ГрамотаИБ ГрамотаИБ

Как разработать политику обработки персональных данных: требования и типичные нарушения

Редакция ГрамотаИБ · Опубликовано 23.06.2026 · Обновлено 01.08.2026

Пошаговое руководство по разработке политики обработки персональных данных под рекомендации Роскомнадзора: чем регламентирован документ (часть 2 статьи 18.1 152-ФЗ), чем политика отличается от положения об обработке, какие шесть разделов должны быть внутри по рекомендуемой структуре, где и как её публиковать, как составить под реальные процессы компании, а также подводные камни и характерные нарушения, за которые штрафуют по статье 13.11 КоАП.

Политика обработки персональных данных — это первый документ, который смотрит Роскомнадзор при проверке, и один из тех, что оператор обязан сделать общедоступными: по части 2 статьи 18.1 нужно обеспечить неограниченный доступ не только к самой политике, но и к сведениям о реализуемых требованиях к защите данных. Парадокс в том, что именно с ним чаще всего и попадаются: скачивают чужой шаблон, который не отражает реальные процессы. Разберём, чем регламентирован документ, как он соотносится с внутренним положением об обработке, какие разделы должны быть внутри по рекомендациям Роскомнадзора, как его разработать и каких ошибок избегать.

Чем регламентирована политика

Базовое требование — часть 2 статьи 18.1 152-ФЗ: оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных. Если данные собираются через сайт, политика публикуется на сайте. Содержание документа опирается на принципы и условия обработки (статьи 5 и 6 152-ФЗ) и на Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных (утверждены Роскомнадзором 31.07.2017). Это не формальность: политика должна соответствовать тому, что компания реально делает с данными.

Политика и положение об обработке — не одно и то же

Эти два документа часто путают. Политика — публичный документ по части 2 статьи 18.1: она адресована субъектам и надзорному органу, к ней обеспечивается неограниченный доступ. Положение об обработке и защите персональных данных — внутренний локальный акт: он адресован работникам, описывает порядок работы с данными внутри организации, определяет доступ, обязанности допущенных лиц и меры защиты, и, как правило, публично не размещается. Политика отвечает на вопрос «что и зачем оператор делает с данными и как субъект реализует свои права», положение — «как именно это организовано внутри». Обычно политику делают публичной, а положение и регламенты — внутренними: закон не запрещает объединить их в один документ, но в публичной части не стоит раскрывать конкретные внутренние меры безопасности, а внутреннее положение может быть предоставлено Роскомнадзору по запросу.

Кому и когда нужна

Политика нужна любому лицу, которое является оператором персональных данных, — организации, ИП, владельцу сайта, собирающему данные не для личных или семейных нужд, — и разрабатывается до начала обработки, то есть до приёма первого работника или сбора первой заявки. Отдельной обязательной формы нет, но Роскомнадзор выпустил рекомендации по составлению документа, и удобнее строить политику по предложенной в них структуре — тогда состав сведений будет полным.

Структура по рекомендациям Роскомнадзора

Рекомендованная структура — шесть разделов. Сами рекомендации не являются нормативным актом, но помогают системно раскрыть сведения, которые оператор обязан отразить в политике по 152-ФЗ:

  1. Общие положения. Назначение политики, основные понятия (обработка, оператор, субъект, конфиденциальность), права и обязанности оператора и субъектов персональных данных. Сюда же логично включить сведения об операторе (наименование, адрес, контакты) и порядок обеспечения доступа к самой политике.
  2. Цели обработки персональных данных. Конкретные, заранее определённые и законные цели — по подразделениям и категориям субъектов (кадровый учёт, исполнение договоров, бухгалтерия, рассмотрение обращений и так далее). Обработка не должна выходить за пределы заявленных целей.
  3. Правовые основания обработки. Совокупность актов, во исполнение которых ведётся обработка: федеральные законы и подзаконные акты, уставные документы оператора, договоры с субъектами, согласия субъектов. Само 152-ФЗ основанием не является — оно устанавливает требования к обработке.
  4. Объём и категории данных, категории субъектов. Категории субъектов (работники, клиенты, контрагенты, их представители) и перечень обрабатываемых данных по каждой категории. Данные не должны быть избыточными по отношению к целям. Отдельно оговариваются специальные категории и биометрические данные, если они обрабатываются.
  5. Порядок и условия обработки. Перечень действий с данными, способы и сроки обработки, конфиденциальность (статья 7), передача третьим лицам и поручения обработчикам с указанием получателей, трансграничная передача (если есть), меры защиты по части 1 статьи 18.1 и части 1 статьи 19, условия прекращения обработки, сроки хранения, размещение баз данных граждан России на территории РФ (часть 5 статьи 18), особенности обработки без средств автоматизации.
  6. Актуализация, исправление, удаление, уничтожение; ответы на запросы. Порядок уточнения неточных данных и их уничтожения при достижении цели или отзыве согласия, регламент реагирования на запросы субъектов и Роскомнадзора, рекомендуемые формы обращений и адрес для их направления.

Где публиковать

Документ размещается так, чтобы доступ был неограниченным: на сайте со ссылкой с каждой страницы, где собираются данные (формы, корзина, регистрация, виджет записи), а при наличии офиса — на информационном стенде. Если на политику нельзя попасть со страницы сбора данных, требование считается невыполненным.

Как разработать: по шагам

  1. Инвентаризация. Опишите, какие данные, у кого и зачем вы собираете, где они хранятся и кому передаются. Без этого политика будет оторвана от реальности.
  2. Цели и основания. Для каждой цели определите правовое основание (договор, согласие, требование закона) — не смешивайте их.
  3. Сроки и права. Зафиксируйте сроки хранения и понятный порядок работы с запросами субъектов.
  4. Утверждение. Утвердите политику приказом руководителя, с датой и версией.
  5. Публикация. Разместите на сайте и стенде, проставьте ссылки в формах.
  6. Поддержание. Обновляйте при изменении процессов, появлении новых систем или норм закона.

Подводные камни и характерные нарушения

  • Чужой шаблон. Самая частая ошибка — скопированная политика, не отражающая реальные процессы. Роскомнадзор сверяет документ с фактической обработкой, и расхождения — это нарушение.
  • Документ есть, но недоступен. Политика лежит во внутренней папке или на неё нет ссылки со страниц сбора данных.
  • Устаревшая версия. Появились новые цели, системы или поручения, а в политике их нет; встречаются ссылки на отменённые нормы.
  • Смешение с согласием. Политику путают с согласием субъекта — это разные документы, см. статью про виды согласий.
  • Пробелы в составе. Не указаны сроки хранения, порядок реализации прав субъектов, передача данных и поручения обработчикам, хотя по факту они есть.
  • Реальная обработка шире заявленной. В политике перечислены не все цели и категории данных, которые компания на самом деле собирает.

Чем грозит

Отсутствие политики или необеспечение доступа к ней — отдельный состав (часть 3 статьи 13.11 КоАП). Кроме того, с 2025 года санкции усилены и добавлены новые составы по другим нарушениям — от уведомлений до утечек. А поскольку именно политику проверяют в первую очередь (см. проверочный лист Роскомнадзора), формальный или устаревший документ выявляется сразу.

Главное

Хорошая политика — это не скачанный шаблон, а зеркало ваших реальных процессов, оформленное по рекомендованной Роскомнадзором структуре из шести разделов: общие положения, цели, правовые основания, объём и категории данных, порядок и условия обработки, актуализация и ответы на запросы. От внутреннего положения об обработке она отличается тем, что публична и адресована субъектам. Разработать её можно своими силами, начав с инвентаризации обработки. ГрамотаИБ собирает политику под профиль оператора на основе ваших процессов и держит её в актуальном состоянии — попробовать можно в сервисе.

Частые вопросы

Обязательна ли политика обработки персональных данных?

Да. По части 2 статьи 18.1 152-ФЗ оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику обработки ПДн. При сборе данных через сайт политика публикуется на сайте. Нужна любому оператору — компании, ИП, владельцу сайта — до начала обработки.

Можно ли просто скачать готовый шаблон политики?

Как ориентир — да, но политика должна соответствовать тому, что вы реально делаете с данными. Чужой шаблон, не отражающий ваши процессы, — одна из самых частых причин претензий Роскомнадзора.

Что обязательно должно быть в политике обработки ПДн?

Сведения об операторе и контакты, правовые основания и цели обработки, категории субъектов и состав данных, способы обработки, сроки и порядок уничтожения или обезличивания, порядок реализации прав субъектов и принимаемые меры защиты.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.