Четверг, 3 сентября 2026 16 +   Подписка на обновления
Четверг, 3 сентября 2026 16 +   Подписка на обновления
12:57, 10 ноября 2025

Какие документы должны быть на сайте, чтобы избежать штрафов за обработку персональных данных


Практически любой сайт сегодня собирает данные пользователей — от контактных форм до аналитических скриптов. Это значит, что владелец ресурса становится оператором персональных данных и должен соблюдать требования закона № 152-ФЗ. Чтобы избежать штрафов и претензий Роскомнадзора, нужно подготовить базовый комплект юридических документов и разместить их правильно.

Что считается обработкой персональных данных

Обработка включает не только сбор через формы, но и хранение, систематизацию, передачу третьим лицам, обезличивание или удаление информации. К персональным данным относятся:

  • имя, фамилия, адрес электронной почты, номер телефона;
  • IP-адрес и cookie-файлы, если они используются для идентификации;
  • любая информация, по которой можно определить личность пользователя.

Даже если сайт не ведёт активный сбор данных, но использует формы обратной связи, подписки или систему аналитики (например, Яндекс.Метрика, Google Analytics), формально он обязан уведомить Роскомнадзор и подготовить документы.

Основные документы для сайта

  1. Политика конфиденциальности
    Это основной документ, который должен быть опубликован на сайте в открытом доступе. Он описывает, какие данные собираются, для каких целей, как хранятся и передаются, кто несёт ответственность за их защиту.

    В политике обязательно указываются:

    • полное наименование оператора данных;
    • перечень собираемых данных;
    • способы и сроки их обработки;
    • права пользователя на отзыв согласия и удаление данных;
    • контактная информация для обращений.
  2. Согласие на обработку персональных данных
    Пользователь должен явно подтвердить согласие на обработку своих данных перед их отправкой. Это может быть чекбокс под формой или кнопка, текст которой содержит ссылку на политику.

    Важно: по закону согласие не может быть «по умолчанию» — пользователь должен совершить активное действие.

  3. Положение о защите персональных данных
    Документ, который хранится внутри компании и регламентирует порядок работы с информацией сотрудников и клиентов. Его требуют при проверках Роскомнадзора, поэтому он должен быть оформлен корректно.
  4. Договор поручения на обработку персональных данных
    Если данные передаются сторонним организациям (например, CRM-системе, хостинг-провайдеру, сервису рассылок), необходимо заключить договор, который определяет обязанности и ответственность сторон.
  5. Журнал обращений субъектов данных
    Ведётся для регистрации запросов пользователей о предоставлении, изменении или удалении их информации. Это внутренний документ, который подтверждает соблюдение закона.
  6. Приказ о назначении ответственного за обработку персональных данных
    Назначается сотрудник, контролирующий соблюдение требований 152-ФЗ, ведение уведомлений и реагирование на запросы Роскомнадзора.

Уведомление в Роскомнадзор

Даже если деятельность не связана с крупными объёмами данных, оператор обязан уведомить Роскомнадзор о начале их обработки. Исключения — только для отдельных категорий (например, если данные обрабатываются только в рамках трудовых отношений).

Уведомление можно подать онлайн через сервис pd.rkn.gov.ru. В ответ Роскомнадзор выдаёт регистрационный номер, который стоит указать в политике конфиденциальности.

Чем грозит отсутствие документов

За нарушение правил обработки персональных данных предусмотрена административная ответственность.
Штрафы по ст. 13.11 КоАП могут достигать:

  • для должностных лиц — до 50 000 ₽;
  • для юридических лиц — до 500 000 ₽.

Кроме того, Роскомнадзор может выдать предписание, временно ограничить доступ к сайту и внести его в реестр нарушителей.

Как оформить документы корректно

  1. Подготовить индивидуальные тексты с учётом специфики сайта — шаблонные документы часто не соответствуют требованиям.
  2. Проверить, что ссылки на политику и согласие доступны с любой страницы.
  3. Разместить документы в нижней части сайта (footer) и продублировать на странице «Контакты» или «О компании».
  4. Настроить фиксацию согласия пользователей (например, через CRM или логи сервера).
  5. Обновлять документы при изменении способов обработки данных.

Практический пример

Если сайт интернет-магазина использует корзину, форму заказа, онлайн-чат и систему рассылок, он обрабатывает минимум четыре типа персональных данных. Владелец обязан оформить:

  • политику конфиденциальности;
  • пользовательское соглашение;
  • согласие на обработку данных;
  • договор с сервисом email-рассылок;
  • уведомление в Роскомнадзор.

Только после этого сайт можно считать юридически защищённым.

Проверка и аудит

Раз в год стоит проводить аудит документов и механизмов обработки. Это помогает вовремя устранить неточности и избежать штрафов при проверке. При масштабных изменениях (добавление новых форм, интеграций, CRM) документы нужно обновлять сразу.

При подготовке статьи частично использованы материалы с сайта web2b.law — документы по обработке персональных данных

Дата публикации: 29 мая 2022 года


© 2026 Звезда Алтая