Как разработать политику обработки персональных данных: требования и типичные нарушения

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 23.06.2026 · Обновлено 10.08.2026

Пошаговое руководство по разработке политики обработки персональных данных под рекомендации Роскомнадзора: чем регламентирован документ (часть 2 статьи 18.1 152-ФЗ), чем политика отличается от положения об обработке, какие шесть разделов должны быть внутри по рекомендуемой структуре, где и как её публиковать, как составить под реальные процессы компании, а также подводные камни и характерные нарушения, за которые штрафуют по статье 13.11 КоАП.

Политика обработки персональных данных — это первый документ, который смотрит Роскомнадзор при проверке, и один из тех, что оператор обязан сделать общедоступными: по части 2 статьи 18.1 нужно обеспечить неограниченный доступ не только к самой политике, но и к сведениям о реализуемых требованиях к защите данных. Парадокс в том, что именно с ним чаще всего и попадаются: скачивают чужой шаблон, который не отражает реальные процессы. Разберём, чем регламентирован документ, как он соотносится с внутренним положением об обработке, какие разделы должны быть внутри по рекомендациям Роскомнадзора, как его разработать и каких ошибок избегать.

Чем регламентирована политика

Базовое требование — часть 2 статьи 18.1 152-ФЗ: оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных. Если данные собираются через сайт, политика публикуется на сайте. Содержание документа опирается на принципы и условия обработки (статьи 5 и 6 152-ФЗ) и на Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных (утверждены Роскомнадзором 31.07.2017). Это не формальность: политика должна соответствовать тому, что компания реально делает с данными.

Политика и положение об обработке — не одно и то же

Эти два документа часто путают. Политика — публичный документ по части 2 статьи 18.1: она адресована субъектам и надзорному органу, к ней обеспечивается неограниченный доступ. Положение об обработке и защите персональных данных — внутренний локальный акт: он адресован работникам, описывает порядок работы с данными внутри организации, определяет доступ, обязанности допущенных лиц и меры защиты, и, как правило, публично не размещается. Политика отвечает на вопрос «что и зачем оператор делает с данными и как субъект реализует свои права», положение — «как именно это организовано внутри». Обычно политику делают публичной, а положение и регламенты — внутренними: закон не запрещает объединить их в один документ, но в публичной части не стоит раскрывать конкретные внутренние меры безопасности, а внутреннее положение может быть предоставлено Роскомнадзору по запросу.

Кому и когда нужна

Политика нужна любому лицу, которое является оператором персональных данных, — организации, ИП, владельцу сайта, собирающему данные не для личных или семейных нужд, — и разрабатывается до начала обработки, то есть до приёма первого работника или сбора первой заявки. Отдельной обязательной формы нет, но Роскомнадзор выпустил рекомендации по составлению документа, и удобнее строить политику по предложенной в них структуре — тогда состав сведений будет полным.

Структура по рекомендациям Роскомнадзора

Рекомендованная структура — шесть разделов. Сами рекомендации не являются нормативным актом, но помогают системно раскрыть сведения, которые оператор обязан отразить в политике по 152-ФЗ:

  1. Общие положения. Назначение политики, основные понятия (обработка, оператор, субъект, конфиденциальность), права и обязанности оператора и субъектов персональных данных. Сюда же логично включить сведения об операторе (наименование, адрес, контакты) и порядок обеспечения доступа к самой политике.
  2. Цели обработки персональных данных. Конкретные, заранее определённые и законные цели — по подразделениям и категориям субъектов (кадровый учёт, исполнение договоров, бухгалтерия, рассмотрение обращений и так далее). Обработка не должна выходить за пределы заявленных целей.
  3. Правовые основания обработки. Совокупность актов, во исполнение которых ведётся обработка: федеральные законы и подзаконные акты, уставные документы оператора, договоры с субъектами, согласия субъектов. Само 152-ФЗ основанием не является — оно устанавливает требования к обработке.
  4. Объём и категории данных, категории субъектов. Категории субъектов (работники, клиенты, контрагенты, их представители) и перечень обрабатываемых данных по каждой категории. Данные не должны быть избыточными по отношению к целям. Отдельно оговариваются специальные категории и биометрические данные, если они обрабатываются.
  5. Порядок и условия обработки. Перечень действий с данными, способы и сроки обработки, конфиденциальность (статья 7), передача третьим лицам и поручения обработчикам с указанием получателей, трансграничная передача (если есть), меры защиты по части 1 статьи 18.1 и части 1 статьи 19, условия прекращения обработки, сроки хранения, размещение баз данных граждан России на территории РФ (часть 5 статьи 18), особенности обработки без средств автоматизации.
  6. Актуализация, исправление, удаление, уничтожение; ответы на запросы. Порядок уточнения неточных данных и их уничтожения при достижении цели или отзыве согласия, регламент реагирования на запросы субъектов и Роскомнадзора, рекомендуемые формы обращений и адрес для их направления.

Где публиковать

Документ размещается так, чтобы доступ был неограниченным: на сайте со ссылкой с каждой страницы, где собираются данные (формы, корзина, регистрация, виджет записи), а при наличии офиса — на информационном стенде. Если на политику нельзя попасть со страницы сбора данных, требование считается невыполненным.

Как разработать: по шагам

  1. Инвентаризация. Опишите, какие данные, у кого и зачем вы собираете, где они хранятся и кому передаются. Без этого политика будет оторвана от реальности.
  2. Цели и основания. Для каждой цели определите правовое основание (договор, согласие, требование закона) — не смешивайте их.
  3. Сроки и права. Зафиксируйте сроки хранения и понятный порядок работы с запросами субъектов.
  4. Утверждение. Утвердите политику приказом руководителя, с датой и версией.
  5. Публикация. Разместите на сайте и стенде, проставьте ссылки в формах.
  6. Поддержание. Обновляйте при изменении процессов, появлении новых систем или норм закона.

Подводные камни и характерные нарушения

  • Чужой шаблон. Самая частая ошибка — скопированная политика, не отражающая реальные процессы. Роскомнадзор сверяет документ с фактической обработкой, и расхождения — это нарушение.
  • Документ есть, но недоступен. Политика лежит во внутренней папке или на неё нет ссылки со страниц сбора данных.
  • Устаревшая версия. Появились новые цели, системы или поручения, а в политике их нет; встречаются ссылки на отменённые нормы.
  • Смешение с согласием. Политику путают с согласием субъекта — это разные документы, см. статью про виды согласий.
  • Пробелы в составе. Не указаны сроки хранения, порядок реализации прав субъектов, передача данных и поручения обработчикам, хотя по факту они есть.
  • Реальная обработка шире заявленной. В политике перечислены не все цели и категории данных, которые компания на самом деле собирает.

Чем грозит

Отсутствие политики или необеспечение доступа к ней — отдельный состав (часть 3 статьи 13.11 КоАП). Кроме того, с 2025 года санкции усилены и добавлены новые составы по другим нарушениям — от уведомлений до утечек. А поскольку именно политику проверяют в первую очередь (см. проверочный лист Роскомнадзора), формальный или устаревший документ выявляется сразу.

Главное

Хорошая политика — это не скачанный шаблон, а зеркало ваших реальных процессов, оформленное по рекомендованной Роскомнадзором структуре из шести разделов: общие положения, цели, правовые основания, объём и категории данных, порядок и условия обработки, актуализация и ответы на запросы. От внутреннего положения об обработке она отличается тем, что публична и адресована субъектам. Разработать её можно своими силами, начав с инвентаризации обработки. ГрамотаИБ собирает политику под профиль оператора на основе ваших процессов и держит её в актуальном состоянии — попробовать можно в сервисе.

Образцы документов по теме

Частые вопросы

Обязательна ли политика обработки персональных данных?

Да. По части 2 статьи 18.1 152-ФЗ оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику обработки ПДн. При сборе данных через сайт политика публикуется на сайте. Нужна любому оператору — компании, ИП, владельцу сайта — до начала обработки.

Можно ли просто скачать готовый шаблон политики?

Как ориентир — да, но политика должна соответствовать тому, что вы реально делаете с данными. Чужой шаблон, не отражающий ваши процессы, — одна из самых частых причин претензий Роскомнадзора.

Что обязательно должно быть в политике обработки ПДн?

Сведения об операторе и контакты, правовые основания и цели обработки, категории субъектов и состав данных, способы обработки, сроки и порядок уничтожения или обезличивания, порядок реализации прав субъектов и принимаемые меры защиты.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в страховании: здоровье, агенты и автоматические решения

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.

Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников

Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.

Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки

Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.