Что проверяют в политике конфиденциальности в 2026 году

9 мин
персональные данныеполитика конфиденциальностиаудит сайта152-фзкоап
Что проверяют в политике конфиденциальности, обложка статьи sitelaw

Политика конфиденциальности на сайте есть, ссылка в подвале открывается, документ вроде бы в порядке. А проверяющий сверяет другое: совпадает ли то, что написано в документе, с тем, что сайт реально делает с данными посетителя. На практике расхождение между текстом и фактической работой сайта находят чаще, чем само отсутствие документа. Ниже - что именно смотрят при аудите политики конфиденциальности и на каких пунктах сайты попадаются регулярно.

В чём разница между «документ есть» и «документ верный»

Наличие политики закрывает только один риск: обязанность опубликовать документ и дать к нему доступ. Соответствие содержимого тому, что сайт делает с данными на самом деле, это совсем другой вопрос, и на практике он всплывает заметно чаще первого.

Типичная ситуация: политику один раз скачали как шаблон, вставили название компании и забыли про неё. За это время на сайте появилась форма подписки, поставили виджет чата от зарубежного сервиса, подключили CRM-интеграцию. В документе этих изменений нет. Формально политика существует, только описывает она сайт, каким он был на момент публикации, а не тот, что работает сейчас.

Если вас интересует, что именно должно быть в документе с нуля, это разобрано отдельно: что именно должно быть в документе. Здесь речь о другом: как проверить уже существующий текст на соответствие фактической работе сайта.

Что проверяют в политике конфиденциальности по закону

Закон требует трёх вещей сразу: документ опубликован там, где реально идёт сбор данных, он раскрывает конкретный перечень сведений, и основания обработки в нём совпадают с тем, что сайт делает по факту. Оператор, собирающий персональные данные через интернет, обязан опубликовать документ о политике обработки именно на тех страницах, где происходит сбор, и обеспечить к нему неограниченный доступ.

Слово «именно на тех страницах» здесь не формальность. Закон говорит про доступ там, где используются сети для сбора данных, а не про ссылку где-то на сайте в принципе. На практике проверяющие смотрят, есть ли ссылка на политику рядом с каждой формой, которая собирает данные, а не только общую ссылку в подвале главной страницы.

Дальше закон требует, чтобы документ раскрывал определённый перечень сведений: правовые основания и цели обработки, сроки хранения данных, сведения о трансграничной передаче (если она есть), перечень лиц, которым данные передаются для обработки по поручению. Это готовый список для самопроверки: открываете свою политику и ищете в ней каждый из этих пунктов буквально.

Какой штраф грозит за расхождение политики с практикой?

Здесь работают два разных состава КоАП, и их часто путают. Штраф за то, что документа физически нет или он недоступен, ниже: от 30 000 до 60 000 ₽ для юридических лиц. Штраф за то, что данные обрабатываются без законного основания или не так, как заявлено в политике, заметно выше: от 150 000 до 300 000 ₽ для юридических лиц. Это две разные ситуации с разной ценой ошибки.

Первый состав, часть 3 статьи 13.11 КоАП, наступает, когда оператор не опубликовал политику или не обеспечил к ней доступ. Вилка: для граждан от 1500 до 3000 ₽, для должностных лиц от 6000 до 12 000 ₽, для ИП от 10 000 до 20 000 ₽, для юридических лиц от 30 000 до 60 000 ₽. Этот состав ловит отсутствие документа как таковое.

Второй состав, часть 1 статьи 13.11 КоАП, наступает при обработке персональных данных без законного основания либо несовместимой с целями сбора. Вилка здесь другая: для граждан от 10 000 до 15 000 ₽, для должностных лиц от 50 000 до 100 000 ₽, для юридических лиц от 150 000 до 300 000 ₽. Он применяется, когда политика декларирует одну цель обработки, а фактически данные используются иначе, или когда основание в тексте не соответствует реальному. По сути это и есть основной риск темы аудита: не сам факт документа, а расхождение между тем, что в нём написано, и тем, что делает сайт.

Обе вилки по КоАП, это не юридическое заключение и не гарантия конкретной суммы: точный размер и квалификацию определяет орган с учётом обстоятельств дела.

Как проверить свою политику на расхождения?

Проверка строится вокруг одного вопроса: соответствует ли каждый пункт документа тому, что сайт реально делает. Пройдитесь по пяти точкам: место публикации документа у каждой формы сбора данных, соответствие оснований обработки заявленным целям, полнота обязательного перечня сведений, форма согласия и сроки ответа субъекту, если они упомянуты в тексте.

Место публикации. Откройте сайт и найдите каждую форму, которая просит имя, телефон, email или другие данные: заказ, подписку, обратный звонок, форму записи. Рядом с каждой должна быть ссылка на политику или явное указание, что она применяется. Ссылки только в подвале главной страницы недостаточно, если форма стоит на отдельной посадочной странице без неё.

Соответствие оснований и целей. Для каждой цели обработки, названной в политике, проверьте, какое основание указано рядом, и совпадает ли оно с фактической ситуацией. Форма заказа в интернет-магазине обычно работает на основании исполнения договора, а не согласия. Форма подписки на рассылку работает на согласии. Частая ошибка: политика формулирует «обрабатываем на основании вашего согласия» универсально для всего подряд, хотя для части данных согласие фактически не запрашивается и не нужно.

Полнота обязательного перечня. Сверьте текст со списком: правовые основания и цели, сроки хранения данных, сведения о трансграничной передаче, перечень обработчиков по поручению (хостинг, сервис рассылок, CRM). Срок хранения на живых сайтах часто указан общей фразой без конкретики или не указан вовсе. Трансграничная передача не упомянута, хотя на сайте стоят зарубежные сервисы аналитики или чата, которые фактически такую передачу образуют, если данные посетителя туда уходят.

Форма согласия. Согласие на обработку персональных данных с 1 сентября 2025 года оформляется отдельным документом там, где оно служит основанием, а не одной галочкой внутри текста оферты или самой политики. Если на сайте согласие «зашито» в другой документ без самостоятельной формы волеизъявления, это отдельное расхождение с нормой, о котором подробнее рассказано в материале про согласие отдельным документом.

Сроки ответа субъекту. Если политика вообще называет сроки рассмотрения обращений посетителя, они не должны противоречить установленным законом. Проще либо указать точный срок, либо не называть цифру вообще и сослаться на порядок, предусмотренный законом.

Пройти этот список вручную по каждой странице сайта занимает время, особенно если форм и внешних сервисов несколько десятков. Автоматизировать первый проход удобнее: на странице проверки политики конфиденциальности сканер проходит по сайту, находит формы и внешние сервисы и показывает, где рядом с формой нет ссылки на политику или где подключён сервис, не упомянутый в документе. Индивидуальную юридическую оценку конкретной формулировки это не заменит, но покажет, с какого места начинать разбор.

Как исправить найденные расхождения

Исправление, это не переписывание документа целиком, а точечная синхронизация текста с фактической работой сайта. Для каждого найденного расхождения есть два пути: привести текст политики в соответствие с тем, что сайт делает сейчас, либо изменить практику сайта так, чтобы она соответствовала уже заявленному в документе.

Если у формы нет ссылки на политику, самое быстрое решение: добавить ссылку рядом с формой, а не только в общий подвал. Если основание обработки в тексте не совпадает с фактическим (например, политика говорит про согласие там, где на деле работает договор), формулировку нужно поправить точечно, без переписывания остального документа.

Если в политике не хватает пункта из обязательного перечня: срок хранения, трансграничная передача, перечень обработчиков по поручению, добавьте недостающий абзац, опираясь на реальный список сервисов сайта, а не на общие фразы из шаблона. Список внешних сервисов проще всего собрать, открыв код страниц или отчёт технической проверки сайта: каждый подключённый виджет, счётчик или CRM-форма должны быть отражены либо в перечне трансграничной передачи, либо в перечне обработчиков по поручению, в зависимости от того, где физически находится сервис.

Если согласие всё ещё «зашито» одной галочкой в оферту, стоит вынести его в отдельную форму. Это не косметическая правка: несовпадение формы согласия с требованием закона относится к тому же содержательному риску, что и остальные расхождения, разобранные выше.

После правок стоит перепроверить документ ещё раз целиком, а не только исправленный пункт: изменение одного основания иногда тянет за собой правку соседнего раздела про сроки или перечень сведений.

Частые вопросы

Политика написана юристом три года назад. Нужно ли её вообще пересматривать? Да, если за это время на сайте менялись формы, подключались новые сервисы или менялись цели сбора данных. Политика описывает конкретную практику сайта на момент написания, а не абстрактный шаблон навсегда.

Как понять, что расхождение достаточно серьёзное, чтобы им заниматься в первую очередь? Приоритет: несовпадение основания обработки с фактической целью (риск по ч. 1 ст. 13.11 КоАП) важнее пропущенного технического пункта вроде формулировки срока хранения. Начинать стоит с форм, где данные реально используются иначе, чем заявлено.

Обязательно ли упоминать в политике каждый подключённый на сайте сервис аналитики или чат-виджет? Если сервис получает данные посетителя и физически расположен за рубежом, это фактически трансграничная передача, и обязательный перечень сведений требует её упомянуть. Подробный разбор темы трансграничной передачи выходит за рамки этой статьи, но пункт для проверки в самой политике: есть ли вообще такая формулировка, если зарубежные сервисы на сайте установлены.

Штрафуют ли за расхождение политики с практикой так же часто, как за отсутствие документа? Оба состава применяются по факту конкретной проверки, статистику применения по частоте сервис не собирает. Разница в другом: отсутствие документа легко зафиксировать визуально, а расхождение содержания требует сравнения текста с фактической работой сайта, поэтому его сложнее заметить самому оператору без целенаправленной сверки.

Источники

Коротко

Аудит политики конфиденциальности проверяет не факт наличия документа, а совпадение его текста с фактической работой сайта: место публикации у каждой формы сбора, соответствие оснований обработки заявленным целям, полноту обязательного перечня сведений и форму согласия. Отсутствие документа наказывается по ч. 3 ст. 13.11 КоАП вилкой от 30 000 до 60 000 ₽ для юрлиц, а содержательное расхождение декларации с практикой, обработка без основания или не по заявленной цели, по ч. 1 той же статьи вилкой от 150 000 до 300 000 ₽ для юрлиц. Второй риск встречается на практике чаще первого и его труднее заметить самому без целенаправленной сверки текста с сайтом. Проверка сводится к пяти точкам чек-листа выше, а исправление, как правило, требует точечной правки нескольких абзацев, а не переписывания документа целиком.

Нормативная база

  • Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ, часть 2 статьи 18.1, оператор обязан опубликовать документ о политике обработки персональных данных именно там, где идёт сбор данных, и обеспечить к нему неограниченный доступ.
  • Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ, часть 1 статьи 6, перечень оснований обработки: согласие субъекта, исполнение договора и другие; основание в политике должно совпадать с фактической целью сбора.
  • Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ, часть 7 статьи 14, перечень сведений, которые политика обязана раскрывать субъекту: основания и цели обработки, сроки хранения, сведения о трансграничной передаче, перечень обработчиков по поручению.
  • Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ, часть 1 статьи 9 (в редакции Федерального закона от 24.06.2025 № 156-ФЗ, действует с 01.09.2025), согласие на обработку персональных данных оформляется отдельным документом там, где оно служит основанием.
  • КоАП РФ, часть 3 статьи 13.11, штраф за невыполнение обязанности опубликовать политику или обеспечить к ней доступ: для граждан от 1500 до 3000 рублей, для должностных лиц от 6000 до 12000 рублей, для ИП от 10000 до 20000 рублей, для юридических лиц от 30000 до 60000 рублей.
  • КоАП РФ, часть 1 статьи 13.11, штраф за обработку персональных данных без законного основания или несовместимую с целями сбора: для граждан от 10000 до 15000 рублей, для должностных лиц от 50000 до 100000 рублей, для юридических лиц от 150000 до 300000 рублей.

Проверьте свой сайт на соответствие 152-ФЗ

Введите URL: за ~30 секунд увидите балл и число зон риска. Полный отчёт с пунктами КоАП, вилкой штрафов и готовыми фиксами, Аудит 590 ₽.

Сразу видно балл и число зон риска. Полный отчёт со штрафами и КоАП: Аудит 590 ₽.

Читайте также