Запросить демо
152-ФЗ и клиентские данные

Политика обработки ПДн: шаблон по 152-ФЗ из 11 разделов

Шаблон и гайд по составлению политики обработки персональных данных по 152-ФЗ ст. 18.1: 11 разделов, типовые ошибки и стоимость.

Категория
152-ФЗ и клиентские данные
Время чтения
7 минут
Опубликовано
Автор
stackfort

Ключевые выводы

  • Политика обработки ПДн — обязательный документ по 152-ФЗ ст. 18.1, который должен быть опубликован в открытом доступе и доступен субъекту до сбора его данных
  • Минимальная структура — 11 разделов: основания, цели, перечень данных, действия, сроки, права субъекта, передача, защита, сообщение об инцидентах, контакты, ответственность
  • Распространённая ошибка — копирование шаблона без адаптации под конкретные процессы компании; на проверке Роскомнадзора это вскрывается за 5 минут
  • Документ должен пересматриваться при изменении целей обработки, добавлении новых каналов сбора, изменении регуляторики
  • Помимо публикации — нужна актуальная версия с датой пересмотра и план обновления раз в 1-2 года

Политика обработки ПДн — самый «формальный» документ в compliance-наборе компании, который в реальной жизни компании регулярно становится источником штрафов. Большинство организаций берут шаблон из интернета, меняют название и считают задачу закрытой. До первой проверки Роскомнадзора или жалобы субъекта.

Эта статья — практический гайд по составлению политики обработки ПДн для CRM/CDP-контура с учётом 152-ФЗ. Корректная политика обработки ПДн закрывает один из ключевых compliance-рисков и снижает вероятность претензий со стороны Роскомнадзора. Со структурой документа, типовыми ошибками и шаблоном, который можно адаптировать под свою компанию.

Что требует 152-ФЗ ст. 18.1

Согласно 152-ФЗ ст. 18.1, оператор обязан опубликовать политику обработки ПДн в открытом доступе. Документ должен:

  • Быть размещён в общедоступном месте (на сайте оператора в свободном доступе)
  • Содержать сведения о реализуемых требованиях к защите ПДн
  • Быть актуальным на момент сбора данных
  • Содержать конкретику, а не общие формулировки

На практике политика — это первый документ, который запрашивает Роскомнадзор при проверке. От его качества зависит общее впечатление о compliance-готовности компании.

Структура политики из 11 разделов

1. Общие положения и термины

  • Цель документа
  • Определения ключевых терминов (ПДн, обработка, согласие, оператор, обработчик)
  • Нормативная база (152-ФЗ, 683-П для банков, ФЗ-572 для биометрии)

2. Сведения об операторе

  • Полное наименование
  • Адрес
  • ИНН, ОГРН
  • Контактное лицо по вопросам ПДн (с email и телефоном)
  • Реестровый номер в реестре операторов (если есть уведомление в РКН)

3. Категории субъектов ПДн

Для CDP-контура обычно:

  • Клиенты (зарегистрированные пользователи)
  • Потенциальные клиенты (заполнившие формы интереса)
  • Сотрудники (если есть отдельная HR-обработка)
  • Контрагенты (поставщики, партнёры)

4. Перечень обрабатываемых ПДн

Конкретный список по каждой категории субъектов. Не «контактная информация», а:

  • ФИО полностью
  • Дата рождения
  • Email-адрес
  • Номер мобильного телефона
  • Адрес доставки (улица, дом, квартира, город, регион)
  • История покупок (дата, сумма, состав заказа)
  • Идентификаторы устройств (cookies, device ID)
  • IP-адрес и user-agent

5. Цели обработки

Каждая цель — отдельный пункт с конкретной формулировкой:

  • Оказание услуг и продажа товаров
  • Доставка заказов
  • Информирование об акциях и новинках (с привязкой к согласию)
  • Анализ предпочтений для персонализации
  • Учёт операций в программе лояльности
  • Поддержка клиентов и обработка обращений

6. Правовые основания обработки

  • Согласие субъекта (для большинства целей)
  • Договор с субъектом (для оказания услуг)
  • Законные интересы оператора (для безопасности и аудита)
  • Требование закона (для бухгалтерии и налогов)

7. Действия с ПДн

Стандартный список из 152-ФЗ:

Сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

8. Сроки обработки и хранения

КатегорияСрок
Маркетинговые согласияДо отзыва согласия
Профиль и контактыВ течение действия отношений + 3 года
История покупок5 лет (бухгалтерский учёт)
Платёжные данные5 лет (налоговое законодательство)
Согласия (документы)5+ лет

9. Передача третьим лицам

Список всех третьих лиц с указанием:

  • Полного наименования и ИНН
  • Целей передачи
  • Категорий передаваемых данных
  • Юрисдикции (РФ или другой стране)
  • Является ли третье лицо обработчиком или другим оператором

Для CDP-контура это обычно: SMTP-провайдер, SMS-агрегатор, push-сервис, рекламные платформы, аналитические сервисы, платёжные шлюзы, курьерские службы.

10. Права субъекта

  • Получать информацию об обработке своих ПДн
  • Требовать уточнения, блокирования или удаления данных
  • Отзывать согласие
  • Получать уведомления об инцидентах
  • Обжаловать действия оператора (в Роскомнадзоре или в суде)

11. Защита и контактная информация

  • Меры защиты ПДн (организационные, технические, правовые)
  • Уведомления Роскомнадзора (если есть)
  • Контакты для обращений субъектов
  • Дата вступления в силу и дата следующего пересмотра

Типовые ошибки в политике обработки ПДн

  • Шаблон без адаптации — самая частая ошибка. Видно по фразам типа «Оператор обрабатывает данные в соответствии с действующим законодательством» без специфики
  • Общие цели — «маркетинговые цели» вместо «направление информационных сообщений о новых продуктах»
  • Неполный перечень данных — забывают про cookies, IP, идентификаторы устройств
  • Не указаны третьи лица — особенно подставные компании-обработчики (например, аутсорсинг саппорта)
  • Устаревшая дата — политика не пересматривалась 3-4 года, очевидно несоответствие текущим процессам
  • Расхождение с реальностью — в политике написано одно, на сайте собирают другое
  • Отсутствие даты следующего пересмотра — Роскомнадзор обращает внимание

Процесс составления и актуализации

  1. Инвентаризация — какие данные собирает компания, для каких целей, через какие каналы
  2. Каталог третьих лиц — все обработчики и получатели данных
  3. Юридический разбор — каждый процесс соотносится с правовыми основаниями
  4. Подготовка документа — заполнение шаблона по конкретике компании
  5. Юридическая ревизия — проверка корпоративным или внешним юристом
  6. Согласование с ИБ — раздел о защите данных согласуется с офицером ИБ
  7. Публикация — на сайте, в личном кабинете, в офисе
  8. Уведомление Роскомнадзора — если есть существенные изменения
  9. Регулярный пересмотр — раз в 1-2 года или при изменениях в процессах

Стоимость подготовки

ПодходСрокБюджет
Шаблон без адаптации1-2 дня~0 ₽
Внутренняя разработка с юристом компании2-4 недели0.2-0.4 млн ₽ (внутренние ресурсы)
Внешний юрист по 152-ФЗ3-6 недель0.5-1.5 млн ₽
Полный compliance-аудит + политика2-3 месяца2-4 млн ₽

Для крупного enterprise или банка рекомендуется полный compliance-аудит с подготовкой политики — экономия 0.5-1.5 млн ₽ на этапе документации обернётся проблемами на проверке.

FAQ о политике обработки ПДн

Можно ли использовать одну политику для нескольких сайтов?

Если все сайты принадлежат одному оператору и обрабатывают данные с одинаковыми целями — да. Если процессы и цели существенно разные — лучше делать отдельные политики. Это упрощает понимание для субъектов и снижает риски на проверке.

Что делать, если политика устарела?

Срочно обновить и опубликовать новую версию с указанием даты вступления в силу. Если изменения существенные (новые цели, новые третьи лица, новые категории данных) — уведомить Роскомнадзор и собрать новые согласия от субъектов.

Нужно ли уведомлять Роскомнадзор о публикации политики?

Не о публикации, но об обработке ПДн — нужно подать уведомление в реестр операторов, если ваша компания подпадает под обязательную регистрацию (большинство компаний с базой клиентов 100+ человек). Уведомление подаётся через сайт Роскомнадзора.

Где должна быть размещена политика?

В открытом доступе на главном сайте оператора, желательно — со ссылкой в футере на каждой странице. Дополнительно — в личном кабинете клиента и в физическом офисе для тех, кто посещает офис лично. Главное — она должна быть доступна субъекту до сбора его данных.

Какие штрафы за отсутствие политики?

По КоАП ст. 13.11 — от 30 до 80 тыс ₽ за отсутствие политики или несоответствие требованиям 152-ФЗ. С 2026 года для крупных операторов — повышенные штрафы до 18 млн ₽ за нарушения комплекса требований 152-ФЗ. Подробнее в нашем материале о штрафах 152-ФЗ.

Что в итоге

Политика обработки ПДн — это не формальный документ для галочки, а юридический фундамент работы с клиентскими данными. Корректно подготовленная политика из 11 разделов с конкретикой по процессам компании — это страховка от штрафов и инструмент общения с регулятором.

Готовы помочь с подготовкой политики обработки ПДн под специфику вашего бизнеса и интеграции с CDP-контуром — обсудим в формате compliance-консультации.

Дополнение: ключевые отличия политик в разных отраслях

Хотя структура политики обработки ПДн универсальна, акценты различаются по отраслям:

  • Retail и e-commerce: акцент на маркетинговое согласие, программу лояльности, передачу данных курьерам и платёжным шлюзам
  • Banking: особый раздел про биометрию, ЕБС, требования 683-П, БКИ
  • Telecom: длинные перечни правовых оснований из специального законодательства, разделение по типам услуг
  • Медицина: отдельные правила для медицинской тайны, особый режим обработки данных о здоровье
  • HR и B2B-услуги: акцент на согласия сотрудников и контрагентов, отдельные правила для биометрии в рекрутинге

Поэтому политика обработки ПДн для retail и для банка — это не один и тот же документ с заменой названия. Каждая отрасль требует адаптации структуры и формулировок под свои регуляторные требования.

Качественная политика обработки ПДн — это документ, который читается понятно и юристом, и обычным субъектом, и инспектором Роскомнадзора. Все три роли должны находить в нём то, что им нужно.

Чек-лист готовности политики

Перед публикацией политики обработки ПДн пройдитесь по чек-листу:

  • Все 11 обязательных разделов присутствуют
  • Указаны конкретные цели обработки, а не общие формулировки
  • Перечень обрабатываемых ПДн соответствует реальному сбору данных на сайте
  • Список третьих лиц актуален и включает всех получателей
  • Сроки хранения соответствуют требованиям законодательства
  • Указаны контакты для обращений субъектов
  • Дата вступления в силу и плановой ревизии прописана
  • Документ опубликован в открытом доступе на сайте
  • Политика согласована корпоративным юристом и офицером ИБ
  • Уведомление в реестр операторов Роскомнадзора подано (если применимо)

Если по 2+ пунктам ответы «нет» — это серьёзный compliance-риск, который стоит закрыть в первоочерёдном порядке.