Политику в отношении обработки персональных данных обязан иметь и опубликовать каждый оператор — от индивидуального предпринимателя с одной формой заявки на сайте до компании с тысячами сотрудников. Это самый заметный документ по 152-ФЗ: его видно на сайте, и именно с него на проверке начинает инспектор.
Чаще всего проблема не в том, что политики нет, а в том, что она скачана типовым шаблоном, спрятана в глубине сайта или расходится с тем, что компания реально делает с данными. Разберём, что в политике обязательно, чем она отличается от смежных документов, как её правильно разместить и что грозит, если этого не сделать.
Кто обязан иметь политику и публиковать её
Обязанность вытекает из статьи 18.1 152-ФЗ. Пункт 2 части 1 относит издание документа, определяющего политику оператора в отношении обработки персональных данных, к мерам, которые оператор обязан принять. Часть 2 этой же статьи добавляет требование опубликовать документ или иным образом обеспечить к нему неограниченный доступ.
Исключений для малого бизнеса, ИП или самозанятых в законе нет. Как только вы собираете и храните фамилию и хотя бы один контакт человека — для заявки, доставки, рассылки, кадрового учёта — вы оператор персональных данных, и политика для вас обязательна. Например, мастер маникюра, который принимает записи через форму на одностраничнике и хранит телефоны клиентов в заметках, — уже оператор, и политика на его сайте должна быть.
Для операторов, которые собирают данные через сайт, статья 18.1 формулирует требование прямо: документ, определяющий политику, размещается на страницах сайта. То есть недостаточно, чтобы политика где-то существовала, — она должна быть на самом сайте, через который идёт сбор.
Политика, политика конфиденциальности и положение — что есть что
Три похожих названия регулярно путают, и на проверках это выходит боком: на сайт выкладывают не тот документ.
| Документ | Другие названия | Кому адресован | Где находится |
|---|---|---|---|
| Политика в отношении обработки персональных данных | Политика обработки персональных данных, политика конфиденциальности | Всем субъектам персональных данных | Публикуется на сайте в открытом доступе |
| Положение об обработке персональных данных | Регламент, инструкция по обработке персональных данных | Работникам оператора | Внутренний документ |
Политика и политика конфиденциальности — это одно и то же. «Политика в отношении обработки персональных данных» — формулировка из статьи 18.1, «политика конфиденциальности» — бытовое имя, пришедшее из зарубежной практики; в тексте 152-ФЗ его нет. На сайте можно использовать любое название — посетителю привычнее второе, — но при утверждении приказом лучше писать официальное.
Положение — как правило другой документ. Он внутренний и бывает не всегда: зачастую описывает процедуры для сотрудников — кто имеет доступ к данным, как оформляются места хранения, что делать при запросе субъекта. Небольшой оператор иногда объединяет содержание политики и положения, но публиковать на сайте нужно именно публичную часть.
Что должно быть в политике обработки персональных данных
В 2017 году Роскомнадзор выпустил Рекомендации по составлению документа, определяющего политику оператора. Дословно следовать им закон не обязывает, но инспектор сверяет политику по этой логике, и осмысленные отклонения нужно уметь объяснить. Сложившийся на практике состав политики выглядит так — девять разделов плюс практический раздел про cookie, если у оператора есть сайт.
| Раздел | Что писать | Частая ошибка |
|---|---|---|
| Общие положения | Назначение документа, основные понятия из 152-ФЗ, наименование и адрес оператора | «Рыба» без реквизитов конкретной компании |
| Цели обработки | Конкретные, заранее определённые цели по каждой категории данных | «Для уставной деятельности», «любые не запрещённые законом цели» |
| Правовые основания | договоры с субъектами, согласия | Ссылка только на 152-ФЗ без конкретики |
| Объём и категории данных, категории субъектов | По каждой категории (сотрудники, клиенты, посетители сайта) — свой перечень данных | Один общий список «ФИО, паспорт и прочее» |
| Порядок и условия обработки | Способы обработки, передача третьим лицам и поручение обработки, сроки хранения | Не указаны получатели данных и сроки хранения |
| Трансграничная передача | Осуществляется или нет, в какие страны, на каком основании | Раздел опущен, хотя компания пользуется зарубежными сервисами |
| Права субъектов и порядок ответа на запросы | Как субъект может уточнить, удалить данные, отозвать согласие; сроки ответа | Нет порядка и сроков ответа на обращения |
| Обеспечение безопасности | Общее описание принятых организационных и технических мер (статьи 18.1 и 19 152-ФЗ) | Скопированы меры, которых у компании на самом деле нет |
| Заключительные положения | Порядок вступления в силу и обновления, дата действующей редакции | Нет даты — непонятно, действует ли документ |
Главный принцип — тот же, что и для согласия: каждый раздел должен отражать вашу реальную деятельность, а не усреднённую. Политика, где перечислены цели, которых у вас нет, и меры защиты, которые вы не применяете, на проверке работает против вас.
Cookie в политике: что писать и нужен ли отдельный баннер
Если сайт использует cookie, счётчики аналитики или рекламные пиксели, в политику добавляют отдельный раздел: какие cookie устанавливаются, с какой целью и как посетитель может от них отказаться через настройки браузера.
Прямого требования получать отдельное согласие на обработку cookie в 152-ФЗ нет, и cookie-баннер с галочкой не обязателен. Обязанность оператора — уведомить посетителя, что сайт использует cookie и с какой целью. Достаточно, чтобы эта информация была доступна в политике и, по желанию, в коротком уведомлении на сайте. Как оформить это технически — в техническом чек-листе для сайта.
Образец политики и почему скачанный шаблон опасен
Готовый шаблон из интернета описывает усреднённую компанию: набор целей, категорий данных и мер защиты под некий абстрактный бизнес, иногда с чужими реквизитами, оставшимися в тексте. Если эти формулировки не совпадают с тем, что реально происходит у вас, на проверке несоответствие политики реальности расценивается так же, как её отсутствие. Инспектору важно, чтобы документ описывал вашу деятельность, а не сам факт, что документ есть.
Что стоит проверить в готовом тексте, прежде чем публиковать:
- везде ли стоят ваши реквизиты — наименование, адрес, контакт для обращений;
- совпадают ли перечисленные цели с тем, зачем вы на самом деле собираете данные;
- есть ли раздел о трансграничной передаче, если вы пользуетесь зарубежными сервисами;
- стоит ли актуальная дата редакции.
Куда и как разместить политику на сайте
Требование статьи 18.1 — неограниченный доступ. На практике это означает несколько конкретных вещей.
- Доступ без условий. Политика открывается без регистрации, без ввода данных, без запроса «пришлём по почте».
- Ссылка в футере на каждой странице и отдельная страница документа — обычно по адресу вроде
/policyили/privacy. С любой страницы политика должна открываться в один-два клика. - Человекочитаемый формат. Отдельная страница, а не только PDF на скачивание. Файл допустим как дополнение, но не как единственный способ.
- Ссылка рядом с формами. У каждой формы, которая собирает данные, — ссылка на политику. Это не то же самое, что чекбокс согласия: согласие человек даёт активным действием под конкретную цель, а политика просто информирует.
Техническую часть — вёрстку футера, ссылки у форм, доступность документа — мы закрываем в рамках услуги приведения сайта в соответствие 152-ФЗ.
Политика ≠ согласие ≠ уведомление в реестр
Эти три вещи выполняют разные функции, и наличие одной не заменяет другие.
- Политика информирует всех субъектов об обработке в целом. Она ничего не «разрешает».
- Согласие — волеизъявление конкретного человека под конкретную цель.
- Уведомление — разовое информирование Роскомнадзора о том, что оператор обрабатывает данные, с описанием целей и категорий.
На проверке эти документы сверяют между собой. Цели обработки, указанные в политике, в текстах согласий и в поданном уведомлении, должны совпадать. Типичный разрыв: в политике из шаблона осталась цель «продвижение товаров и услуг», рекламной рассылки у компании нет, а в уведомлении эта цель не указана — инспектор фиксирует, что политика не отражает реальную обработку. Ещё чаще бывает наоборот: компания завела рассылку, но ни в политику, ни в уведомление новую цель не внесла.
Смежные материалы: согласие на обработку персональных данных, регистрация в реестре операторов, полный комплект документов по 152-ФЗ.
Как часто обновлять политику
Разовая публикация не закрывает вопрос навсегда. Политику обновляют при изменении процессов обработки:
- появилась новая цель обработки;
- подключили новую систему аналитики;
- сменился хостинг или начали передавать данные новому подрядчику;
- изменилось законодательство.
В спокойном режиме политику стоит пересматривать раз в год: за это время обычно накапливаются мелкие расхождения между текстом и реальностью. Каждая редакция должна иметь дату. Если вашей политике больше года, её почти наверняка стоит проверить отдельно — в 2025 году изменились правила трансграничной передачи данных, требования к согласию и размеры штрафов.
Что грозит, если политики нет или она недоступна
Ответственность установлена частью 3 статьи 13.11 КоАП РФ. С 30 мая 2025 года суммы выросли — изменения внесены Федеральным законом от 30.11.2024 № 420-ФЗ.
| Нарушение | Должностное лицо | ИП | Юрлицо |
|---|---|---|---|
| ч. 3 ст. 13.11 — нет политики либо она не опубликована / недоступна | от 6 000 ₽ до 12 000 ₽ | от 10 000 ₽ до 20 000 ₽ | от 30 000 ₽ до 60 000 ₽ |
Ключевой нюанс: состав наказывает не только за отсутствие политики, но и за то, что она есть, но не опубликована или недоступна — лежит во внутренней папке, спрятана в глубине сайта, выдаётся по запросу. С точки зрения проверки политика без свободного доступа приравнивается к её отсутствию.
Этот штраф не поглощает другие составы: обработка без согласия (части 1 и 2 статьи 13.11) и неподача уведомления в Роскомнадзор (часть 10, до 300 000 ₽ юрлицу) — отдельные нарушения. На одной проверке суммы по разным основаниям складываются, а на практике эти нарушения почти всегда идут в связке. Реальные дела по статье 13.11 — с суммами и обстоятельствами — собраны в разделе судебной практики.
Итог
Порядок работы с политикой обработки персональных данных:
- Понять, что политика обязательна для любого оператора — включая ИП и самозанятых.
- Не путать публичную политику с внутренним положением об обработке данных.
- Составить документ по сложившейся на практике структуре (около девяти разделов), каждый — под свою реальную деятельность.
- Свести цели обработки в политике с текстами согласий и с уведомлением в реестр.
- Опубликовать так, чтобы политика открывалась в один-два клика с любой страницы и читалась без скачивания.
- Обновлять при каждом изменении процессов и пересматривать раз в год, проставляя дату редакции.
Если нужно быстро получить корректную политику под свои реквизиты — соберите её в бесплатном генераторе, вместе с согласием для сайта.
Читайте дальше: согласие на обработку персональных данных: образец, как заполнить и отозвать, комплект документов по 152-ФЗ: сколько документов нужно на самом деле, приведение сайта в соответствие 152-ФЗ: технический чек-лист.
Источники:
- КонсультантПлюс, Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 18.1, проверено 2026-09-01
- КонсультантПлюс, КоАП РФ, ст. 13.11, проверено 2026-09-01
- Рекомендации Роскомнадзора от 31.07.2017 по составлению документа, определяющего политику оператора в отношении обработки персональных данных, проверено 2026-09-01
- Федеральный закон от 30.11.2024 № 420-ФЗ, проверено 2026-09-01
Частые вопросы
Обязательна ли политика обработки персональных данных для ИП?
Да. Статья 18.1 152-ФЗ не делает исключений по организационно-правовой форме и по размеру бизнеса: если ИП собирает и хранит фамилии, телефоны или адреса электронной почты клиентов — он оператор персональных данных и обязан издать документ, определяющий политику обработки, и обеспечить к нему неограниченный доступ. Налоговый режим — самозанятость, патент, упрощёнка — на эту обязанность не влияет. Разница с юридическим лицом только в одном: юрлицо дополнительно назначает приказом ответственного за организацию обработки персональных данных (статья 22.1 152-ФЗ), а для ИП это требование не действует, он отвечает за обработку сам. На практике у ИП без сотрудников политика — это чаще всего первый и главный документ по 152-ФЗ, с которого начинается приведение в порядок: он публичный, его видно на сайте, и именно его в первую очередь смотрит и инспектор, и внимательный клиент. Штраф за отсутствие политики для ИП по части 3 статьи 13.11 КоАП — от 10 000 до 20 000 ₽, и он же грозит, если политика составлена, но не размещена на сайте. Если сайта у ИП нет, а данные собираются офлайн — по анкетам, в мессенджере, — политику всё равно нужно иметь и предоставлять по запросу субъекта.
Чем политика обработки персональных данных отличается от политики конфиденциальности?
Ничем по сути — это одно и то же, разные названия одного публичного документа. «Политика в отношении обработки персональных данных» — формулировка из статьи 18.1 152-ФЗ, «политика обработки персональных данных» — её обиходный вариант, «политика конфиденциальности» — бытовое имя, пришедшее из зарубежной практики; в тексте 152-ФЗ этого термина нет. Все три обозначают документ, который оператор публикует для всех субъектов и в котором описывает, какие данные, с какими целями и на каких основаниях он обрабатывает. На сайте можно использовать любое из названий — посетителю привычнее «политика конфиденциальности». Но когда документ утверждается внутри компании приказом, в самом приказе и на титульном листе лучше указывать официальное название из закона: так меньше вопросов у инспектора, который сверяет документ с формулировками 152-ФЗ. Путаница возникает с третьим документом — положением об обработке персональных данных: вот это уже не синоним, а отдельный внутренний документ для сотрудников, и на сайте его публиковать не нужно.
Нужна ли и политика, и положение об обработке персональных данных?
Это два разных документа с разным назначением. Политика — публичная, адресована субъектам персональных данных, размещается на сайте в открытом доступе и отвечает на вопрос «что вы делаете с моими данными». Положение об обработке персональных данных (иногда его называют регламентом или инструкцией) — внутренний документ: он описывает процедуры для работников — кто имеет доступ к данным, как оформляются места хранения, что делать при запросе субъекта или инциденте — и вводится приказом. Отдельное положение нужно не всем: если сотрудников нет и все процессы ведёт сам ИП, содержание можно свести в один документ, но публичную часть всё равно оформляют как политику и выкладывают на сайт. Обратная ошибка тоже встречается — на сайт выкладывают внутреннее положение с порядком допуска сотрудников; это не тот документ, который должен видеть посетитель. На проверке инспектор смотрит и публичную политику на сайте, и — если есть штат — внутренние документы по обработке, поэтому у компании с сотрудниками обычно есть оба.
Можно ли просто разместить политику файлом PDF по ссылке?
Формально требование статьи 18.1 — обеспечить неограниченный доступ к документу, и ссылка на PDF ему вроде бы отвечает. Но на практике надлежащим считается человекочитаемое размещение: отдельная страница сайта, которая открывается в один-два клика, индексируется поисковиками и читается без скачивания. PDF-файл при этом допустим как дополнение — например, версия для печати, — но не как единственный способ доступа: на телефоне открыть и прочитать скачанный файл заметно сложнее, чем обычную страницу. Если сайт собирает данные через формы, ссылка на политику должна быть и в футере каждой страницы, и рядом с самими формами, причём текстовой и заметной, а не спрятанной мелким шрифтом в углу подвала. Отдельная HTML-страница удобнее и самому оператору: её проще обновлять и проставлять дату редакции, чем каждый раз перезаливать файл, а то, что страницу видит поисковик, потом помогает подтвердить факт публикации на конкретную дату. Если политика уже свёрстана как PDF, самый простой путь — продублировать её текст обычной страницей и вести все ссылки на неё, а файл оставить второй, необязательной ссылкой «скачать».
Какой штраф за отсутствие политики обработки персональных данных?
По части 3 статьи 13.11 КоАП РФ в редакции, действующей с 30 мая 2025 года: для должностного лица — от 6 000 до 12 000 ₽, для индивидуального предпринимателя — от 10 000 до 20 000 ₽, для юридического лица — от 30 000 до 60 000 ₽. Важный нюанс: этот состав наказывает не только за то, что политики нет вовсе, но и за то, что она есть, но не опубликована или недоступна — лежит только во внутренней папке, спрятана в глубине сайта или выдаётся по запросу. С точки зрения проверки политика, к которой нет свободного доступа, приравнивается к её отсутствию. Штраф по этой части не поглощает другие: обработка без согласия (части 1 и 2 статьи 13.11, до 700 000 ₽ юрлицу) и неподача уведомления в Роскомнадзор (часть 10, до 300 000 ₽) — отдельные составы, и на одной проверке суммы по разным основаниям складываются в рамках одного дела. На практике проверка редко находит только одно нарушение: если у оператора нет опубликованной политики, обычно не оформлены и согласия, и уведомление подано не было.
Нужно ли писать в политике про cookie?
Да, если сайт использует cookie, счётчики аналитики или рекламные пиксели. В политику добавляют отдельный раздел: какие cookie устанавливаются, с какой целью — аналитика, реклама, техническая работа сайта, — как долго хранятся и как посетитель может от них отказаться через настройки браузера. Прямого требования получать отдельное согласие на обработку cookie в 152-ФЗ нет, и cookie-баннер с галочкой не обязателен — обязанность оператора в том, чтобы уведомить посетителя, что сайт использует cookie и с какой целью. Достаточно, чтобы эта информация была доступна: в самой политике и, по желанию, в коротком информационном уведомлении на сайте. Иногда для cookie делают отдельный документ — «политику использования cookie», — но это не обязательно: раздела в общей политике достаточно. Что действительно важно — чтобы этот раздел описывал те cookie, которые реально стоят на сайте: если вы отключили Google Analytics и перешли на российскую аналитику, упоминание зарубежных счётчиков из шаблона нужно убрать. Техническую сторону — где показать уведомление, как оформить настройки — мы разбираем в материале про приведение сайта в соответствие 152-ФЗ.
Как часто нужно обновлять политику обработки персональных данных?
Политику обновляют при любом изменении процессов обработки: подключили новую CRM или сервис рассылок, добавилась цель обработки, сменился хостинг, начали передавать данные новому подрядчику. Отдельный повод — изменение законодательства. В спокойном режиме политику стоит пересматривать раз в год, даже если ничего явно не менялось: за год обычно накапливаются мелкие расхождения между тем, что написано, и тем, что происходит. Каждая редакция должна иметь дату — по ней инспектор и субъект понимают, актуален ли документ; предыдущие версии лучше не удалять бесследно, а хранить в архиве. Политику старше года почти всегда имеет смысл проверить отдельно: в 2025 году поменялись правила трансграничной передачи данных, требования к согласию и размеры штрафов, и формулировки, написанные раньше, могли устареть. Обновление политики не требует чьего-либо согласования и не подаётся в Роскомнадзор — достаточно внутреннего приказа оператора и публикации новой редакции на сайте. А вот если поменялись цели обработки или категории данных, отдельно нужно подать в Роскомнадзор уведомление об изменении сведений — это уже другая процедура, не связанная с самой политикой напрямую.
Максим Ишханов

