Коротко: что важно
- Политика нужна, если сайт обрабатывает персональные данные.
- Основное основание публикации — ст. 18.1 ФЗ-152: оператор обязан обеспечить неограниченный доступ к политике.
- Политика должна описывать реальную обработку, а не быть шаблоном.
- В ней должны совпадать формы, cookie, аналитика, CRM, рассылки и внешние сервисы.
- Если используются зарубежные сервисы — указать трансграничную передачу и проверить уведомление РКН.
- Политика должна быть доступна пользователю до передачи данных.
Основание для публикации — ст. 18.1 ФЗ-152
Политика должна описывать реальные процессы обработки данных оператора: кто обрабатывает данные, какие категории данных собираются, для каких целей, на каких правовых основаниях, кому передаются, сколько хранятся и как субъект может реализовать свои права.
Название документа
В российском законодательстве (ФЗ-152) используется термин «политика в отношении обработки персональных данных». «Политика конфиденциальности» — импортированный термин, заимствованный из Privacy Policy. Для российского сайта с российской аудиторией рекомендуется использовать юридически точное название.
Разделы политики
Политика должна содержать:
- Общие сведения об операторе (наименование, ИНН, ОГРН, адрес, контакты)
- Термины и используемые понятия
- Правовые основания обработки
- Категории субъектов персональных данных
- Категории обрабатываемых персональных данных
- Цели обработки персональных данных
- Перечень действий с персональными данными
- Сроки обработки и условия прекращения
- Передача персональных данных третьим лицам
- Поручение обработки
- Трансграничная передача персональных данных
- Использование cookie и технических данных
- Меры по обеспечению безопасности персональных данных
- Права субъектов персональных данных по ФЗ-152
- Порядок обращения субъекта и отзыва согласия
- Порядок изменения политики
- Дата редакции
Права субъектов по ФЗ-152
В политике необходимо указывать права по российскому законодательству, а не GDPR-термины:
Типичные ошибки
- Чужие реквизиты (скопировано из шаблона без адаптации)
- Нет ИНН, ОГРН, адреса оператора
- Политика не упоминает фактически подключённые внешние сервисы
- Указано «не передаём данные за рубеж», но используется Google Analytics, Google Fonts, Cloudflare, зарубежные CRM
- Нет email или контакта для обращений субъектов
- Нет даты редакции
- Политика не связана с формами сбора данных
- Политика доступна только в одном разделе, а не из футера
- Используются GDPR-термины (ограничение, перенос данных) как основные права по РФ
Как SitePravo проверяет политику
SitePravo автоматически выявляет признаки возможных рисков. Итоговый отчёт не является юридическим заключением.
- Есть ли ссылка на политику в футере
- Есть ли ссылка на политику рядом с формами
- Совпадают ли реквизиты оператора с указанными на сайте
- Есть ли в политике цели, категории данных, сроки, права субъекта
- Упомянуты ли фактические внешние сервисы
- Есть ли блок о cookie
- Есть ли блок о трансграничной передаче
- Есть ли дата редакции