Политика обработки персональных данных: как составить по 152-ФЗ в 2026 году
- 152-ФЗ · РКН
- Оператор ПДн
- ЛНА · Политика
- GDPR · Казахстан
- 1Политика ПДн vs Privacy Policy: два разных документа
- 2Зачем нужна: ст. 18.1 152-ФЗ и штрафы РКН
- 3Обязательные разделы по 152-ФЗ
- 4Что проверяет РКН: 8 пунктов
- 5Карта внутренних ЛНА: как связаны документы
- 6Типичные ошибки
- 7Международная аудитория: 152-ФЗ + GDPR + КЗ
- 8Чек-лист: 10 пунктов перед публикацией
- ?FAQ
1Политика обработки ПДн vs Privacy Policy: два разных документа
Это первое, что нужно понять до начала разработки любого из документов. Их часто путают — называют оба «политикой конфиденциальности» — но по правовой природе, адресату и содержанию это принципиально разные вещи. Путаница дорого обходится: компании публикуют на сайте внутренний ЛНА вместо публичного документа для пользователей, или наоборот — размещают Privacy Policy и считают, что закрыли требование 152-ФЗ об утверждении политики оператора.
| Параметр | Политика обработки ПДн (152-ФЗ) | Privacy Policy |
|---|---|---|
| Правовое основание | Ст. 18.1 п.2 Федерального закона №152-ФЗ | GDPR Art. 13–14, CCPA, ст. 18.1 152-ФЗ (частично) |
| Кто адресат | Регулятор (РКН), субъекты ПДн — граждане РФ | Пользователи сайта любой юрисдикции |
| Тип документа | Публичный ЛНА, утверждённый руководителем | Публичный информационный документ |
| Что содержит | Цели, категории, основания, сроки, меры защиты, права субъектов, ответственный | Lawful basis, sub-processors, трансферы, retention, права субъекта под каждую юрисдикцию |
| Утверждение | Обязательно — приказом/подписью руководителя, дата утверждения | Публикация на сайте, без формального утверждения |
| Где размещается | На сайте в открытом доступе + хранится в оригинале у оператора | На сайте в открытом доступе |
| Проверяет ли РКН | Да — основной объект проверки | Косвенно — в части раскрытия информации |
| Нужна ли обоим | Да — оба документа нужны одновременно, они не взаимозаменяемы | |
В 2024–2025 годах при проверке РКН фиксировал нарушение «отсутствие политики» даже у компаний, у которых на сайте висела подробная Privacy Policy. Причина: Privacy Policy не содержала реквизитов утверждения, перечня конкретных мер защиты и ссылки на ответственного — то есть не соответствовала требованиям ст. 18.1. Два документа всегда лучше одного «универсального».
2Зачем нужна: ст. 18.1 152-ФЗ и штрафы РКН
Обязанность оператора «опубликовать или иным образом обеспечить неограниченный доступ» к политике в отношении обработки персональных данных установлена статьёй 18.1 пункта 2 Федерального закона №152-ФЗ. Норма действует с 2014 года, но активное правоприменение началось с 2021-го, когда РКН получил расширенные полномочия и перешёл к системным проверкам в реестровом формате. Для операторов ПДн на российском рынке это обязательный элемент юридической упаковки.
Помимо штрафов, отсутствие политики фиксируется как нарушение при любом взаимодействии с РКН: уведомление об утечке, ответ на жалобу субъекта, плановая проверка. Наличие актуальной и правильно оформленной политики существенно снижает риск перехода дела в административное производство. Вот что именно проверяют инспекторы в ходе дистанционного мониторинга сайтов:
3Обязательные разделы по 152-ФЗ
Закон прямо не содержит исчерпывающего перечня разделов, но их состав однозначно следует из ст. 18.1, ст. 22 (уведомление оператора) и Методических рекомендаций РКН. Политика, не покрывающая все эти блоки, при проверке квалифицируется как неполная — что само по себе является нарушением.
-
1Оператор персональных данных. Полное наименование организации (ИП), ИНН, ОГРН, юридический адрес, электронная почта и телефон для обращений субъектов. Реквизиты должны совпадать с ЕГРЮЛ — РКН сверяет автоматически. Ошибка: указан торговый бренд вместо юрлица. Нарушение — субъект не может идентифицировать оператора.
-
2Цели обработки персональных данных. Конкретные цели для каждой категории данных: заключение и исполнение договора, направление информационных рассылок, аналитика поведения на сайте, кадровый учёт, исполнение требований законодательства. «В целях, предусмотренных законодательством» — не цель. Цели в политике должны точно соответствовать целям в уведомлении оператора, поданном в РКН.
-
3Категории и перечень обрабатываемых ПДн. По категориям: общие ПДн (ФИО, email, телефон, адрес, дата рождения); специальные категории (здоровье, биометрия, национальность — только при наличии отдельного основания); иные (cookie, IP, история транзакций). Специальные категории требуют отдельного раздела с указанием правового основания по ст. 10 152-ФЗ.
-
4Перечень действий с ПДн. Что именно делается с данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение. Перечень берётся из ст. 3 п.3 152-ФЗ. Частая ошибка: указано только «хранение» или «сбор и использование» — неполный перечень при проверке = нарушение.
-
5Правовые основания обработки. Согласие субъекта (ст. 9); исполнение договора (ст. 6 п.5); осуществление оператором прав (ст. 6 п.7); выполнение требований законодательства РФ (ст. 6 п.2); иные — с прямой ссылкой на статью нормативного акта. Каждое основание — к конкретной цели. «На основании норм действующего законодательства» без конкретной ссылки — недостаточно.
-
6Сроки обработки и хранения. Конкретные сроки для каждой категории данных: срок действия договора, срок исковой давности (3 года по ГК РФ), требования налогового законодательства (5 лет), срок хранения кадровых документов (50–75 лет по ст. 22.1 Закона об архивном деле). Или событие, с наступлением которого данные уничтожаются.
-
7Порядок уничтожения ПДн. Сроки (не позднее 30 дней с достижения цели или отзыва согласия), способ (уничтожение с составлением акта, обезличивание), ответственный. Это требование ст. 21 152-ФЗ — и один из ключевых вопросов при проверке. Акт об уничтожении ПДн должен храниться у оператора — укажите это в политике.
-
8Меры по обеспечению безопасности ПДн. Организационные: назначение ответственного, инструктаж сотрудников, режим конфиденциальности, контроль доступа. Технические: шифрование, антивирус, межсетевой экран, резервное копирование. Указывать конкретные названия СКЗИ не обязательно, но уровень защиты (УЗ-1–4 по Постановлению Правительства №1119) — желательно.
-
9Права субъектов персональных данных. Право на доступ (ст. 14), исправление (ст. 21), удаление (ст. 21), отзыв согласия (ст. 9 п.2), ограничение обработки (ст. 21), обжалование действий в РКН (ст. 17) и в суде. Для каждого права — способ реализации и срок ответа оператора (10 рабочих дней по ст. 14). Контактный email для запросов субъектов обязателен — это отдельный реквизит.
-
10Ответственный за организацию обработки ПДн. ФИО и должность (или структурное подразделение) лица, ответственного за организацию обработки ПДн по ст. 22.1 152-ФЗ. Не путать с DPO по GDPR: это внутренняя роль, обязательная для любого оператора. Ответственный должен быть назначен отдельным приказом — ссылка на реквизиты приказа в политике подтверждает соответствие.
Если политика одновременно выполняет функцию Privacy Policy (что допустимо при мультиюрисдикционной структуре), добавляются: информация о трансграничной передаче, порядок передачи третьим лицам (подрядчики), cookie-описание. Но базовые 10 разделов выше обязательны независимо от дополнений.
4Что проверяет РКН: 8 пунктов
Роскомнадзор проводит проверки в двух режимах: дистанционный мониторинг (автоматизированный краулинг сайтов по реестру операторов) и выездные / документарные проверки по жалобам субъектов или в рамках плановых проверочных мероприятий. Первый режим выявляет формальные нарушения — отсутствие или недоступность политики, расхождение с уведомлением. Второй — содержательные нарушения в самом документе.
Документ должен быть доступен без авторизации. Краулер РКН проверяет URL /privacy, /policy, /personal-data и типичные якоря в footer. Отсутствие страницы = нарушение ч.3 ст. 13.11.
На странице формы обратной связи, регистрации, оформления заказа — ссылка на политику обязательна. Просто footer-ссылки недостаточно если форма на отдельном поддомене.
Цели обработки, категории субъектов, категории ПДн и страны передачи в политике должны совпадать с поданным в РКН уведомлением. Расхождение — одно из наиболее частых нарушений.
Политика без даты или с датой более 3 лет назад при изменившихся реквизитах оператора — признак неактуальности. РКН вправе запросить документ и проверить соответствие реальной практике.
Наличие всех 10 обязательных блоков (оператор, цели, категории, действия, основания, сроки, уничтожение, меры защиты, права, ответственный). Отсутствие любого — нарушение.
«В целях, предусмотренных законодательством» — не цель. При содержательной проверке инспектор сравнивает декларируемые цели с фактической практикой обработки данных в ИСПДн.
Если данные передаются за рубеж — это должно быть отражено. При передаче в страны без «адекватной защиты» (перечень РКН) — дополнительные гарантии и согласие субъекта.
С 2015 года первичный сбор ПДн граждан РФ должен осуществляться на серверах в РФ. Политика должна отражать адрес хранения данных или порядок локализации при использовании зарубежного облака.
До получения уведомления о проверке полезно самостоятельно пройтись по всем 8 пунктам и сверить политику с актуальным уведомлением оператора. Если уведомление не обновлялось после смены юрадреса, директора или добавления новых целей обработки — сначала обновить уведомление через Госуслуги, затем актуализировать политику.
5Карта внутренних ЛНА: как связаны документы
Политика обработки ПДн — центральный, но не единственный документ в системе. Она ссылается на другие ЛНА и сама является основанием для их разработки. Компании, у которых есть только политика без сопутствующих документов, при выездной проверке РКН получают целый пакет предписаний — каждый отсутствующий ЛНА это отдельное нарушение.
Публичный ЛНА
- Поручения с подрядчиками критически важны для IT-компаний, использующих облачные сервисы (AWS, Azure, Bitrix24, amoCRM). Без поручения подрядчик считается самостоятельным оператором — оператор теряет контроль над обработкой и несёт риски по ст. 13.11.
- Регламент реагирования на инциденты обязателен с 2022 года после вступления в силу поправок об уведомлении об утечках. Политика обработки должна ссылаться на регламент или содержать его основные положения. Обучение сотрудников работе с ПДн — неотъемлемая часть организационных мер.
- Модель угроз определяет, какой уровень защиты (УЗ-1–4) применяется к каждой ИСПДн. Без модели угроз невозможно правильно описать технические меры в политике — раздел «Меры защиты» окажется декларативным и не пройдёт содержательную проверку.
6Типичные ошибки
По опыту аудитов, 80% политик обработки ПДн, которые встречаются «в дикой природе» на российских сайтах, содержат как минимум три из пяти нижеперечисленных ошибок. Каждая из них может стать основанием для предписания или штрафа.
Чужая политика с другим оператором, другими целями и другими мерами защиты. Распознаётся сразу: реквизиты совпадают с известным шаблоном или с другой компанией. При проверке — нарушение по умолчанию, поскольку содержание не соответствует реальной практике оператора.
В 2023–2024 годах в 152-ФЗ вносились существенные изменения. Политики, ссылающиеся на старую редакцию (например, ст. 22 в редакции до 2022 года) или на утратившие силу Приказы ФСТЭК, квалифицируются как несоответствующие актуальным требованиям.
Наиболее частая содержательная ошибка. «Обработка осуществляется в целях, предусмотренных действующим законодательством РФ» — это не цель, а уклонение от её указания. Инспектор РКН фиксирует как нарушение требований к конкретности.
Политика без даты или с датой в теле документа без подписи/приказа — юридически не утверждённый документ. По ст. 18.1 политика должна быть «утверждена» оператором — без формального акта утверждения это требование не выполнено.
При изменении реквизитов оператора, добавлении новых целей или сервисов политика обновляется, но старая версия нигде не сохраняется. В случае судебного спора или жалобы субъекта невозможно восстановить, какие условия действовали на момент сбора данных.
Компания добавила новый сервис (мобильное приложение, чат-бот), начала собирать геолокацию, но не обновила уведомление оператора и не изменила политику. Краулер РКН выявляет это при сравнении реестра с содержанием сайта.
7Международная аудитория: 152-ФЗ + GDPR + Закон КЗ
IT-продукты с аудиторией из России, ЕС и Казахстана сталкиваются с тремя независимыми режимами регулирования. 152-ФЗ, GDPR и Закон РК «О персональных данных» различаются по терминологии, структуре обязательных disclosure-элементов и требованиям к правовому основанию. Вопрос «один документ или несколько» нужно решить на старте — архитектура документа зависит от ответа.
- Один URL, одна точка управления версиями
- Единый changelog при обновлениях
- Понятна структура для любого аудитора
- Оптимально для стартапов с 2–3 рынками
- Документ становится длинным (15–20+ страниц)
- Риск внутренних противоречий между секциями
- Сложнее объяснить РКН «лишние» GDPR-разделы
- Каждый документ точно под требования регулятора
- Проще проходить аудит каждого регулятора отдельно
- Гео-показ нужного документа пользователю
- Кратные затраты на разработку и поддержку
- Несогласованность при обновлениях — высокий риск
- Нужна инфраструктура гео-определения
- Несколько уведомлений регуляторам при изменениях
- Сроки уничтожения: 152-ФЗ — 30 дней после цели / отзыва. GDPR — без жёсткого срока, «без излишней задержки». Закон КЗ — 10 рабочих дней. При едином документе указывайте наименьший срок (казахстанский) — он покрывает требования всех трёх юрисдикций.
- Согласие на трансграничную передачу: 152-ФЗ требует при передаче в страны без «адекватной защиты». GDPR разрешает SCC вместо согласия. Закон КЗ — согласие обязательно для большинства трансграничных передач. Решение: согласие + SCC одновременно.
- DPO vs Ответственный: GDPR требует DPO только при определённых условиях. 152-ФЗ требует ответственного за организацию обработки для всех. Казахстан — аналог ответственного обязателен. В едином документе: один раздел, описывающий обе роли.
- Уведомление регуляторов: РКН — уведомление до начала обработки (ст. 22 152-ФЗ). GDPR — нет обязательного уведомления (GDPR отменил это с 2018 года). РКЗ (Казахстан) — уведомление в МЦРИАП при обработке спецкатегорий. Указывать все выполненные уведомления в политике.
8Чек-лист: 10 пунктов перед публикацией
Пройдите этот чек-лист перед публикацией новой политики или аудитом существующей. Каждый пункт — проверяемый критерий при проверке РКН.
- 1Реквизиты оператора корректны. Полное наименование, ИНН/ОГРН, юридический адрес, email совпадают с ЕГРЮЛ. Если юрадрес или название менялись — политика обновлена.
- 2Политика утверждена с датой. Есть гриф «Утверждено» с датой и подписью руководителя, либо ссылка на реквизиты приказа об утверждении. Электронная копия с подписью хранится у оператора.
- 3Цели обработки конкретны. Нет расплывчатых формулировок. Каждая цель сформулирована как действие («заключение и исполнение договора с пользователем», «направление email-рассылки при наличии согласия»).
- 4Цели и категории совпадают с уведомлением в РКН. Открыт личный кабинет на Госуслугах, актуальное уведомление сверено с текстом политики. При расхождениях — уведомление обновлено первым.
- 5Перечень действий полный. Присутствуют все применяемые действия: сбор, запись, хранение, использование, передача, уничтожение. Если данные не распространяются — это явно указано.
- 6Сроки хранения указаны конкретно. Для каждой категории данных — цифра (3 года, 5 лет) или событие (до закрытия аккаунта + 30 дней). «Пока необходимо» — заменено на конкретику.
- 7Ответственный назначен и упомянут. В политике — ФИО или должность + реквизиты приказа о назначении. Приказ подписан и хранится. Email для обращений субъектов указан.
- 8Права субъектов описаны с механизмом реализации. Для каждого права — как подать запрос (email, форма) и в какой срок оператор ответит (10 рабочих дней по ст. 14). Есть ссылка на форму жалобы в РКН.
- 9Политика доступна без авторизации. Проверка в режиме инкогнито: страница открывается без логина, ссылка в footer ведёт на актуальный документ, ссылка присутствует на всех страницах сбора данных (формы, регистрация, checkout).
- 10Версионность настроена. Дата редакции в шапке документа. При изменениях — предыдущая версия сохраняется (архив URL или история документа). Это защита от претензий субъектов в суде.
?Частые вопросы
Обязана ли политика быть опубликована именно на сайте, или достаточно выдавать по запросу?
Нужна ли отдельная политика для мобильного приложения?
Что будет, если политика есть, но устарела — например, изменился юридический адрес?
Можно ли не подавать уведомление оператора в РКН и ограничиться только политикой?
Как часто нужно обновлять политику?
Нужна ли политика ИП без сайта, работающему только офлайн?
Политика обработки ПДн и Privacy Policy — разные документы с разными адресатами. Нужны оба. Замена одного другим — типичная ошибка, которую РКН выявляет при проверке.
Политика — центральный, но не единственный документ. Без приказа об ответственном, модели угроз и поручений подрядчикам она не закрывает требования 152-ФЗ в полном объёме.
При аудитории из РФ, ЕС и Казахстана требования различаются по срокам, согласию и уведомлениям. Коллизии разрешимы, но требуют юридической проработки на старте.

