Политика обработки персональных данных для сайта: обязательна ли
Обязательна ли политика обработки персональных данных для сайта?
Да, если сайт собирает хоть что-то о людях: имя и телефон в форме заявки, почту для записи, адрес доставки в корзине. Тогда владелец сайта — ИП или ООО — становится оператором персональных данных и обязан опубликовать политику обработки персональных данных на тех страницах, где идёт сбор (ч. 2 ст. 18.1 Федерального закона № 152-ФЗ). Нет политики — штраф по ч. 3 ст. 13.11 КоАП: для ИП от 10 000 до 20 000 руб., для организации от 30 000 до 60 000 руб.
Владелец сайта-визитки без единого поля ввода, без чата и без счётчиков размещать политику на сайте не обязан. Но если вы работаете с данными клиентов или работников вне сайта, доступ к политике всё равно нужно обеспечить: первое предложение той же ч. 2 ст. 18.1 обращено к любому оператору. Да и сайтов без сбора почти не осталось: хватает кнопки «Перезвоните мне» или виджета онлайн-консультанта.
Сама по себе политика — самая дешёвая часть проблемы. Тот, кто проверяет сайт, смотрит не только на ссылку в подвале. Он заполняет форму, открывает исходный код страницы, смотрит, куда уходят данные, и сверяет оператора с реестром Роскомнадзора. Поэтому ниже мы пройдём сайт так же, как проверяющий: от первого экрана до подвала, задерживаясь в каждом месте, где посетитель что-то о себе оставляет.
Перед обходом: вы оператор, даже если сайт на конструкторе
Закон называет оператором того, кто определяет цели обработки и состав данных (п. 2 ст. 3 152-ФЗ). Не хостинг, не конструктор, не веб-студия, которая собрала сайт, а вы: это вы решили, что в форме будут поля «имя» и «телефон» и что менеджер перезвонит.
Персональные данные — любая информация, по которой человека можно прямо или косвенно определить (п. 1 ст. 3). Телефон, почта, имя вместе с адресом доставки — бесспорно. Под «обработкой» закон понимает почти всё: сбор, запись, хранение, передачу, удаление.
У ООО обязанностей на шаг больше, чем у ИП. Организация, кроме публикации политики, должна назначить ответственного за обработку данных и издать внутренние документы: для каждой цели — какие данные, о ком, как долго хранятся и как уничтожаются (п. 1 и 2 ч. 1 ст. 18.1). Эти бумаги на сайт не выкладывают, но по запросу Роскомнадзора их придётся показать (ч. 4 той же статьи). Для внутреннего порядка подойдёт положение о защите персональных данных.
Отсюда два следствия. Первое: веб-студия или сервис рассылок обрабатывают данные по вашему поручению, а отвечаете перед посетителем вы (ч. 5 ст. 6 152-ФЗ). Поручение оформляют договором с обработчиком, и закон говорит о согласии человека на него (ч. 3 ст. 6), поэтому обработчиков называют и в тексте согласия. Второе: если сайт делали на заказ, договор с разработчиком полезно перечитать на предмет того, кто поддерживает формы и где лежит база заявок. Как в таком договоре прописать приёмку, поддержку и права на код, — в разборе про договор разработки сайта.
Форма заявки и кнопка «Перезвоните мне»
Самая частая точка сбора. Два поля, «имя» и «телефон», и уже нужна политика на этой странице.
Нужно ли здесь согласие? Не всегда. Закон разрешает обрабатывать данные без согласия, если это нужно для заключения договора по инициативе самого человека (п. 5 ч. 1 ст. 6). Человек оставил телефон, чтобы ему рассчитали стоимость ремонта, — менеджер перезванивает ровно для этого. Но основание узкое. Как только заявки начинают использовать для рассылок, обзвонов с акциями или передают партнёру, нужна уже другая опора — согласие, а для рекламы по телефону и почте закон прямо требует предварительного согласия (ч. 1 ст. 15 152-ФЗ).
Поэтому большинство владельцев ставят чекбокс согласия под каждой формой. Это разумно ещё по одной причине: доказывать основание обработки придётся оператору (ч. 3 ст. 9). Отметка в форме, сохранённая вместе с заявкой и временем отправки, — простое доказательство.
Что собирать в форме, решайте до публикации. Данные не должны быть избыточными по отношению к цели (ч. 5 ст. 5 152-ФЗ), и «дата рождения» в заявке на доставку воды выглядит именно так. А использовать телефоны из заявок для целей, несовместимых с теми, ради которых их собирали, — это уже ч. 1 ст. 13.11 КоАП, штраф для организации от 150 000 до 300 000 руб.
Чекбокс согласия: что изменилось с 1 сентября 2025 года
Старый приём «Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности и офертой» больше не работает. С 01.09.2025 в ч. 1 ст. 9 152-ФЗ действует правило, которое внёс закон № 156-ФЗ:
«Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных» (ч. 1 ст. 9 152-ФЗ).
Прямо из нормы следует первый пункт списка, остальное — практика, которая делает согласие конкретным и однозначным:
- согласие — отдельный текст на своей странице или во всплывающем окне, а не абзац внутри оферты или политики;
- галочка не стоит заранее: согласие должно быть «конкретным, предметным, информированным, сознательным и однозначным», а предзаполненный флажок однозначным не назовёшь;
- согласие на обработку и согласие на рекламную рассылку — два разных флажка, у них разные цели;
- рядом с флажком — ссылка на текст согласия, рядом с кнопкой — ссылка на политику;
- отправка формы без отметки невозможна, если без согласия вы эти данные обрабатывать не собираетесь.
Текст согласия для сайта можно собрать в конструкторе согласия на обработку персональных данных: цель, перечень данных, срок, способ отзыва. Согласие работника при приёме на работу — отдельная история со своими правилами, она разобрана в статье о согласии сотрудника.
Письменное согласие с подписью по ч. 4 ст. 9 нужно только там, где его прямо требует закон. Для формы заявки подходит любая форма, «позволяющая подтвердить факт его получения» (ч. 1 ст. 9), например журнал отметок с временем отправки.
Онлайн-запись и личный кабинет
Здесь данных больше, и они живут дольше. Салон записывает клиента на стрижку, клиника — на приём, репетитор — на пробный урок. Появляются история визитов, комментарии мастера, иногда день рождения для скидки.
Каждая новая цель — новая строка в политике. Запись на услугу держится на договоре, поздравление с днём рождения и скидка — на согласии. Если сервис записи сторонний (виджет агрегатора), он обрабатывает данные по вашему поручению: с ним нужен договор с условиями из ч. 3 ст. 6, а сам сервис называют в политике и в согласии.
Сведения о здоровье — особая категория (ст. 10 152-ФЗ). Анкета «есть ли аллергия на препараты» в форме записи к косметологу требует согласия в письменной форме, и галочки здесь мало, если нет другого основания из ч. 2 ст. 10: например, медицинская организация, которая хранит врачебную тайну, обрабатывает такие сведения для оказания медуслуг без него (п. 4). Без такого согласия — ч. 2 ст. 13.11 КоАП, организации от 300 000 до 700 000 руб., а утечка таких данных наказывается по ч. 16: от 10 до 15 млн руб. Проще не спрашивать о здоровье на сайте вовсе, а уточнять на приёме.
При регистрации в личном кабинете к политике добавляют правила пользования сайтом. Для этого есть пользовательское соглашение: акцепт, блокировка аккаунта, права на отзывы и фото. Но согласие на обработку данных в него не вписывают — по той же причине, что и в оферту.
Корзина и оформление заказа
В интернет-магазине данные идут потоком: ФИО, телефон, адрес, иногда паспорт для таможни при доставке из-за рубежа. Основание — договор купли-продажи, который человек заключает сам (п. 5 ч. 1 ст. 6). Согласие на обработку для доставки заказа не обязательно, но многие магазины его всё равно берут, чтобы позже писать о статусе заказа и акциях.
Курьерская служба, пункт выдачи, платёжный сервис — получатели данных. В политике их перечисляют хотя бы категориями: «службы доставки», «платёжные агрегаторы». Какие ещё документы нужны магазину помимо политики (оферта, правила возврата), разобрано в статье о соглашениях для интернет-магазина.
Отдельный вопрос — сколько хранить заказы. Закон отвечает общим правилом: не дольше, чем требует цель, а по её достижении данные уничтожают или обезличивают (ч. 7 ст. 5). Конкретный срок вы выбираете сами и пишете в политике, например три года после исполнения заказа на случай претензий. После срока данные удаляют из CRM и почты и фиксируют это актом.
Виджет чата, кнопки мессенджеров и формы на чужих сервисах
Это место проверяющие любят больше всего, потому что владелец часто не знает, куда уходят данные.
Онлайн-консультант, квиз-опросник, форма из облачного сервиса — сторонний код. Если сервис иностранный или его серверы за границей, возникают два требования.
- Локализация. Записывать и хранить данные граждан России при сборе через интернет в базах за пределами страны нельзя (ч. 5 ст. 18 152-ФЗ). Исключения из этого правила не покрывают ни согласие, ни договор с клиентом. Штраф по ч. 8 ст. 13.11 КоАП — от 1 до 6 млн руб., и ИП здесь платит как организация.
- Трансграничная передача — если данные получает иностранная компания. До начала передачи нужно отдельно уведомить Роскомнадзор (ч. 3 ст. 12), а до уведомления — получить от получателя сведения о мерах защиты.
Порядок простой: открыть настройки каждого виджета и найти, где хранятся диалоги и заявки. Не можете выяснить — замените сервис на тот, у которого серверы в России, или уберите его с формы, куда пишут телефон.
Cookie и метрика: это персональные данные?
Прямого ответа в законе нет. Слова «cookie» в 152-ФЗ нет, и опубликованной позиции Роскомнадзора с реквизитами нам найти не удалось.
Есть определение: персональными данными считается информация об определяемом человеке. Сам по себе файл cookie с набором символов человека не называет. Но счётчик посещаемости связывает этот идентификатор с IP-адресом, устройством, страницами и временем, а форма заявки — с телефоном. В таком сочетании посетителя можно определить, и осторожнее считать эти данные персональными.
КоАП о cookie тоже молчит, но показывает ход мысли законодателя. В частях о штрафах за утечки считают не только людей, но и «идентификаторы» — уникальные обозначения сведений о человеке в системе оператора (примечание 4 к ст. 13.11). Это правило подсчёта, а не вывод о cookie, поэтому речь об осторожности, а не о прямой норме.
Закон такого набора не содержит. Это практичный минимум для сайта со счётчиком, который снимает спор:
- баннер при первом входе: какие cookie, для чего, ссылка на документ о них;
- кнопки «Принять» и «Только необходимые», а не одна «Ок»;
- в политике — раздел о метрике: какой сервис, какие данные, срок хранения;
- иностранная аналитика — с учётом требований о трансграничной передаче.
Описать виды cookie и сроки удобно отдельным документом — в конструкторе политики обработки файлов cookie есть разделы про сервисы аналитики, кнопки баннера и хранение данных в России.
Футер: где должна висеть ссылка на политику
Закон требует опубликовать документ на страницах сайта, «с использованием которых осуществляется сбор персональных данных», и обеспечить к нему доступ (ч. 2 ст. 18.1 152-ФЗ). Ссылка в подвале — удобный способ сделать это для всех страниц сразу, но не единственное место.
Как сделать, чтобы вопросов не было:
- Политика — отдельная страница с постоянным адресом, открывается без входа в аккаунт и без скачивания.
- Ссылка в футере на каждой странице.
- Вторая ссылка — у каждой формы, рядом с кнопкой отправки.
- Наверху политики — дата редакции, чтобы было видно, что текст обновляется.
- На сайте опубликованы сведения о реализуемых требованиях к защите — в самой политике или отдельным разделом рядом с ней: это прямо названо в ч. 2 ст. 18.1, и отсутствие таких сведений наказывается так же, как отсутствие самой политики.
PDF-файл, который скачивается на компьютер, хуже страницы: доступ к документу через интернет он формально даёт, но читать его с телефона неудобно, а обновлять сложнее.
Что писать в самой политике
Название большого значения не имеет. В законе нет «политики конфиденциальности»: там есть «документ, определяющий политику оператора в отношении обработки персональных данных». Главное — содержание.
Для каждой цели п. 2 ч. 1 ст. 18.1 152-ФЗ требует определить во внутренних документах организации данные, круг людей, способы, сроки и порядок уничтожения — их удобно перенести и в политику. Остальное в списке — то, что человек вправе узнать у оператора по ч. 7 ст. 14, и это удобно раскрыть заранее:
- кто оператор: ФИО ИП или название организации, ИНН, адрес, почта для обращений;
- цели — по точкам сбора: заявка, запись, заказ, рассылка, метрика;
- какие данные собираются для каждой цели и о ком (клиенты, посетители сайта, подписчики);
- правовое основание: договор, согласие, требование закона;
- что с данными делают и каким способом (автоматизированно или нет);
- кому передают: доставка, платёжный сервис, подрядчик по поручению;
- срок хранения и порядок уничтожения;
- права человека — узнать, какие данные обрабатываются, потребовать уточнения или удаления, отозвать согласие — и как ими воспользоваться;
- меры защиты: доступ по паролям, назначенный ответственный, хранение в России.
Чего в политике быть не должно? Закон прямо запрещает положения, ограничивающие права людей (п. 2 ч. 1 ст. 18.1). Фразы вроде «оператор вправе передавать данные любым третьим лицам по своему усмотрению» или «отозвать согласие нельзя» не просто бесполезны — они сами по себе нарушение, и проверяющий их заметит.
Политику, скачанную у соседа по рынку, легко узнать: в ней «пользователи мобильного приложения», которого у вас нет, и ни слова о вашей онлайн-записи. Проверяющий сверяет политику с сайтом, поэтому текст пишется после обхода, а не до него.
Конструктор политики обработки персональных данных проводит по этим пунктам: сайт или приложение, статус оператора, способы обработки, права субъекта. Если сайт или приложение уходят в магазины приложений и на зарубежные площадки, где требуют именно privacy policy, подойдёт политика конфиденциальности — у неё другая структура, с разделами про рекламу и подрядчиков.
За пределами сайта: уведомление Роскомнадзора
Этот шаг невидим для посетителя, но проверить его проще всего: реестр операторов общедоступен (ч. 4 ст. 22 152-ФЗ). До начала обработки оператор уведомляет Роскомнадзор о намерении обрабатывать персональные данные (ч. 1 ст. 22). Исключений после 01.09.2022 осталось мало, и для владельца сайта подходит разве что одно: обработка исключительно без средств автоматизации. Сайт с формой — это автоматизация, так что уведомлять нужно и ИП, и ООО.
Форму утверждает Роскомнадзор. Подать её можно на бумаге или электронным документом, за рассмотрение ничего не платят, в реестр операторов сведения вносят в течение 30 дней.
Меняется что-то в обработке — вы подключили чат, начали рассылку, сменили хостинг — обновите сведения не позднее 15-го числа следующего месяца (ч. 7 ст. 22). Подключили виджет 20 октября 2026 года — сообщить нужно не позднее 15 ноября. Закрыли сайт и прекратили обработку — 10 рабочих дней на уведомление о прекращении.
Пропуск уведомления — ч. 10 ст. 13.11 КоАП: от 100 000 до 300 000 руб. И ИП здесь отвечает как организация.
Что найдёт проверяющий и какой штраф по КоАП
Суммы — по тексту ст. 13.11 КоАП РФ на 09.10.2026. Где ИП в статье не назван отдельно, он отвечает как должностное лицо (примечание к ст. 2.4 КоАП), а по ч. 1.1 и 8–18 — как организация (примечание 1 к ст. 13.11).
| Что увидит проверяющий | Какая норма нарушена | Штраф ИП | Штраф организации |
|---|---|---|---|
| Нет политики на сайте или ссылка ведёт на пустую страницу | ч. 2 ст. 18.1 152-ФЗ | ч. 3 ст. 13.11: 10 000–20 000 руб. | ч. 3 ст. 13.11: 30 000–60 000 руб. |
| Политика есть, но сведений о мерах защиты на сайте нет | ч. 2 ст. 18.1 152-ФЗ | ч. 3 ст. 13.11: 10 000–20 000 руб. | ч. 3 ст. 13.11: 30 000–60 000 руб. |
| Оператора нет в реестре Роскомнадзора | ч. 1 ст. 22 152-ФЗ | ч. 10 ст. 13.11: 100 000–300 000 руб. | ч. 10 ст. 13.11: 100 000–300 000 руб. |
| Телефоны из заявок используют для рекламной рассылки без согласия | ч. 2 ст. 5, ч. 1 ст. 15 152-ФЗ | ч. 1 ст. 13.11: 50 000–100 000 руб. | ч. 1 ст. 13.11: 150 000–300 000 руб. |
| Заявки и диалоги хранятся на зарубежных серверах | ч. 5 ст. 18 152-ФЗ | ч. 8 ст. 13.11: 1–6 млн руб. | ч. 8 ст. 13.11: 1–6 млн руб. |
Должностное лицо организации, например директор, по ч. 3 может получить ещё и личный штраф от 6 000 до 12 000 руб.
Повторное нарушение по ч. 1 обходится дороже: организации — от 300 000 до 500 000 руб. (ч. 1.1).
Если база заявок утекла
Отдельный блок штрафов появился в ст. 13.11 КоАП с 30 мая 2025 года (закон № 420-ФЗ). Сначала — уведомить Роскомнадзор об инциденте: за молчание организация платит от 1 до 3 млн руб. (ч. 11). Затем считают, сколько людей и (или) идентификаторов затронуто:
- от 1 000 до 10 000 человек и (или) от 10 000 до 100 000 идентификаторов — от 3 до 5 млн руб. (ч. 12);
- от 10 000 до 100 000 человек и (или) от 100 000 до 1 млн идентификаторов — от 5 до 10 млн руб. (ч. 13);
- больше 100 000 человек и (или) больше 1 млн идентификаторов — от 10 до 15 млн руб. (ч. 14).
ИП по этим частям платит так же, как организация (примечание 1 к ст. 13.11).
Если утекла вся база магазина в 4 000 покупателей, это первая ступень, и минимальный штраф — 3 млн руб. Процент от выручки — от 1 до 3%, но не меньше 20 млн и не больше 500 млн руб. — грозит тому, кто уже считается подвергнутым наказанию за утечку, то есть со дня, когда прежнее постановление вступило в силу, и ещё год после его исполнения (ч. 15 ст. 13.11, ч. 1 ст. 4.6 КоАП; для данных о здоровье и биометрии — ч. 18, от 25 млн руб.). Таблица заявок в общедоступной облачной папке — тот самый сценарий, ради которого стоит назначить ответственного и закрыть доступ по ссылке.
Вопросы и ответы
Нужна ли политика конфиденциальности на сайте, если нет сбора данных?
Если сайт действительно ничего не собирает, размещать политику на его страницах не обязательно. Требование ч. 2 ст. 18.1 152-ФЗ привязано к страницам, «с использованием которых осуществляется сбор персональных данных». Но проверьте сайт честно: форма обратной связи, кнопка подписки, чат и ссылка «Написать нам» с формой — это сбор. Со счётчиком посещаемости вопрос спорный, поэтому разумнее опубликовать короткую политику и описать в ней cookie, чем спорить, персональные ли это данные.
Нужна ли политика обработки персональных данных для ИП?
Нужна, если ИП собирает данные через сайт. Обязанность опубликовать политику на сайте из ч. 2 ст. 18.1 152-ФЗ касается любого оператора, а не только организаций. Штраф за её отсутствие для ИП прямо назван в ч. 3 ст. 13.11 КоАП: от 10 000 до 20 000 руб. Пункт об «издании» внутренних документов в ч. 1 той же статьи адресован юрлицам, но опубликовать политику предприниматель всё равно должен. Уведомить Роскомнадзор ИП тоже обязан: из исключений ч. 2 ст. 22 владельцу сайта подошла бы только обработка без средств автоматизации, а сайт к ней не относится.
Чем отличается политика конфиденциальности от политики обработки персональных данных?
Для российского закона это один и тот же документ, если в нём есть всё, что требует ст. 18.1 152-ФЗ. Название «политика конфиденциальности» пришло из зарубежной практики и магазинов приложений, «политика обработки персональных данных» ближе к тексту закона. Проверяющий оценивает содержание: цели, данные, основания, сроки, права, меры защиты. Некоторые владельцы держат оба документа: политику для закона и более широкую privacy policy для площадок, но тогда тексты не должны противоречить друг другу.
Чем отличается политика конфиденциальности от согласия на обработку персональных данных?
Политика — односторонний документ оператора: он описывает, как обращается с данными всех посетителей. Согласие — решение конкретного человека разрешить обработку своих данных для определённой цели. Политику публикуют, согласие получают. С 01.09.2025 согласие нельзя прятать в политику или оферту: по ч. 1 ст. 9 152-ФЗ оно оформляется отдельно. На сайте это выглядит так: отдельный чекбокс со ссылкой на текст согласия и рядом ссылка на политику.
Какой штраф за отсутствие политики конфиденциальности на сайте?
За то, что политика не опубликована, штраф по ч. 3 ст. 13.11 КоАП: ИП — 10 000–20 000 руб., организации — 30 000–60 000 руб., директору — 6 000–12 000 руб. Но отсутствие политики редко бывает единственным нарушением. Если сайт собирает данные без уведомления Роскомнадзора, добавится ч. 10: от 100 000 до 300 000 руб. Если форма или чат хранят данные на зарубежных серверах, возможен штраф по ч. 8 — от 1 до 6 млн руб., причём ИП отвечает по ней как организация.
Источники
- ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — понятия персональных данных и оператора
- ст. 6 152-ФЗ — основания обработки
- ст. 9 152-ФЗ — согласие, в ред. Федерального закона от 24.06.2025 № 156-ФЗ
- ст. 12 152-ФЗ — трансграничная передача
- ст. 18 152-ФЗ — обязанности при сборе, локализация баз
- ст. 18.1 152-ФЗ — публикация политики
- ст. 22 152-ФЗ — уведомление Роскомнадзора
- ст. 13.11 КоАП РФ — штрафы в области персональных данных
- ст. 2.4 КоАП РФ — ответственность ИП как должностных лиц
Автор статьи: Алиса Киселева
Похожие статьи