Политика конфиденциальности по 152-ФЗ: что должно быть обязательно в 2026 году
По 152-ФЗ политика конфиденциальности обязательна для любого сайта или сервиса, который собирает персональные данные — включая простую форму обратной связи. В документе должны быть указаны как минимум: кто является оператором данных, какие данные собираются, для чего, как долго хранятся и как их можно отозвать.
Чаще всего проблема не в том, что политику конфиденциальности пишут "с нуля" неправильно — а в том, что берут чужой шаблон, меняют название компании и на этом останавливаются. Дальше — конкретно, что в итоге не так и как это исправить.
Нужна ли вам политика конфиденциальности, если у вас просто форма обратной связи?
Да. Частое заблуждение — что документ нужен только крупным компаниям или тем, кто напрямую продаёт данные. На деле обязанность возникает гораздо раньше:
- любая форма на сайте — заявка, обратный звонок, подписка на рассылку
- регистрация пользователей, личный кабинет
- куки-баннер и аналитика (Google Analytics, Яндекс.Метрика) — это тоже обработка данных
- CRM, в которую попадают контакты клиентов
Если сайт хоть что-то собирает — имя, телефон, email, IP-адрес через куки — политика конфиденциальности обязательна независимо от размера бизнеса.
Быстрый чек-лист: 9 пунктов, которые должны быть в документе
- ☐ Кто оператор персональных данных — юр. лицо/ИП, полное наименование, реквизиты, адрес
- ☐ Какие именно данные собираются — конкретный перечень, не общая фраза
- ☐ Цели обработки — конкретные, под каждый вид данных
- ☐ Правовые основания обработки — согласие, договор, законное требование
- ☐ Сроки хранения данных
- ☐ Передача третьим лицам — кому и зачем, если передаются
- ☐ Права субъекта данных — как отозвать согласие, запросить удаление
- ☐ Способы защиты данных
- ☐ Контакты ответственного за обработку
Если хотя бы двух пунктов нет — документ, скорее всего, не пройдёт проверку при жалобе в Роскомнадзор. Дальше — какие из этих пунктов пропускают чаще всего и как это выглядит на практике.
Частые ошибки: как выглядит "было" и как должно быть "стало"
Общие формулировки вместо конкретных целей. Самая частая проблема — размытые фразы, которые звучат солидно, но юридически ничего не значат:
❌ "Используем ваши данные для улучшения сервиса"
✅ "Используем email для отправки уведомлений о статусе заказа"
Первая формулировка не объясняет, что именно происходит с данными пользователя — а закон требует именно конкретики.
Отсутствие сроков хранения. Это один из самых частых пропусков в таких документах — про сроки просто забывают написать вообще, ни в каком виде.
❌ Раздел о сроках хранения отсутствует
✅ "Персональные данные хранятся в течение 3 лет с момента последнего обращения пользователя, после чего удаляются или обезличиваются"
Не указан способ отзыва согласия. Документ подробно описывает, как данные собираются, но ни слова о том, что делать пользователю, если он захочет их удалить.
Скачанный шаблон с чужим названием компании. Меняют название — но забывают проверить остальной текст: иногда остаются чужие реквизиты или формулировки, вообще не соответствующие реальной деятельности компании.
Что происходит на практике, если политики нет или она неполная
Представьте: пользователь пишет вам в поддержку с просьбой удалить свои данные. Вы не отвечаете — не потому что игнорируете, а потому что в компании никто не знает, кто за это отвечает: в политике не был указан ни срок хранения, ни контакт ответственного лица. Пользователь ждёт неделю, не получает ответа и пишет жалобу в Роскомнадзор.
Дальше — стандартный путь: запрос в компанию → выясняется, что политики конфиденциальности либо нет, либо она не соответствует тому, что реально происходит с данными → предписание устранить нарушение. Штраф на этом этапе — не самый частый исход, но при утечке данных или повторном нарушении в течение года суммы уже серьёзные:
- до 15 млн ₽ — за утечку персональных данных объёмом свыше 100 тысяч записей
- до 500 млн ₽ (оборотный штраф, 1–3% годовой выручки) — при повторном нарушении
Как быстро проверить свою политику конфиденциальности
Ручная проверка юристом — рабочий вариант, но для разовой задачи это часто дорого и небыстро: нужно ждать, согласовывать, платить за консультацию отдельно от остального объёма работы юриста.
Более быстрый первый шаг — автоматическая проверка: она не заменяет юриста, но за пару минут показывает, каких пунктов из чек-листа выше не хватает и какие формулировки стоит уточнить — прежде чем идти к юристу с конкретным списком вопросов, а не с чистым листом.
Проверьте вашу политику конфиденциальности бесплатно за 2 минуты → Загрузить документ
Похожие вопросы
- Нужен ли DPA (соглашение об обработке данных) с подрядчиком?
- Что обязательно должно быть в EULA / пользовательском соглашении?
Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.