Как составить политику обработки персональных данных для сайта

Роскомнадзор при проверке сайта в первую очередь ищет политику обработки персональных данных и сверяет её текст с тем, что сайт делает на самом деле. Разбираем, что обязан содержать этот документ и как составить его по фактическим процессам сайта, а не по шаблону из интернета.

Как составить политику обработки персональных данных для сайта

Роскомнадзор при проверке сайта в первую очередь ищет документ под названием «Политика обработки персональных данных». У многих компаний его нет вообще. Или есть, но это скачанный из интернета шаблон, который описывает не то, что сайт делает с данными посетителей на самом деле.

Разбираем, что закон требует от этого документа и как составить политику, которая описывает реальные процессы сайта, а не абстрактные формулировки.

Почему политика обязательна

Статья 18.1 закона № 152-ФЗ «О персональных данных» обязывает оператора опубликовать документ, определяющий политику обработки персональных данных, и обеспечить к нему свободный доступ. Опубликовать значит разместить документ на сайте в открытом доступе. Хранить его в столе на случай проверки недостаточно.

Если на сайте есть форма обратной связи, форма заказа, регистрация или просто счётчики аналитики, сайт уже собирает персональные данные посетителей. Политика нужна независимо от размера компании.

Почему шаблон из интернета не проходит проверку

Готовый шаблон описывает усреднённый набор действий. Он называет сбор имени, телефона и email, передачу данных партнёрам, использование cookie. Инспектор сверяет текст политики с тем, что сайт реально делает. Он смотрит, какие поля есть в формах, какие счётчики стоят и куда уходят данные.

Политика часто описывает одну форму заявки, а на сайте на самом деле работают ещё форма обратного звонка и подписка на рассылку, о которых документ не упоминает. Или в тексте нет упоминания зарубежных сервисов, хотя сайт использует иностранную аналитику или CRM.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

сверяет документ с фактическим состоянием сайта. Сервис проверяет формы, счётчики и cookie на странице и показывает, что из этого не учтено в политике.

Что обязана содержать политика

По части 2 статьи 18.1 закона № 152-ФЗ политика раскрывает:

Формулировки должны совпадать с реальными процессами. Если сайт не передаёт данные за рубеж, в политике так и пишут, а не добавляют формулировку про трансграничную передачу на всякий случай.

Как составить политику по шагам

  1. Выпишите все формы и точки сбора данных на сайте. Это контакты, заказ, подписка, регистрация, чат, всплывающие окна.
  2. Определите, какие поля собирает каждая форма и что происходит с данными дальше. Они сохраняются в CRM, уходят в рассылку или передаются подрядчику.
  3. Проверьте счётчики и виджеты на сайте. Это аналитика, метрики, чаты поддержки, платёжные системы. Каждый из них тоже получает данные посетителей.
  4. Формулируйте цель обработки под каждый пункт по факту, а не общей фразой. Например, обработка заявки, отправка рассылки, аналитика посещаемости.
  5. Укажите сроки хранения и условия уничтожения данных.
  6. Согласуйте текст с юристом или профильным специалистом, если процессы сложнее типовой формы обратной связи.

Где разместить политику на сайте

Политику размещают отдельной страницей с постоянной ссылкой, доступной без регистрации и авторизации. Ссылку на неё добавляют в подвал сайта на каждой странице и рядом с формами сбора данных, там, где посетитель оставляет согласие на обработку.

Если компания ещё не подавала уведомление в Роскомнадзор об обработке персональных данных,

Пошаговый гайд «Как подать уведомление в Роскомнадзор» — что вписать в каждое поле формы, с примерами под вашу сферу, 990 ₽. Открыть гайд

показывает, как это сделать и что учесть в заявлении.

Частые вопросы

Нужна ли отдельная политика для каждого сайта компании?

Да, если сайты собирают разные данные или используют разные формы. Общий документ подходит, только если процессы на всех сайтах одинаковые.

Можно ли использовать политику конкурента как основу?

Формулировки можно взять за образец структуры, но содержание нужно переписать под свои процессы. Политика с чужими данными не защитит при проверке, она должна описывать именно ваш сайт.

Что будет, если политики нет вообще?

Отсутствие политики — самостоятельное нарушение статьи 18.1 закона № 152-ФЗ, за которое предусмотрена административная ответственность независимо от того, произошла ли утечка данных.

Как часто обновлять политику?

Обновляйте её каждый раз, когда меняются процессы сбора данных. Например, добавляется новая форма, подключается новый сервис аналитики или меняется подрядчик, который получает доступ к данным.

Открыть статью на сайте 152form.ru