
Политика обработки персональных данных: образец
Автор: Ирина Денисова · Обновлено
Главное
- Код из SMS является аналогом подписи: сообщив его третьим лицам, вы самостоятельно подтверждаете операцию, и банк вправе отказать в возмещении похищенных средств.
- Настоящие сотрудники банка никогда не запрашивают коды из SMS-сообщений.
- При обнаружении кражи денег с карты необходимо немедленно заблокировать карту в приложении или по горячей линии, чтобы остановить дальнейшие списания.
- После блокировки карты следует подать заявление о несогласии с операцией в банк и заявление в полицию.
- Самозапрет на кредиты оформляется бесплатно через Госуслуги или МФЦ, и его снятие вступает в силу только через 2 дня, что защищает от мошенников.
Утечка данных или претензия Роскомнадзора — это не только репутационные потери, но и прямые убытки. Штрафы за отсутствие политики или её формальный подход достигают сотен тысяч рублей, а в случае инцидента компания рискует потерять доверие клиентов. При этом сам документ — не просто формальность: он определяет, как вы взаимодействуете с персональными данными и как защищаете их от мошенников.
Например, если злоумышленник получит доступ к базе клиентов, именно политика станет доказательством того, что вы предприняли все необходимые меры для защиты. В этом материале — готовый образец политики обработки персональных данных, который можно адаптировать под свою компанию. Разберём обязательные разделы, требования к формулировкам и типичные ошибки, из-за которых документ не проходит проверку.
Что такое политика обработки персональных данных и зачем она нужна на сайте
Политика обработки персональных данных — это публичный документ, в котором оператор (владелец сайта, приложения или сервиса) объясняет, какие данные о пользователях он собирает, с какой целью, как хранит и передаёт, и как пользователь может эти данные отозвать или удалить. Формально это не отдельный закон, а способ исполнения требований 152-ФЗ «О персональных данных»: закон обязывает оператора до начала сбора данных опубликовать политику и обеспечить к ней неограниченный доступ. Без этого документа даже сбор email для рассылки или cookie для аналитики становится нарушением.
На практике политика выполняет три функции. Первая — юридическая защита бизнеса: при проверке Роскомнадзора наличие документа снижает риск предписания и штрафа, а при споре с пользователем вы можете доказать, что предупредили его об обработке. Вторая — доверие аудитории: прозрачный документ на сайте (обычно в подвале страницы) уменьшает количество жалоб и отказов от оформления заказа. Третья — техническая необходимость: без политики невозможно легально подключить метрику (Яндекс.Метрику, Google Analytics), ретаргетинг или сторонние сервисы оплаты, которые передают данные третьим лицам.
Важно понимать: политика не заменяет согласие на обработку данных. Согласие — это конкретное действие пользователя (галочка, клик), а политика — общий регламент. Если на сайте есть формы обратной связи, подписки или личный кабинет, нужны оба документа. Политика должна быть доступна до момента передачи данных — то есть до заполнения формы, а не после.
Важно знать
При краже денег с карты: сразу заблокируйте карту в приложении или по горячей линии, подайте заявление о несогласии с операцией в банк и заявление в полицию. Блокировка останавливает дальнейшие списания.
Источник: consultant.ru
Чем политика отличается от положения и согласия: шпаргалка для бизнеса
Три документа — политика, положение и согласие — часто путают, но у них разные роли и разные юридические последствия. Политика — это публичный документ для неограниченного круга лиц: посетителей сайта, клиентов, партнёров. Она описывает общие правила обработки данных и публикуется в открытом доступе. Положение — внутренний документ компании: регламентирует, как сотрудники работают с данными, кто имеет доступ, как хранятся архивы. Положение не обязано быть публичным, но должно быть у оператора на случай проверки.
Согласие — это индивидуальный акт: пользователь явно подтверждает, что разрешает обработать конкретные данные (например, имя и телефон для звонка менеджера). Согласие может быть письменным, электронным или через галочку, но оно всегда привязано к конкретной цели. Политика и положение — это рамочные документы, а согласие — точечное разрешение. Если политика есть, а согласия нет — обработка данных всё равно незаконна. И наоборот: согласие без политики — тоже нарушение, потому что пользователь не знает, кто и как будет обрабатывать его данные.
Шпаргалка для бизнеса: политику размещаете на сайте и обновляете при изменении сервисов; положение храните внутри компании и пересматриваете при найме сотрудников или смене подрядчиков; согласие получаете каждый раз, когда собираете данные для конкретной цели. Для интернет-магазина минимальный комплект — политика + согласие на обработку данных при оформлении заказа. Для сайта с метрикой — политика + согласие на cookie (если используется реклама). Не смешивайте документы: Роскомнадзор при проверке смотрит на наличие всех трёх.
Какие данные о пользователях попадают под политику: чеклист
Политика должна перечислять не абстрактные «персональные данные», а конкретные категории, которые реально собирает ваш сайт. Иначе документ формален и не защитит при проверке. Минимальный чеклист для типового сайта: ФИО (если есть формы), номер телефона, email, адрес доставки, IP-адрес, данные cookie, сведения о браузере и устройстве, история заказов и действий на сайте. Если вы используете метрику (Яндекс.Метрику, Google Analytics), в политику включаются данные о поведении: страницы, клики, время на сайте, источник перехода.
Отдельная категория — «специальные категории»: данные о здоровье, национальности, политических взглядах, судимости. Их обработка запрещена без письменного согласия и особых оснований. Если ваш сайт — медицинский центр или HR-платформа, политика должна содержать отдельный раздел о таких данных и указать правовое основание. Также не забывайте про данные платёжных карт: сам номер карты не считается персональными данными, но в связке с именем держателя — да, поэтому в политике упоминаются платёжные сервисы и их роль как обработчиков.
Чеклист для самопроверки: пройдите по сайту как пользователь — заполните форму, оформите заказ, включите метрику. Запишите, какие данные вы ввели и какие система собрала автоматически. Сверьте с текстом политики. Если в политике нет, например, cookie или IP-адреса — документ неполный. Также проверьте, есть ли раздел о передаче данных третьим лицам (платёжные системы, службы доставки, CRM). Если передача есть, а в политике не описана — это нарушение, даже если у вас есть согласие.
Образец политики обработки персональных данных: полный текст и скачивание
Приводим типовую структуру политики, которую можно адаптировать под свой проект. Документ должен содержать: наименование оператора и его реквизиты; перечень собираемых данных; цели обработки; правовые основания (152-ФЗ, договор, согласие); порядок сбора, хранения и уничтожения; условия передачи третьим лицам; права пользователя; контакты для запросов. Ниже — пример формулировок для ключевых блоков.
Блок «Общие положения»: «Настоящая политика определяет порядок обработки персональных данных посетителей сайта [адрес сайта]. Оператор — [наименование, ИНН, адрес]. Используя сайт, пользователь выражает согласие с условиями политики. Если вы не согласны — прекратите использование сайта».
Блок «Цели обработки»: «Данные обрабатываются для: предоставления доступа к сервисам; обработки заказов и доставки; направления уведомлений; улучшения работы сайта; проведения маркетинговых исследований. Для каждой цели указан перечень данных и срок обработки (например, до достижения цели или отзыва согласия)».
Блок «Права пользователя»: «Пользователь вправе запросить информацию об обрабатываемых данных, потребовать их уточнения, блокирования или уничтожения, отозвать согласие. Запрос направляется на email [адрес]. Оператор обязан ответить в течение 10 рабочих дней».
Полный шаблон с таблицами и приложениями можно скачать на сайтах Роскомнадзора или в правовых системах (КонсультантПлюс, Гарант). Важно: не копируйте чужой документ без адаптации — укажите свои реквизиты, реальные цели и данные. Иначе политика будет фиктивной, и при проверке это станет отягчающим обстоятельством.
Важно знать
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Источник: consultant.ru
Как адаптировать шаблон под свой проект: пошаговая инструкция
Шаг 1. Определите, какие данные вы реально собираете. Составьте список всех форм на сайте: обратный звонок, подписка, заказ, комментарии. Для каждой формы запишите поля и цель. Если форма собирает только телефон — не пишите в политике про ФИО, это вызовет вопросы у проверяющего.
Шаг 2. Укажите точные реквизиты оператора. Для ИП — ФИО и ОГРНИП, для ООО — полное наименование, ИНН, ОГРН, юридический адрес. Без реквизитов политика не считается опубликованной — невозможно понять, кто оператор. Также укажите email и телефон для запросов пользователей.
Шаг 3. Пропишите сроки хранения данных. По умолчанию — до достижения цели обработки или отзыва согласия. Для заказов — срок исковой давности (3 года), для бухгалтерских документов — 5 лет. Если вы храните данные дольше, чем нужно, — это нарушение.
Шаг 4. Опишите передачу данных третьим лицам. Перечислите всех подрядчиков: платёжные системы, службы доставки, CRM, почтовые сервисы. Для каждого укажите, какие данные передаются и зачем. Если подрядчик находится за рубежом (например, Google Analytics), добавьте раздел о трансграничной передаче.
Шаг 5. Проверьте согласованность с согласием. Текст согласия должен ссылаться на политику, а политика — на согласие. Если в согласии указаны одни цели, а в политике другие — документы конфликтуют. После адаптации покажите документ юристу, особенно если сайт собирает данные несовершеннолетних или медицинские данные.
Блоки про cookie, метрику и передачу данных: готовые формулировки
Cookie и метрика — самая частая причина штрафов, потому что владельцы сайтов забывают включить их в политику. Готовые формулировки для типовых случаев помогут избежать пробелов.
Про cookie: «Сайт использует файлы cookie — небольшие текстовые файлы, которые сохраняются на устройстве пользователя. Они необходимы для корректной работы сайта, запоминания настроек и аналитики. Пользователь может отключить cookie в настройках браузера, но это может ограничить функциональность сайта. Продолжая использовать сайт, вы соглашаетесь с использованием cookie».
Про метрику: «Для анализа посещаемости сайт использует Яндекс.Метрику и Google Analytics. Эти сервисы собирают обезличенные данные: IP-адрес, тип браузера, страницы, время на сайте. Передача данных осуществляется в соответствии с политиками указанных сервисов. Оператор не использует эти данные для идентификации пользователя без дополнительного согласия».
Про передачу третьим лицам: «Оператор передаёт данные только тем лицам, которые необходимы для оказания услуг: платёжным системам (для обработки оплаты), службам доставки (для доставки заказа), CRM-системам (для хранения истории обращений). Передача осуществляется на основании договоров, которые обязывают контрагентов соблюдать конфиденциальность. Оператор не продаёт и не передаёт данные третьим лицам для маркетинга без отдельного согласия».
Эти блоки вставляются в политику как отдельные разделы. Если вы используете рекламные пиксели (VK, Facebook), добавьте аналогичный блок про ретаргетинг. Важно: формулировки должны соответствовать реальным сервисам на сайте — если метрики нет, не пишите про неё.
Как разместить политику на сайте и получить согласие посетителей
Политика должна быть доступна до момента сбора данных. Минимальные требования: ссылка в подвале каждой страницы сайта (футер), а также ссылка рядом с каждой формой, где вводятся данные. Лучше сделать отдельную страницу /policy или /privacy, а не PDF-файл — так документ индексируется поисковиками и доступен с мобильных устройств. На странице укажите дату последнего обновления — это показывает актуальность.
Согласие посетителей получается через явное действие. Для форм — галочка «Я согласен с политикой обработки персональных данных» (обязательная, без предустановки). Для cookie — всплывающий баннер с кнопкой «Принять» или «Настроить». Для метрики — согласие на обработку данных в соответствии с требованиями сервиса (например, Яндекс.Метрика требует уведомление о cookie). Не используйте предустановленные галочки — это считается принудительным согласием и не действует.
Хранение согласий — отдельная задача. Вы должны фиксировать, когда и какое согласие дал пользователь: дата, время, IP-адрес, текст согласия. Для этого подходит CRM или специальные сервисы (например, модули согласий для CMS). Если согласие не зафиксировано, вы не сможете доказать, что обработка была законной. Также предусмотрите механизм отзыва согласия: пользователь должен иметь возможность написать запрос на email оператора или через личный кабинет. Ответ на запрос — в течение 10 рабочих дней.
Дебетовые карты: кешбэк сегодня
на 1 августа 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| Промсвязьбанк Твой Кешбэк | 0 ₽ | до 23% | Оформить → |
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| Альфа-Банк | Альфа-Карта для пенсии | до 20% | Оформить → |
| Альфа | Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| ОТП Банк | Дебетовая карта «ОТП карта» (выданная карта и транзакция по карте ) | до 20% | Оформить → |
Штрафы за отсутствие политики: актуальные размеры и примеры из практики
Ответственность за отсутствие политики или её несоответствие закону наступает по статье 13.11 КоАП РФ. Размеры штрафов зависят от характера нарушения. За обработку данных без согласия или без политики — для должностных лиц от 10 000 до 20 000 рублей, для ИП — от 10 000 до 20 000 рублей, для юридических лиц — от 30 000 до 150 000 рублей. За повторное нарушение штрафы выше: для юрлиц до 300 000 рублей. Точные суммы устанавливает суд, поэтому в каждом деле они могут отличаться.
Практика Роскомнадзора показывает: чаще всего штрафуют за отсутствие политики на сайте, за сбор данных без согласия (например, подписка без галочки), за несоответствие политики реальным действиям (в политике указано одно, а на деле собирается больше). Например, если на сайте есть форма обратной связи, а политика не опубликована — это уже состав правонарушения. Если метрика собирает IP-адреса, а в политике они не упомянуты — тоже нарушение.
Кроме штрафов, возможны предписания об устранении нарушений и блокировка сайта за неисполнение требований. В крайних случаях, при утечке данных, возможна уголовная ответственность по статье 137 УК РФ (нарушение неприкосновенности частной жизни) — но это редкость для малого бизнеса. Чтобы избежать штрафов, регулярно (раз в год) пересматривайте политику и сверяйте её с фактическими процессами на сайте.
Действия пользователя: куда жаловаться, если ваши данные собирают без политики
Если вы обнаружили, что сайт собирает ваши данные без опубликованной политики или без вашего согласия, действуйте по алгоритму. Сначала зафиксируйте факт: сделайте скриншоты страницы с формой, сохраните URL, отметьте дату. Затем направьте оператору сайта письменный запрос с требованием предоставить информацию об обработке ваших данных (на основании статьи 14 152-ФЗ). Оператор обязан ответить в течение 10 рабочих дней. Если ответа нет или он неудовлетворительный — переходите к жалобе в Роскомнадзор.
Жалоба в Роскомнадзор подаётся через официальный сайт ведомства (раздел «Приём обращений») или почтой. В обращении укажите: название сайта, адрес, что именно нарушено (нет политики, нет согласия, собирают лишние данные), приложите скриншоты. Срок рассмотрения — 30 дней, при необходимости продлевается. Роскомнадзор может провести проверку и вынести предписание или оштрафовать оператора. Также можно подать заявление в прокуратуру — она контролирует исполнение законов.
Если сбор данных привёл к реальному ущербу (например, мошенники использовали ваши данные), обращайтесь в полицию. При краже денег с карты — сразу заблокируйте карту в приложении или по горячей линии, подайте заявление о несогласии с операцией в банк и заявление в полицию. Блокировка останавливает дальнейшие списания. Также помните: код из SMS — аналог вашей подписи, назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Для защиты от кредитов на ваше имя оформите самозапрет на кредиты через Госуслуги или МФЦ — банки и МФО не смогут выдать кредит. Снятие запрета вступает в силу только через 2 дня — «период охлаждения» против мошенников.
Часто спрашивают
- Сколько действует самозапрет на кредиты?
- Самозапрет на кредиты действует бессрочно, пока вы его не снимете. Снятие запрета вступает в силу только через 2 дня — этот «период охлаждения» защищает от мошенников.
- Какой код из SMS можно называть сотруднику банка?
- Никакой. Код из SMS — аналог вашей подписи, настоящие сотрудники банка никогда его не спрашивают. Назвав код постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное.
- Можно ли оформить самозапрет на кредиты бесплатно?
- Да, самозапрет на кредиты оформляется бесплатно через Госуслуги или МФЦ. После этого банки и МФО не смогут выдать кредит на ваше имя.
- Как действовать при краже денег с карты?
- Сразу заблокируйте карту в приложении или по горячей линии — это остановит дальнейшие списания. Затем подайте заявление о несогласии с операцией в банк и заявление в полицию.
- Нужно ли блокировать карту при подозрительном списании?
- Да, блокировка карты — первый обязательный шаг при краже денег. Она останавливает дальнейшие списания, после чего нужно подать заявление в банк и полицию.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Согласие на обработку персональных данных: бланк и образец
ЧитатьЛичные финансыПоложение об обработке персональных данных: как составить
ЧитатьЛичные финансыУведомление в Роскомнадзор об обработке персональных данных: как
ЧитатьЛичные финансыЗакон о защите персональных данных: основные положения
ЧитатьЛичные финансыСтатья за мошенничество по УК РФ: виды и наказание
ЧитатьЛичные финансыПриватный канал в МАКС: что это и зачем он нужен
ЧитатьИз словаря
Разберём термины из статьи простыми словами.