Юридическая упаковка сайта: что обязательно в 2026 году
Compliance · Юридическая упаковка · 2026

Юридическая упаковка сайта: что обязательно в 2026 году

Три документа из генератора — не юридическая упаковка. В 2026 году оборотные штрафы по 152-ФЗ достигают 500 млн ₽, MiCA полностью применяется, AI Act требует документации для high-risk систем, а DUAA переписывает правила для UK. Разбираем, что нужно именно вашему продукту — по типу и юрисдикции.
  • Privacy · ToU · Cookie
  • SaaS · Крипто · AI · EdTech
  • 152-ФЗ · GDPR · MiCA · AI Act
  • 10 юрисдикций · 2025–2026 изменения
  1. 1Что такое юридическая упаковка сайта
  2. 2Минимальный набор и почему его недостаточно
  3. 3Расширенный набор по типу продукта
  4. 4Что изменилось в 2025–2026 году
  5. 510 юрисдикций: уникальные требования
  6. 6Три этапа: аудит → документы → внедрение
  7. 7Сколько стоит и сколько времени
  8. 8Типичные ошибки
  9. ?FAQ

1Что такое юридическая упаковка сайта — и почему это не три документа из интернета

Юридическая упаковка сайта — это не комплект документов, скачанных из интернета или сгенерированных онлайн-инструментом. Это система правовых документов, настроенная под три переменных: тип продукта, целевую аудиторию и юрисдикции, где обрабатываются данные или ведётся деятельность. Каждая переменная меняет состав пакета, его содержание и способ публикации на сайте.

Представьте три разных проекта: российский интернет-магазин одежды, SaaS-платформа для бухгалтерии с клиентами в ЕС, и крипто-биржа с регистрацией в ОАЭ. Все три — «сайты с пользователями». Но состав юридических документов для каждого из них будет принципиально разным: разные законы, разные риски, разные органы надзора, разные штрафы.

❌ Генератор / шаблон из сети

Один документ на все случаи жизни. Не учитывает тип продукта, юрисдикцию, способ обработки данных. Создаёт иллюзию защиты — без реальной.

⚠️ «У конкурентов такие же»

Конкуренты могут нарушать требования годами — до первой проверки. Копирование чужих ошибок не снижает риски, а переносит их на вас.

✅ Система под продукт

Документы разработаны под конкретные юрисдикции, тип продукта, модель обработки данных. Учтены субпроцессоры, cookie, возраст аудитории, DPA.

Почему важна именно система

Регуляторы проверяют не наличие документа на сайте, а его соответствие реальным практикам. Privacy Policy без упоминания всех субпроцессоров — нарушение GDPR Art. 13. Terms of Use без ограничения ответственности в российском праве — открытая позиция для иска. Cookie Policy без актуального перечня cookie — штраф от ICO или CNIL. Документы должны описывать то, что происходит на самом деле.

Система юридической упаковки включает документы для пользователей (видимые на сайте), внутренние локальные нормативные акты (для операторов ПДн по 152-ФЗ), договорные документы с партнёрами (DPA с субпроцессорами, Seller Terms для маркетплейсов) и технические инструменты (cookie consent banner, privacy-by-design документация). Как правило, проект начинается с аудита существующих практик — только после него формируется реалистичный состав пакета.

ПараметрГенератор / шаблонЮридическая упаковка под продукт
Учёт юрисдикцииНет или формальныйКаждая активная юрисдикция — отдельные требования
Тип продуктаУниверсальный шаблонSaaS / e-commerce / крипто / AI — разный состав пакета
СубпроцессорыНе упомянуты или заглушкаПолный перечень: платёжные, аналитика, CDN, CRM
АктуальностьСтатичный документ, быстро устареваетВерсионирование, ревью при изменении продукта/закона
Правовая силаДекларативная, без механизма акцептаМеханизм акцепта (чекбокс, кнопка), архив версий
Риск штрафаВысокийСнижен

2Минимальный набор: Privacy Policy, Terms of Use, Cookie Policy + баннер — и почему этих трёх недостаточно

Если сайт собирает хоть какие-то данные о пользователях (имя, email, IP, cookie), существует минимальный обязательный набор документов. Он единый для большинства юрисдикций — разница только в содержании каждого из них.

🔒
Privacy Policy
Политика конфиденциальности

Кто собирает данные, какие именно, с какой целью, на каком основании, кому передаются, сколько хранятся, как пользователь может воспользоваться своими правами.

GDPR Art. 13–14 · 152-ФЗ · CCPA · UK GDPR
📋
Terms of Use / ToS
Пользовательское соглашение

Правила использования сервиса, права и обязательства сторон, ограничение ответственности, порядок разрешения споров, применимое право.

ГК РФ ст. 428 · EU Consumer Rights Dir. · UCC
🍪
Cookie Policy + Баннер
Политика использования cookie

Какие cookie используются, с какой целью, как пользователь может отозвать согласие. Баннер — механизм получения согласия до установки нон-эссенциальных cookie.

ePrivacy Directive · PECR (UK) · 152-ФЗ
⚠️ Почему трёх документов недостаточно в 2026 году

Минимальный набор закрывает только базовую compliance-позицию. Он не закрывает: требования к DPA с субпроцессорами (GDPR Art. 28), обязательную Политику обработки ПДн по 152-ФЗ как ЛНА, специфические требования к продукту (оферта для e-commerce, DPA для SaaS, AML/KYC для крипто, AI disclosure для ИИ-систем), и локальные требования реестров (РКН, Роскомнадзор, AIFC, PDPA Армении).

Кроме того, каждый из трёх базовых документов имеет юрисдикционные вариации по содержанию. Privacy Policy для российских пользователей должна включать ссылку на реестр РКН и указывать на хранение данных на серверах в РФ (ч. 5 ст. 18 152-ФЗ). Для ЕС — правовое основание по каждой цели обработки (GDPR Art. 6). Для Калифорнии — права CCPA: right to know, right to delete, right to opt-out of sale, right to non-discrimination. Это три разных документа или один мультиюрисдикционный с чёткой структурой по аудитории.

Отдельный вопрос — механизм акцепта. Документы, опубликованные на сайте без явного механизма согласия, не создают договорных отношений в большинстве юрисдикций. Минимум — чекбокс «Я принимаю» при регистрации, ссылка на актуальную версию, архив предыдущих версий. Для cookie — строгий opt-in до установки маркетинговых и аналитических cookie (требование PECR и ePrivacy Directive).

  • Если обрабатываете данные граждан ЕС — нужен DPO (при определённых условиях) и DPIA для высокорисковых операций
  • Если ваш сайт собирает данные детей — COPPA (США, дети до 13), GDPR ст. 8 (дети до 16 или по усмотрению государства — до 13), 152-ФЗ (дети до 18 — согласие законного представителя)
  • Если используете third-party аналитику (Google Analytics, Meta Pixel) — они субпроцессоры, нужен DPA и упоминание в Privacy Policy
  • Если есть email-рассылки — отдельное согласие на маркетинговые коммуникации, механизм отписки (CAN-SPAM, GDPR Recital 32)

3Расширенный набор по типу продукта

Поверх базового минимума каждый тип продукта требует специфических документов. Ниже — наиболее распространённые конфигурации. Символом ★ отмечены документы, которые часто упускают.

🛒
Интернет-магазин / E-commerce
Подробнее об упаковке для e-commerce →
  • Privacy Policy
  • Terms of Use
  • Cookie Policy + баннер
  • Публичная оферта (договор купли-продажи)
  • Политика возврата и обмена (в РФ — по 2300-1, в ЕС — 14 дней без объяснений)
  • Информация о продавце (в РФ — ст. 10 2300-1, в ЕС — обязательный disclosure)
  • Политика маркетинговых коммуникаций + CAN-SPAM / PECR
  • DPA с платёжными субпроцессорами (Stripe, CloudPayments)
  • Privacy Policy (GDPR Art. 13–14 если ЕС)
  • Terms of Service / Master Service Agreement
  • Cookie Policy + баннер
  • Data Processing Agreement (DPA) — GDPR Art. 28, обязателен для EU-клиентов
  • SLA — uptime, поддержка, компенсации за downtime
  • EULA — если есть desktop- или mobile-клиент
  • Sub-Processor List — актуальный перечень субпроцессоров с уведомлением об изменениях
  • Security Policy / Trust Page — для B2B-клиентов при due diligence
🏪
Маркетплейс / Платформа с продавцами
Упаковка для маркетплейсов →
  • Privacy Policy + Cookie
  • Terms of Use (для покупателей)
  • Seller Terms / Условия для продавцов — отдельный документ
  • KYBS (Know Your Business/Seller) — верификация продавцов, особенно если EU (DSA)
  • Escrow / Payment Terms — условия удержания и выплаты средств
  • DSA compliance (ЕС) — для платформ с EU-пользователями: прозрачность алгоритмов, notice-and-action
  • Dispute Resolution Policy — порядок разрешения споров между продавцами и покупателями
  • Privacy Policy (с учётом псевдонимизированных данных)
  • Terms of Use + Restricted Jurisdictions list
  • AML/KYC Policy — обязательна для CEX, кастодиальных кошельков, VASP
  • Risk Disclaimer — предупреждение об инвестиционных рисках
  • Token Sale Docs — Whitepaper, SAFT/SAFE для токенизации
  • MiCA compliance docs (ЕС, с 30.12.2024) — для CASP: лицензионные требования, whitepaper для ARTs/EMTs
  • FATF Travel Rule compliance — для VASP при переводах более €1000
🤖
AI-продукт / ML-платформа
Упаковка для AI-платформ →
  • Privacy Policy (с раскрытием обучения на данных пользователей)
  • Terms of Use (с ограничением ответственности за AI-output)
  • AI Disclosure / AI Usage Policy — что умеет/не умеет AI, ограничения
  • DPIA (Data Protection Impact Assessment) — для high-risk AI по GDPR / EU AI Act
  • Training Data Documentation — происхождение обучающих данных, авторские права (EU AI Act Art. 10)
  • Human Oversight Policy — для high-risk AI систем по EU AI Act (вступает 02.08.2026)
🎓
EdTech / Образовательная платформа
Упаковка для EdTech →
  • Privacy Policy (с учётом данных несовершеннолетних)
  • Terms of Use
  • Согласие родителей/законных представителей — если обучаются дети (152-ФЗ, GDPR, COPPA)
  • Политика использования результатов обучения — как платформа использует прогресс, оценки
  • FERPA compliance (если студенты в США) — защита образовательных записей
  • COPPA compliance docs (если пользователи младше 13 в США)
💡 Токенизация — отдельная история

Если ваш проект связан с токенизацией реальных активов (недвижимость, commodities, securities), потребуется расширенный пакет: Token Issuance Docs, Investor Disclosure, Compliance Matrix по каждой юрисдикции размещения. Подробнее — в разделе юридической упаковки для токенизации.

4Что изменилось в 2025–2026 году: новые требования и штрафы

Регуляторный ландшафт меняется быстро. Перечисляем ключевые изменения, которые напрямую влияют на состав юридической упаковки в 2026 году.

500 млн ₽
Макс. штраф 152-ФЗ (РФ)
£17.5M
Макс. штраф PECR (UK)
€20M / 4%
GDPR + AI Act (ЕС)
20+
State laws США (активны)
02.08.2026
EU AI Act high-risk
30 мая 2025 · Россия
Оборотные штрафы 152-ФЗ

Вступили в силу поправки, вводящие оборотные штрафы за утечки персональных данных: до 3% от годовой выручки, но не менее 15 млн и не более 500 млн ₽. Повторное нарушение — до 1% оборота ежедневно. Новые требования к уведомлению РКН об инцидентах — в течение 24 часов.

До 500 млн ₽
30 декабря 2024 · ЕС
MiCA — полное применение

Регламент MiCA (Markets in Crypto-Assets) распространился на все категории крипто-активов. Crypto-Asset Service Providers (CASP) обязаны получить лицензию, опубликовать whitepaper для ARTs и EMTs, соответствовать требованиям AML/KYC. Без актуального пакета документов — работа CASP в ЕС незаконна.

MiCA лицензия
2 августа 2026 · ЕС
EU AI Act — high-risk системы

Вступают в силу требования к high-risk AI системам: обязательная документация (технические данные, обучающие данные, тестирование), human oversight механизм, регистрация в EU AI Act database. Нарушения — до €30M или 6% глобального оборота. Уже сейчас нужно провести классификацию системы и начать подготовку технической документации.

До €30M / 6% оборота
5 февраля 2026 · UK
DUAA — Digital Use and Access Act

Новый закон меняет правила доступа к данным и цифровым сервисам в UK. Дополнительные требования к data sharing, обновлённые правила consent для аналитики. Для сайтов с UK-аудиторией требуется ревью Privacy Policy и Cookie Policy. ICO получил расширенные полномочия и новую шкалу штрафов.

До £17.5M (PECR)
30 июня 2026 · США — Колорадо
Colorado AI Act

Первый в США закон, регулирующий «высокорисковые» AI-системы на уровне штата. Требует notice, right to appeal, non-discrimination. Разработчики и deployers обязаны раскрывать использование AI при принятии «consequential decisions» (кредит, трудоустройство, жильё). Для SaaS-платформ с AI-функциями, использующихся резидентами Колорадо, — нужны AI disclosure в ToS и Privacy Policy.

CO + 20+ state laws
2025–2026 · США — 20+ штатов
Волна state privacy laws

К 2026 году законы о конфиденциальности приняты в более чем 20 штатах США (Texas, Virginia, Connecticut, Colorado, Montana, Oregon, Texas, Florida и др.). Каждый имеет свои пороги применимости, требования к opt-out, universal opt-out механизмам (GPC). Для сайтов с US-аудиторией критично провести geo-анализ и добавить universal opt-out ссылку.

GPC + opt-out links

510 юрисдикций: что уникально в каждой

Стандартный European-style Privacy Policy не работает в России (нет упоминания серверов РФ), не закрывает ОАЭ (три отдельных режима), не соответствует требованиям Армении (нет регистрации в реестре). Ниже — уникальные требования каждой юрисдикции, с которыми работает WCR Consulting.

🇷🇺
Россия
152-ФЗ · Роскомнадзор · ГК РФ

Локализация: данные граждан РФ должны первично обрабатываться на серверах в России (ч. 5 ст. 18 152-ФЗ). Privacy Policy обязана это подтверждать. Реестр операторов ПДн: уведомление РКН до начала обработки. ЛНА: внутренние локальные нормативные акты по 152-ФЗ — Политика ПДн, Приказ о назначении ответственного, Регламент. Оборотные штрафы с 30.05.2025 — до 500 млн ₽.

↑ Обязательна Политика обработки ПДн как ЛНА + уведомление РКН
Юридическая упаковка для России →
🇰🇿
Казахстан
Закон об ПЭДП · AIFC Privacy Reg.

Два режима: общий казахстанский закон о персональных данных и защите прав субъектов (для большинства компаний) vs режим AIFC (Astana International Financial Centre) — для компаний, зарегистрированных в AIFC, применяется отдельная регуляция, близкая к GDPR. Важно правильно определить применимый режим. Реестр операторов: уведомление уполномоченного органа.

↑ Двойная система: AIFC vs общий закон — разный пакет документов
Юридическая упаковка для Казахстана →
🇪🇺
ЕС / Европейский союз
GDPR · DSA · ePrivacy Directive

GDPR Art. 13–14: обязательное раскрытие правовых оснований обработки по каждой цели. DPO: назначение Data Protection Officer при масштабной обработке или публичных органах. DPIA: оценка рисков для high-risk операций. DSA (Digital Services Act): для маркетплейсов и крупных платформ — дополнительная прозрачность. ePrivacy: строгий opt-in для cookie.

↑ Строгий opt-in cookie + DPA с субпроцессорами + правовое основание по каждой цели
Юридическая упаковка для ЕС / GDPR →
🇦🇪
ОАЭ (UAE)
PDPL Federal · DIFC · ADGM

Три режима: (1) Federal PDPL — для компаний вне фризон; (2) DIFC Data Protection Law 2020 — для резидентов DIFC (Dubai International Financial Centre); (3) ADGM Data Protection Regulations — для резидентов ADGM (Abu Dhabi Global Market). Режимы не взаимозаменяемы. Тип лицензии и место регистрации определяют применимый режим и состав документов.

↑ Три независимых правовых режима — три разных пакета документов
Юридическая упаковка для ОАЭ →
🇦🇲
Армения
Закон о защите ПД · PDPA

Реестр операторов PDPA: компании, обрабатывающие персональные данные, обязаны уведомить уполномоченный орган (Агентство по защите персональных данных) и зарегистрироваться в реестре операторов. Без регистрации — обработка ПД незаконна. Закон о ПД Армении имеет сходство с европейскими стандартами, но есть локальные требования к содержанию Privacy Policy.

↑ Обязательная регистрация в реестре PDPA до начала обработки
Юридическая упаковка для Армении →
🇰🇬
Кыргызстан
Закон о персональных данных КР

Реестр держателей ПД: операторы (держатели) персональных данных обязаны зарегистрироваться в Государственном реестре. Уполномоченный орган — Государственная служба по защите ПД при Правительстве КР. Закон имеет сходство с российским 152-ФЗ. Privacy Policy должна отражать требования местного законодательства, включая порядок работы с данными граждан КР.

↑ Реестр держателей ПД — обязательная регистрация оператора
Юридическая упаковка для Кыргызстана →
🇬🇪
Грузия
Закон о защите ПД Грузии

GDPR-подобный подход: грузинское законодательство о защите ПД ориентировано на стандарты ЕС. Обязателен DPO для организаций, осуществляющих масштабную обработку или обрабатывающих чувствительные данные. Надзорный орган — Инспектор по защите ПД Грузии (бывший PDPI). Важно: Грузия не является членом ЕС, поэтому GDPR напрямую не применяется, но местный закон создаёт схожие обязательства.

↑ GDPR-ориентированный закон: DPO при масштабной обработке
Юридическая упаковка для Грузии →
🇷🇸
Сербия
ZZPL · Повереник

ZZPL (Zakon o zaštiti podataka o ličnosti) — сербский аналог GDPR, принятый в 2018 году. Надзорный орган — Повереник за информације од јавног значаја и заштиту података о личности. Сербия включена в список стран с адекватным уровнем защиты ЕС (2024). Privacy Policy должна соответствовать ZZPL и раскрывать основания обработки, субпроцессоров, права субъектов.

↑ GDPR-эквивалентный ZZPL; Сербия признана адекватной юрисдикцией ЕС (2024)
Юридическая упаковка для Сербии →
🇬🇧
Великобритания (UK)
UK GDPR · PECR · DUAA 2026

UK GDPR (post-Brexit версия GDPR) + PECR (Privacy and Electronic Communications Regulations) — базовый пакет. С 05.02.2026 — DUAA (Digital Use and Access Act) с расширенными требованиями к data access и digital services. ICO registration fee — обязательная годовая регистрация в ICO для большинства организаций-операторов данных. Штрафы PECR приравнены к UK GDPR — до £17.5M.

↑ Обязательная регистрация в ICO + DUAA с 02.2026 + PECR штрафы £17.5M
Юридическая упаковка для UK →
🇺🇸
США
CCPA/CPRA · COPPA · 20+ state laws

В США нет единого федерального закона о конфиденциальности. Ключевые законы: CCPA/CPRA (Калифорния) — opt-out from sale, right to correct, right to limit sensitive data use. COPPA — специальные требования для детей младше 13. 20+ state privacy laws к 2026 году — у каждого свои пороги и требования. Для сайтов с US-трафиком критичны: Privacy Policy в стиле «California Rights», ссылка «Do Not Sell or Share My Personal Information», support для GPC (Global Privacy Control).

↑ Нет единого закона: нужна multi-state Privacy Policy + GPC opt-out + COPPA если дети
Юридическая упаковка для США →

6Три этапа процесса: аудит → документы → внедрение

Правильная юридическая упаковка строится в три этапа. Начинать с написания документов без аудита — значит рисковать написать документы, не соответствующие реальным практикам продукта. Это хуже, чем отсутствие документов: несоответствие документа фактическому поведению — самостоятельное нарушение GDPR и 152-ФЗ.

Этап 1
🔍 Аудит
  • Инвентаризация всех точек сбора данных
  • Карта субпроцессоров (платежи, аналитика, поддержка, CRM, CDN)
  • Анализ целевой аудитории и юрисдикций
  • Проверка существующих документов на соответствие
  • Анализ cookie: типы, третьи стороны
  • Оценка рисков: DPIA-скрининг
  • Список применимых законов и регуляторов
Этап 2
📝 Разработка документов
  • Privacy Policy (одна или мультиюрисдикционная)
  • Terms of Use / ToS / MSA
  • Cookie Policy
  • ЛНА по 152-ФЗ (если РФ)
  • DPA с субпроцессорами (если GDPR)
  • Специфические документы под тип продукта
  • Согласия (email, cookie, ПДн)
  • Механизм версионирования документов
Этап 3
⚙️ Внедрение
  • Публикация документов на сайте
  • Настройка cookie consent banner (CMPs)
  • Внедрение механизма акцепта (чекбокс / кнопка)
  • Уведомление регуляторов (РКН, ICO, PDPA)
  • Обучение сотрудников работе с ПДн
  • Регламент реагирования на запросы субъектов
  • Ревью при изменении продукта или законов
💡 Почему важен этап внедрения

Наличие документов на сайте — это 40% работы. Остальные 60% — правильное внедрение: cookie banner, который действительно блокирует третьи стороны до получения согласия; механизм акцепта Terms of Use при регистрации; процесс обработки DSAR (Data Subject Access Request) в 30-дневный срок; уведомление об инцидентах в течение 72 часов (GDPR) / 24 часов (152-ФЗ). Несоответствие процессов документам — отдельное нарушение.

7Сколько стоит и сколько времени займёт

Стоимость юридической упаковки зависит от трёх факторов: сложности продукта, количества юрисдикций и объёма необходимых документов. Ниже — ориентировочные диапазоны трудоёмкости по типам проектов. Конкретные цифры формируются после короткого брифинга — мы не выставляем ценник без понимания продукта.

Тип проектаСостав пакетаСрокУровень сложности
Лендинг / блог (1 юрисдикция)Privacy Policy + Cookie Policy3–5 днейБазовый
SaaS MVP (EU или РФ)PP + ToU + Cookie + DPA / ЛНА7–10 днейСтандартный
Интернет-магазин (РФ)PP + ToU + Cookie + Оферта + Политика возвратов7–14 днейСтандартный
SaaS B2B (ЕС + UK + USA)Мультиюрисдикционный PP + ToS + DPA + SLA + Sub-Processor List14–21 деньРасширенный
МаркетплейсPP + ToU + Cookie + Seller Terms + KYBS + DSA compliance14–21 деньРасширенный
Крипто / CASP (ЕС MiCA)PP + ToU + AML/KYC + Risk Disclaimer + MiCA Whitepaper21–30 днейВысокий
AI-платформа (EU AI Act)PP + ToU + AI Disclosure + DPIA + Technical Documentation21–30 днейВысокий
Полная упаковка 5+ юрисдикцийВесь пакет с адаптацией по каждой юрисдикции + внедрение30–45 днейEnterprise
💡 Ускоренные проекты

При жёстком дедлайне (запуск через неделю, due diligence, инвестор требует документы) — возможен ускоренный формат: базовый compliance-пакет за 2–3 дня с последующим расширением. Лучше корректная базовая упаковка сейчас, чем идеальная — но слишком поздно. Свяжитесь с нами, чтобы обсудить приоритеты.

8Типичные ошибки при создании юридической упаковки

Ошибки в юридической упаковке редко выглядят очевидно. Большинство проектов уверены, что у них «всё в порядке» — до первой проверки, жалобы пользователя или запроса от регулятора. Вот самые распространённые системные ошибки.

Ошибка 1
Документ из генератора «для всех»

Онлайн-генераторы создают обобщённые шаблоны, не учитывающие тип продукта, субпроцессоры, применимые юрисдикции, конкретные цели обработки. Такой документ может создать видимость compliance, но не выдержит проверку регулятором или due diligence инвестора.

Риск: высокий
Ошибка 2
Один документ на все юрисдикции

Privacy Policy, написанная «под GDPR», автоматически не соответствует 152-ФЗ (нет локализации, нет ссылки на реестр), CCPA (нет opt-out ссылки), PECR (нет cookie consent). Мультиюрисдикционный сайт требует либо отдельных документов, либо документа с чётко структурированными разделами по аудитории.

Риск: высокий
Ошибка 3
Нет DPA с субпроцессорами

GDPR Art. 28 обязывает контроллера заключить Data Processing Agreement с каждым процессором (Stripe, Google Analytics, Intercom, AWS, Mailchimp). Отсутствие DPA — нарушение GDPR, независимо от того, насколько хорошо написана Privacy Policy. Аудиторы при due diligence проверяют DPA в первую очередь.

Риск: высокий · GDPR Art. 28
Ошибка 4
Privacy Policy без cookie disclosure

Privacy Policy, не раскрывающая использование cookie и третьих сторон (пикселей Facebook, Google Tag Manager, аналитики) — нарушение ePrivacy Directive и PECR. Cookie banner, установленный «для вида» без реального блокирования third-party скриптов до согласия — не compliance, а имитация compliance.

Риск: средний–высокий · PECR / ePrivacy
Ошибка 5
Нет версионности документов

Документы без версий и дат создают правовую неопределённость: невозможно доказать, какие условия действовали в момент регистрации конкретного пользователя. Версионирование — условие акцептной силы договора и требование большинства регуляторов. Минимум: дата последнего обновления в шапке документа и архив предыдущих версий.

Риск: средний
Ошибка 6
Документы без механизма акцепта

Terms of Use, опубликованный на сайте без явного механизма согласия (чекбокс «Я принимаю», кнопка с явной ссылкой на документ) — не создаёт договорных отношений в большинстве юрисдикций. «Browse-wrap» (условные молчаливые акцепты при переходе на сайт) судами всё чаще признаётся недостаточным. Особенно критично для B2B SaaS.

Риск: средний · договорная сила

?Частые вопросы

Обязательна ли юридическая упаковка для небольшого сайта?
Да — если сайт собирает хоть какие-то данные о пользователях: email для подписки, cookie для аналитики, форма обратной связи. GDPR применяется при обработке данных граждан ЕС вне зависимости от размера компании. 152-ФЗ — при обработке данных граждан РФ. Отсутствие Privacy Policy — нарушение, для которого не нужна «большая компания». Минимальный пакет (PP + Cookie) можно подготовить быстро и с разумными затратами.
Можно ли использовать один документ для нескольких сайтов одной компании?
Зависит от сайтов. Если субдомены или связанные продукты одного юрлица с одинаковой аудиторией и практиками обработки — один документ с указанием всех сайтов возможен. Если сайты разных юрлиц, работают с разными юрисдикциями или собирают разные категории данных — нужны отдельные документы или чётко структурированный мультисайтовый документ. Копировать документы между несвязанными сайтами без адаптации — ошибка.
Как часто нужно обновлять документы юридической упаковки?
Документы требуют обновления при: (1) изменении продукта — новые функции, новые субпроцессоры, новые категории данных; (2) изменении применимого законодательства — новый закон, решение регулятора, судебная практика; (3) изменении юрисдикционного присутствия — вышли на новый рынок. Хорошая практика — плановый ревью раз в год и реактивный — при каждом существенном изменении продукта. Версионирование обязательно.
GDPR применяется к компании вне ЕС — как понять, попадаю ли я под него?
GDPR применяется, если вы обрабатываете данные лиц, находящихся в ЕС (не граждан — именно находящихся на территории ЕС), при двух сценариях: (1) вы предлагаете товары или услуги лицам в ЕС (даже бесплатно), или (2) отслеживаете поведение лиц в ЕС (cookie, аналитика). Сайт на русском языке с ценами в рублях, недоступный из ЕС — вероятно, не попадает. Сайт на английском с ценами в евро или принимающий пользователей из ЕС — попадает.
Нужен ли DPO (Data Protection Officer) нашей компании?
По GDPR DPO обязателен для: (1) государственных органов, (2) организаций, систематически осуществляющих масштабный мониторинг людей (таргетированная реклама, профилирование), (3) организаций, масштабно обрабатывающих специальные категории данных (здоровье, религия, биометрия). Большинство SaaS и e-commerce — не обязаны, но могут назначить добровольно. Некоторые государства-члены ЕС установили более широкие требования. По 152-ФЗ — обязателен ответственный за организацию обработки ПДн.
Чем юридическая упаковка от WCR Consulting отличается от шаблона?
Три принципиальных отличия: (1) документы разрабатываются под конкретный продукт после аудита реальных практик, а не копируются из универсального шаблона; (2) каждая активная юрисдикция учитывается с учётом актуального состояния законодательства; (3) мы не останавливаемся на документах — помогаем с внедрением: cookie consent, DPA с субпроцессорами, уведомление регуляторов. Подробнее о нашем подходе — на странице юридической упаковки.
📋 Система, не шаблон

Юридическая упаковка — это комплект документов, настроенных под продукт, аудиторию и юрисдикции. Генератор создаёт иллюзию compliance без реальной защиты.

🌍 10 юрисдикций

РФ, КЗ, ЕС, ОАЭ, Армения, Кыргызстан, Грузия, Сербия, UK, США — в каждой уникальные требования, реестры, надзорные органы и штрафные санкции.

⚡ 2026: новые правила

Оборотные штрафы 152-ФЗ, MiCA, AI Act, DUAA — законодательство меняется быстро. Старые документы нужно обновлять под новые требования.


Заказать юридическую упаковку сайта
Разрабатываем полный пакет документов под ваш продукт, аудиторию и юрисдикции: от аудита практик до внедрения cookie consent и уведомления регуляторов.
🔍Аудит и состав пакета — анализ продукта и юрисдикций
📝Разработка документов — PP, ToU, Cookie, DPA, ЛНА
🌍Мультиюрисдикционная упаковка — ЕС, РФ, ОАЭ, USA, UK
⚙️Внедрение и ревью — cookie banner, акцепт, регуляторы