуемый сервис или обещанный способ обращения, которого нет. Проверку этих полей лучше проводить отдельно от юридической редакции: они выглядят мелкими, но определяют, к кому человек может обратиться и как компания исполнит документ.

Матрица сверки политики сайта

РазделЧто проверить на сайте и в компанииТипичное расхождение
ОператорПолучатель заявки и юридическое лицоНазван только бренд или чужая организация
ЦелиЧто происходит после отправки формыВключена неописанная рекламная обработка
ДанныеПоля, вложения и технические сведенияПеречень из чужого шаблона
ПолучателиCRM, подрядчики и самостоятельные операторыВсе участники названы одинаково
ХранениеУсловия завершения и обязательные срокиБессрочность без обоснования
Права человекаПочта, исполнитель и порядок действийОбращения не принимаются фактически
РазмещениеДоступ со страниц сбора и мобильный видСсылка отсутствует или документ закрыт

Ошибки, которые обнаруживаются после запуска

Первая ошибка — документ подготовили раньше, чем выяснили маршрут данных. В нём указана одна форма и один получатель, но после подключения сервисов появились дополнительные операции. Исправление начинается с карты маршрута. Иначе новая редакция снова будет описывать предположения, а не систему.

Вторая — условия одного процесса в согласии и политике противоречат друг другу либо компания использует сведения за пределами согласия без другого основания. При этом сама политика может законно описывать несколько процессов и оснований, а отдельное согласие — только одну цель. Различие охвата ещё не является ошибкой. Широкий публичный текст не расширяет конкретное согласие: проверяют основание каждой операции и при необходимости меняют процесс и получение необходимых подтверждений.

Третья — политика не связана с жизненным циклом данных. Компания может ответить на заявку, но не знать, когда завершить хранение, что делать с копиями и как обработать запрос. Документ должен опираться на внутренний порядок; его редакционная ясность не заменяет исполнения в CRM, почте и сервисах подрядчика.

Четвёртая — сайт изменили, а политику и другие сведения не проверили. Новая рекламная форма или сервис записи могут изменить цель, данные, получателя и место хранения. Для таких изменений введите проверку до запуска. Сохранение версии документа и даты её действия позволит впоследствии восстановить, какая редакция была доступна посетителю.

Как принять готовую политику

Проверку проводят по конкретным сценариям. Для формы обращения прослеживают путь данных и сравнивают его с текстом. Для подписки проверяют самостоятельную цель и подтверждение. Для резюме — получателя, срок и фактический доступ кадровой службы. Не используемые компанией процессы не добавляют в документ ради объёма.

Затем проверьте обращение пользователя на согласованном тестовом примере. Кто увидит запрос? Найдёт ли нужную запись? Кто примет правовое решение о прекращении или сохранении обработки? Получит ли подрядчик необходимые действия? Результат покажет, какие части текста исполнимы, а какие требуют внутренней организации.

Финальная редакция должна быть понятна посетителю и проверяема внутри компании. Длинное перечисление статей не заменяет ответа на вопросы о целях, данных и правах. Для подготовки связанного комплекта используйте аудит и документы по 152-ФЗ. Дополнительно рассмотрите согласие на обработку и общие требования к компании.

Вопросы и ответы

Можно ли использовать политику другой компании?

Её можно изучить как пример структуры, но действующий документ должен описывать ваши процессы и оператора. Чужие цели, реквизиты, сроки и получатели нельзя переносить без проверки.

Нужно ли требовать согласия с политикой?

Доступность политики и получение согласия на обработку — разные задачи. Основание обработки и способ получения согласия, когда оно требуется, проверяют отдельно.

Достаточна ли ссылка в подвале?

Проверьте доступность со всех страниц, через которые собираются данные. Статья 18.1 прямо связывает размещение с такими страницами; общий подвал не заменяет фактическую проверку перехода.

Нужно ли описывать используемую CRM?

Нужно оценить её роль в обработке, данные, действия, получателей и соответствующие сведения документа. Конкретное название программы само по себе не объясняет правовую модель и защиту.

Когда обновлять политику?

Когда меняются описываемые процессы или применимые требования. Новая версия должна соответствовать действующей системе; прежние версии сохраняют для восстановления истории подтверждений и размещения.

Источники

152-ФЗ, статья 18.1: содержание мер и доступность политики.

152-ФЗ, статья 5: цели, состав и хранение данных.

152-ФЗ, статья 9: оформление согласия отдельно от других документов.

152-ФЗ, статья 22: сведения уведомления.

152-ФЗ: применимые основания и поручение обработки.