Блог

Политика конфиденциальности по 152-ФЗ

2025-04-16 12:00

Политика конфиденциальности по 152-ФЗ: требования и рекомендации

Введение

Политика конфиденциальности (иначе – политика оператора в отношении обработки персональных данных) – обязательный документ для каждого оператора персональных данных в России. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» требует, чтобы оператор утвердил такую политику и обеспечил к ней свободный доступ для неограниченного круга лиц​. Однако сам закон не содержит строгого перечня разделов или конкретного содержания этого документа. По сути, законодательство оставляет оператору возможность самостоятельно определить структуру политики, исходя из общих обязанностей по закону. При подготовке политики важно учитывать сведения, которые оператор предоставляет в уведомлении об обработке персональных данных в Роскомнадзор – эти сведения задают «скелет» содержания политики. Ниже разберем основные требования закона, рекомендации Роскомнадзора к структуре политики, а также практические аспекты согласования политики с уведомлением и типичные ошибки операторов.

Законодательные требования и уведомление Роскомнадзора

Формально 152-ФЗ не устанавливает подробных требований к содержанию политики конфиденциальности – нет статьи, где был бы перечислен обязательный перечень разделов. Тем не менее, закон обязывает оператора принять внутренние акты, определяющие цели обработки персональных данных, категории и перечень обрабатываемых данных, категории субъектов, сроки хранения и порядок уничтожения персональных данных​. Эти положения фактически подразумевают, что политика должна охватывать перечисленные вопросы. Кроме того, часть 2 статьи 18.1 152-ФЗ требует опубликовать документ, определяющий политику оператора в отношении обработки персональных данных, а также сведения о реализуемых требованиях к защите персональных данных​. Последнее означает, что в публичном доступе должна быть информация о мерах защиты данных, которые принимает оператор – например, о соблюдении требований Постановления Правительства РФ от 01.11.2012 № 1119 (этим актом утверждены требования к защите персональных данных при их обработке в информационных системах) в части уровня безопасности и применяемых мер.
Отдельно закон (ст. 22 152-ФЗ) обязывает операторов уведомлять Роскомнадзор о начале обработки персональных данных, если их деятельность не подпадает под исключения. Это уведомление содержит подробные сведения об обработке: наименование и адрес оператора, цели и правовые основания обработки, категории персональных данных и субъектов, описание мер защиты, сведения о трансграничной передаче и пр. После подачи уведомления указанные данные вносятся в реестр операторов персональных данных, который ведет Роскомнадзор, и становятся публично доступными на сайте Роскомнадзора​. В частности, в реестре можно увидеть цели обработки, правовые основания, категории данных и субъектов и другие сведения из уведомления. Таким образом, даже при отсутствии прямых требований к содержанию политики на уровне закона, логично исходить из тех данных, которые оператор раскрывает в уведомлении. Иными словами, политика конфиденциальности должна как минимум отражать ту же информацию, что и уведомление, поданное в Роскомнадзор, чтобы не возникало противоречий.
Следует отметить, что Роскомнадзор утвердил Методические рекомендации по уведомлению о начале обработки персональных данных (приказ Роскомнадзора от 30.05.2017 № 94). В этих рекомендациях надзорный орган детализировал, какие сведения должен включать оператор в уведомление. Например, Роскомнадзор особо рекомендует указывать в уведомлении виды отношений оператора с субъектами персональных данных (трудовые, договорные и т.п.), определяя категории субъектов максимально конкретно​. Всё это направлено на то, чтобы уведомление (а впоследствии и реестр) содержало полную и достоверную информацию об обработке. Для оператора это сигнал, какие аспекты необходимо проработать и отразить не только в самом уведомлении, но и во внутренней документации и публичной политике конфиденциальности.

Рекомендации Роскомнадзора к содержанию политики конфиденциальности

Регулятор (Роскомнадзор) в своих разъяснениях и рекомендациях формирует примерную структуру политики конфиденциальности, которой целесообразно придерживаться операторам. В июле 2017 года Роскомнадзор выпустил специальные рекомендации для составления политики, подчеркнув, что политика должна быть достаточно детализированной​. На основе этих и более поздних разъяснений можно выделить следующие ключевые разделы и сведения, которые рекомендуется включать в политику конфиденциальности:
  • Сведения об операторе – наименование организации (оператора персональных данных), адрес и другие контактные данные. Также обычно указывается должностное лицо, ответственное за организацию обработки ПДн (как этого требует закон).
  • Цели обработки персональных данных – перечень целей, для достижения которых собираются и используются данные субъектов. Роскомнадзор советует явно перечислять все цели обработки, чтобы субъект понимал, зачем его данные обрабатываются​
  • Категории персональных данных и субъектов – описание, какие именно данные собираются и чьи данные обрабатываются. Хорошей практикой является перечисление категорий субъектов (например, посетители сайта, клиенты, сотрудники) и для каждой категории – перечня персональных данных, которые обрабатываются​. Рекомендуется указывать даже, обрабатывает ли оператор специальные категории данных или биометрические данные (если да, то какие)​.
  • Правовые основания обработки – на каком основании производится обработка данных. Закон предусматривает различные основания (согласие субъекта, исполнение договора, требования закона и др.), и в политике желательно указать конкретные основания для каждой цели или каждого вида данных​. На практике наиболее частые основания – это получение согласия на обработку ПДн или исполнение договора с субъектом, а также требования законодательства.
  • Способы, условия и сроки обработки – описание того, какими способами оператор обрабатывает данные (автоматизированная и неавтоматизированная обработка, смешанная), основные действия с данными (сбор, запись, хранение, передача и т.д.), используется ли обезличивание. Сюда же относятся сроки хранения персональных данных и порядок их уничтожения по достижении целей. Рекомендации Роскомнадзора указывают, что нужно отразить условия прекращения обработки и сроки хранения данных​. Например, можно прописать, что данные хранятся не дольше срока, необходимого для достижения заявленных целей, либо в соответствии с требованиями закона. Также важно описать, при каких обстоятельствах данные будут уничтожены или обезличены.
  • Передача данных третьим лицам и трансграничная передача – необходимо указать, передаются ли персональные данные сторонним организациям, а равно осуществляются ли трансграничные передачи (в иностранные государства). Если оператор передает данные партнерам, сервис-провайдерам или иным третьим лицам, политика должна раскрывать этот факт, с указанием категорий этих получателей данных​. Роскомнадзор подчеркивает, что если оператор передает данные третьим лицам или за границу, это обязательно должно быть отражено в политике​. Также рекомендуется пояснять, какие меры принимаются для защиты данных при передаче – например, наличие договоров с получателями о соблюдении конфиденциальности​.
  • Использование файлов cookie и аналитических сервисов – отдельное внимание стоит уделить тому, собираются ли на сайте данные с помощью метрик и аналитики. Роскомнадзор в своих разъяснениях указывает, что оператор должен уведомить пользователей о применении на сайте инструментов веб-аналитики, таких как Яндекс.Метрика или Google Analytics, и получить согласие на обработку данных, собираемых этими средствами​. Иными словами, в политике конфиденциальности следует прямо указать, какие счетчики или аналитические сервисы используются, и разъяснить, что с их помощью могут собираться определенные данные о пользователях (например, файлы cookie, информация об устройстве и поведении на сайте). В ряде случаев Роскомнадзор непосредственно требовал от владельцев сайтов раскрывать использование таких сервисов – например, в 2025 году регулятор разослал уведомления о необходимости информировать пользователей о работе на сайте Google Analytics и «Яндекс.Метрики», а также о применении cookie-файлов​. Поэтому включение этой информации в политику – уже не просто совет, а де-факто обязательная практика.
  • Права субъекта персональных данных – хороший тон для политики конфиденциальности – раздел, информирующий субъектов об их правах согласно законодательству. Здесь перечисляются основные права, предоставленные Законом о персональных данных: право получать сведения об обработке своих данных, требовать уточнения, блокирования или уничтожения данных, отозвать согласие, обжаловать действия оператора и т.д. Также важно указать порядок реализации прав: как субъект может обратиться к оператору (через какой контакт, в какой форме), сроки рассмотрения таких обращений.
  • Меры по защите персональных данных – краткое описание мер, которые оператор предпринимает для обеспечения безопасности персональных данных. Не требуется раскрывать технические подробности, достаточно указать, что оператор реализует необходимые правовые, организационные и технические меры защиты в соответствии с 152-ФЗ и подзаконными актами (включая требования Постановления № 1119). Фактически, это выполнение обязанности по доведению до общественности сведений о реализуемых мерах защиты ПДн​.
  • Порядок обработки запросов и обращений субъектов – Роскомнадзор рекомендовал, чтобы политика описывала процедуры реагирования на запросы субъектов​. То есть, если пользователь направляет запрос относительно своих персональных данных (например, запрос на предоставление перечня данных или на их удаление), политика может содержать раздел о том, как оператор рассматривает такие запросы, в какие сроки дает ответ, какие документы может запросить для идентификации субъекта и т.д.
  • Иные положения – в зависимости от специфики деятельности, политика может включать и другие разделы. Например, сведения об актуализации и изменении политики (как и когда она может меняться, как информируются субъекты об изменениях). Некоторые операторы включают раздел о положениях действующего законодательства (перечисляют нормативные акты, на основании которых действует политика). Важно, чтобы текст политики был написан понятным языком, избегал излишне сложных формулировок, и при этом был юридически корректен.
Перечисленные разделы во многом соответствуют тем данным, которые оператор указывает в уведомлении в Роскомнадзор, но представлены в более понятной для пользователя форме. Роскомнадзор ожидает, что политика будет детальной и прозрачной, чтобы субъекты персональных данных были осведомлены обо всех потенциальных действиях с их данными​. В частности, регулятор считает важным, чтобы политика описывала все цели обработки и получателей данных, а не ограничивалась общими фразами​. Если оператор заранее проработает и раскроет в политике всю необходимую информацию (как перечислено выше), это не только снизит риски претензий со стороны Роскомнадзора, но и повысит доверие со стороны пользователей.

Уведомление об обработке ПДн: детализация и согласованность с политикой

Как уже отмечалось, сведения из уведомления в Роскомнадзор и содержание политики конфиденциальности должны быть взаимосвязаны. Уведомление, подаваемое оператором в Роскомнадзор перед началом обработки, зачастую даже более детально, чем типичная публичная политика. Например, в уведомлении оператор указывает все правовые основания обработки, точные формулировки целей, территорию хранения данных, уровень защищенности информационной системы персональных данных (по классификации из Постановления № 1119) и другие нюансы. Эта информация не просто направляется регулятору – она фиксируется в реестре и может быть проверена. Роскомнадзор подчеркивает, что оператору важно обеспечивать точность и актуальность сведений: если в деятельности происходят изменения, влияющие на процесс обработки ПДн, необходимо подать обновление сведений для реестра​. Соответственно, и политика конфиденциальности должна обновляться так, чтобы соответствовать актуальным сведениям из уведомления.
Практический совет – проводить периодические сверки между содержанием политики и уведомления. Эксперты по персональным данным рекомендуют операторам осуществлять внутренний аудит и проверять, что все документы и раскрываемая информация согласованы между собой​. Если в уведомлении заявлены определенные цели и категории данных, они же должны фигурировать в политике. Например, если в уведомлении вы указали, что осуществляете трансграничную передачу данных (например, используя облачный сервис или зарубежную аналитическую систему), то в политике необходимо отразить факт трансграничной передачи и указать, в какие страны и на каком основании она осуществляется. Если же что-то значимое присутствует в одном документе, но отсутствует в другом, это считается нарушением принципа достоверности обработки данных.
Особое внимание – к использованию аналитических и внешних сервисов. Как показала практика 2022–2025 гг., Роскомнадзор активно мониторит сайты на предмет использования Google Analytics, Яндекс.Метрики и других внешних инструментов сбора данных. Такие инструменты обычно подразумевают передачу определенных персональных данных (например, IP-адресов, cookie-идентификаторов) третьим лицам, в том числе за границу. Поэтому Роскомнадзор требует не только получить разрешение на трансграничную передачу (в случаях, предусмотренных законом), но и прописать в политике конфиденциальности уведомление для пользователей о работе этих сервисов​. Аналогично, если на сайте используются виджеты соцсетей, системы рекламы или иные внешние источники сбора данных, их наличие должно быть отражено. Проактивная позиция в данном вопросе поможет избежать претензий: регулятор в своих уведомлениях предупреждает, что при проверке сайта будет анализироваться абсолютно всё, что касается обработки персональных данных, включая политику, формы и получаемые согласия​.
Таким образом, политика конфиденциальности выступает своего рода «зеркалом» уведомления в Роскомнадзор. Все, что вы официально сообщили государству о своей обработке персональных данных, должно найти отражение и в публично доступной политике. В идеале, расхождений между этими документами быть не должно – тогда у проверяющего органа будет меньше вопросов. Если же несоответствия выявятся (например, в реестре указана одна цель или больше категорий данных, а в политике про это ни слова), оператору могут направить требование устранить нарушение, вплоть до риска привлечения к ответственности.

Практика и типичные ошибки операторов

На практике Роскомнадзор регулярно отмечает типичные нарушения, связанные с составлением и публикацией политик конфиденциальности. Рассмотрим некоторые из них, чтобы избежать этих ошибок:
  • Отсутствие политики на сайте. Иногда организации вовсе не размещают политику конфиденциальности на своем веб-ресурсе. За это прямо предусмотрена ответственность: непубликация документа, определяющего политику оператора, является административным правонарушением (ст. 13.11 КоАП РФ). Даже если политика разработана, но не выложена в открытом доступе, оператор рискует получить штраф. Убедитесь, что политика доступна пользователям – обычно ссылку на нее размещают на всех страницах сайта (например, в подвале сайта или при сборе данных через форму). Роскомнадзор указывает, что документ должен быть размещен на каждой странице, где идет сбор персональных данных​.
  • Ссылка ведет не на тот документ. Довольно курьезная, но встречающаяся ситуация – когда по ссылке «Политика конфиденциальности» пользователь попадает либо на документ другой компании, либо на нерелевантный текст (например, общие условия использования, не связанные с персональными данными)​. Такое может случиться из-за небрежного копирования чужого шаблона или технической ошибки. Естественно, это недопустимо: размещайте собственную политику и проверяйте корректность ссылки.
  • Отсутствие обязательных сведений в тексте. Нередко политики составляются формально и не содержат существенной информации, требуемой законом. Анна Кононенко, представитель Роскомнадзора, отмечает, что документ может быть опубликован, но в нем могут отсутствовать необходимые сведения, предусмотренные законом, либо сведения не соответствуют фактической деятельности оператора​. Например, упущены цели обработки или не указаны категории персональных данных. Иногда политики состоят лишь из общих фраз, переписывающих нормы закона, без конкретики о том, как именно данный оператор обрабатывает данные​. Это ошибка: политика не должна быть простой отпиской, она должна давать конкретное представление о вашей обработке. Проверяющий орган может расценить отсутствие конкретных сведений как неполное исполнение обязанностей оператора.
  • Несоответствие политики реальным процессам. Еще одна распространенная проблема – когда политика есть, но не отражает реальную картину обработки данных в компании. Например, политика заявляет, что персональные данные не передаются третьим лицам, а на деле компания активно пользуется сторонними сервисами или передает данные партнерам. Или указаны одни цели, а фактически данные используются для других целей. Подобные расхождения легко выявляются при проверке (особенно если сами пользователи или конкуренты обратят внимание на несоответствие информации). Роскомнадзор напрямую указывает на недопустимость ситуации, когда сведения в политике не соответствуют фактической деятельности оператора​. Решение здесь одно – регулярно актуализировать политику при любом изменении процессов обработки. Если внедрили новый сервис сбора данных, поменяли цели использования данных или начали собирать новые категории информации – внесите изменения и в политику, и в уведомление в Роскомнадзор.
  • Переписывание норм закона без адаптации. Многие компании берут за образец чужие политики или текст закона, просто копируя выдержки из 152-ФЗ. Хотя ссылаться на нормы закона не запрещено, дословное дублирование положений закона в политике – плохая практика, когда это подменяет описание конкретных действий оператора​. Например, писать длинный список прав субъектов из закона – полезно, но этого недостаточно; лучше добавить, как именно оператор обеспечивает эти права. Политика должна быть кастомизирована под ваш бизнес-процесс. Роскомнадзор ожидает увидеть не цитату из законодательства, а описание, как реализованы эти требования у вас.
Подводя итог по практическим аспектам: важно относиться к политике конфиденциальности не как к формальности, а как к документу, который реально отражает вашу работу с персональными данными и помогает продемонстрировать ваше соблюдение закона. При грамотном составлении политика становится эффективным инструментом прозрачности и доверия, а также страховкой при проверках.

Выводы

Политика конфиденциальности в условиях российского законодательства – необходимый атрибут деятельности оператора персональных данных, хотя закон напрямую и не диктует ее подробное содержание. Опираясь на требования 152-ФЗ и подзаконных актов, а также разъяснения Роскомнадзора, оператор должен включить в политику всю ключевую информацию об обработке: цели, данные, субъекты, основания, сроки, передачи третьим лицам, меры защиты и права субъектов. Практика показывает, что регулятор ожидает от компаний прозрачности и полного раскрытия значимой информации – вплоть до указания используемых аналитических инструментов и файлов cookie.
Не менее важно обеспечить, чтобы политика конфиденциальности не противоречила уведомлению, поданному в Роскомнадзор, и фактической деятельности компании. Уведомление об обработке ПДн – публичный документ, и несоответствие между ним и содержанием политики может привести к претензиям со стороны надзорного органа. Рекомендуется синхронно обновлять оба документа при любых изменениях и регулярно проводить аудит на их соответствие друг другу​.
Для юристов, сопровождающих вопросы персональных данных, политика конфиденциальности – это поле, где необходимо соединить требования закона и бизнес-практику. Грамотно составленная политика служит доказательством соблюдения Федерального закона № 152-ФЗ и повышает лояльность пользователей. Поддерживая политику в актуальном и корректном состоянии, компания не только выполняет формальную норму, но и демонстрирует свою ответственность в сфере персональных данных, что особенно ценно в современных условиях ужесточения контроля и роста внимания к вопросам приватности.