Документы11 мин чтения1 247

Образец политики обработки персональных данных

Готовый образец политики обработки персональных данных по ФЗ-152. Какие разделы обязательны, как оформить документ и избежать претензий Роскомнадзора.

А
Александр Петров
Эксперт по ФЗ-152
8 июня 2026 г.
Образец политики обработки персональных данных
Главное за 30 секунд
  • Политика обработки персональных данных обязательна для большинства операторов.
  • Документ должен отражать реальные процессы обработки данных.
  • Отсутствие политики может привести к административной ответственности.
  • Шаблон можно использовать как основу, но требуется адаптация под организацию.
Кратко
  • Кто обязан соблюдать: организации, ИП и иные операторы персональных данных
  • Что грозит за нарушение: штраф до 30 000 ₽ за отсутствие политики и дополнительные санкции за иные нарушения
  • Что нужно сделать: подготовить и разместить актуальную политику обработки ПД
  • Срок: до начала обработки персональных данных

Политика обработки персональных данных — один из ключевых документов оператора по ФЗ-152. Именно она объясняет пользователям, сотрудникам и клиентам, какие данные собираются, зачем они нужны, как защищаются и кому могут передаваться. Отсутствие политики или её формальный характер часто становится одной из первых претензий при проверках Роскомнадзора.

Зачем нужна политика обработки персональных данных

Многие компании ошибочно считают, что политика нужна только владельцам сайтов. На практике документ обязателен практически для любого бизнеса, который получает сведения о физических лицах.

Политика позволяет:

  • выполнить требования статьи 18.1 ФЗ-152;
  • обеспечить открытость процессов обработки данных;
  • информировать субъектов об их правах;
  • снизить риски жалоб и проверок;
  • подтвердить наличие организованной системы работы с персональными данными.
⚠ Важно

Политика должна соответствовать фактическим процессам обработки данных. Использование скачанного из интернета шаблона без адаптации может привести к претензиям со стороны Роскомнадзора.

Кто обязан иметь такую политику

Оператором персональных данных признаётся практически любая организация или предприниматель, если они получают информацию о физических лицах.

Типичные примеры:

  • интернет-магазин собирает контакты покупателей;
  • компания ведёт кадровый учёт сотрудников;
  • сайт использует форму обратной связи;
  • образовательный центр принимает заявки на обучение;
  • медицинская организация ведёт записи пациентов;
  • сервис хранит данные пользователей в личном кабинете.

Даже если организация получает только имя и номер телефона клиента, требования ФЗ-152 уже применяются.

Какие сведения обязательно включить

Содержание политики должно быть понятным и достаточным для информирования субъектов персональных данных.

РазделЧто необходимо указать
Общие положенияОснования разработки документа
Цели обработкиДля чего собираются данные
Категории данныхКакие сведения получает оператор
Правовые основанияЗакон, договор, согласие
Права субъектовПорядок реализации прав граждан
Передача данныхСлучаи и основания передачи
Меры защитыОрганизационные и технические меры
Контактные данныеСпособы связи с оператором

Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных.

Статья 18.1 Федерального закона №152-ФЗ

Образец политики обработки персональных данных

Такой образец подходит в качестве основы для разработки документа, однако требует адаптации под конкретную организацию.

1. Общие положения

Настоящая Политика обработки персональных данных определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые оператором.

Политика разработана в соответствии с Федеральным законом от 27.07.2006 №152-ФЗ «О персональных данных» и иными нормативными актами Российской Федерации.

2. Цели обработки персональных данных

Оператор осуществляет обработку персональных данных для следующих целей:

  • заключение и исполнение договоров;
  • обработка обращений пользователей;
  • выполнение требований законодательства;
  • ведение кадрового учёта;
  • предоставление услуг и сервисов;
  • направление информационных сообщений при наличии согласия.

3. Категории персональных данных

Оператор может обрабатывать следующие категории персональных данных:

  • фамилия, имя, отчество;
  • номер телефона;
  • адрес электронной почты;
  • почтовый адрес;
  • сведения о трудовой деятельности;
  • иные данные, необходимые для достижения целей обработки.

4. Правовые основания обработки

Правовыми основаниями обработки персональных данных являются:

  • согласие субъекта персональных данных;
  • исполнение договора;
  • требования законодательства Российской Федерации;
  • иные основания, предусмотренные законом.

5. Права субъекта персональных данных

Субъект персональных данных вправе:

  • получать информацию об обработке своих данных;
  • требовать уточнения данных;
  • отзывать согласие на обработку;
  • требовать блокирования или уничтожения данных;
  • обжаловать действия оператора.

6. Передача персональных данных

Передача персональных данных третьим лицам осуществляется только в случаях, предусмотренных законодательством Российской Федерации либо с согласия субъекта персональных данных.

7. Меры защиты

Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, изменения, раскрытия, блокирования или уничтожения.

8. Заключительные положения

Политика подлежит пересмотру при изменении законодательства Российской Федерации либо процессов обработки персональных данных у оператора.

💡 На практике

Наиболее качественные политики содержат конкретное описание целей обработки, категорий субъектов и используемых информационных систем, а не общие формулировки на одну страницу.

Что проверяет Роскомнадзор

При анализе политики инспекторы обычно обращают внимание на несколько моментов.

Во-первых, документ должен находиться в открытом доступе. Для сайта это обычно отдельная страница с постоянной ссылкой.

Во-вторых, политика должна соответствовать реальным процессам обработки данных. Если организация использует CRM, коллтрекинг, кадровые системы или сервисы рассылок, это должно быть отражено в документации.

В-третьих, проверяется полнота сведений о правах субъектов персональных данных и способах обращения к оператору.

✕ Риск

Распространённая ошибка — наличие политики на сайте при полном отсутствии внутренних документов по персональным данным. В этом случае формальное наличие документа не снижает риски привлечения к ответственности.

Типичные ошибки компаний

ОшибкаПоследствие
Использование чужого шаблона без адаптацииЗамечания при проверке
Отсутствие описания целей обработкиНарушение принципов обработки ПД
Неактуальные реквизиты компанииЖалобы субъектов
Несоответствие фактической обработкеПредписание Роскомнадзора
Отсутствие политики в открытом доступеАдминистративная ответственность

На практике большинство проблем возникает не из-за отсутствия документа, а из-за его несоответствия реальной деятельности компании.

Что делать бизнесу

Чек-лист: подготовка политики обработки ПД
Провести инвентаризацию процессов обработки персональных данных
Определить категории субъектов и данных
Подготовить актуальную политику
Разместить документ в открытом доступе
Проверить соответствие политики другим документам по ФЗ-152
Пересматривать документ при изменении процессов обработки

Часто задаваемые вопросы

Нет. Закон требует обеспечить неограниченный доступ к политике в отношении обработки персональных данных.
Да, если предприниматель обрабатывает персональные данные клиентов, работников или посетителей сайта.
Прямого требования нет, однако большинство организаций утверждают документ внутренним распорядительным актом.
Это разные документы с разной правовой природой. Пользовательское соглашение регулирует условия использования сервиса (что можно и нельзя делать на сайте), а политика обработки персональных данных — отдельный документ, обязательный именно в силу статьи 18.1 ФЗ-152, который описывает, какие данные собираются и как обрабатываются. Объединение их в один файл допустимо, но содержание политики должно быть полным независимо от соседства с другим текстом.
Да, если меняется состав используемых систем или подрядчиков, политика должна отражать актуальную картину обработки данных. Старая редакция, упоминающая уже не используемые сервисы, создаёт риск несоответствия документа фактической деятельности при проверке.

Не уверены, всё ли правильно с политикой обработки персональных данных?

Проведём экспресс-аудит документации по ФЗ-152, проверим политику, согласия и локальные акты, а также покажем потенциальные риски до проверки Роскомнадзора.

Получить аудит
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.