Политика конфиденциальности по 152-ФЗ: что должно быть обязательно в 2026 году

·4 мин чтения

По 152-ФЗ политика конфиденциальности обязательна для любого сайта или сервиса, который собирает персональные данные — включая простую форму обратной связи. В документе должны быть указаны как минимум: кто является оператором данных, какие данные собираются, для чего, как долго хранятся и как их можно отозвать.

Чаще всего проблема не в том, что политику конфиденциальности пишут "с нуля" неправильно — а в том, что берут чужой шаблон, меняют название компании и на этом останавливаются. Дальше — конкретно, что в итоге не так и как это исправить.

Нужна ли вам политика конфиденциальности, если у вас просто форма обратной связи?

Да. Частое заблуждение — что документ нужен только крупным компаниям или тем, кто напрямую продаёт данные. На деле обязанность возникает гораздо раньше:

  • любая форма на сайте — заявка, обратный звонок, подписка на рассылку
  • регистрация пользователей, личный кабинет
  • куки-баннер и аналитика (Google Analytics, Яндекс.Метрика) — это тоже обработка данных
  • CRM, в которую попадают контакты клиентов

Если сайт хоть что-то собирает — имя, телефон, email, IP-адрес через куки — политика конфиденциальности обязательна независимо от размера бизнеса.

Быстрый чек-лист: 9 пунктов, которые должны быть в документе

  • ☐ Кто оператор персональных данных — юр. лицо/ИП, полное наименование, реквизиты, адрес
  • ☐ Какие именно данные собираются — конкретный перечень, не общая фраза
  • ☐ Цели обработки — конкретные, под каждый вид данных
  • ☐ Правовые основания обработки — согласие, договор, законное требование
  • ☐ Сроки хранения данных
  • ☐ Передача третьим лицам — кому и зачем, если передаются
  • ☐ Права субъекта данных — как отозвать согласие, запросить удаление
  • ☐ Способы защиты данных
  • ☐ Контакты ответственного за обработку

Если хотя бы двух пунктов нет — документ, скорее всего, не пройдёт проверку при жалобе в Роскомнадзор. Дальше — какие из этих пунктов пропускают чаще всего и как это выглядит на практике.

Частые ошибки: как выглядит "было" и как должно быть "стало"

Общие формулировки вместо конкретных целей. Самая частая проблема — размытые фразы, которые звучат солидно, но юридически ничего не значат:

"Используем ваши данные для улучшения сервиса"

"Используем email для отправки уведомлений о статусе заказа"

Первая формулировка не объясняет, что именно происходит с данными пользователя — а закон требует именно конкретики.

Отсутствие сроков хранения. Это один из самых частых пропусков в таких документах — про сроки просто забывают написать вообще, ни в каком виде.

❌ Раздел о сроках хранения отсутствует

"Персональные данные хранятся в течение 3 лет с момента последнего обращения пользователя, после чего удаляются или обезличиваются"

Не указан способ отзыва согласия. Документ подробно описывает, как данные собираются, но ни слова о том, что делать пользователю, если он захочет их удалить.

Скачанный шаблон с чужим названием компании. Меняют название — но забывают проверить остальной текст: иногда остаются чужие реквизиты или формулировки, вообще не соответствующие реальной деятельности компании.

Что происходит на практике, если политики нет или она неполная

Представьте: пользователь пишет вам в поддержку с просьбой удалить свои данные. Вы не отвечаете — не потому что игнорируете, а потому что в компании никто не знает, кто за это отвечает: в политике не был указан ни срок хранения, ни контакт ответственного лица. Пользователь ждёт неделю, не получает ответа и пишет жалобу в Роскомнадзор.

Дальше — стандартный путь: запрос в компанию → выясняется, что политики конфиденциальности либо нет, либо она не соответствует тому, что реально происходит с данными → предписание устранить нарушение. Штраф на этом этапе — не самый частый исход, но при утечке данных или повторном нарушении в течение года суммы уже серьёзные:

  • до 15 млн ₽ — за утечку персональных данных объёмом свыше 100 тысяч записей
  • до 500 млн ₽ (оборотный штраф, 1–3% годовой выручки) — при повторном нарушении

Как быстро проверить свою политику конфиденциальности

Ручная проверка юристом — рабочий вариант, но для разовой задачи это часто дорого и небыстро: нужно ждать, согласовывать, платить за консультацию отдельно от остального объёма работы юриста.

Более быстрый первый шаг — автоматическая проверка: она не заменяет юриста, но за пару минут показывает, каких пунктов из чек-листа выше не хватает и какие формулировки стоит уточнить — прежде чем идти к юристу с конкретным списком вопросов, а не с чистым листом.

Проверьте вашу политику конфиденциальности бесплатно за 2 минуты → Загрузить документ

Похожие вопросы

  • Нужен ли DPA (соглашение об обработке данных) с подрядчиком?
  • Что обязательно должно быть в EULA / пользовательском соглашении?

Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.

Проверьте свой договор прямо сейчас

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →