Политика обработки персональных данных: как составить по 152-ФЗ в 2026 году
Персональные данные · 152-ФЗ · 2026

Политика обработки персональных данных: как составить по 152-ФЗ в 2026 году

Большинство операторов ПДн либо копируют политику из интернета, либо путают её с Privacy Policy. Разбираем структуру, обязательные разделы, что именно проверяет РКН, как политика вписывается в систему внутренних ЛНА и типичные ошибки, которые приводят к штрафам.
  • 152-ФЗ · РКН
  • Оператор ПДн
  • ЛНА · Политика
  • GDPR · Казахстан
  1. 1Политика ПДн vs Privacy Policy: два разных документа
  2. 2Зачем нужна: ст. 18.1 152-ФЗ и штрафы РКН
  3. 3Обязательные разделы по 152-ФЗ
  4. 4Что проверяет РКН: 8 пунктов
  5. 5Карта внутренних ЛНА: как связаны документы
  6. 6Типичные ошибки
  7. 7Международная аудитория: 152-ФЗ + GDPR + КЗ
  8. 8Чек-лист: 10 пунктов перед публикацией
  9. ?FAQ

1Политика обработки ПДн vs Privacy Policy: два разных документа

Это первое, что нужно понять до начала разработки любого из документов. Их часто путают — называют оба «политикой конфиденциальности» — но по правовой природе, адресату и содержанию это принципиально разные вещи. Путаница дорого обходится: компании публикуют на сайте внутренний ЛНА вместо публичного документа для пользователей, или наоборот — размещают Privacy Policy и считают, что закрыли требование 152-ФЗ об утверждении политики оператора.

ПараметрПолитика обработки ПДн (152-ФЗ)Privacy Policy
Правовое основаниеСт. 18.1 п.2 Федерального закона №152-ФЗGDPR Art. 13–14, CCPA, ст. 18.1 152-ФЗ (частично)
Кто адресатРегулятор (РКН), субъекты ПДн — граждане РФПользователи сайта любой юрисдикции
Тип документаПубличный ЛНА, утверждённый руководителемПубличный информационный документ
Что содержитЦели, категории, основания, сроки, меры защиты, права субъектов, ответственныйLawful basis, sub-processors, трансферы, retention, права субъекта под каждую юрисдикцию
УтверждениеОбязательно — приказом/подписью руководителя, дата утвержденияПубликация на сайте, без формального утверждения
Где размещаетсяНа сайте в открытом доступе + хранится в оригинале у оператораНа сайте в открытом доступе
Проверяет ли РКНДа — основной объект проверкиКосвенно — в части раскрытия информации
Нужна ли обоимДа — оба документа нужны одновременно, они не взаимозаменяемы
Практика из аудитов

В 2024–2025 годах при проверке РКН фиксировал нарушение «отсутствие политики» даже у компаний, у которых на сайте висела подробная Privacy Policy. Причина: Privacy Policy не содержала реквизитов утверждения, перечня конкретных мер защиты и ссылки на ответственного — то есть не соответствовала требованиям ст. 18.1. Два документа всегда лучше одного «универсального».

2Зачем нужна: ст. 18.1 152-ФЗ и штрафы РКН

Обязанность оператора «опубликовать или иным образом обеспечить неограниченный доступ» к политике в отношении обработки персональных данных установлена статьёй 18.1 пункта 2 Федерального закона №152-ФЗ. Норма действует с 2014 года, но активное правоприменение началось с 2021-го, когда РКН получил расширенные полномочия и перешёл к системным проверкам в реестровом формате. Для операторов ПДн на российском рынке это обязательный элемент юридической упаковки.

КоАП ст. 13.11 ч. 3
до 100 000 ₽
За невыполнение оператором обязанности по опубликованию политики в отношении обработки ПДн. ИП — до 20 000 ₽, должностные лица — до 30 000 ₽.
КоАП ст. 13.11 ч. 1
до 300 000 ₽
За обработку ПДн без надлежащего правового основания (при выявлении в ходе проверки вместе с отсутствием политики). Штрафы суммируются по каждому нарушению.
КоАП ст. 13.11 ч. 9
до 6 млн ₽
За утечку ПДн при отсутствии надлежащей документации. С 2024 года — оборотные штрафы до 3% выручки при повторных нарушениях.

Помимо штрафов, отсутствие политики фиксируется как нарушение при любом взаимодействии с РКН: уведомление об утечке, ответ на жалобу субъекта, плановая проверка. Наличие актуальной и правильно оформленной политики существенно снижает риск перехода дела в административное производство. Вот что именно проверяют инспекторы в ходе дистанционного мониторинга сайтов:

🔍
Наличие политики на сайте в открытом доступе — без регистрации и авторизации
🔍
Ссылка на политику доступна с главной страницы и страниц сбора данных
🔍
Документ утверждён руководителем — дата и подпись или реквизиты приказа
🔍
Содержание соответствует уведомлению оператора в реестре РКН

3Обязательные разделы по 152-ФЗ

Закон прямо не содержит исчерпывающего перечня разделов, но их состав однозначно следует из ст. 18.1, ст. 22 (уведомление оператора) и Методических рекомендаций РКН. Политика, не покрывающая все эти блоки, при проверке квалифицируется как неполная — что само по себе является нарушением.

  • 1
    Оператор персональных данных. Полное наименование организации (ИП), ИНН, ОГРН, юридический адрес, электронная почта и телефон для обращений субъектов. Реквизиты должны совпадать с ЕГРЮЛ — РКН сверяет автоматически. Ошибка: указан торговый бренд вместо юрлица. Нарушение — субъект не может идентифицировать оператора.
  • 2
    Цели обработки персональных данных. Конкретные цели для каждой категории данных: заключение и исполнение договора, направление информационных рассылок, аналитика поведения на сайте, кадровый учёт, исполнение требований законодательства. «В целях, предусмотренных законодательством» — не цель. Цели в политике должны точно соответствовать целям в уведомлении оператора, поданном в РКН.
  • 3
    Категории и перечень обрабатываемых ПДн. По категориям: общие ПДн (ФИО, email, телефон, адрес, дата рождения); специальные категории (здоровье, биометрия, национальность — только при наличии отдельного основания); иные (cookie, IP, история транзакций). Специальные категории требуют отдельного раздела с указанием правового основания по ст. 10 152-ФЗ.
  • 4
    Перечень действий с ПДн. Что именно делается с данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение. Перечень берётся из ст. 3 п.3 152-ФЗ. Частая ошибка: указано только «хранение» или «сбор и использование» — неполный перечень при проверке = нарушение.
  • 5
    Правовые основания обработки. Согласие субъекта (ст. 9); исполнение договора (ст. 6 п.5); осуществление оператором прав (ст. 6 п.7); выполнение требований законодательства РФ (ст. 6 п.2); иные — с прямой ссылкой на статью нормативного акта. Каждое основание — к конкретной цели. «На основании норм действующего законодательства» без конкретной ссылки — недостаточно.
  • 6
    Сроки обработки и хранения. Конкретные сроки для каждой категории данных: срок действия договора, срок исковой давности (3 года по ГК РФ), требования налогового законодательства (5 лет), срок хранения кадровых документов (50–75 лет по ст. 22.1 Закона об архивном деле). Или событие, с наступлением которого данные уничтожаются.
  • 7
    Порядок уничтожения ПДн. Сроки (не позднее 30 дней с достижения цели или отзыва согласия), способ (уничтожение с составлением акта, обезличивание), ответственный. Это требование ст. 21 152-ФЗ — и один из ключевых вопросов при проверке. Акт об уничтожении ПДн должен храниться у оператора — укажите это в политике.
  • 8
    Меры по обеспечению безопасности ПДн. Организационные: назначение ответственного, инструктаж сотрудников, режим конфиденциальности, контроль доступа. Технические: шифрование, антивирус, межсетевой экран, резервное копирование. Указывать конкретные названия СКЗИ не обязательно, но уровень защиты (УЗ-1–4 по Постановлению Правительства №1119) — желательно.
  • 9
    Права субъектов персональных данных. Право на доступ (ст. 14), исправление (ст. 21), удаление (ст. 21), отзыв согласия (ст. 9 п.2), ограничение обработки (ст. 21), обжалование действий в РКН (ст. 17) и в суде. Для каждого права — способ реализации и срок ответа оператора (10 рабочих дней по ст. 14). Контактный email для запросов субъектов обязателен — это отдельный реквизит.
  • 10
    Ответственный за организацию обработки ПДн. ФИО и должность (или структурное подразделение) лица, ответственного за организацию обработки ПДн по ст. 22.1 152-ФЗ. Не путать с DPO по GDPR: это внутренняя роль, обязательная для любого оператора. Ответственный должен быть назначен отдельным приказом — ссылка на реквизиты приказа в политике подтверждает соответствие.
Дополнительные разделы для публичного документа

Если политика одновременно выполняет функцию Privacy Policy (что допустимо при мультиюрисдикционной структуре), добавляются: информация о трансграничной передаче, порядок передачи третьим лицам (подрядчики), cookie-описание. Но базовые 10 разделов выше обязательны независимо от дополнений.

4Что проверяет РКН: 8 пунктов

Роскомнадзор проводит проверки в двух режимах: дистанционный мониторинг (автоматизированный краулинг сайтов по реестру операторов) и выездные / документарные проверки по жалобам субъектов или в рамках плановых проверочных мероприятий. Первый режим выявляет формальные нарушения — отсутствие или недоступность политики, расхождение с уведомлением. Второй — содержательные нарушения в самом документе.

1
Наличие политики на сайте

Документ должен быть доступен без авторизации. Краулер РКН проверяет URL /privacy, /policy, /personal-data и типичные якоря в footer. Отсутствие страницы = нарушение ч.3 ст. 13.11.

2
Ссылка на каждой странице сбора данных

На странице формы обратной связи, регистрации, оформления заказа — ссылка на политику обязательна. Просто footer-ссылки недостаточно если форма на отдельном поддомене.

3
Соответствие уведомлению оператора

Цели обработки, категории субъектов, категории ПДн и страны передачи в политике должны совпадать с поданным в РКН уведомлением. Расхождение — одно из наиболее частых нарушений.

4
Дата утверждения и актуальность

Политика без даты или с датой более 3 лет назад при изменившихся реквизитах оператора — признак неактуальности. РКН вправе запросить документ и проверить соответствие реальной практике.

5
Полнота обязательных разделов

Наличие всех 10 обязательных блоков (оператор, цели, категории, действия, основания, сроки, уничтожение, меры защиты, права, ответственный). Отсутствие любого — нарушение.

6
Конкретность целей и оснований

«В целях, предусмотренных законодательством» — не цель. При содержательной проверке инспектор сравнивает декларируемые цели с фактической практикой обработки данных в ИСПДн.

7
Трансграничная передача

Если данные передаются за рубеж — это должно быть отражено. При передаче в страны без «адекватной защиты» (перечень РКН) — дополнительные гарантии и согласие субъекта.

8
Локализация первичного сбора

С 2015 года первичный сбор ПДн граждан РФ должен осуществляться на серверах в РФ. Политика должна отражать адрес хранения данных или порядок локализации при использовании зарубежного облака.

💡 Подготовка к проверке

До получения уведомления о проверке полезно самостоятельно пройтись по всем 8 пунктам и сверить политику с актуальным уведомлением оператора. Если уведомление не обновлялось после смены юрадреса, директора или добавления новых целей обработки — сначала обновить уведомление через Госуслуги, затем актуализировать политику.

5Карта внутренних ЛНА: как связаны документы

Политика обработки ПДн — центральный, но не единственный документ в системе. Она ссылается на другие ЛНА и сама является основанием для их разработки. Компании, у которых есть только политика без сопутствующих документов, при выездной проверке РКН получают целый пакет предписаний — каждый отсутствующий ЛНА это отдельное нарушение.

📋 Приказ об ответственном
Назначает лицо, ответственное за организацию обработки ПДн по ст. 22.1. Основание для раздела «Ответственный» в политике.
🛡️ Модель угроз ИСПДн
Обязательна по Постановлению Правительства №1119. Определяет уровень защиты (УЗ-1–4) и конкретные технические меры.
📄 Уведомление в РКН
Первичный реестровый документ. Цели и категории в политике обязаны совпадать с уведомлением — это приоритетная связь.
Политика обработки ПДн
ст. 18.1 152-ФЗ
Публичный ЛНА
🤝 Поручения подрядчикам
При передаче обработки третьим лицам — поручение по ст. 6 п.3 152-ФЗ с перечнем допустимых действий. Аналог DPA по GDPR.
🚨 Регламент реагирования
Порядок действий при утечке ПДн. С 2022 года: уведомить РКН в течение 24 часов, субъектов — в течение 72 часов.
📝 Форма согласия субъекта
Шаблоны согласий на обработку ПДн по ст. 9, включая согласие на специальные категории и биометрию — по ст. 11.
  • Поручения с подрядчиками критически важны для IT-компаний, использующих облачные сервисы (AWS, Azure, Bitrix24, amoCRM). Без поручения подрядчик считается самостоятельным оператором — оператор теряет контроль над обработкой и несёт риски по ст. 13.11.
  • Регламент реагирования на инциденты обязателен с 2022 года после вступления в силу поправок об уведомлении об утечках. Политика обработки должна ссылаться на регламент или содержать его основные положения. Обучение сотрудников работе с ПДн — неотъемлемая часть организационных мер.
  • Модель угроз определяет, какой уровень защиты (УЗ-1–4) применяется к каждой ИСПДн. Без модели угроз невозможно правильно описать технические меры в политике — раздел «Меры защиты» окажется декларативным и не пройдёт содержательную проверку.

6Типичные ошибки

По опыту аудитов, 80% политик обработки ПДн, которые встречаются «в дикой природе» на российских сайтах, содержат как минимум три из пяти нижеперечисленных ошибок. Каждая из них может стать основанием для предписания или штрафа.

Ошибка #1
Копипаст из интернета без адаптации

Чужая политика с другим оператором, другими целями и другими мерами защиты. Распознаётся сразу: реквизиты совпадают с известным шаблоном или с другой компанией. При проверке — нарушение по умолчанию, поскольку содержание не соответствует реальной практике оператора.

Ошибка #2
Устаревшие ссылки на законы

В 2023–2024 годах в 152-ФЗ вносились существенные изменения. Политики, ссылающиеся на старую редакцию (например, ст. 22 в редакции до 2022 года) или на утратившие силу Приказы ФСТЭК, квалифицируются как несоответствующие актуальным требованиям.

Ошибка #3
«В соответствии с законодательством» вместо целей

Наиболее частая содержательная ошибка. «Обработка осуществляется в целях, предусмотренных действующим законодательством РФ» — это не цель, а уклонение от её указания. Инспектор РКН фиксирует как нарушение требований к конкретности.

Ошибка #4
Нет даты утверждения и реквизитов

Политика без даты или с датой в теле документа без подписи/приказа — юридически не утверждённый документ. По ст. 18.1 политика должна быть «утверждена» оператором — без формального акта утверждения это требование не выполнено.

Ошибка #5
Нет версионности и changelog

При изменении реквизитов оператора, добавлении новых целей или сервисов политика обновляется, но старая версия нигде не сохраняется. В случае судебного спора или жалобы субъекта невозможно восстановить, какие условия действовали на момент сбора данных.

Ошибка #6
Расхождение с уведомлением в РКН

Компания добавила новый сервис (мобильное приложение, чат-бот), начала собирать геолокацию, но не обновила уведомление оператора и не изменила политику. Краулер РКН выявляет это при сравнении реестра с содержанием сайта.

7Международная аудитория: 152-ФЗ + GDPR + Закон КЗ

IT-продукты с аудиторией из России, ЕС и Казахстана сталкиваются с тремя независимыми режимами регулирования. 152-ФЗ, GDPR и Закон РК «О персональных данных» различаются по терминологии, структуре обязательных disclosure-элементов и требованиям к правовому основанию. Вопрос «один документ или несколько» нужно решить на старте — архитектура документа зависит от ответа.

Единый документ с юрисдикционными секциями
Плюсы
  • Один URL, одна точка управления версиями
  • Единый changelog при обновлениях
  • Понятна структура для любого аудитора
  • Оптимально для стартапов с 2–3 рынками
Минусы
  • Документ становится длинным (15–20+ страниц)
  • Риск внутренних противоречий между секциями
  • Сложнее объяснить РКН «лишние» GDPR-разделы
Раздельные документы по юрисдикциям
Плюсы
  • Каждый документ точно под требования регулятора
  • Проще проходить аудит каждого регулятора отдельно
  • Гео-показ нужного документа пользователю
Минусы
  • Кратные затраты на разработку и поддержку
  • Несогласованность при обновлениях — высокий риск
  • Нужна инфраструктура гео-определения
  • Несколько уведомлений регуляторам при изменениях
⚡ Ключевые коллизии между 152-ФЗ, GDPR и Законом КЗ
  • Сроки уничтожения: 152-ФЗ — 30 дней после цели / отзыва. GDPR — без жёсткого срока, «без излишней задержки». Закон КЗ — 10 рабочих дней. При едином документе указывайте наименьший срок (казахстанский) — он покрывает требования всех трёх юрисдикций.
  • Согласие на трансграничную передачу: 152-ФЗ требует при передаче в страны без «адекватной защиты». GDPR разрешает SCC вместо согласия. Закон КЗ — согласие обязательно для большинства трансграничных передач. Решение: согласие + SCC одновременно.
  • DPO vs Ответственный: GDPR требует DPO только при определённых условиях. 152-ФЗ требует ответственного за организацию обработки для всех. Казахстан — аналог ответственного обязателен. В едином документе: один раздел, описывающий обе роли.
  • Уведомление регуляторов: РКН — уведомление до начала обработки (ст. 22 152-ФЗ). GDPR — нет обязательного уведомления (GDPR отменил это с 2018 года). РКЗ (Казахстан) — уведомление в МЦРИАП при обработке спецкатегорий. Указывать все выполненные уведомления в политике.

8Чек-лист: 10 пунктов перед публикацией

Пройдите этот чек-лист перед публикацией новой политики или аудитом существующей. Каждый пункт — проверяемый критерий при проверке РКН.

  • 1
    Реквизиты оператора корректны. Полное наименование, ИНН/ОГРН, юридический адрес, email совпадают с ЕГРЮЛ. Если юрадрес или название менялись — политика обновлена.
  • 2
    Политика утверждена с датой. Есть гриф «Утверждено» с датой и подписью руководителя, либо ссылка на реквизиты приказа об утверждении. Электронная копия с подписью хранится у оператора.
  • 3
    Цели обработки конкретны. Нет расплывчатых формулировок. Каждая цель сформулирована как действие («заключение и исполнение договора с пользователем», «направление email-рассылки при наличии согласия»).
  • 4
    Цели и категории совпадают с уведомлением в РКН. Открыт личный кабинет на Госуслугах, актуальное уведомление сверено с текстом политики. При расхождениях — уведомление обновлено первым.
  • 5
    Перечень действий полный. Присутствуют все применяемые действия: сбор, запись, хранение, использование, передача, уничтожение. Если данные не распространяются — это явно указано.
  • 6
    Сроки хранения указаны конкретно. Для каждой категории данных — цифра (3 года, 5 лет) или событие (до закрытия аккаунта + 30 дней). «Пока необходимо» — заменено на конкретику.
  • 7
    Ответственный назначен и упомянут. В политике — ФИО или должность + реквизиты приказа о назначении. Приказ подписан и хранится. Email для обращений субъектов указан.
  • 8
    Права субъектов описаны с механизмом реализации. Для каждого права — как подать запрос (email, форма) и в какой срок оператор ответит (10 рабочих дней по ст. 14). Есть ссылка на форму жалобы в РКН.
  • 9
    Политика доступна без авторизации. Проверка в режиме инкогнито: страница открывается без логина, ссылка в footer ведёт на актуальный документ, ссылка присутствует на всех страницах сбора данных (формы, регистрация, checkout).
  • 10
    Версионность настроена. Дата редакции в шапке документа. При изменениях — предыдущая версия сохраняется (архив URL или история документа). Это защита от претензий субъектов в суде.

?Частые вопросы

Обязана ли политика быть опубликована именно на сайте, или достаточно выдавать по запросу?
Статья 18.1 п.2 152-ФЗ прямо говорит: «опубликовать или иным образом обеспечить неограниченный доступ». На практике «иным образом» РКН трактует очень узко — размещение на сайте считается единственным способом выполнения требования для онлайн-операторов. Выдача по запросу как альтернатива не принимается при проверке.
Нужна ли отдельная политика для мобильного приложения?
Нет обязанности делать отдельный документ — политика оператора может охватывать все продукты. Но если приложение собирает данные, не описанные в основной политике (геолокация, камера, push-уведомления), — политику необходимо дополнить этими категориями и целями. Уведомление в РКН при этом также обновляется.
Что будет, если политика есть, но устарела — например, изменился юридический адрес?
Устаревшие реквизиты оператора — нарушение, поскольку субъект не может идентифицировать оператора и реализовать свои права. При дистанционном мониторинге РКН сверяет данные с ЕГРЮЛ. Предписание об устранении выдаётся в течение 30 дней, штраф — при повторном нарушении или при сочетании с другими нарушениями.
Можно ли не подавать уведомление оператора в РКН и ограничиться только политикой?
Нет. Уведомление (ст. 22 152-ФЗ) и политика — разные обязанности. Большинство операторов обязаны уведомить РКН до начала обработки. Исключения: обработка только сотрудников компании, разовая обработка без ИСПДн и ряд других случаев по ст. 22 п.2. Политика без уведомления (при наличии обязанности уведомить) = двойное нарушение.
Как часто нужно обновлять политику?
Обязательно при: смене реквизитов оператора, добавлении новых целей или категорий данных, изменении сроков хранения, подключении новых подрядчиков (обработчиков), выходе на новые рынки. Рекомендуется — ежегодный ревью даже без изменений. При обновлении: сначала обновить уведомление в РКН, затем — политику на сайте.
Нужна ли политика ИП без сайта, работающему только офлайн?
Если ИП обрабатывает ПДн (хранит данные клиентов, ведёт базу контрагентов) и при этом обязан уведомить РКН — политика нужна. При работе только офлайн формально допустимо обеспечить доступ «иным образом» (например, вывешивать в точке обслуживания). Но при малейшем онлайн-взаимодействии с клиентами — публикация на сайте обязательна.
📋 Два документа, не один

Политика обработки ПДн и Privacy Policy — разные документы с разными адресатами. Нужны оба. Замена одного другим — типичная ошибка, которую РКН выявляет при проверке.

🔗 Система ЛНА

Политика — центральный, но не единственный документ. Без приказа об ответственном, модели угроз и поручений подрядчикам она не закрывает требования 152-ФЗ в полном объёме.

🌍 Международная специфика

При аудитории из РФ, ЕС и Казахстана требования различаются по срокам, согласию и уведомлениям. Коллизии разрешимы, но требуют юридической проработки на старте.


Заказать разработку политики обработки персональных данных
Разработаем политику под вашу компанию и рынки: актуальные ссылки на 152-ФЗ, конкретные цели и сроки, согласование с уведомлением РКН и сопутствующими ЛНА.
🔍Аудит существующей политики — 10-пунктный чек-лист с заключением
📋Разработка политики с нуля — под вашу структуру и виды обработки
📁Пакет ЛНА — политика + приказ + поручения подрядчикам + форма согласия
🌍Мультиюрисдикционная структура — 152-ФЗ + GDPR + Закон КЗ в одном документе