---
title: "Что должно быть в политике конфиденциальности: разбор по пунктам ст. 18.1"
description: "Поблочный разбор ст. 18.1 152-ФЗ: что писать в политике конфиденциальности и какие формулировки ловит Роскомнадзор. Проверьте сайт бесплатно."
created_at: 2026-08-12
updated_at: 2026-08-12
category: "Политика конфиденциальности"
tags:
  - "политика конфиденциальности"
  - "152-ФЗ"
  - "ст 18.1"
  - "требования к сайту"
source_url: "https://152fztest.ru/blog/chto-dolzhno-byt-v-politike-konfidencialnosti/"
source: "152fztest.ru"
---

Политика конфиденциальности — не формальность для галочки в футере, а документ, который [оператор персональных данных](/glosarij/operator-personalnyh-dannyh/) обязан опубликовать по ст. 18.1 152-ФЗ и который должен буквально совпадать с тем, что происходит на сайте. Мы уже разбирали общий образец политики конфиденциальности — сейчас пройдём каждый обязательный блок отдельно: что именно в него пишут, какие формулировки считаются нерабочими и почему именно эти пункты чаще всего ловит Роскомнадзор при автоматическом скане сайтов.

Логика проверки простая: инспектор (или робот РКН) открывает страницу с политикой, сверяет её с формами на сайте и списком подключённых сервисов. Расхождение между текстом и реальностью читается как «недостоверная политика» — отдельное основание для претензии, даже если сам документ формально опубликован.

## Правовые основания обработки

Первый блок — на что вы вообще опираетесь, когда собираете данные. Стандартная формулировка ссылается на 152-ФЗ и, если применимо, на договор с субъектом или иной федеральный закон (например, Трудовой кодекс для данных сотрудников).

Частая ошибка — общая фраза «в соответствии с законодательством РФ» без указания конкретной статьи и без разделения оснований по разным процессам сайта. Если у вас одновременно есть обработка по согласию (форма обратной связи) и обработка по договору (оформление заказа), в политике должны быть видны оба основания, а не одно на всё.

## Цели обработки

Цель обязана быть конкретной и соответствовать тому, что сайт реально делает с данными: обработка заявки, доставка заказа, рассылка, аналитика поведения. Формулировка «в целях улучшения качества обслуживания» без расшифровки не проходит проверку — закон требует именно конкретных, заранее определённых целей.

Практический тест: перечитайте раздел о целях и сопоставьте с формами на сайте. Если на сайте пять разных форм (заявка, подписка, обратный звонок, регистрация на вебинар, форма отзыва), а в политике одна общая цель «обработка обращений» — раздел неполный.

## Категории субъектов и данных

Здесь пишут, чьи данные обрабатываются (посетители сайта, покупатели, соискатели) и какие именно: ФИО, телефон, email, адрес доставки, данные платежа, cookie и идентификаторы устройства. Ошибка, которую чаще всего пропускают, — забыть указать cookie и технические идентификаторы как отдельную категорию данных, хотя IP-адрес и ID устройства РКН и суды относят к персональным данным наравне с ФИО и телефоном.

Если на сайте собираются данные несовершеннолетних (детские товары, образовательные проекты), это отдельная категория [субъекта персональных данных](/glosarij/subekt-personalnyh-dannyh/), которую стоит выделить явно — обработка их данных требует согласия законного представителя.

## Перечень действий с персональными данными

Закон не требует исчерпывающего перечня всех технических операций, но минимум — сбор, запись, хранение, использование, передача, удаление (или обезличивание) — должен быть назван. Часто в политике встречается только «сбор и хранение», хотя данные реально ещё и передаются подрядчикам, и это уже отдельное действие, которое нужно указать отдельной строкой.

## Сроки обработки и хранения

Раздел, где чаще всего экономят на конкретике. Формулировка «данные хранятся не дольше, чем это необходимо» без привязки к срокам — juridически слабая: она ничего не говорит пользователю и ничего не фиксирует для проверки. Правильный вариант называет конкретный срок или событие, после которого данные удаляют или [обезличивают](/glosarij/obezlichivanie-pdn/): «3 года с момента последнего обращения», «до отзыва согласия», «в течение срока хранения бухгалтерских документов по законодательству РФ».

## Передача третьим лицам

Самый уязвимый блок на практике. Сюда попадают все внешние сервисы, которые физически получают данные ваших посетителей: системы аналитики, CRM, сервис email/SMS-рассылок, платёжный агрегатор, служба доставки, чат-виджет. Каждый такой сервис оформляется как поручение обработки — и должен быть назван в политике, а не спрятан за общей фразой «третьим лицам в случаях, предусмотренных законом».

Если хотя бы один из подключённых на сайте сервисов физически расположен за рубежом (зарубежный чат-виджет, иностранная CRM, зарубежный email-провайдер), это уже [трансграничная передача](/glosarij/transgranichnaya-peredacha/) — и раздел политики должен прямо сказать, что она осуществляется, а не промолчать об этом.

## Права субъекта и порядок их реализации

Пользователь должен из текста политики понимать: как узнать, какие его данные обрабатываются, как потребовать их изменения или удаления, как отозвать согласие. Обязательно указывают конкретный канал — email или адрес, куда направлять такие обращения. Раздел «пользователь имеет права, предусмотренные законодательством» без адреса для обращений формально есть, но по сути бесполезен и в проверке засчитывается как формальность, а не рабочий механизм.

## Меры защиты данных

Здесь не нужен технический аудит информационной безопасности внутри публичного документа — достаточно назвать категории мер: организационные (доступ по ролям, соглашения о конфиденциальности с сотрудниками) и технические (шифрование каналов передачи, защита от несанкционированного доступа). Для сайтов, где обрабатываются повышенные объёмы данных, в этом разделе иногда упоминают [уровень защищённости](/glosarij/uroven-zashchishchennosti/) информационной системы — но для типового сайта-визитки достаточно общей, но не пустой формулировки.

## Контакты ответственного за обработку

Ст. 18.1 требует, чтобы у пользователя была возможность связаться с оператором по вопросам обработки данных. На практике это email или физический адрес, указанный в реквизитах. Если в компании назначен [ответственный за организацию обработки персональных данных](/glosarij/otvetstvennyy-za-obrabotku/) приказом, разумно указать хотя бы функциональный контакт («по вопросам персональных данных обращайтесь на privacy@ваш-домен.ru»), даже если ФИО ответственного в публичный текст не выносится.

## Порядок обновления политики

Последний обязательный элемент — как и когда публикуются изменения документа. Минимум: дата последней редакции внизу страницы и фраза о том, что новая версия вступает в силу с момента публикации. Без этого невозможно доказать, какая версия политики действовала на момент сбора конкретных данных — а это имеет значение при споре или проверке.

## Почему шаблон из интернета не закрывает ст. 18.1

Готовые шаблоны политики конфиденциальности решают только форму — структуру разделов и юридические формулировки. Содержание всё равно приходится переписывать под себя, и именно здесь чаще всего теряют соответствие закону. Три типичных сценария:

- **Скачали шаблон интернет-магазина для сайта-визитки.** В документе остаются разделы про доставку, эквайринг и программу лояльности, которых на сайте нет, а собственные формы (заявка, обратный звонок) не описаны вовсе.
- **Обновили сайт, но не обновили политику.** Подключили новый чат-виджет или CRM полгода назад, а в разделе о передаче третьим лицам сервис так и не появился — притом что на странице он уже собирает данные посетителей.
- **Скопировали чужие реквизиты.** Наименование оператора, ОГРН или email в политике не совпадают с реальными данными компании — мелочь, но именно она превращает документ в формально «чужой» и недействительный для вашего сайта.

Во всех трёх случаях документ физически опубликован и доступен — то есть формальное требование «неограниченного доступа» выполнено. Но содержательно политика не описывает реальную обработку, а значит, при проверке считается недостоверной наравне с полным отсутствием документа.

## Таблица: блок политики → что проверяет РКН

| Блок политики | Что смотрит проверяющий |
|---|---|
| Правовые основания | Соответствуют ли реальным процессам сайта |
| Цели обработки | Совпадают ли с формами на сайте |
| Категории данных | Учтены ли cookie и технические идентификаторы |
| Передача третьим лицам | Названы ли реально подключённые сервисы |
| Сроки хранения | Есть ли конкретика, а не общая фраза |
| Права субъекта | Указан ли рабочий канал обращения |
| Контакты оператора | Актуальны ли реквизиты и адрес |

## Чеклист: 10 пунктов ст. 18.1 за 10 минут

- [ ] Указаны правовые основания для каждого процесса обработки, а не одна общая фраза.
- [ ] Цели обработки перечислены конкретно и совпадают с формами на сайте.
- [ ] Cookie и технические идентификаторы названы как категория данных.
- [ ] Перечислены все действия с данными, включая передачу подрядчикам.
- [ ] Сроки хранения указаны конкретно или привязаны к событию.
- [ ] Названы все реальные сервисы, получающие данные (аналитика, CRM, рассылка, платежи).
- [ ] Если есть зарубежные сервисы — отражена трансграничная передача.
- [ ] Указан рабочий канал для реализации прав субъекта.
- [ ] Названы категории мер защиты данных.
- [ ] Указана дата последней редакции и порядок публикации изменений.

Готовую структуру документа с образцом текста для каждого блока можно взять за основу в статье [политика конфиденциальности для сайта: образец и требования 2026](/blog/politika-konfidencialnosti-dlya-sajta-obrazec/), а быстро собрать черновик под свой сайт — в материале про [конструктор политики конфиденциальности онлайн](/blog/konstruktor-politiki-konfidencialnosti-onlajn/). Сколько стоит отсутствие или неполнота хотя бы одного из этих блоков — в статье [штраф за отсутствие политики конфиденциальности на сайте](/blog/shtraf-za-otsutstvie-politiki-konfidencialnosti/).

Проверить, какие из десяти пунктов у вас на сайте закрыты, а какие нет, вручную сложно — расхождения между текстом и реальными формами и сервисами не видны с первого взгляда. Быстрее прогнать сайт через автоматическую проверку и получить конкретный список несоответствий по каждому блоку. Больше материалов — в разделе [Политика конфиденциальности](/152-fz/politika-konfidencialnosti/).

## Частые вопросы

### Какие разделы обязательны в политике конфиденциальности?

Минимум: реквизиты оператора и ответственного, правовые основания обработки, цели, категории субъектов и данных, перечень действий с данными, сроки обработки и хранения, порядок передачи третьим лицам, права субъекта и способ их реализации, меры защиты, порядок внесения изменений. Отсутствие любого блока делает политику неполной с точки зрения ст. 18.1 152-ФЗ.

### Нужно ли указывать конкретные cookie и сервисы?

Да. Общей фразы «мы используем cookie для улучшения сервиса» недостаточно — нужно назвать сервисы, которые реально получают данные: Яндекс.Метрику, CRM, сервис рассылок, платёжный агрегатор. Роскомнадзор при проверке сверяет список в политике с тем, что реально подгружается на странице, и расхождение трактует как недостоверные сведения.

### Обязательно ли указывать ФИО ответственного за обработку персональных данных?

Закон прямо требует указать контакты для обращений по вопросам обработки данных — как минимум email или адрес. Полное ФИО ответственного, назначенного приказом по ст. 22.1 152-ФЗ, не всегда выносят в публичный текст политики, но контактный канал должен быть рабочим и отвечать на входящие запросы.

### Как часто нужно обновлять политику конфиденциальности?

Формального интервала в законе нет, но политику обновляют при любом изменении в обработке данных: подключили новый сервис аналитики, начали трансграничную передачу, изменили сроки хранения. В самом документе должен быть порядок публикации новой редакции и дата последнего обновления — без этого раздел о правках считается неполным.
