Шаблон политики конфиденциальности 2026 — с учётом 152-ФЗ и GDPR

·7 мин чтения

Если на вашем сайте есть форма регистрации, заказа или подписки — по закону вам обязательна политика конфиденциальности (ст. 18.1 152-ФЗ). Ниже — рабочий шаблон, который можно адаптировать под свой бизнес, плюс объяснение, что в нём обязательно, а что зависит от вашей ситуации.

Важно сразу: это шаблон для старта, не готовый юридический документ. Прежде чем публиковать — замените все плейсхолдеры в квадратных скобках на реальные данные, уберите разделы, которые к вам не относятся, и в идеале — покажите юристу. Штрафы за неправильно оформленную политику реальны: по 152-ФЗ (ст. 13.11 КоАП, изменения с 30.05.2025) — от 3 до 15 млн ₽ за утечку данных (для утечек биометрии — до 20 млн ₽), от 20 до 500 млн ₽ (1–3% годовой выручки) при повторном нарушении; по GDPR, если у вас есть пользователи из ЕС — до €20 млн или 4% оборота.

Что обязательно должно быть в политике

По ст. 18.1 152-ФЗ документ должен раскрывать:

  1. Кто является оператором персональных данных (название, реквизиты, контакты)
  2. Какие данные собираются
  3. С какой целью обрабатывается каждая категория данных
  4. Правовые основания обработки
  5. Какие действия совершаются с данными (сбор, хранение, передача и т.д.)
  6. Меры по защите данных
  7. Сроки хранения
  8. Права пользователя и порядок их реализации

Важное для 2026 года изменение. С 01.09.2025 согласие на обработку персональных данных должно оформляться отдельным действием пользователя — отдельным чекбоксом, не совмещённым с принятием пользовательского соглашения или публичной оферты (ч. 4 ст. 9 152-ФЗ). Формулировка вида «используя сайт, вы соглашаетесь на обработку данных» с этой даты не работает — это до сих пор самая частая ошибка в шаблонах, которые гуляют по интернету. Ещё два пункта, которые стали строже: если у сайта есть зарубежные подрядчики (хостинг, аналитика, AI-сервисы), нужно прямо указывать страны и — для стран не из перечня Роскомнадзора — брать на трансграничную передачу отдельное согласие (ч. 3 ст. 12 152-ФЗ); а при утечке данных оператор обязан уведомить Роскомнадзор в течение 24 часов и направить итоги расследования в течение 72 часов (ст. 21 152-ФЗ).

Сам шаблон

Шаблон документа

ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ

Оператор: [Название компании / ИП / самозанятый], ИНН [ИНН]
Сайт: [ваш сайт]
Дата вступления в силу: [дата]

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Настоящая Политика определяет порядок обработки персональных данных
и меры по обеспечению их безопасности, применяемые Оператором в отношении
данных, полученных от пользователей сайта [ваш сайт] (далее — «Сайт»).

1.2. Политика разработана в соответствии с 152-ФЗ «О персональных данных»
и является общедоступным документом, размещённым на Сайте.

1.3. Оператор [состоит в реестре операторов персональных данных, регистрационный
номер — [номер] / направил в Роскомнадзор уведомление о начале обработки
персональных данных [дата] в соответствии со ст. 22 152-ФЗ, номер записи будет
указан после присвоения / не обязан направлять уведомление в Роскомнадзор в силу
исключения, предусмотренного ч. 2 ст. 22 152-ФЗ, а именно: [основание]].

1.4. Ознакомление с настоящей Политикой и использование общедоступных разделов
Сайта не требует отдельного согласия пользователя. Регистрация, оформление
заказа, подписка на рассылку и иные действия, влекущие обработку персональных
данных, возможны только после предоставления отдельного согласия в порядке,
установленном разделом 6. Согласие на обработку персональных данных не может
быть объединено с принятием пользовательского соглашения, публичной оферты или
иных общих условий использования Сайта — это отдельное действие пользователя
(ч. 4 ст. 9 152-ФЗ в редакции, действующей с 01.09.2025).

2. КАКИЕ ДАННЫЕ МЫ СОБИРАЕМ

[Перечислите то, что реально собираете. Типичный набор для сайта с
регистрацией/заказом:]
— Имя
— Адрес электронной почты
— Номер телефона
— [Данные о платежах — если принимаете оплату; данные банковской карты
Оператору передаваться не должны, если оплата проходит через агрегатора]
— Технические данные (IP-адрес, файлы cookie, данные браузера)

Оператор не обрабатывает специальные категории персональных данных (о
состоянии здоровья, национальной принадлежности, политических взглядах,
религиозных убеждениях, интимной жизни) и не собирает такие данные намеренно.

3. ЦЕЛИ ОБРАБОТКИ

— Регистрация и предоставление доступа к сервису/сайту
— Обработка заказов и платежей
— Связь с пользователем (уведомления, ответы на обращения)
— Улучшение работы сайта, аналитика посещаемости
— Исполнение требований законодательства РФ (бухгалтерский, налоговый учёт)

4. ПРАВОВЫЕ ОСНОВАНИЯ

Обработка осуществляется на основании: согласия пользователя, предоставляемого
отдельно от иных условий использования Сайта (см. раздел 6); необходимости
исполнения договора, стороной которого является пользователь; исполнения
обязанностей, возложенных на Оператора законодательством РФ.

5. ПОРЯДОК ПОЛУЧЕНИЯ СОГЛАСИЯ

Согласие на обработку персональных данных оформляется отдельной отметкой
(чекбоксом) при регистрации или оформлении заказа — отдельно от чекбокса,
которым пользователь принимает пользовательское соглашение или оферту. Форма
согласия называет Оператора, цели обработки, перечень данных и порядок отзыва.
Согласие действует весь срок использования Сайта и [срок, например: 3 года]
после его прекращения и может быть отозвано в любой момент по адресу [email].

6. ПЕРЕДАЧА ДАННЫХ ТРЕТЬИМ ЛИЦАМ

[Это раздел, где чаще всего ошибаются — см. предупреждение ниже. Не оставляйте
его пустым и не пишите «мы не передаём данные третьим лицам», если на сайте
стоит хоть один зарубежный сервис. Перечислите реальных получателей:]
— [хостинг-провайдер серверной части — название, страна размещения];
— [хостинг/CDN клиентской части сайта — название, страна размещения];
— [платёжный агрегатор/платёжная система — название];
— [сервис веб-аналитики — например, Яндекс.Метрика, Google Analytics];
— [иные подрядчики, обрабатывающие персональные данные по поручению Оператора].

7. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ

[Заполняется, только если хотя бы один из подрядчиков раздела 6 физически
размещает серверы за пределами РФ. Если такой передачи нет, замените текст
раздела на: «Оператор не осуществляет трансграничную передачу персональных
данных».]

Персональные данные пользователей могут передаваться на территорию:
[Государство] ([назначение, например: хостинг серверной части]) — [указать:
входит / не входит в перечень государств, обеспечивающих адекватную защиту
прав субъектов персональных данных, утверждённый Приказом Роскомнадзора от
05.08.2022 № 128].

Передача в государства из перечня осуществляется в общем порядке, на
основании согласия пользователя по разделу 5. Передача в государства, не
входящие в перечень, требует отдельного письменного согласия пользователя
именно на трансграничную передачу (ч. 3 ст. 12 152-ФЗ) — отдельного как от
согласия по разделу 5, так и от принятия пользовательского соглашения.

8. МЕРЫ ЗАЩИТЫ

Оператор применяет организационные и технические меры защиты данных,
включая шифрование каналов передачи данных (HTTPS/TLS), хранение паролей в
хешированном виде и ограничение доступа к данным. Ответственным за
организацию обработки персональных данных назначен(а) [Ф. И. О. / должность]
(ст. 18.1 152-ФЗ).

9. СРОКИ ХРАНЕНИЯ

Данные хранятся в течение срока действия учётной записи пользователя
и [срок] после её удаления, если иное не установлено законодательством
(например, требованиями налогового учёта).

10. ДЕЙСТВИЯ ПРИ ИНЦИДЕНТАХ, СВЯЗАННЫХ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ

В случае утечки персональных данных Оператор уведомляет Роскомнадзор в
течение 24 часов с момента обнаружения инцидента, а в течение 72 часов
направляет сведения о результатах внутреннего расследования и о лицах,
действия которых стали причиной инцидента, если они установлены (ст. 21
152-ФЗ).

11. ПРАВА ПОЛЬЗОВАТЕЛЯ

Пользователь вправе:
— получить информацию об обработке своих данных
— потребовать уточнения, блокирования или уничтожения данных
— отозвать согласие на обработку
— обратиться с жалобой на действия Оператора в Роскомнадзор или в суд

12. КОНТАКТЫ

По вопросам обработки персональных данных: [email]

Где именно все спотыкаются — раздел про передачу данных третьим лицам

Это не формальность. Если ваш сайт использует любой зарубежный сервис — Google Analytics, зарубежный хостинг, зарубежный AI-сервис для чат-бота или обработки заявок — это уже трансграничная передача персональных данных, и по 152-ФЗ на это нужно отдельное согласие пользователя, а в некоторых случаях — отдельное уведомление в Роскомнадзор.

Частая ошибка — скопировать шаблон, где написано "мы не передаём данные третьим лицам", хотя на сайте уже стоит счётчик Google Analytics. Это делает документ недостоверным с первого дня.

Вторая по частоте ошибка — как раз то самое «используя сайт, вы соглашаетесь» из старых шаблонов (раздел 1.4 выше). После 01.09.2025 это не просто неаккуратная формулировка, а прямое несоответствие закону: согласие должно быть отдельным действием, а не подразумеваться самим фактом посещения сайта.

Что делать дальше

Написать документ по шаблону — только половина дела. Вторая половина — проверить, что готовый текст реально соответствует тому, что происходит на вашем сайте на самом деле: какие сервисы вы используете, куда физически уходят данные, не противоречит ли один раздел другому.

AI Compliance Checker проверяет уже готовую политику конфиденциальности (или черновик по этому шаблону) на соответствие 152-ФЗ, GDPR, ISO 27001 и NIS2 — находит конкретные пробелы со ссылкой на статью закона и даёт готовую формулировку для исправления. Первая проверка — бесплатно.

Проверить свою политику конфиденциальности →


Это не юридическая консультация. Шаблон — отправная точка, а не готовый к публикации документ. Для сложных случаев (обработка данных несовершеннолетних, специальные категории данных, трансграничная передача) — обратитесь к юристу.

Проверьте свой договор прямо сейчас

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →