Ключевые выводы
- Политика обработки ПДн — обязательный документ по 152-ФЗ ст. 18.1, который должен быть опубликован в открытом доступе и доступен субъекту до сбора его данных
- Минимальная структура — 11 разделов: основания, цели, перечень данных, действия, сроки, права субъекта, передача, защита, сообщение об инцидентах, контакты, ответственность
- Распространённая ошибка — копирование шаблона без адаптации под конкретные процессы компании; на проверке Роскомнадзора это вскрывается за 5 минут
- Документ должен пересматриваться при изменении целей обработки, добавлении новых каналов сбора, изменении регуляторики
- Помимо публикации — нужна актуальная версия с датой пересмотра и план обновления раз в 1-2 года
Политика обработки ПДн — самый «формальный» документ в compliance-наборе компании, который в реальной жизни компании регулярно становится источником штрафов. Большинство организаций берут шаблон из интернета, меняют название и считают задачу закрытой. До первой проверки Роскомнадзора или жалобы субъекта.
Эта статья — практический гайд по составлению политики обработки ПДн для CRM/CDP-контура с учётом 152-ФЗ. Корректная политика обработки ПДн закрывает один из ключевых compliance-рисков и снижает вероятность претензий со стороны Роскомнадзора. Со структурой документа, типовыми ошибками и шаблоном, который можно адаптировать под свою компанию.
Что требует 152-ФЗ ст. 18.1
Согласно 152-ФЗ ст. 18.1, оператор обязан опубликовать политику обработки ПДн в открытом доступе. Документ должен:
- Быть размещён в общедоступном месте (на сайте оператора в свободном доступе)
- Содержать сведения о реализуемых требованиях к защите ПДн
- Быть актуальным на момент сбора данных
- Содержать конкретику, а не общие формулировки
На практике политика — это первый документ, который запрашивает Роскомнадзор при проверке. От его качества зависит общее впечатление о compliance-готовности компании.
Структура политики из 11 разделов
1. Общие положения и термины
- Цель документа
- Определения ключевых терминов (ПДн, обработка, согласие, оператор, обработчик)
- Нормативная база (152-ФЗ, 683-П для банков, ФЗ-572 для биометрии)
2. Сведения об операторе
- Полное наименование
- Адрес
- ИНН, ОГРН
- Контактное лицо по вопросам ПДн (с email и телефоном)
- Реестровый номер в реестре операторов (если есть уведомление в РКН)
3. Категории субъектов ПДн
Для CDP-контура обычно:
- Клиенты (зарегистрированные пользователи)
- Потенциальные клиенты (заполнившие формы интереса)
- Сотрудники (если есть отдельная HR-обработка)
- Контрагенты (поставщики, партнёры)
4. Перечень обрабатываемых ПДн
Конкретный список по каждой категории субъектов. Не «контактная информация», а:
- ФИО полностью
- Дата рождения
- Email-адрес
- Номер мобильного телефона
- Адрес доставки (улица, дом, квартира, город, регион)
- История покупок (дата, сумма, состав заказа)
- Идентификаторы устройств (cookies, device ID)
- IP-адрес и user-agent
5. Цели обработки
Каждая цель — отдельный пункт с конкретной формулировкой:
- Оказание услуг и продажа товаров
- Доставка заказов
- Информирование об акциях и новинках (с привязкой к согласию)
- Анализ предпочтений для персонализации
- Учёт операций в программе лояльности
- Поддержка клиентов и обработка обращений
6. Правовые основания обработки
- Согласие субъекта (для большинства целей)
- Договор с субъектом (для оказания услуг)
- Законные интересы оператора (для безопасности и аудита)
- Требование закона (для бухгалтерии и налогов)
7. Действия с ПДн
Стандартный список из 152-ФЗ:
Сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
8. Сроки обработки и хранения
| Категория | Срок |
|---|---|
| Маркетинговые согласия | До отзыва согласия |
| Профиль и контакты | В течение действия отношений + 3 года |
| История покупок | 5 лет (бухгалтерский учёт) |
| Платёжные данные | 5 лет (налоговое законодательство) |
| Согласия (документы) | 5+ лет |
9. Передача третьим лицам
Список всех третьих лиц с указанием:
- Полного наименования и ИНН
- Целей передачи
- Категорий передаваемых данных
- Юрисдикции (РФ или другой стране)
- Является ли третье лицо обработчиком или другим оператором
Для CDP-контура это обычно: SMTP-провайдер, SMS-агрегатор, push-сервис, рекламные платформы, аналитические сервисы, платёжные шлюзы, курьерские службы.
10. Права субъекта
- Получать информацию об обработке своих ПДн
- Требовать уточнения, блокирования или удаления данных
- Отзывать согласие
- Получать уведомления об инцидентах
- Обжаловать действия оператора (в Роскомнадзоре или в суде)
11. Защита и контактная информация
- Меры защиты ПДн (организационные, технические, правовые)
- Уведомления Роскомнадзора (если есть)
- Контакты для обращений субъектов
- Дата вступления в силу и дата следующего пересмотра
Типовые ошибки в политике обработки ПДн
- Шаблон без адаптации — самая частая ошибка. Видно по фразам типа «Оператор обрабатывает данные в соответствии с действующим законодательством» без специфики
- Общие цели — «маркетинговые цели» вместо «направление информационных сообщений о новых продуктах»
- Неполный перечень данных — забывают про cookies, IP, идентификаторы устройств
- Не указаны третьи лица — особенно подставные компании-обработчики (например, аутсорсинг саппорта)
- Устаревшая дата — политика не пересматривалась 3-4 года, очевидно несоответствие текущим процессам
- Расхождение с реальностью — в политике написано одно, на сайте собирают другое
- Отсутствие даты следующего пересмотра — Роскомнадзор обращает внимание
Процесс составления и актуализации
- Инвентаризация — какие данные собирает компания, для каких целей, через какие каналы
- Каталог третьих лиц — все обработчики и получатели данных
- Юридический разбор — каждый процесс соотносится с правовыми основаниями
- Подготовка документа — заполнение шаблона по конкретике компании
- Юридическая ревизия — проверка корпоративным или внешним юристом
- Согласование с ИБ — раздел о защите данных согласуется с офицером ИБ
- Публикация — на сайте, в личном кабинете, в офисе
- Уведомление Роскомнадзора — если есть существенные изменения
- Регулярный пересмотр — раз в 1-2 года или при изменениях в процессах
Стоимость подготовки
| Подход | Срок | Бюджет |
|---|---|---|
| Шаблон без адаптации | 1-2 дня | ~0 ₽ |
| Внутренняя разработка с юристом компании | 2-4 недели | 0.2-0.4 млн ₽ (внутренние ресурсы) |
| Внешний юрист по 152-ФЗ | 3-6 недель | 0.5-1.5 млн ₽ |
| Полный compliance-аудит + политика | 2-3 месяца | 2-4 млн ₽ |
Для крупного enterprise или банка рекомендуется полный compliance-аудит с подготовкой политики — экономия 0.5-1.5 млн ₽ на этапе документации обернётся проблемами на проверке.
FAQ о политике обработки ПДн
Можно ли использовать одну политику для нескольких сайтов?
Если все сайты принадлежат одному оператору и обрабатывают данные с одинаковыми целями — да. Если процессы и цели существенно разные — лучше делать отдельные политики. Это упрощает понимание для субъектов и снижает риски на проверке.
Что делать, если политика устарела?
Срочно обновить и опубликовать новую версию с указанием даты вступления в силу. Если изменения существенные (новые цели, новые третьи лица, новые категории данных) — уведомить Роскомнадзор и собрать новые согласия от субъектов.
Нужно ли уведомлять Роскомнадзор о публикации политики?
Не о публикации, но об обработке ПДн — нужно подать уведомление в реестр операторов, если ваша компания подпадает под обязательную регистрацию (большинство компаний с базой клиентов 100+ человек). Уведомление подаётся через сайт Роскомнадзора.
Где должна быть размещена политика?
В открытом доступе на главном сайте оператора, желательно — со ссылкой в футере на каждой странице. Дополнительно — в личном кабинете клиента и в физическом офисе для тех, кто посещает офис лично. Главное — она должна быть доступна субъекту до сбора его данных.
Какие штрафы за отсутствие политики?
По КоАП ст. 13.11 — от 30 до 80 тыс ₽ за отсутствие политики или несоответствие требованиям 152-ФЗ. С 2026 года для крупных операторов — повышенные штрафы до 18 млн ₽ за нарушения комплекса требований 152-ФЗ. Подробнее в нашем материале о штрафах 152-ФЗ.
Что в итоге
Политика обработки ПДн — это не формальный документ для галочки, а юридический фундамент работы с клиентскими данными. Корректно подготовленная политика из 11 разделов с конкретикой по процессам компании — это страховка от штрафов и инструмент общения с регулятором.
Готовы помочь с подготовкой политики обработки ПДн под специфику вашего бизнеса и интеграции с CDP-контуром — обсудим в формате compliance-консультации.
Дополнение: ключевые отличия политик в разных отраслях
Хотя структура политики обработки ПДн универсальна, акценты различаются по отраслям:
- Retail и e-commerce: акцент на маркетинговое согласие, программу лояльности, передачу данных курьерам и платёжным шлюзам
- Banking: особый раздел про биометрию, ЕБС, требования 683-П, БКИ
- Telecom: длинные перечни правовых оснований из специального законодательства, разделение по типам услуг
- Медицина: отдельные правила для медицинской тайны, особый режим обработки данных о здоровье
- HR и B2B-услуги: акцент на согласия сотрудников и контрагентов, отдельные правила для биометрии в рекрутинге
Поэтому политика обработки ПДн для retail и для банка — это не один и тот же документ с заменой названия. Каждая отрасль требует адаптации структуры и формулировок под свои регуляторные требования.
Качественная политика обработки ПДн — это документ, который читается понятно и юристом, и обычным субъектом, и инспектором Роскомнадзора. Все три роли должны находить в нём то, что им нужно.
Чек-лист готовности политики
Перед публикацией политики обработки ПДн пройдитесь по чек-листу:
- Все 11 обязательных разделов присутствуют
- Указаны конкретные цели обработки, а не общие формулировки
- Перечень обрабатываемых ПДн соответствует реальному сбору данных на сайте
- Список третьих лиц актуален и включает всех получателей
- Сроки хранения соответствуют требованиям законодательства
- Указаны контакты для обращений субъектов
- Дата вступления в силу и плановой ревизии прописана
- Документ опубликован в открытом доступе на сайте
- Политика согласована корпоративным юристом и офицером ИБ
- Уведомление в реестр операторов Роскомнадзора подано (если применимо)
Если по 2+ пунктам ответы «нет» — это серьёзный compliance-риск, который стоит закрыть в первоочерёдном порядке.