Шаблон политики конфиденциальности 2026 — с учётом 152-ФЗ и GDPR
Если на вашем сайте есть форма регистрации, заказа или подписки — по закону вам обязательна политика конфиденциальности (ст. 18.1 152-ФЗ). Ниже — рабочий шаблон, который можно адаптировать под свой бизнес, плюс объяснение, что в нём обязательно, а что зависит от вашей ситуации.
Важно сразу: это шаблон для старта, не готовый юридический документ. Прежде чем публиковать — замените все плейсхолдеры в квадратных скобках на реальные данные, уберите разделы, которые к вам не относятся, и в идеале — покажите юристу. Штрафы за неправильно оформленную политику реальны: по 152-ФЗ (ст. 13.11 КоАП, изменения с 30.05.2025) — от 3 до 15 млн ₽ за утечку данных (для утечек биометрии — до 20 млн ₽), от 20 до 500 млн ₽ (1–3% годовой выручки) при повторном нарушении; по GDPR, если у вас есть пользователи из ЕС — до €20 млн или 4% оборота.
Что обязательно должно быть в политике
По ст. 18.1 152-ФЗ документ должен раскрывать:
- Кто является оператором персональных данных (название, реквизиты, контакты)
- Какие данные собираются
- С какой целью обрабатывается каждая категория данных
- Правовые основания обработки
- Какие действия совершаются с данными (сбор, хранение, передача и т.д.)
- Меры по защите данных
- Сроки хранения
- Права пользователя и порядок их реализации
Важное для 2026 года изменение. С 01.09.2025 согласие на обработку персональных данных должно оформляться отдельным действием пользователя — отдельным чекбоксом, не совмещённым с принятием пользовательского соглашения или публичной оферты (ч. 4 ст. 9 152-ФЗ). Формулировка вида «используя сайт, вы соглашаетесь на обработку данных» с этой даты не работает — это до сих пор самая частая ошибка в шаблонах, которые гуляют по интернету. Ещё два пункта, которые стали строже: если у сайта есть зарубежные подрядчики (хостинг, аналитика, AI-сервисы), нужно прямо указывать страны и — для стран не из перечня Роскомнадзора — брать на трансграничную передачу отдельное согласие (ч. 3 ст. 12 152-ФЗ); а при утечке данных оператор обязан уведомить Роскомнадзор в течение 24 часов и направить итоги расследования в течение 72 часов (ст. 21 152-ФЗ).
Сам шаблон
Шаблон документа
ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ Оператор: [Название компании / ИП / самозанятый], ИНН [ИНН] Сайт: [ваш сайт] Дата вступления в силу: [дата] 1. ОБЩИЕ ПОЛОЖЕНИЯ 1.1. Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению их безопасности, применяемые Оператором в отношении данных, полученных от пользователей сайта [ваш сайт] (далее — «Сайт»). 1.2. Политика разработана в соответствии с 152-ФЗ «О персональных данных» и является общедоступным документом, размещённым на Сайте. 1.3. Оператор [состоит в реестре операторов персональных данных, регистрационный номер — [номер] / направил в Роскомнадзор уведомление о начале обработки персональных данных [дата] в соответствии со ст. 22 152-ФЗ, номер записи будет указан после присвоения / не обязан направлять уведомление в Роскомнадзор в силу исключения, предусмотренного ч. 2 ст. 22 152-ФЗ, а именно: [основание]]. 1.4. Ознакомление с настоящей Политикой и использование общедоступных разделов Сайта не требует отдельного согласия пользователя. Регистрация, оформление заказа, подписка на рассылку и иные действия, влекущие обработку персональных данных, возможны только после предоставления отдельного согласия в порядке, установленном разделом 6. Согласие на обработку персональных данных не может быть объединено с принятием пользовательского соглашения, публичной оферты или иных общих условий использования Сайта — это отдельное действие пользователя (ч. 4 ст. 9 152-ФЗ в редакции, действующей с 01.09.2025). 2. КАКИЕ ДАННЫЕ МЫ СОБИРАЕМ [Перечислите то, что реально собираете. Типичный набор для сайта с регистрацией/заказом:] — Имя — Адрес электронной почты — Номер телефона — [Данные о платежах — если принимаете оплату; данные банковской карты Оператору передаваться не должны, если оплата проходит через агрегатора] — Технические данные (IP-адрес, файлы cookie, данные браузера) Оператор не обрабатывает специальные категории персональных данных (о состоянии здоровья, национальной принадлежности, политических взглядах, религиозных убеждениях, интимной жизни) и не собирает такие данные намеренно. 3. ЦЕЛИ ОБРАБОТКИ — Регистрация и предоставление доступа к сервису/сайту — Обработка заказов и платежей — Связь с пользователем (уведомления, ответы на обращения) — Улучшение работы сайта, аналитика посещаемости — Исполнение требований законодательства РФ (бухгалтерский, налоговый учёт) 4. ПРАВОВЫЕ ОСНОВАНИЯ Обработка осуществляется на основании: согласия пользователя, предоставляемого отдельно от иных условий использования Сайта (см. раздел 6); необходимости исполнения договора, стороной которого является пользователь; исполнения обязанностей, возложенных на Оператора законодательством РФ. 5. ПОРЯДОК ПОЛУЧЕНИЯ СОГЛАСИЯ Согласие на обработку персональных данных оформляется отдельной отметкой (чекбоксом) при регистрации или оформлении заказа — отдельно от чекбокса, которым пользователь принимает пользовательское соглашение или оферту. Форма согласия называет Оператора, цели обработки, перечень данных и порядок отзыва. Согласие действует весь срок использования Сайта и [срок, например: 3 года] после его прекращения и может быть отозвано в любой момент по адресу [email]. 6. ПЕРЕДАЧА ДАННЫХ ТРЕТЬИМ ЛИЦАМ [Это раздел, где чаще всего ошибаются — см. предупреждение ниже. Не оставляйте его пустым и не пишите «мы не передаём данные третьим лицам», если на сайте стоит хоть один зарубежный сервис. Перечислите реальных получателей:] — [хостинг-провайдер серверной части — название, страна размещения]; — [хостинг/CDN клиентской части сайта — название, страна размещения]; — [платёжный агрегатор/платёжная система — название]; — [сервис веб-аналитики — например, Яндекс.Метрика, Google Analytics]; — [иные подрядчики, обрабатывающие персональные данные по поручению Оператора]. 7. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ [Заполняется, только если хотя бы один из подрядчиков раздела 6 физически размещает серверы за пределами РФ. Если такой передачи нет, замените текст раздела на: «Оператор не осуществляет трансграничную передачу персональных данных».] Персональные данные пользователей могут передаваться на территорию: [Государство] ([назначение, например: хостинг серверной части]) — [указать: входит / не входит в перечень государств, обеспечивающих адекватную защиту прав субъектов персональных данных, утверждённый Приказом Роскомнадзора от 05.08.2022 № 128]. Передача в государства из перечня осуществляется в общем порядке, на основании согласия пользователя по разделу 5. Передача в государства, не входящие в перечень, требует отдельного письменного согласия пользователя именно на трансграничную передачу (ч. 3 ст. 12 152-ФЗ) — отдельного как от согласия по разделу 5, так и от принятия пользовательского соглашения. 8. МЕРЫ ЗАЩИТЫ Оператор применяет организационные и технические меры защиты данных, включая шифрование каналов передачи данных (HTTPS/TLS), хранение паролей в хешированном виде и ограничение доступа к данным. Ответственным за организацию обработки персональных данных назначен(а) [Ф. И. О. / должность] (ст. 18.1 152-ФЗ). 9. СРОКИ ХРАНЕНИЯ Данные хранятся в течение срока действия учётной записи пользователя и [срок] после её удаления, если иное не установлено законодательством (например, требованиями налогового учёта). 10. ДЕЙСТВИЯ ПРИ ИНЦИДЕНТАХ, СВЯЗАННЫХ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ В случае утечки персональных данных Оператор уведомляет Роскомнадзор в течение 24 часов с момента обнаружения инцидента, а в течение 72 часов направляет сведения о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента, если они установлены (ст. 21 152-ФЗ). 11. ПРАВА ПОЛЬЗОВАТЕЛЯ Пользователь вправе: — получить информацию об обработке своих данных — потребовать уточнения, блокирования или уничтожения данных — отозвать согласие на обработку — обратиться с жалобой на действия Оператора в Роскомнадзор или в суд 12. КОНТАКТЫ По вопросам обработки персональных данных: [email]
Где именно все спотыкаются — раздел про передачу данных третьим лицам
Это не формальность. Если ваш сайт использует любой зарубежный сервис — Google Analytics, зарубежный хостинг, зарубежный AI-сервис для чат-бота или обработки заявок — это уже трансграничная передача персональных данных, и по 152-ФЗ на это нужно отдельное согласие пользователя, а в некоторых случаях — отдельное уведомление в Роскомнадзор.
Частая ошибка — скопировать шаблон, где написано "мы не передаём данные третьим лицам", хотя на сайте уже стоит счётчик Google Analytics. Это делает документ недостоверным с первого дня.
Вторая по частоте ошибка — как раз то самое «используя сайт, вы соглашаетесь» из старых шаблонов (раздел 1.4 выше). После 01.09.2025 это не просто неаккуратная формулировка, а прямое несоответствие закону: согласие должно быть отдельным действием, а не подразумеваться самим фактом посещения сайта.
Что делать дальше
Написать документ по шаблону — только половина дела. Вторая половина — проверить, что готовый текст реально соответствует тому, что происходит на вашем сайте на самом деле: какие сервисы вы используете, куда физически уходят данные, не противоречит ли один раздел другому.
AI Compliance Checker проверяет уже готовую политику конфиденциальности (или черновик по этому шаблону) на соответствие 152-ФЗ, GDPR, ISO 27001 и NIS2 — находит конкретные пробелы со ссылкой на статью закона и даёт готовую формулировку для исправления. Первая проверка — бесплатно.
Проверить свою политику конфиденциальности →
Это не юридическая консультация. Шаблон — отправная точка, а не готовый к публикации документ. Для сложных случаев (обработка данных несовершеннолетних, специальные категории данных, трансграничная передача) — обратитесь к юристу.