SecRadar / Комплаенс / Персональные данные / Политика обработки ПДн
152-ФЗ ст. 18.1 · Комплаенс ПДн

Политика обработки персональных данных: что содержит и где её публиковать

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Политика обработки персональных данных — документ, которым оператор фиксирует принципы, цели и порядок обработки ПДн и который он обязан издать по части 1 пункта 2 статьи 18.1 152-ФЗ. Это отдельная обязанность от требования публиковать документ (часть 2 той же статьи) и отдельная от согласия субъекта на обработку его данных.

Разбираем, что документ должен содержать, чем он отличается от согласия и от «политики конфиденциальности», где его публиковать и что грозит за отсутствие.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 · ~9 мин чтения сверено со ст. 18.1 152-ФЗ и рекомендациями Роскомнадзора (consultant.ru, rkn.gov.ru)

Кратко

Что это
Документ оператора о принципах обработки ПДн, обязателен по ст. 18.1 ч. 1 п. 2 152-ФЗ.
Кого касается
Всех операторов персональных данных — без исключения для малого бизнеса или отсутствия сайта.
Публикация
Обязательна на сайте — для операторов, собирающих ПДн через интернет (ст. 18.1 ч. 2, отдельная норма).
Состав
Жёсткого перечня в законе нет; ориентир — рекомендации Роскомнадзора: цели, основания, категории данных, способы, сроки, права субъектов.
Не путать с
Согласием (индивидуальное волеизъявление) и уведомлением РКН (заявка в реестр операторов).
Ответственность
Ст. 13.11 ч. 3 КоАП — 30 000–60 000 ₽ юрлицу за неопубликование.

Что такое политика обработки ПДн

Политика обработки персональных данных — документ, которым оператор определяет свою политику в отношении обработки персональных данных, и локальные акты по вопросам обработки ПДн. Обязанность издать такие документы установлена частью 1 пунктом 2 статьи 18.1 152-ФЗ — этой же нормой закон требует, чтобы локальные акты определяли для каждой цели обработки категории и перечень обрабатываемых данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения данных по достижении целей или при ином законном основании, а также процедуры предотвращения и выявления нарушений и устранения их последствий факт.

В рунете эту норму часто цитируют как «ст. 18.1 ч. 2 п. 2» — это неточность, которая переходит из статьи в статью. У части 2 статьи 18.1 нет собственной внутренней нумерации «пункт 2»: это отдельная, самостоятельная норма про публикацию документа, а не про обязанность его иметь.

Обязанность издать документ политики — это часть 1 пункт 2; обязанность его опубликовать — часть 2 без пункта. Дальше в этой статье они разведены именно так.

Дословные формулировки — свериться перед использованием. Пункты 3–6 части 1 статьи 18.1 (о мерах защиты по ст. 19, внутреннем контроле, оценке вреда субъектам и ознакомлении работников с локальными актами) в этом материале переданы по смыслу, а не процитированы дословно. Перед тем как закладывать формулировки в юридический документ, сверьте текст со статьёй на pravo.gov.ru.

Обязательна ли политика и для кого

Да, обязанность иметь документ политики распространяется на операторов персональных данных без деления по размеру бизнеса, форме собственности или наличию сайта. Прямого исключения «для малого бизнеса» или «для операторов без сайта» из обязанности иметь документ политики закон не делает — это отдельное требование от обязанности его публиковать, у которой охват уже (см. следующий раздел) оценка.

Обязанность иметь

Ст. 18.1 ч. 1 п. 2 152-ФЗ — для всех операторов ПДн, без исключений по размеру или наличию сайта.

Обязанность публиковать

Ст. 18.1 ч. 2 152-ФЗ — общее требование доступа для всех операторов, отдельно усиленное для операторов с сайтом.

Масштаб охвата

Реестр операторов Роскомнадзора на 8 июля 2026 года насчитывает более 2,6 млн записей оценка. Источник: pd.rkn.gov.ru/operators-registry.

Практически это значит: если организация обрабатывает персональные данные — сотрудников, клиентов, посетителей сайта — документ политики ей нужен независимо от масштаба. Кто именно становится оператором и какие ещё обязанности из этого следуют, разобрано отдельно на странице 152-ФЗ простыми словами.

Что должна содержать политика обработки персональных данных

Жёсткого исчерпывающего перечня обязательных содержательных пунктов документа политики в самом тексте 152-ФЗ нет факт. Часть 1 пункт 2 статьи 18.1 называет, что должны определять локальные акты, но не оформляет это как постатейный чек-лист именно для документа «Политика». Развёрнутую структуру, которой пользуется большинство операторов на практике, задают рекомендации ЦА Роскомнадзора 2017 года по составлению документа, определяющего политику оператора в отношении обработки персональных данных — они не имеют силы обязательного нормативного акта, это ориентир, а не норма.

1

Цели обработки. Для чего оператор собирает и обрабатывает персональные данные.

2

Правовые основания. Ссылка на применимые пункты ст. 6, 10, 10.1, 11 152-ФЗ и другие нормы, на которых строится обработка.

3

Объём и категории ПДн. Какие данные и о каких категориях субъектов обрабатываются.

4

Порядок и условия обработки. Способы обработки (автоматизированная, неавтоматизированная), сроки обработки и хранения.

5

Актуализация и уничтожение. Порядок исправления, удаления и уничтожения данных.

6

Работа с обращениями. Регламент реагирования на запросы субъектов, их представителей и уполномоченных органов.

7

Меры защиты. Сведения о реализуемых требованиях к защите ПДн — это уже отдельное прямое требование части 2 статьи 18.1, а не пункт из рекомендаций РКН. На практике сюда описывают конкретные технические средства — например, DLP и DCAP для контроля доступа и утечек.

оценка пункты 1–6 — рекомендация регулятора, не императивная норма закона факт пункт 7 — прямое требование ч. 2 ст. 18.1 152-ФЗ

Роскомнадзор прямо разъясняет: оператор вправе самостоятельно определять структуру и содержание своей политики — рекомендации носят ориентирующий, а не обязывающий характер факт. На практике это означает, что два корректно составленных документа политики у разных операторов вполне могут отличаться по структуре — важно не совпадение с чужим шаблоном, а то, что документ реально описывает собственные процессы оператора.

Политика vs политика конфиденциальности vs согласие vs уведомление РКН

Эти четыре термина на практике постоянно путают — у каждого своя норма, своё назначение и свой адресат.

↔ таблицу можно прокрутить вбок

ДокументОбязателен?НормаКому/куда
Политика обработки ПДнДа, для всех операторовст. 18.1 ч. 1 п. 2 (иметь) + ч. 2 (публиковать) 152-ФЗПубликуется публично — на сайте для операторов с интернет-сбором
«Политика конфиденциальности»Не отдельный обязательный термин закона— (обиходное, из англоязычной практики privacy policy)На практике часто синоним политики обработки ПДн либо более широкий документ (cookies, коммерческая тайна)
Согласие на обработкуТолько когда применимо основание «согласие»ст. 9, 10.1, 11 152-ФЗСобирается индивидуально с каждого субъекта
Уведомление РКНДа, для большинства операторов с 1.09.2022ст. 22 152-ФЗНаправляется в Роскомнадзор, не публикуется на сайте оператора

Ключевое разграничение: политика — публичный документ о принципах оператора, действует в отношении неограниченного круга лиц и не требует подписи каждого субъекта. Согласие — индивидуальное волеизъявление конкретного человека, оформляется отдельно с каждым субъектом и может быть отозвано им лично. Наличие политики не заменяет обязанность получить согласие там, где оно требуется законом, и наоборот.

«Политика конфиденциальности» на сайтах — обиходное название, юридически значим именно документ политики обработки ПДн по 152-ФЗ, а не то, как он называется. Детали согласия — на странице согласие на обработку персональных данных, детали уведомления — на странице уведомление РКН.

Где и как публиковать

Часть 2 статьи 18.1 152-ФЗ содержит две связанные нормы. Первая — общая: оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу политики и к сведениям о реализуемых требованиях к защите ПДн. Формулировка «опубликовать или иным образом обеспечить неограниченный доступ» не требует непременно веб-публикации для всех операторов без исключения — альтернативой может быть, например, доступный информационный стенд для оператора без сайта факт.

Вторая норма — специальная, для операторов, которые собирают персональные данные с использованием информационно-телекоммуникационных сетей: они обязаны опубликовать документ политики и сведения о мерах защиты именно в этой сети, в том числе на страницах своего сайта, и обеспечить доступ к нему средствами этой сети факт. Практический вывод: если у оператора есть сайт, через который собираются ПДн, — формы обратной связи, регистрация, метрика, cookies, — публикация на сайте обязательна именно в силу этой нормы, а не в качестве рекомендации.

Ссылку на документ обычно размещают в футере сайта, рядом с реквизитами компании, — так, чтобы её можно было найти с любой страницы.

За невыполнение именно обязанности опубликовать или обеспечить доступ к документу политики (или к сведениям о мерах защиты) предусмотрена часть 3 статьи 13.11 КоАП РФ: граждане — 1500–3000 ₽, должностные лица — 6000–12000 ₽, индивидуальные предприниматели — 10000–20000 ₽, юридические лица — 30000–60000 ₽ факт. Это заметно меньше штрафов за отсутствие или дефект согласия (до 700 000 ₽ юрлицу, ст.

13.11 ч. 2) и несопоставимо с оборотными штрафами за утечки — по собранным на дату проверки данным, крупная волна повышения штрафов 2025 года эту часть статьи не затронула, суммы сохраняются на уровне редакции 2021 года оценка, требует финальной сверки редакции перед принятием решений. Подробный разбор сумм по другим составам — на странице штрафы за утечку персональных данных.

Публикация — это не разовое действие. Если оператор меняет цели обработки, добавляет новые категории данных или новые способы обработки, документ на сайте нужно актуализировать — иначе он перестаёт отражать действительность, даже оставаясь формально опубликованным.

Структура образца

Ниже — не бланк, а разбор смысловых блоков, из которых обычно собирают документ политики, если опереться на рекомендации Роскомнадзора и на прямое требование части 2 статьи 18.1:

  1. Общие положения — кто оператор, на основании какого документа действует политика, к какой обработке применяется.
  2. Цели обработки персональных данных.
  3. Правовые основания обработки — ссылки на применимые нормы 152-ФЗ.
  4. Категории и перечень обрабатываемых персональных данных, категории субъектов.
  5. Способы, сроки обработки и хранения данных.
  6. Порядок актуализации, исправления, удаления и уничтожения данных.
  7. Права субъектов и порядок работы с их обращениями.
  8. Сведения о реализуемых требованиях к защите персональных данных — обязательный элемент по части 2 статьи 18.1, отдельно от самого документа политики.
Это не юридический бланк. Материал носит справочный характер и не является юридической консультацией. Приведённая структура — не типовой юридический бланк, а разбор рекомендуемых Роскомнадзором смысловых блоков; жёсткого перечня обязательных пунктов в самом 152-ФЗ нет. Итоговый документ нужно адаптировать под конкретные цели обработки, состав данных, применимые правовые основания и реальные процессы оператора, при необходимости — с участием юриста.

Частые ошибки

  • Скачанный чужой шаблон без адаптации. Типовой шаблон с чужого сайта обычно содержит чужие цели обработки, чужой перечень категорий ПДн и реквизиты чужого оператора. При проверке такое несоответствие фактическим процессам трактуется как формальное наличие документа без содержательного выполнения обязанности — документ должен описывать собственные процессы оператора, а не абстрактный образец.
  • Отсутствие документа на сайте при наличии сайта, собирающего ПДн. Прямое нарушение части 2 статьи 18.1, квалифицируется по части 3 статьи 13.11 КоАП. Частый практический случай — форма обратной связи или подписки без ссылки на политику в футере.
  • Расхождение текста политики с реальными процессами. Если оператор фактически собирает больше категорий данных, использует больше способов обработки или передаёт данные третьим лицам, не упомянутым в документе, — формально документ существует, но не отражает действительность, и это создаёт риск при проверке, даже если формально состав правонарушения по неопубликованию здесь не подходит.
  • Устаревание документа после правок закона. 152-ФЗ регулярно меняется — политика, написанная под старую редакцию, например до ужесточения локализации баз данных с 1 июля 2025 года или до требования оформлять согласие отдельным документом с 1 сентября 2025 года, может не отражать актуальные обязательства оператора. Прямой нормы «обновлять политику при каждой правке закона» в 152-ФЗ нет, но логика части 1 пункта 2 — документ должен реально описывать применяемые процедуры — подразумевает актуализацию.

Частые вопросы

Обязательна ли политика обработки персональных данных?
Да. Оператор персональных данных обязан издать документ, определяющий его политику в отношении обработки ПДн, и локальные акты по вопросам обработки — это часть 1 пункт 2 статьи 18.1 152-ФЗ. Обязанность распространяется на операторов независимо от размера бизнеса и от того, есть ли у них сайт: закон не делает исключения для малого бизнеса или для операторов, работающих только офлайн. Метка: факт.
Что должна содержать политика обработки персональных данных?
Жёсткого перечня обязательных пунктов в самом тексте 152-ФЗ нет. Ориентир, которым пользуется большинство операторов, — рекомендации Роскомнадзора 2017 года: цели обработки, правовые основания, объём и категории персональных данных и субъектов, способы и сроки обработки и хранения, порядок актуализации и уничтожения данных, регламент реагирования на обращения субъектов. Отдельно, уже прямо по части 2 статьи 18.1, документ должен сопровождаться сведениями о реализуемых требованиях к защите ПДн. Роскомнадзор прямо разъясняет, что оператор вправе самостоятельно определять структуру документа — рекомендации не имеют статуса обязывающей нормы. Метка: оценка для рекомендуемых пунктов 1–6, факт для требования о мерах защиты.
Нужно ли размещать политику обработки персональных данных на сайте?
Если оператор собирает персональные данные через сайт — формами обратной связи, регистрацией, метрикой, cookies, — да, публикация на сайте обязательна прямо по части 2 статьи 18.1 152-ФЗ, а не является рекомендацией. Для операторов, которые не собирают данные через интернет, закон требует опубликовать документ или иным способом обеспечить к нему неограниченный доступ — необязательно именно на сайте. Метка: факт.
Чем политика обработки отличается от согласия на обработку персональных данных?
Политика — публичный документ о принципах оператора, он действует в отношении неограниченного круга лиц и не требует подписи каждого субъекта. Согласие — индивидуальное волеизъявление конкретного человека, оформляется отдельно с каждым субъектом и может быть отозвано лично им. Наличие политики не заменяет обязанность получить согласие там, где оно требуется законом, и наоборот — это два независимых документа с разными нормами и разным назначением. Метка: оценка — логический вывод из текста норм.
Что грозит за отсутствие политики обработки персональных данных?
За невыполнение обязанности опубликовать или иным образом обеспечить неограниченный доступ к документу политики предусмотрена часть 3 статьи 13.11 КоАП РФ: для граждан 1500–3000 ₽, для должностных лиц 6000–12000 ₽, для индивидуальных предпринимателей 10000–20000 ₽, для юридических лиц 30000–60000 ₽. Это заметно меньше штрафов за нарушения с согласием или за утечку персональных данных — но это не освобождает от самой обязанности иметь и публиковать документ. Метка: факт по суммам; статус части статьи после правок 2024–2025 гг. — оценка, сверить перед публикацией.

Хаб «Персональные данные» на SecRadar

152-ФЗ, согласие, уведомление РКН и штрафы за утечку — независимый разбор комплаенса по персональным данным без привязки к вендору.

Открыть хаб «Персональные данные»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →