---
title: "Политика обработки персональных данных: образец и чем отличается от политики конфиденциальности"
description: "Чем политика обработки ПДн отличается от политики конфиденциальности и внутреннего положения, какой документ обязателен по ст. 18.1 152-ФЗ, образец. Проверьте сайт бесплатно."
created_at: 2026-07-04
updated_at: 2026-07-04
category: "Политика конфиденциальности"
tags:
  - "политика обработки ПДн"
  - "152-ФЗ"
  - "образец"
  - "политика конфиденциальности"
  - "документы"
source_url: "https://152fztest.ru/blog/politika-obrabotki-personalnyh-dannyh-obrazec/"
source: "152fztest.ru"
---

Два документа с похожими названиями регулярно путают даже юристы: «политика [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/)» и «политика конфиденциальности». А рядом маячит ещё и «положение об обработке ПДн». Кто-то публикует на сайте не тот файл, кто-то держит один документ вместо двух, кто-то платит штраф за отсутствие того, что у него вообще-то есть — просто называется иначе.

Разберём по полочкам: что требует закон, чем публичный документ отличается от внутреннего, как назвать файл на сайте и что должно быть внутри. В конце — образец, который можно адаптировать за 15 минут.

## Политика конфиденциальности персональных данных: что это по закону

Начнём с источника. Обязанность иметь такой документ задаёт **статья 18.1 152-ФЗ**: оператор обязан издать «документ, определяющий его политику в отношении обработки [персональных данных](/glosarij/personalnye-dannye/)» и **обеспечить неограниченный доступ** к нему. Для сайта «неограниченный доступ» — это публикация с постоянной ссылкой (обычно в футере на каждой странице, где есть формы сбора данных).

Обратите внимание: в законе нет слов «политика конфиденциальности». Это название прижилось в веб-практике — так его понимают пользователи и поисковики. Юридически точное имя документа — **«Политика в отношении обработки персональных данных»**. Оба варианта на сайте допустимы: штрафуют не за название, а за отсутствие обязательного содержания.

То есть «политика конфиденциальности», «политика обработки персональных данных» и «политика в отношении обработки ПДн» на сайте — это, как правило, **один и тот же публичный документ**. Разными его делают не заголовки, а то, с каким документом его перепутали.

## Три документа, которые смешивают

Вот где рождается путаница. Под похожими названиями скрываются вещи с разным назначением.

| Документ | Публичный или внутренний | Для кого | Обязателен |
|---|---|---|---|
| Политика в отношении обработки ПДн (она же «политика конфиденциальности») | Публичный, на сайте | Для посетителей и субъектов данных | Да, ст. 18.1 152-ФЗ |
| Положение об обработке ПДн | Внутренний локальный акт | Для сотрудников оператора | Да, но не публикуется |
| Согласие на обработку ПДн | Заполняется субъектом | От каждого субъекта | Да, когда нет иного основания |

**Политика** отвечает на вопрос «что оператор делает с вашими данными» — публично, простым языком, для любого посетителя.

**Положение** (иногда «регламент» или «инструкция») отвечает на вопрос «как внутри компании устроена работа с данными»: кто [ответственный за обработку](/glosarij/otvetstvennyy-za-obrabotku/), как хранятся бумажные и электронные носители, что делать при запросе субъекта, кто имеет доступ. Это документ для внутреннего пользования — его **не выкладывают на сайт**, а предъявляют инспектору Роскомнадзора при проверке.

**Согласие** — это уже не про оператора, а про конкретного человека: разрешение на обработку его данных под конкретную цель. Про него у нас есть отдельный разбор с образцом — [согласие на обработку персональных данных: образец и новые правила 2026](/blog/soglasie-na-obrabotku-personalnyh-dannyh-obrazec/).

## Чем политика обработки отличается от положения

Если убрать всё лишнее, разница в одном: **политику видят все, положение — только сотрудники**.

- **Политика в отношении обработки ПДн** — публичная витрина. Её задача — рассказать субъекту, какие данные и зачем собираются, как их защищают, как отозвать согласие и куда жаловаться. Пишется понятным языком, публикуется на сайте.
- **Положение об обработке ПДн** — внутренняя кухня. Оно детализирует процессы: назначение ответственного, порядок доступа сотрудников, правила хранения и уничтожения, реакцию на инциденты. Утверждается приказом руководителя и живёт в папке оператора, а не на сайте.

На практике малому бизнесу нужны оба, но по-разному: политику — опубликовать, положение — оформить и держать под рукой. Оба документа вместе с приказами и журналами входят в базовый комплект оператора — полный список мы собрали в статье [документы по 152-ФЗ: полный перечень для оператора в 2026](/blog/dokumenty-po-152-fz-perechen/).

## Что обязательно должно быть в политике

Роскомнадзор в своих рекомендациях и практике проверок ждёт от публичной политики конкретного набора сведений. Минимум, без которого документ считается формальным:

1. **Реквизиты оператора** — наименование, ОГРН/ИНН, адрес, контакты. Абстрактная политика «ООО из интернета» не проходит.
2. **Правовые основания** обработки — ссылка на 152-ФЗ и иные нормы, на основании которых вы обрабатываете данные.
3. **Цели обработки** — конкретные, а не «для любых целей». Например: обработка заявок, доставка заказов, рассылка при наличии согласия.
4. **Категории субъектов и перечень данных** — чьи данные и какие именно (ФИО, телефон, email, cookie и т. д.).
5. **Порядок и условия обработки** — как собираются, хранятся, кому передаются, сроки хранения.
6. **Права субъекта** — как получить доступ к своим данным, уточнить, удалить, отозвать согласие; адрес для обращений.
7. **Меры защиты** — общее описание организационных и технических мер (без раскрытия деталей безопасности).
8. **Порядок актуализации** документа и дата последней редакции.

Отдельный тонкий момент — **cookie**. Если сайт использует аналитику, счётчики или ретаргетинг, поведенческие данные и идентификаторы устройства закон относит к персональным. Значит, в политике должен быть блок про cookie: какие ставятся, зачем, как отказаться. Отсутствие описания cookie — частое основание для замечания.

## Образец политики обработки персональных данных

Рабочая заготовка под сайт. Замените данные в скобках на свои, разверните разделы под свои реальные процессы — шаблон «как есть» без адаптации Роскомнадзор считает формальным.

> **ПОЛИТИКА в отношении обработки персональных данных**
>
> **1. Общие положения.** Настоящая Политика [наименование оператора, ОГРН, адрес] (далее — Оператор) определяет порядок обработки персональных данных и меры по обеспечению их безопасности в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
>
> **2. Оператор.** [Полное наименование, ИНН/ОГРН, юридический и фактический адрес, email для обращений].
>
> **3. Цели обработки.** Обработка заявок и обратная связь; исполнение договоров; [при наличии согласия] информационные и рекламные рассылки.
>
> **4. Категории данных.** Фамилия, имя, отчество, номер телефона, адрес электронной почты, [иные данные, cookie].
>
> **5. Правовые основания.** 152-ФЗ, согласие субъекта, договор, к которому субъект является стороной.
>
> **6. Порядок обработки.** Сбор, запись, хранение, уточнение, использование, передача [указать получателей], удаление. Хранение — на серверах на территории РФ.
>
> **7. Права субъекта.** Субъект вправе получить сведения об обработке, потребовать уточнения, блокирования или удаления данных, отозвать согласие, направив обращение на [email/адрес].
>
> **8. Меры защиты.** Оператор принимает правовые, организационные и технические меры для защиты данных от неправомерного доступа.
>
> **9. Заключительные положения.** Политика доступна по адресу [URL]. Редакция от «___» ________ 2026 г.

Этот образец закрывает базовый сценарий сайта-визитки или лендинга с формами. Для интернет-магазина, HR-обработки или [трансграничной передачи](/glosarij/transgranichnaya-peredacha/) разделы придётся расширять. Пошаговую сборку публичного документа с готовыми блоками мы разбираем в статье [политика конфиденциальности для сайта: образец и требования 2026](/blog/politika-konfidencialnosti-dlya-sajta-obrazec/).

## Штрафы: за что накажут

Суммы касаются именно публичного документа — того, что должно висеть на сайте.

| Нарушение | Норма | Штраф для юрлиц |
|---|---|---|
| Нет опубликованной политики / нет доступа к ней | ч. 3, ч. 10 ст. 13.11 КоАП | до 60 000 ₽ |
| Политика не соответствует требованиям 152-ФЗ | ч. 3 ст. 13.11 КоАП | до 60 000 ₽ |
| Обработка ПДн без согласия (когда оно нужно) | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ |

Штраф за политику невелик на фоне санкций за утечки и обработку без согласия, но именно отсутствие или недоступность политики Роскомнадзор фиксирует первым — это самое заметное нарушение при проверке сайта, видное без всякого запроса.

## Что сделать прямо сейчас

Короткий план, чтобы закрыть вопрос:

- Проверьте, есть ли на сайте **публичная политика** и ведёт ли на неё ссылка из футера на всех страницах с формами.
- Убедитесь, что в ней есть **реквизиты оператора, цели, перечень данных, права субъекта и блок про cookie** — а не абстрактный шаблон.
- Оформите отдельно **внутреннее положение** об обработке ПДн — его не публикуют, но при проверке спросят.
- Не путайте эти документы с **согласием**: политика информирует, согласие — разрешает.

Проверить, что именно из этого уже есть на вашем сайте, а чего не хватает, проще не глазами, а автоматически — сканер пройдёт по страницам и покажет конкретный список несоответствий: политику, баннер cookie и формы согласия.

## Частые вопросы

### Политика обработки и политика конфиденциальности — это одно и то же?

На практике для сайта это чаще всего один и тот же публичный документ под разными названиями. Закон (ст. 18.1 152-ФЗ) требует именно «документ, определяющий политику оператора в отношении обработки персональных данных». Формулировка «Политика конфиденциальности» пришла из веб-практики и приравнивается к нему, если внутри есть все обязательные сведения. Путаница начинается, когда «политику обработки» смешивают с внутренним <b>положением</b> — а это уже другой документ.

### Какой документ обязателен по ст. 18.1 152-ФЗ?

Публичная политика в отношении обработки персональных данных. Оператор обязан её издать и обеспечить неограниченный доступ к ней — для сайта это означает опубликовать и поставить ссылку в футере на всех страницах, где собираются данные. За отсутствие или недоступность документа грозит штраф по ч. 3 и ч. 10 ст. 13.11 КоАП.

### Нужно ли публиковать положение об обработке ПДн на сайте?

Нет. Положение (регламент, приказ) — это внутренний локальный акт оператора: он описывает, кто и как работает с данными внутри компании, кто ответственный, как хранятся носители. Его не публикуют, а хранят у себя и предъявляют по запросу Роскомнадзора. Публикуется только политика в отношении обработки ПДн.

### Как назвать документ на сайте правильно?

Юридически корректное название — «Политика в отношении обработки персональных данных». Привычное пользователям «Политика конфиденциальности» тоже допустимо и не является нарушением, если содержание соответствует ст. 18.1 152-ФЗ. Главное — не содержание названия, а наличие обязательных сведений: оператор, цели, категории данных, сроки, права субъекта.
