Документы11 мин чтения1 247

Как составить политику обработки персональных данных

Пошаговая инструкция по разработке политики обработки персональных данных по ФЗ-152. Разбираем обязательные разделы, требования Роскомнадзора, типичные ошибки и практический алгоритм подготовки документа.

А
Александр Петров
Эксперт по ФЗ-152
31 мая 2026 г.
Как составить политику обработки персональных данных
Главное за 30 секунд
  • Политика обработки персональных данных должна отражать реальные процессы обработки данных в организации.
  • Универсального шаблона, подходящего для любого бизнеса, не существует.
  • Перед разработкой политики необходимо определить цели обработки и категории персональных данных.
  • Ошибки в политике могут привести к претензиям Роскомнадзора даже при наличии самого документа.
Кратко
  • Кому нужна: всем операторам персональных данных — компаниям, ИП, владельцам сайтов
  • Что грозит: штраф до 30 000 ₽ по ч.3 ст. 13.11 КоАП за отсутствие политики
  • Что нужно сделать: определить реальные процессы обработки, затем написать политику под них
  • Главный риск: шаблонный документ, не соответствующий деятельности организации

Чтобы составить политику обработки персональных данных, необходимо определить, какие данные собирает организация, для каких целей они используются, на каких основаниях обрабатываются и каким образом защищаются. Главная ошибка — политика создаётся по шаблону без учёта реальных процессов компании. В результате документ существует формально, но не соответствует требованиям законодательства.

Почему нельзя просто скачать шаблон

В интернете можно найти сотни образцов политики. Проблема в том, что каждая организация обрабатывает данные по-разному: интернет-магазин работает с покупателями и доставкой, медицинская организация обрабатывает специальные категории данных, работодатель хранит кадровые документы, IT-компания собирает данные пользователей сервиса.

⚠ Важно

Политика обработки персональных данных считается корректной только в том случае, если её содержание соответствует фактическим процессам обработки данных у оператора.

Шаг 1. Определите, какие данные вы обрабатываете

Перед написанием документа необходимо составить перечень персональных данных, которые получает организация.

КатегорияПримеры
Данные клиентовФИО, телефон, email
Данные сотрудниковПаспортные сведения, СНИЛС, ИНН
Данные соискателейРезюме, контакты
Данные контрагентовКонтактные лица, телефоны
Данные пользователей сайтаIP-адреса, cookie, формы заявок

На практике этот этап часто показывает, что организация обрабатывает значительно больше данных, чем предполагалось.

Шаг 2. Определите цели обработки

Закон требует, чтобы обработка персональных данных осуществлялась для конкретных и законных целей. Примеры целей: оформление заказов, заключение договоров, кадровый учёт, ведение бухгалтерии, оказание услуг, обратная связь с клиентами, техническая поддержка, исполнение требований законодательства.

Шаг 3. Определите правовые основания

Наиболее распространённые основания: согласие субъекта, исполнение договора, требования законодательства, трудовые отношения. Одна из типичных ошибок — указание согласия как универсального основания для всех процессов обработки. Разные процессы могут иметь разные правовые основания.

Обработка персональных данных допускается в случаях, прямо установленных статьёй 6 ФЗ-152, в том числе с согласия субъекта, в целях исполнения договора или во исполнение обязанностей оператора, предусмотренных законом.

Статья 6, ФЗ-152

Шаг 4. Опишите категории субъектов

Политика должна содержать информацию о том, чьи данные обрабатываются: клиенты, работники, бывшие сотрудники, кандидаты на вакансии, представители контрагентов, посетители сайта, пользователи сервисов.

Шаг 5. Опишите действия с персональными данными

Необходимо указать, какие операции выполняются с данными: сбор, запись, систематизация, хранение, использование, передача, удаление, уничтожение. Важно, чтобы перечень соответствовал реальным процессам компании.

Шаг 6. Укажите права субъектов

Политика должна информировать граждан об их правах: получение информации об обработке данных, уточнение данных, отзыв согласия, удаление данных, ограничение обработки, обращение в Роскомнадзор или суд.

Шаг 7. Опишите меры защиты данных

Одним из обязательных разделов является описание мер защиты персональных данных. Не требуется раскрывать внутренние механизмы безопасности, однако необходимо указать, что оператор принимает организационные и технические меры защиты: разграничение доступа, использование антивирусной защиты, резервное копирование, назначение ответственных лиц.

Шаг 8. Укажите сведения об операторе

В документе обязательно должны присутствовать данные оператора персональных данных: наименование организации, адрес, ИНН, ОГРН или ОГРНИП, контактный email, способы направления обращений.

Какая структура политики считается оптимальной

РазделОбязателен
Общие положенияДа
Термины и определенияЖелательно
Цели обработкиДа
Категории данныхДа
Правовые основанияДа
Права субъектовДа
Порядок обработкиДа
Меры защитыДа
Контактные данные оператораДа
Заключительные положенияДа

Что проверяет Роскомнадзор

Во время проверки инспекторы обычно оценивают наличие политики, доступность документа, актуальность информации, корректность целей обработки, описание прав субъектов, сведения об операторе, соответствие политики фактической деятельности.

✕ Риск

Если документ существует только формально и не отражает реальные процессы, это может быть признано нарушением.

Типичные ошибки при подготовке политики

Ошибка №1. Копирование чужого документа. Часто встречаются ссылки на процессы, которых в организации вообще нет.

Ошибка №2. Неверные цели обработки. Цели формулируются слишком широко или не соответствуют деятельности компании.

Ошибка №3. Отсутствие данных о сайте. Политика не учитывает формы обратной связи, cookie и онлайн-сервисы.

Ошибка №4. Игнорирование кадровой обработки. Работодатели нередко описывают только работу с клиентами.

Ошибка №5. Несоответствие уведомлению Роскомнадзора. Сведения в документах и реестре операторов отличаются.

Проверка политики перед публикацией
  • Указаны сведения об оператореобязательно
  • Определены цели обработки данныхобязательно
  • Описаны категории субъектов и данныхобязательно
  • Указаны правовые основания обработки
  • Описаны права субъектов
  • Перечислены меры защиты данных
  • Документ соответствует фактической деятельности

Что делать бизнесу

  1. Составить перечень процессов обработки данных.
  2. Определить категории субъектов.
  3. Проверить сайт и формы сбора данных.
  4. Установить правовые основания обработки.
  5. Подготовить проект политики.
  6. Согласовать документ внутри организации.
  7. Разместить актуальную редакцию в открытом доступе.
  8. Регулярно актуализировать документ.

Частые вопросы о составлении политики обработки персональных данных

Нет. Документ должен учитывать специфику деятельности конкретного оператора персональных данных.
Если сайт использует cookie-файлы или системы аналитики, такая информация обычно должна быть отражена в документации.
Да, если правильно определить процессы обработки данных и учесть требования законодательства.
Для Роскомнадзора важны оба фактора. Формальный документ не гарантирует соблюдение требований закона.
Да. Документ должен соответствовать актуальному порядку обработки персональных данных.
Обычно политика публикуется на сайте в свободном доступе для пользователей и субъектов персональных данных.

Нужно подготовить политику обработки персональных данных?

Поможем определить процессы обработки данных, подготовить индивидуальную политику и привести документы в соответствие с требованиями ФЗ-152.

Подготовить политику по ФЗ-152
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.