Политика конфиденциальности — не факультативный документ для солидности, а прямая обязанность оператора персональных данных, установленная статьёй 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Закон требует, чтобы оператор принял и опубликовал документ, определяющий его политику в отношении обработки персональных данных, и обеспечил неограниченный доступ к нему — в актуальной версии на дату обращения пользователя, а не в устаревшей редакции многолетней давности.

Отсутствие такого документа — самостоятельное нарушение, наказуемое независимо от того, произошла ли реальная утечка данных. С учётом изменений, внесённых Федеральным законом от 30.11.2024 № 420-ФЗ и вступивших в силу 30 мая 2025 года, штрафы за нарушения в сфере персональных данных выросли многократно, а сама проверка политики конфиденциальности стала практическим инструментом снижения юридических рисков, а не формальной процедурой.

Важно понимать разницу между политикой конфиденциальности и согласием на обработку персональных данных — это разные документы с разной юридической функцией. Политика конфиденциальности информирует пользователя о принципах и правилах обработки данных в целом, тогда как согласие — это индивидуальное волеизъявление конкретного субъекта на обработку его данных для конкретных целей. Подмена одного документа другим — частая ошибка, из-за которой формально существующая политика не защищает оператора при проверке.

Проверка политики конфиденциальности всегда начинается с определения статуса организации: любой субъект, который собирает, хранит или использует персональные данные — от интернет-магазина до работодателя, обрабатывающего данные сотрудников, — автоматически становится оператором персональных данных по закону № 152-ФЗ, независимо от размера бизнеса и от того, осознаёт ли он этот статус.

Обязательные требования к содержанию

Закон устанавливает конкретный перечень сведений, которые должны присутствовать в политике конфиденциальности, — расплывчатый документ на полстраницы общих фраз не соответствует требованиям, даже если формально опубликован на сайте.

Что обязан указать оператор

Согласно статье 18.1 закона № 152-ФЗ, документ должен содержать: сведения об операторе — полное наименование, адрес, контактные данные ответственного за организацию обработки персональных данных; цели обработки данных, сформулированные конкретно, а не абстрактно («улучшение качества сервиса» без расшифровки не соответствует требованию информированности согласия); категории обрабатываемых персональных данных и категории субъектов, чьи данные обрабатываются; правовые основания обработки со ссылкой на конкретные нормы закона или договор; перечень действий с данными — сбор, хранение, использование, передачу, удаление; общее описание применяемых способов защиты информации; сведения о трансграничной передаче данных, если она осуществляется, и о сроках хранения данных.

Отдельная зона риска — сроки хранения. Статья 5 закона № 152-ФЗ требует, чтобы хранение персональных данных не превышало срока, необходимого для достижения целей их обработки, и данные подлежали уничтожению или обезличиванию по достижении этих целей либо по истечении срока хранения. Политика без указания конкретных сроков хранения (например, «данные хранятся 5 лет после расторжения договора» или «до момента отзыва согласия») формально нарушает этот принцип, даже если фактически оператор соблюдает разумные сроки.

Публикация и доступность документа

Формальное наличие текста политики недостаточно — закон требует обеспечить свободный доступ к документу. На практике это означает, что ссылка на политику должна быть заметна на сайте или в приложении (обычно в подвале страницы или на этапе регистрации), а сам документ должен открываться без дополнительной авторизации или технических препятствий.

Отдельно стоит проверять дату последнего обновления политики и наличие архива предыдущих редакций — если оператор менял условия обработки данных, пользователь, зарегистрировавшийся раньше, вправе понимать, какая версия документа действовала на момент, когда он давал согласие. Отсутствие версионности не является прямым нарушением закона, но существенно осложняет разрешение споров о том, на какие именно условия было получено согласие субъекта.

Какие данные фактически собираются

Проверка политики конфиденциальности не ограничивается чтением текста — важно сопоставить заявленные категории данных с тем, что сервис реально запрашивает и собирает технически, включая данные, собираемые автоматически.

Прямо запрашиваемые данные — имя, телефон, email, адрес доставки — обычно корректно отражены в политиках, поскольку их сбор очевиден пользователю. Проблемы чаще возникают с данными, которые собираются в фоновом режиме: IP-адрес, идентификаторы устройства, геолокация, данные о поведении на сайте через cookie-файлы и аналогичные технологии. Судебная и надзорная практика последних лет трактует такие идентификаторы как персональные данные, если в сочетании с другими сведениями они позволяют прямо или косвенно идентифицировать конкретного человека — соответствующее определение содержится в статье 3 закона № 152-ФЗ и толкуется расширительно.

Если политика конфиденциальности умалчивает о сборе технических идентификаторов через cookie или аналитические счётчики, которые фактически используются на сайте, это создаёт правовой риск для оператора: обработка данных без надлежащего информирования субъекта формально нарушает принцип конкретности и информированности целей обработки по статье 9 закона.

Отдельная категория повышенного риска — специальные категории персональных данных (сведения о здоровье, расе, национальности, религиозных и политических взглядах) и биометрические данные (изображение лица, голос, отпечатки). Их обработка требует письменного согласия по более строгим правилам статей 10 и 11 закона, а с 30 мая 2025 года за утечку таких данных предусмотрены повышенные штрафы — от 15 до 20 млн рублей для биометрии и от 10 до 15 млн рублей для иных специальных категорий данных, что делает точность описания таких данных в политике особенно значимой.

Использование и передача данных третьим лицам

Раздел о целях использования данных — второй ключевой элемент проверки после перечня собираемых сведений, поскольку именно здесь чаще всего встречаются формулировки, не соответствующие принципу конкретности целей обработки.

Формулировка «данные могут использоваться в иных целях, не противоречащих законодательству» юридически ничтожна с точки зрения информированности согласия — закон требует конкретики: исполнение договора, обработка заказа, направление рекламных материалов, аналитика для улучшения сервиса — каждая цель должна быть названа отдельно, а для целей, не связанных напрямую с оказанием услуги (например, маркетинговые рассылки), пользователь должен иметь реальную возможность отказаться, не теряя доступ к основной услуге.

Передача данных третьим лицам — партнёрам, подрядчикам, рекламным сетям — должна быть отражена в политике с указанием хотя бы категорий получателей, если не конкретных названий компаний. Расплывчатая формулировка «данные могут передаваться аффилированным лицам и партнёрам» без конкретизации категорий таких партнёров не позволяет субъекту понять реальный объём распространения его данных и может быть расценена регулятором как формальное, а не информированное согласие.

Трансграничная передача данных регулируется отдельно строгими нормами статьи 12 закона № 152-ФЗ: если данные передаются за пределы России, политика должна прямо это указывать, а оператор — либо убедиться в адекватном уровне защиты данных в стране получателя, либо получить отдельное согласие субъекта на трансграничную передачу. Дополнительно закон обязывает при первичном сборе данных обеспечивать их запись и хранение на серверах, расположенных на территории РФ (требование локализации по статье 18), поэтому политика зарубежного сервиса, ориентированного на российских пользователей, но не упоминающая ни локализацию, ни трансграничную передачу, — явный сигнал для дополнительной проверки.

Ответственность за нарушения

С 30 мая 2025 года ответственность операторов за нарушения в сфере персональных данных выросла в разы благодаря поправкам Федерального закона № 420-ФЗ в статью 13.11 КоАП РФ, и это напрямую повышает значимость корректно составленной политики конфиденциальности как элемента защиты компании.

За неуведомление Роскомнадзора о намерении обрабатывать персональные данные юридическим лицам грозит штраф от 100 000 до 300 000 рублей. За утечку данных от 1000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов штраф для компаний составляет от 3 до 5 млн рублей, при утечке данных более 100 000 человек — от 10 до 15 млн рублей. За нарушение обязанности уведомить Роскомнадзор об утечке в течение 24 часов с момента обнаружения инцидента предусмотрен отдельный штраф от 1 до 3 млн рублей, а последующий отчёт о результатах внутреннего расследования оператор обязан направить в течение 72 часов по правилам статьи 21 закона № 152-ФЗ.

Наиболее серьёзная новелла — оборотные штрафы за повторную утечку персональных данных: от 1 до 3% совокупной годовой выручки компании, но не менее 20 млн и не более 500 млн рублей. Для повторных утечек биометрических данных и данных специальных категорий минимальный порог оборотного штрафа поднят до 25 млн рублей. Эти суммы делают формальный подход к политике конфиденциальности — документу «для галочки», скачанному из интернета без адаптации под реальные процессы компании, — прямым источником многомиллионных финансовых рисков.

Как проверить документ на практике

Проверка политики конфиденциальности строится на сопоставлении текста документа с реальными процессами обработки данных: соответствует ли заявленный перечень собираемых данных тому, что фактически запрашивается через формы и технические средства сайта или приложения; сформулированы ли цели обработки конкретно, а не общими фразами; указаны ли реальные сроки хранения данных и порядок их уничтожения по достижении целей обработки.

Отдельно стоит проверить дату актуальности документа, наличие сведений о трансграничной передаче, если сервис использует зарубежные облачные решения, и соответствие политики фактическому статусу оператора в реестре Роскомнадзора — уведомление об обработке персональных данных, поданное в установленном порядке, можно проверить по открытому реестру операторов на сайте регулятора. Отсутствие организации в реестре при наличии активной политики конфиденциальности на сайте — явное несоответствие, указывающее на формальный, непроработанный подход к соблюдению закона.