+7 (901) 499-39-49

Где разместить на сайте "Политику обработки персональных данных"

Политика обработки персональных данных: где разместить на сайте и что прописать, чтобы РКН не придрался

Надзор за сайтами ужесточается, а штрафы за «невидимую» или пустую Политику ПДн уже достигают 150 000 ₽. Разбираемся, куда ссылку поставить, что обязательно включить и какие нюансы часто забывают.

1. Где прячем (точнее — не прячем) Политику

Футер как пузырь безопасности. Самое понятное место — нижнее меню каждой страницы. РКН ориентируется: «не более двух кликов от главной» (п. 2 ст. 18.1 ФЗ‑152). Значит, путь Главная → Политика ПДн = норм.

Почему говорят «не более двух кликов» и где это зафиксировано

   Закон.

Часть 2 статьи 18.1 ФЗ-152 обязывает оператора опубликовать Политику ПДн в открытом доступе в сети Интернет, то есть документ должен быть легко и свободно найдён любым пользователем

    . Точного слова «два клика» в законе нет, но требование «свободного доступа» трактуется как минимумальный путь от главной страницы.

    Разъяснения Роскомнадзора.

    В методических письмах и на семинарах-вебинарах инспекторы РКН поясняют: Политика должна открываться «в один-два клика». Это устойчивая практика, которая фиксируется в актах проверок: если документ лежит глубже, инспектор указывает нарушение «Политика размещена с ограниченным доступом».

    Проверочная практика.

    В предписаниях 2023-2024 гг. (например, Краснодар, Ульяновск, Москва) РКН требовал «разместить Политику в общем доступе, не более двух действий от главной страницы сайта».

    При плановых выездных проверках инспектор открывает главную, скроллит футер. Если ссылки нет или она уводит в «третий уровень», оператору дают предписание.

    Как обеспечить соответствие

    1. Футер на каждой странице: ссылка «Политика ПДн» → ведёт на отдельный URL вида /privacy-policy.

    2. Путь проверки: Главная → (клик) Политика. Глубже не нужно.

    3. Дублирование ссылки под формами сбора данных («Я соглашаюсь…»).

Такой вариант удовлетворяет и буквальной норме ст. 18.1 ФЗ-152 (публичность) и практическим ожиданиям проверяющих: документ доступен в два клика, значит «свободный доступ» обеспечен.

Выдержка: п. 2 ст. 18.1 ФЗ‑152

Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети, в том числе на страницах принадлежащего оператору сайта в информационно-телекоммуникационной сети "Интернет", с использованием которых осуществляется сбор персональных данных, документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.

(в ред. Федерального закона от 14.07.2022 N 266-ФЗ)


▪ Страница отдельная, индексируемая: URL вида /privacy, /policy-pdn, /politika-confidencialnosti — без PDF, чтобы мобильные не страдали.

▪ Заголовок ссылки: «Политика обработки персональных данных». Не «Конфиденциальность», не «Privacy» — инспектор ищет точную формулировку.

Что ломает проверку: ссылка только на лендинге, а внутренние страницы без футера; всплывающее окно вместо страницы; файл PDF без адаптива.

2. Обязательные разделы Политики (ст. 5 и ст. 18.1 ФЗ‑152, Приказ ФСТЭК № 21)

<p><strong>№</strong></p> <p><strong>Что написать</strong></p> <p><strong>Комментарий</strong></p>
<p>1</p> <p><strong>Полное наименование и адрес оператора</strong></p> <p>ООО «Ромашка», ОГРН, юрадрес.</p>
<p>2</p> <p><strong>Категории ПДн</strong></p> <p>ФИО, e‑mail, телефон, cookie, IP, фото и т.д.</p>
<p>3</p> <p><strong>Цели обработки</strong></p> <p>Регистрация заказа, рассылка новостей, учёт трудовых отношений.</p>
<p>4</p> <p><strong>Правовые основания</strong></p> <p>Ст. 24 Конституции, ст. 6 ФЗ‑152, ТК РФ, согласие.</p>
<p>5</p> <p><strong>Состав действий</strong></p> <p>Сбор, запись, систематизация, хранение, передача, обезличивание, удаление.</p>
<p>6</p> <p><strong>Сроки хранения и критерии их определения</strong></p> <p>5 лет после увольнения; 3 года для маркетинга или пока не отозвано согласие.</p>
<p>7</p> <p><strong>Права субъекта ПДн</strong></p> <p>Запросить список данных, отозвать согласие, требовать блокирование.</p>
<p>8</p> <p><strong>Информация о трансграничной передаче</strong></p> <p>Да/нет. Если да — перечислить страны или «страны с адекватной защитой».</p>
<p>9</p> <p><strong>Меры защиты</strong> (общими фразами)</p> <p>Шифрование ГОСТ, доступ по ролям, антивирус, резервное копирование.</p>
<p>10</p> <p><strong>Контакты ответственного</strong></p> <p>e‑mail, телефон, ФИО или должность (ст. 22.1 ФЗ‑152).</p>
<p>11</p> <p>У<strong>словия обновления Политики</strong></p> <p>«Версия от 01.07.2025, изменения публикуются на этой странице».</p>

3. Дополняем деталями, которые любит РКН

  • Cookie‑раздел: цели, перечень, ссылка на баннер согласия, инструкция об отказе.
  • Согласие чек‑боксом: фраза «Нажимая “Отправить”, вы соглашаетесь…».
  • Сведения о детской аудитории (если собираете данные детей < 14 лет) — прописать отдельное согласие родителей (ст. 9.1).
  • Обработка спецкатегорий (здоровье, биометрия) — отдельный раздел с указанием письменного согласия.

4. Формальные требования к верстке

– Открытый доступ — без регистрации и paywall.

– Мобильная читаемость — текст без горизонтального скролла.

– Русский язык + при желании дубль на английском, но русский — первичный.

5. Чек‑лист директора по маркетингу / IT — Расшифровка шагов

  1. Ссылка в футере на каждой странице. Проверяем визуально и через crawler: любая внутренняя страница → футер → ссылка «Политика ПДн».
  2. HTML-версия, mobile‑friendly. Открываем со смартфона: текст читабелен, без горизонтального скролла; в devtools метка Lighthouse ≥ 90 для мобильных.
  3. Разделы 1‑11 присутствуют. Сверяем документ с таблицей в §2: оператор, цели, категории ПДн, сроки хранения и т.д.
  4. Cookie‑раздел = баннер. Цели и сроки cookie в баннере и в Политике совпадают до запятой; при изменении файлов — обновляем оба.
  5. Версия свежая. Заголовок «Версия от…» ≤ 12 мес. Проверяем календарём, ставим напоминание на обновление.
  6. Контакт ответственного рабочий. Отправляем тест‑письмо и совершаем звонок; фиксируем в журнале проверки.
  7. Спецкатегории/дети выделены. Если сайт собирает медданные или анкеты для детей — отдельный подпункт + ссылка на форму согласия.
  8. Трансграничка описана. Список стран или фраза «страны с адекватной защитой (приказ РКН № 128)»; при появлении нового сервиса — обновляем.
  9. HTTP 200 без редиректов. Команда curl -I https://site/privacy возвращает 200 на прямой URL.
  10. Скрин + хеш. Раз в квартал сохраняем PNG страницы, считаем sha256sum, кладём в папку «RKN_Audit».
  11. Индексация разрешена. Проверяем robots.txt и мета‑тег robots; Google Search Console видит URL как «принимается».
  12. Английская версия при необходимости. Если трафик ≥ 10 % из‑за рубежа — делаем ENG‑копию /privacy-en, в шапке rel="alternate" hreflang="en".

Политика ПДн — не формальность, а первая страница, куда инспектор кликает. Сделайте её видимой, полной и актуальной — и проверка пройдёт как галочка в чек‑листе. АУП‑Консалтинг проверит вашу Политику, внесёт изменения в уведомление РКН, если нужно. Применяем комплексный подход — и спим спокойно.

Возврат к списку