Соответствие10 мин чтения1 247

Политика обработки персональных данных для сайта

Что должна содержать политика обработки персональных данных для сайта, когда она обязательна и как правильно оформить документ в соответствии с требованиями ФЗ-152 и рекомендациями Роскомнадзора.

А
Александр Петров
Эксперт по ФЗ-152
31 мая 2026 г.
Политика обработки персональных данных для сайта
Главное за 30 секунд
  • Если сайт собирает персональные данные пользователей, политика обработки персональных данных обычно является обязательной.
  • Документ должен быть размещён в открытом доступе и отражать реальные процессы обработки данных.
  • Формы обратной связи, заявки, онлайн-чаты и аналитические сервисы могут подпадать под требования ФЗ-152.
  • Отсутствие политики является одним из наиболее распространённых нарушений, выявляемых Роскомнадзором.
Кратко
  • Кому нужна: любому владельцу сайта, собирающему данные пользователей
  • Что грозит: штраф до 30 000 ₽ за отсутствие политики (ч.3 ст. 13.11 КоАП)
  • Что нужно сделать: опубликовать политику в открытом доступе и разместить ссылку рядом с формами
  • Главный риск: использование чужого шаблона без учёта реальных процессов сайта

Если сайт получает хотя бы минимальную информацию о пользователях — имя, номер телефона, адрес электронной почты или данные через cookie-файлы — владелец сайта становится оператором персональных данных и обязан соблюдать требования ФЗ-152. Одним из ключевых требований является наличие политики обработки персональных данных, опубликованной в открытом доступе.

Почему политика для сайта является обязательным документом

Требования законодательства распространяются практически на любой ресурс, который получает информацию о пользователях: сайт с формой обратной связи, корпоративный сайт компании, лендинг с заявкой, интернет-магазин, образовательная платформа, сервис онлайн-записи, сайт с подпиской на рассылку.

Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных.

Статья 18.1, ФЗ-152

Какие данные сайт может собирать

ИсточникКакие данные собираются
Форма заявкиИмя, телефон, email
Онлайн-чатКонтактные данные, история сообщений
Личный кабинетЛогин, пароль, контактная информация
Интернет-магазинФИО, адрес доставки, телефон
Cookie-файлыИдентификаторы пользователя
АналитикаIP-адрес, данные устройства, действия на сайте

Когда политика обязательна

Политика обычно необходима, если на сайте присутствует хотя бы один из следующих элементов: форма обратной связи, форма заказа, подписка на новости, регистрация пользователя, личный кабинет, онлайн-консультант, форма обратного звонка, система комментариев, аналитические сервисы, cookie-файлы.

Что должна содержать политика сайта

Информация о владельце сайта

Необходимо указать наименование организации или ФИО ИП, адрес, контактные данные, адрес электронной почты для обращений.

Пример: «Оператором персональных данных является ООО «Название», ОГРН _______, адрес: _______. Контакты для обращений по вопросам обработки персональных данных: email@site.ru».

Цели обработки данных

Например: обработка заявок, обратная связь, регистрация пользователей, предоставление услуг, исполнение договоров, направление информационных сообщений.

Пример: «Персональные данные обрабатываются в целях обработки заявок на сайте, предоставления консультаций и направления ответов на обращения пользователей».

Категории персональных данных

Следует описать, какие именно данные собираются через сайт.

Пример: «Сайт собирает следующие данные: имя, номер телефона, адрес электронной почты, а также технические данные — IP-адрес и идентификаторы cookie».

Правовые основания обработки

Обычно указываются согласие пользователя, исполнение договора, требования законодательства.

Пример: «Обработка осуществляется на основании согласия пользователя, предоставляемого при заполнении формы на сайте».

Права пользователей

Посетитель сайта должен понимать, как он может получить информацию о своих данных, изменить данные, отозвать согласие, потребовать удаления информации.

Пример: «Пользователь вправе запросить информацию об обрабатываемых данных, потребовать их уточнения или удаления, а также отозвать согласие на обработку, направив запрос на email@site.ru».

Меры защиты данных

Следует указать, что оператор принимает необходимые организационные и технические меры безопасности.

Пример: «Оператор применяет организационные и технические меры защиты, включая разграничение доступа, шифрование при передаче данных и регулярное обновление систем безопасности».

💡 На практике

Общие фразы без конкретики — главная причина, по которой политику признают формальной. Замените каждый раздел на формулировку, отражающую реальные процессы именно вашего сайта, а не общий шаблон.

Особенности политики для сайтов с cookie-файлами

Если сайт использует аналитику или рекламные системы, политика должна упоминать применение cookie и используемые сервисы. Подробный разбор требований к самому баннеру, тексту и кнопке отказа — в статье «Cookie-баннер по закону».

Где размещать политику

Политика должна быть доступна пользователю до передачи данных — обычно через ссылку в футере или рядом с формой. Подробный разбор всех документов сайта и требований к их размещению — в статье «Документы для сайта по ФЗ-152». Здесь — только про то, что должно быть написано в самом тексте политики.

Что проверяет Роскомнадзор на сайте

При дистанционном мониторинге сайта анализируются не только наличие политики и доступность документа, но и её содержание. Чаще всего претензии вызывает само содержание текста, а не факт его отсутствия:

  • политика называет данные общими словами без конкретного перечня;
  • цели обработки сформулированы абстрактно («для улучшения сервиса») без привязки к реальным формам сайта;
  • упомянуты не все используемые сервисы аналитики или рекламы;
  • текст политики не обновлялся при добавлении новых форм или сервисов на сайт.
⚠ Важно

Опубликованная политика не защищает от претензий, если её содержание не соответствует тому, что сайт реально делает с данными пользователей.

Типичные ошибки владельцев сайтов

✕ Риск

Даже если сайт собирает только номер телефона для обратного звонка, требования законодательства о персональных данных продолжают действовать в полном объёме.

Ошибка №1. Политика отсутствует полностью. Одна из наиболее распространённых ситуаций у малого бизнеса.

Ошибка №2. Используется чужой шаблон. Документ не соответствует фактическим процессам обработки данных.

Ошибка №3. Нет согласия рядом с формой. Пользователь отправляет данные без надлежащего информирования.

Ошибка №4. Не указаны cookie. Особенно актуально для сайтов с аналитикой и рекламными системами.

Ошибка №5. Политика недоступна. Документ существует, но найти его на сайте невозможно.

Что должно быть на сайте по ФЗ-152
  • Политика обработки персональных данных опубликованаобязательно
  • Формы содержат согласие на обработку данныхобязательно
  • Указаны сведения о владельце сайтаобязательно
  • Описано использование cookie-файлов
  • Определены цели обработки данных
  • Пользователь может ознакомиться с документами до отправки данных

Частые вопросы о политике обработки персональных данных

Да. Номер телефона пользователя относится к персональным данным.
Это является распространённой практикой и помогает подтвердить информирование пользователя.
Да, если лендинг собирает персональные данные посетителей.
Допускаются различные варианты оформления, однако требования законодательства к политике должны быть соблюдены полностью.
Да, если меняются процессы обработки персональных данных пользователей.
Да. Мониторинг интернет-ресурсов является одним из инструментов выявления нарушений.

Не уверены, соответствует ли ваш сайт требованиям ФЗ-152?

Проведём аудит сайта, выявим риски, подготовим политику обработки персональных данных и рекомендации по устранению нарушений.

Проверить сайт на соответствие ФЗ-152
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.