Документы по персональным данным для сайта нельзя выбрать по принципу «лендинг — один шаблон, интернет-магазин — другой». Сначала нужно увидеть фактический путь данных: форму, сервер, почту, CRM, аналитику, подрядчиков и срок хранения. Только после этого становится понятно, какие тексты публиковать, какие доказательства сохранять и какие правила закреплять внутри бизнеса.
Сначала определите оператора и маршрут данных
Оператором является тот, кто определяет цели, состав данных и действия с ними. Для обычного коммерческого сайта это чаще всего компания, ИП или работающий на себя владелец проекта, а не разработчик и не хостинг сами по себе. Выпишите все точки сбора: заявку, заказ звонка, регистрацию, корзину, подписку, чат, квиз, аналитику и рекламные пиксели. Для каждой точки укажите цель, поля, получателя, систему хранения и срок удаления.
Какие документы должны видеть посетители
Политика обработки персональных данных
Политика описывает общие правила конкретного оператора. При сборе данных через интернет доступ к ней должен быть обеспечен на страницах, где происходит сбор. В документе сверяют оператора, цели, категории людей и данных, основания, действия, сроки, получателей, порядок обращений и меры защиты.
Согласие для конкретной формы
Если выбранным основанием обработки является согласие, оно должно соответствовать реальному сценарию. Согласие у формы не заменяется фразой «принимаю политику»: политика сообщает правила, а согласие фиксирует волю человека. Заявка, регистрация и подписка могут требовать разных целей, текстов и отметок.
Отдельное согласие на рекламу
Получение ответа на заявку и реклама — разные действия. Если планируются email-, SMS-рассылки или рекламные звонки, согласие на продвижение оформляют отдельно и сохраняют доказательство его получения и отзыва.
Информация о cookie и аналитике
Закон не задаёт универсального документа с обязательным названием «Cookie Policy». Сведения о технологиях можно включить в политику или вынести отдельно. Важно, чтобы описание cookie и аналитики совпадало с фактически загружаемыми скриптами, внешними сервисами и работой кнопок выбора.
Какие документы и доказательства нужны внутри
Публичная политика — только видимая часть работы. Для юридического лица статья 18.1 закона № 152-ФЗ прямо называет локальные акты по вопросам обработки данных. Их состав оператор определяет с учётом своих процессов и рисков. Обычно проверяют:
- перечень целей обработки, данных, категорий людей, систем и ответственных;
- правила доступа, хранения, резервного копирования, удаления и уничтожения;
- порядок ответа на запросы людей и Роскомнадзора;
- порядок выявления инцидента, сохранения доказательств и уведомления;
- оценку возможного вреда и применяемые меры защиты;
- учёт версий согласий и доказательств действий пользователя;
- обучение работников, которые получают доступ к данным.
ИП или самозанятый не должен механически копировать комплект крупной организации, но статус сам по себе не отменяет обязанности законно обрабатывать и защищать данные. Для небольшого проекта полезно начать с карты процессов, назначенных сроков, списка доступов и понятного порядка удаления.
Документы с CRM, хостингом и подрядчиками
Если сервис обрабатывает данные по заданию оператора, в договоре или приложении нужно закрепить поручение обработки. В нём определяют перечень данных и операций, цели, конфиденциальность, меры защиты, подтверждение соблюдения требований и сообщение об инцидентах. Простого пункта «стороны соблюдают 152-ФЗ» обычно недостаточно, чтобы описать реальную цепочку.
Когда требуется уведомление Роскомнадзора
Наличие политики не заменяет уведомление Роскомнадзора. До начала обработки оператор проверяет, обязан ли он подать уведомление и применимо ли одно из исключений статьи 22. После смены адреса, целей, систем или мер защиты сведения в реестре также нужно сверять и при необходимости обновлять.
Карта документов по сценариям сайта
| Сценарий | Что доступно посетителю | Что подтверждается внутри |
|---|---|---|
| Форма заявки | Политика; согласие, если обработка опирается на него | Цель, поля, получатели, срок, версия текста и факт действия |
| Рекламная рассылка | Отдельное согласие и способ отказаться | Дата, канал, источник согласия, отправки и отписки |
| Метрика, пиксели, виджеты | Понятная информация о технологиях и выборе | Список сервисов, настройки запуска, договоры и сроки |
| Интернет-магазин | Политика и тексты для заказа, кабинета и рассылки | Маршрут в CRM, оплату и доставку; доступы и удаление |
| Подрядчик или облачный сервис | Получатель отражён там, где это требуется | Договор, поручение, требования защиты и срок реакции на инцидент |
Почему готовый комплект из интернета может не подойти
Шаблон не знает, что после отправки формы заявка одновременно попадает в почту, CRM и мессенджер, а на странице работает аналитика. Из-за этого в тексте остаются чужие реквизиты, несуществующие сервисы, бессрочное хранение и слишком широкие цели. Документ выглядит солидно, но расходится с сайтом — именно это нужно устранять.
Как проверить комплект за один проход
- Составьте список всех форм, скриптов и внешних сервисов.
- Откройте документы с каждой точки сбора на компьютере и телефоне.
- Сопоставьте поля, цели, получателей и сроки с политикой и согласиями.
- Проверьте уведомление в реестре и договоры с обработчиками.
- Отправьте тестовую заявку и проследите её до удаления.
- Зафиксируйте дату проверки и владельца каждого следующего действия.
Начать можно с чек-листа самостоятельной проверки или сразу просканировать публичную часть сайта. Автоматическая проверка найдёт доступность документов, формы, часть cookie и внешних сервисов; внутренние факты затем подтверждает сам оператор.
Правовые ориентиры: статья 18.1 закона № 152-ФЗ ↗, статья 6 о поручении обработки ↗, форма уведомления Роскомнадзора ↗.
Читайте также
Проверьте свой сайт бесплатно
Сервис изучит публичные страницы, формы, документы, cookie и аналитику и покажет найденные замечания.
Начать проверку →