Юридическая упаковка сайта: что обязательно в 2026 году
- Privacy · ToU · Cookie
- SaaS · Крипто · AI · EdTech
- 152-ФЗ · GDPR · MiCA · AI Act
- 10 юрисдикций · 2025–2026 изменения
1Что такое юридическая упаковка сайта — и почему это не три документа из интернета
Юридическая упаковка сайта — это не комплект документов, скачанных из интернета или сгенерированных онлайн-инструментом. Это система правовых документов, настроенная под три переменных: тип продукта, целевую аудиторию и юрисдикции, где обрабатываются данные или ведётся деятельность. Каждая переменная меняет состав пакета, его содержание и способ публикации на сайте.
Представьте три разных проекта: российский интернет-магазин одежды, SaaS-платформа для бухгалтерии с клиентами в ЕС, и крипто-биржа с регистрацией в ОАЭ. Все три — «сайты с пользователями». Но состав юридических документов для каждого из них будет принципиально разным: разные законы, разные риски, разные органы надзора, разные штрафы.
Один документ на все случаи жизни. Не учитывает тип продукта, юрисдикцию, способ обработки данных. Создаёт иллюзию защиты — без реальной.
Конкуренты могут нарушать требования годами — до первой проверки. Копирование чужих ошибок не снижает риски, а переносит их на вас.
Документы разработаны под конкретные юрисдикции, тип продукта, модель обработки данных. Учтены субпроцессоры, cookie, возраст аудитории, DPA.
Регуляторы проверяют не наличие документа на сайте, а его соответствие реальным практикам. Privacy Policy без упоминания всех субпроцессоров — нарушение GDPR Art. 13. Terms of Use без ограничения ответственности в российском праве — открытая позиция для иска. Cookie Policy без актуального перечня cookie — штраф от ICO или CNIL. Документы должны описывать то, что происходит на самом деле.
Система юридической упаковки включает документы для пользователей (видимые на сайте), внутренние локальные нормативные акты (для операторов ПДн по 152-ФЗ), договорные документы с партнёрами (DPA с субпроцессорами, Seller Terms для маркетплейсов) и технические инструменты (cookie consent banner, privacy-by-design документация). Как правило, проект начинается с аудита существующих практик — только после него формируется реалистичный состав пакета.
| Параметр | Генератор / шаблон | Юридическая упаковка под продукт |
|---|---|---|
| Учёт юрисдикции | Нет или формальный | Каждая активная юрисдикция — отдельные требования |
| Тип продукта | Универсальный шаблон | SaaS / e-commerce / крипто / AI — разный состав пакета |
| Субпроцессоры | Не упомянуты или заглушка | Полный перечень: платёжные, аналитика, CDN, CRM |
| Актуальность | Статичный документ, быстро устаревает | Версионирование, ревью при изменении продукта/закона |
| Правовая сила | Декларативная, без механизма акцепта | Механизм акцепта (чекбокс, кнопка), архив версий |
| Риск штрафа | Высокий | Снижен |
2Минимальный набор: Privacy Policy, Terms of Use, Cookie Policy + баннер — и почему этих трёх недостаточно
Если сайт собирает хоть какие-то данные о пользователях (имя, email, IP, cookie), существует минимальный обязательный набор документов. Он единый для большинства юрисдикций — разница только в содержании каждого из них.
Кто собирает данные, какие именно, с какой целью, на каком основании, кому передаются, сколько хранятся, как пользователь может воспользоваться своими правами.
Правила использования сервиса, права и обязательства сторон, ограничение ответственности, порядок разрешения споров, применимое право.
Какие cookie используются, с какой целью, как пользователь может отозвать согласие. Баннер — механизм получения согласия до установки нон-эссенциальных cookie.
Минимальный набор закрывает только базовую compliance-позицию. Он не закрывает: требования к DPA с субпроцессорами (GDPR Art. 28), обязательную Политику обработки ПДн по 152-ФЗ как ЛНА, специфические требования к продукту (оферта для e-commerce, DPA для SaaS, AML/KYC для крипто, AI disclosure для ИИ-систем), и локальные требования реестров (РКН, Роскомнадзор, AIFC, PDPA Армении).
Кроме того, каждый из трёх базовых документов имеет юрисдикционные вариации по содержанию. Privacy Policy для российских пользователей должна включать ссылку на реестр РКН и указывать на хранение данных на серверах в РФ (ч. 5 ст. 18 152-ФЗ). Для ЕС — правовое основание по каждой цели обработки (GDPR Art. 6). Для Калифорнии — права CCPA: right to know, right to delete, right to opt-out of sale, right to non-discrimination. Это три разных документа или один мультиюрисдикционный с чёткой структурой по аудитории.
Отдельный вопрос — механизм акцепта. Документы, опубликованные на сайте без явного механизма согласия, не создают договорных отношений в большинстве юрисдикций. Минимум — чекбокс «Я принимаю» при регистрации, ссылка на актуальную версию, архив предыдущих версий. Для cookie — строгий opt-in до установки маркетинговых и аналитических cookie (требование PECR и ePrivacy Directive).
- Если обрабатываете данные граждан ЕС — нужен DPO (при определённых условиях) и DPIA для высокорисковых операций
- Если ваш сайт собирает данные детей — COPPA (США, дети до 13), GDPR ст. 8 (дети до 16 или по усмотрению государства — до 13), 152-ФЗ (дети до 18 — согласие законного представителя)
- Если используете third-party аналитику (Google Analytics, Meta Pixel) — они субпроцессоры, нужен DPA и упоминание в Privacy Policy
- Если есть email-рассылки — отдельное согласие на маркетинговые коммуникации, механизм отписки (CAN-SPAM, GDPR Recital 32)
3Расширенный набор по типу продукта
Поверх базового минимума каждый тип продукта требует специфических документов. Ниже — наиболее распространённые конфигурации. Символом ★ отмечены документы, которые часто упускают.
- Privacy Policy
- Terms of Use
- Cookie Policy + баннер
- Публичная оферта (договор купли-продажи)
- Политика возврата и обмена (в РФ — по 2300-1, в ЕС — 14 дней без объяснений)
- Информация о продавце (в РФ — ст. 10 2300-1, в ЕС — обязательный disclosure)
- Политика маркетинговых коммуникаций + CAN-SPAM / PECR
- DPA с платёжными субпроцессорами (Stripe, CloudPayments)
- Privacy Policy (GDPR Art. 13–14 если ЕС)
- Terms of Service / Master Service Agreement
- Cookie Policy + баннер
- Data Processing Agreement (DPA) — GDPR Art. 28, обязателен для EU-клиентов
- SLA — uptime, поддержка, компенсации за downtime
- EULA — если есть desktop- или mobile-клиент
- Sub-Processor List — актуальный перечень субпроцессоров с уведомлением об изменениях
- Security Policy / Trust Page — для B2B-клиентов при due diligence
- Privacy Policy + Cookie
- Terms of Use (для покупателей)
- Seller Terms / Условия для продавцов — отдельный документ
- KYBS (Know Your Business/Seller) — верификация продавцов, особенно если EU (DSA)
- Escrow / Payment Terms — условия удержания и выплаты средств
- DSA compliance (ЕС) — для платформ с EU-пользователями: прозрачность алгоритмов, notice-and-action
- Dispute Resolution Policy — порядок разрешения споров между продавцами и покупателями
- Privacy Policy (с учётом псевдонимизированных данных)
- Terms of Use + Restricted Jurisdictions list
- AML/KYC Policy — обязательна для CEX, кастодиальных кошельков, VASP
- Risk Disclaimer — предупреждение об инвестиционных рисках
- Token Sale Docs — Whitepaper, SAFT/SAFE для токенизации
- MiCA compliance docs (ЕС, с 30.12.2024) — для CASP: лицензионные требования, whitepaper для ARTs/EMTs
- FATF Travel Rule compliance — для VASP при переводах более €1000
- Privacy Policy (с раскрытием обучения на данных пользователей)
- Terms of Use (с ограничением ответственности за AI-output)
- AI Disclosure / AI Usage Policy — что умеет/не умеет AI, ограничения
- DPIA (Data Protection Impact Assessment) — для high-risk AI по GDPR / EU AI Act
- Training Data Documentation — происхождение обучающих данных, авторские права (EU AI Act Art. 10)
- Human Oversight Policy — для high-risk AI систем по EU AI Act (вступает 02.08.2026)
- Privacy Policy (с учётом данных несовершеннолетних)
- Terms of Use
- Согласие родителей/законных представителей — если обучаются дети (152-ФЗ, GDPR, COPPA)
- Политика использования результатов обучения — как платформа использует прогресс, оценки
- FERPA compliance (если студенты в США) — защита образовательных записей
- COPPA compliance docs (если пользователи младше 13 в США)
Если ваш проект связан с токенизацией реальных активов (недвижимость, commodities, securities), потребуется расширенный пакет: Token Issuance Docs, Investor Disclosure, Compliance Matrix по каждой юрисдикции размещения. Подробнее — в разделе юридической упаковки для токенизации.
4Что изменилось в 2025–2026 году: новые требования и штрафы
Регуляторный ландшафт меняется быстро. Перечисляем ключевые изменения, которые напрямую влияют на состав юридической упаковки в 2026 году.
Вступили в силу поправки, вводящие оборотные штрафы за утечки персональных данных: до 3% от годовой выручки, но не менее 15 млн и не более 500 млн ₽. Повторное нарушение — до 1% оборота ежедневно. Новые требования к уведомлению РКН об инцидентах — в течение 24 часов.
До 500 млн ₽Регламент MiCA (Markets in Crypto-Assets) распространился на все категории крипто-активов. Crypto-Asset Service Providers (CASP) обязаны получить лицензию, опубликовать whitepaper для ARTs и EMTs, соответствовать требованиям AML/KYC. Без актуального пакета документов — работа CASP в ЕС незаконна.
MiCA лицензияВступают в силу требования к high-risk AI системам: обязательная документация (технические данные, обучающие данные, тестирование), human oversight механизм, регистрация в EU AI Act database. Нарушения — до €30M или 6% глобального оборота. Уже сейчас нужно провести классификацию системы и начать подготовку технической документации.
До €30M / 6% оборотаНовый закон меняет правила доступа к данным и цифровым сервисам в UK. Дополнительные требования к data sharing, обновлённые правила consent для аналитики. Для сайтов с UK-аудиторией требуется ревью Privacy Policy и Cookie Policy. ICO получил расширенные полномочия и новую шкалу штрафов.
До £17.5M (PECR)Первый в США закон, регулирующий «высокорисковые» AI-системы на уровне штата. Требует notice, right to appeal, non-discrimination. Разработчики и deployers обязаны раскрывать использование AI при принятии «consequential decisions» (кредит, трудоустройство, жильё). Для SaaS-платформ с AI-функциями, использующихся резидентами Колорадо, — нужны AI disclosure в ToS и Privacy Policy.
CO + 20+ state lawsК 2026 году законы о конфиденциальности приняты в более чем 20 штатах США (Texas, Virginia, Connecticut, Colorado, Montana, Oregon, Texas, Florida и др.). Каждый имеет свои пороги применимости, требования к opt-out, universal opt-out механизмам (GPC). Для сайтов с US-аудиторией критично провести geo-анализ и добавить universal opt-out ссылку.
GPC + opt-out links510 юрисдикций: что уникально в каждой
Стандартный European-style Privacy Policy не работает в России (нет упоминания серверов РФ), не закрывает ОАЭ (три отдельных режима), не соответствует требованиям Армении (нет регистрации в реестре). Ниже — уникальные требования каждой юрисдикции, с которыми работает WCR Consulting.
Локализация: данные граждан РФ должны первично обрабатываться на серверах в России (ч. 5 ст. 18 152-ФЗ). Privacy Policy обязана это подтверждать. Реестр операторов ПДн: уведомление РКН до начала обработки. ЛНА: внутренние локальные нормативные акты по 152-ФЗ — Политика ПДн, Приказ о назначении ответственного, Регламент. Оборотные штрафы с 30.05.2025 — до 500 млн ₽.
Два режима: общий казахстанский закон о персональных данных и защите прав субъектов (для большинства компаний) vs режим AIFC (Astana International Financial Centre) — для компаний, зарегистрированных в AIFC, применяется отдельная регуляция, близкая к GDPR. Важно правильно определить применимый режим. Реестр операторов: уведомление уполномоченного органа.
GDPR Art. 13–14: обязательное раскрытие правовых оснований обработки по каждой цели. DPO: назначение Data Protection Officer при масштабной обработке или публичных органах. DPIA: оценка рисков для high-risk операций. DSA (Digital Services Act): для маркетплейсов и крупных платформ — дополнительная прозрачность. ePrivacy: строгий opt-in для cookie.
Три режима: (1) Federal PDPL — для компаний вне фризон; (2) DIFC Data Protection Law 2020 — для резидентов DIFC (Dubai International Financial Centre); (3) ADGM Data Protection Regulations — для резидентов ADGM (Abu Dhabi Global Market). Режимы не взаимозаменяемы. Тип лицензии и место регистрации определяют применимый режим и состав документов.
Реестр операторов PDPA: компании, обрабатывающие персональные данные, обязаны уведомить уполномоченный орган (Агентство по защите персональных данных) и зарегистрироваться в реестре операторов. Без регистрации — обработка ПД незаконна. Закон о ПД Армении имеет сходство с европейскими стандартами, но есть локальные требования к содержанию Privacy Policy.
Реестр держателей ПД: операторы (держатели) персональных данных обязаны зарегистрироваться в Государственном реестре. Уполномоченный орган — Государственная служба по защите ПД при Правительстве КР. Закон имеет сходство с российским 152-ФЗ. Privacy Policy должна отражать требования местного законодательства, включая порядок работы с данными граждан КР.
GDPR-подобный подход: грузинское законодательство о защите ПД ориентировано на стандарты ЕС. Обязателен DPO для организаций, осуществляющих масштабную обработку или обрабатывающих чувствительные данные. Надзорный орган — Инспектор по защите ПД Грузии (бывший PDPI). Важно: Грузия не является членом ЕС, поэтому GDPR напрямую не применяется, но местный закон создаёт схожие обязательства.
ZZPL (Zakon o zaštiti podataka o ličnosti) — сербский аналог GDPR, принятый в 2018 году. Надзорный орган — Повереник за информације од јавног значаја и заштиту података о личности. Сербия включена в список стран с адекватным уровнем защиты ЕС (2024). Privacy Policy должна соответствовать ZZPL и раскрывать основания обработки, субпроцессоров, права субъектов.
UK GDPR (post-Brexit версия GDPR) + PECR (Privacy and Electronic Communications Regulations) — базовый пакет. С 05.02.2026 — DUAA (Digital Use and Access Act) с расширенными требованиями к data access и digital services. ICO registration fee — обязательная годовая регистрация в ICO для большинства организаций-операторов данных. Штрафы PECR приравнены к UK GDPR — до £17.5M.
В США нет единого федерального закона о конфиденциальности. Ключевые законы: CCPA/CPRA (Калифорния) — opt-out from sale, right to correct, right to limit sensitive data use. COPPA — специальные требования для детей младше 13. 20+ state privacy laws к 2026 году — у каждого свои пороги и требования. Для сайтов с US-трафиком критичны: Privacy Policy в стиле «California Rights», ссылка «Do Not Sell or Share My Personal Information», support для GPC (Global Privacy Control).
6Три этапа процесса: аудит → документы → внедрение
Правильная юридическая упаковка строится в три этапа. Начинать с написания документов без аудита — значит рисковать написать документы, не соответствующие реальным практикам продукта. Это хуже, чем отсутствие документов: несоответствие документа фактическому поведению — самостоятельное нарушение GDPR и 152-ФЗ.
- Инвентаризация всех точек сбора данных
- Карта субпроцессоров (платежи, аналитика, поддержка, CRM, CDN)
- Анализ целевой аудитории и юрисдикций
- Проверка существующих документов на соответствие
- Анализ cookie: типы, третьи стороны
- Оценка рисков: DPIA-скрининг
- Список применимых законов и регуляторов
- Privacy Policy (одна или мультиюрисдикционная)
- Terms of Use / ToS / MSA
- Cookie Policy
- ЛНА по 152-ФЗ (если РФ)
- DPA с субпроцессорами (если GDPR)
- Специфические документы под тип продукта
- Согласия (email, cookie, ПДн)
- Механизм версионирования документов
- Публикация документов на сайте
- Настройка cookie consent banner (CMPs)
- Внедрение механизма акцепта (чекбокс / кнопка)
- Уведомление регуляторов (РКН, ICO, PDPA)
- Обучение сотрудников работе с ПДн
- Регламент реагирования на запросы субъектов
- Ревью при изменении продукта или законов
Наличие документов на сайте — это 40% работы. Остальные 60% — правильное внедрение: cookie banner, который действительно блокирует третьи стороны до получения согласия; механизм акцепта Terms of Use при регистрации; процесс обработки DSAR (Data Subject Access Request) в 30-дневный срок; уведомление об инцидентах в течение 72 часов (GDPR) / 24 часов (152-ФЗ). Несоответствие процессов документам — отдельное нарушение.
7Сколько стоит и сколько времени займёт
Стоимость юридической упаковки зависит от трёх факторов: сложности продукта, количества юрисдикций и объёма необходимых документов. Ниже — ориентировочные диапазоны трудоёмкости по типам проектов. Конкретные цифры формируются после короткого брифинга — мы не выставляем ценник без понимания продукта.
| Тип проекта | Состав пакета | Срок | Уровень сложности |
|---|---|---|---|
| Лендинг / блог (1 юрисдикция) | Privacy Policy + Cookie Policy | 3–5 дней | Базовый |
| SaaS MVP (EU или РФ) | PP + ToU + Cookie + DPA / ЛНА | 7–10 дней | Стандартный |
| Интернет-магазин (РФ) | PP + ToU + Cookie + Оферта + Политика возвратов | 7–14 дней | Стандартный |
| SaaS B2B (ЕС + UK + USA) | Мультиюрисдикционный PP + ToS + DPA + SLA + Sub-Processor List | 14–21 день | Расширенный |
| Маркетплейс | PP + ToU + Cookie + Seller Terms + KYBS + DSA compliance | 14–21 день | Расширенный |
| Крипто / CASP (ЕС MiCA) | PP + ToU + AML/KYC + Risk Disclaimer + MiCA Whitepaper | 21–30 дней | Высокий |
| AI-платформа (EU AI Act) | PP + ToU + AI Disclosure + DPIA + Technical Documentation | 21–30 дней | Высокий |
| Полная упаковка 5+ юрисдикций | Весь пакет с адаптацией по каждой юрисдикции + внедрение | 30–45 дней | Enterprise |
При жёстком дедлайне (запуск через неделю, due diligence, инвестор требует документы) — возможен ускоренный формат: базовый compliance-пакет за 2–3 дня с последующим расширением. Лучше корректная базовая упаковка сейчас, чем идеальная — но слишком поздно. Свяжитесь с нами, чтобы обсудить приоритеты.
8Типичные ошибки при создании юридической упаковки
Ошибки в юридической упаковке редко выглядят очевидно. Большинство проектов уверены, что у них «всё в порядке» — до первой проверки, жалобы пользователя или запроса от регулятора. Вот самые распространённые системные ошибки.
Онлайн-генераторы создают обобщённые шаблоны, не учитывающие тип продукта, субпроцессоры, применимые юрисдикции, конкретные цели обработки. Такой документ может создать видимость compliance, но не выдержит проверку регулятором или due diligence инвестора.
Риск: высокийPrivacy Policy, написанная «под GDPR», автоматически не соответствует 152-ФЗ (нет локализации, нет ссылки на реестр), CCPA (нет opt-out ссылки), PECR (нет cookie consent). Мультиюрисдикционный сайт требует либо отдельных документов, либо документа с чётко структурированными разделами по аудитории.
Риск: высокийGDPR Art. 28 обязывает контроллера заключить Data Processing Agreement с каждым процессором (Stripe, Google Analytics, Intercom, AWS, Mailchimp). Отсутствие DPA — нарушение GDPR, независимо от того, насколько хорошо написана Privacy Policy. Аудиторы при due diligence проверяют DPA в первую очередь.
Риск: высокий · GDPR Art. 28Privacy Policy, не раскрывающая использование cookie и третьих сторон (пикселей Facebook, Google Tag Manager, аналитики) — нарушение ePrivacy Directive и PECR. Cookie banner, установленный «для вида» без реального блокирования third-party скриптов до согласия — не compliance, а имитация compliance.
Риск: средний–высокий · PECR / ePrivacyДокументы без версий и дат создают правовую неопределённость: невозможно доказать, какие условия действовали в момент регистрации конкретного пользователя. Версионирование — условие акцептной силы договора и требование большинства регуляторов. Минимум: дата последнего обновления в шапке документа и архив предыдущих версий.
Риск: среднийTerms of Use, опубликованный на сайте без явного механизма согласия (чекбокс «Я принимаю», кнопка с явной ссылкой на документ) — не создаёт договорных отношений в большинстве юрисдикций. «Browse-wrap» (условные молчаливые акцепты при переходе на сайт) судами всё чаще признаётся недостаточным. Особенно критично для B2B SaaS.
Риск: средний · договорная сила?Частые вопросы
Обязательна ли юридическая упаковка для небольшого сайта?
Можно ли использовать один документ для нескольких сайтов одной компании?
Как часто нужно обновлять документы юридической упаковки?
GDPR применяется к компании вне ЕС — как понять, попадаю ли я под него?
Нужен ли DPO (Data Protection Officer) нашей компании?
Чем юридическая упаковка от WCR Consulting отличается от шаблона?
Юридическая упаковка — это комплект документов, настроенных под продукт, аудиторию и юрисдикции. Генератор создаёт иллюзию compliance без реальной защиты.
РФ, КЗ, ЕС, ОАЭ, Армения, Кыргызстан, Грузия, Сербия, UK, США — в каждой уникальные требования, реестры, надзорные органы и штрафные санкции.
Оборотные штрафы 152-ФЗ, MiCA, AI Act, DUAA — законодательство меняется быстро. Старые документы нужно обновлять под новые требования.

