Политика обработки ПДн + согласие в 2026: шаблоны и как заполнить, чтобы это работало

Политика обработки ПДн 🛡️ Защита бизнес
Эта статья — для тех, кто хочет закрыть вопрос персональных данных «по-взрослому»: не просто повесить в футере красивый документ, а реально понимать, что вы собираете, на каком основании, где храните и как доказываете согласие. Формально вы можете быть ИП с лендингом, студией, интернет-магазином, SaaS или B2B-компанией — логика везде одинаковая.
Содержание
  1. Что важно именно в 2026
  2. Политика и согласие — это разные вещи
  3. Универсальный набор документов для сайта и малого/среднего бизнеса
  4. Как заполнить всё правильно: логика, которая экономит время
  5. 1) Сделайте «карту данных» (без неё политика будет фантазией)
  6. 2) Разведите цели
  7. 3) Определитесь с основанием: согласие или договор
  8. 4) Продумайте «доказательства»
  9. 5) Проверьте локализацию и трансграничку
  10. Шаблоны, которые можно копировать и вставлять
  11. Шаблон 1. Политика обработки персональных данных (универсальная)
  12. Шаблон 2. Согласие на обработку ПДн для заявки на сайте (отдельным подтверждением)
  13. Шаблон 3. Отдельное согласие на маркетинг (рассылки)
  14. Как это поставить на сайт (чтобы не было «согласие внутри оферты»)
  15. Роскомнадзор: уведомления, о которых забывают
  16. Частые ошибки, которые выглядят мелкими, но больно «стреляют»
  17. Чек-лист перед публикацией (быстрый)

Небольшая оговорка: это практический материал, не персональная юридическая консультация. Если у вас спецкатегории данных, дети, биометрия, медицина/финансы или сложная трансграничка — лучше пройтись по финалу с профильным юристом ⚖️🙂

Что важно именно в 2026

  1. Политика обработки персональных данных должна быть в открытом доступе. Это не «хороший тон», а обязанность оператора.
  2. С 1 сентября 2025 согласие нельзя «прятать» внутри оферты/договора/пользовательского соглашения: оно должно оформляться отдельно от иных документов, которые человек подтверждает или подписывает.
  3. Бремя доказывания лежит на операторе: вы должны уметь показать, что согласие было, или что у вас есть другое законное основание обработки.
  4. По локализации ужесточение уже «в действии»: при сборе данных граждан РФ нельзя использовать базы данных, находящиеся за пределами РФ, для записи/систематизации/накопления/хранения и ряда других операций (с исключениями).

Эти четыре пункта и задают практику 2026 года: отдельно оформляем согласие, публикуем политику, храним доказательства, и следим за тем, где реально находятся базы и сервисы.

Политика и согласие — это разные вещи

Политика — публичный документ «как мы обрабатываем данные»: цели, категории данных, сроки, кому передаём, как защищаем, куда обращаться. Её задача — прозрачность и соблюдение обязанностей оператора.

Согласие — одно из оснований обработки. Оно нужно не всегда: часть обработок можно делать для заключения/исполнения договора, выполнения обязанностей по закону и т.д. Но если вы опираетесь на согласие — оно должно быть конкретным, информированным, и вы должны доказать факт получения.

На практике для большинства сайтов и маркетинга согласие всё равно понадобится (хотя бы на обработку заявки и отдельное согласие на рассылки).

Универсальный набор документов для сайта и малого/среднего бизнеса

Минимум, который обычно закрывает 80% задач:
— Политика обработки ПДн (в открытом доступе, ссылка на сайте).
— Согласие на обработку ПДн для конкретной цели (например, «обработать обращение/заявку») — отдельным подтверждением.
— Отдельное согласие на маркетинг (рассылки/промо), если вы их делаете.
— Документы/договоры с подрядчиками, которым вы поручаете обработку (CRM, рассылки, коллтрекинг и т.п.).
— Понимание локализации и трансграничной передачи (если используете зарубежные сервисы/серверы).

Плюс, часто требуется уведомление в Роскомнадзор о намерении обрабатывать ПДн (если вы не подпадаете под исключения). Закон в общем виде говорит «до начала обработки» и указывает, что формы уведомлений устанавливает уполномоченный орган.

Как заполнить всё правильно: логика, которая экономит время

1) Сделайте «карту данных» (без неё политика будет фантазией)

Сядьте на 20–30 минут и честно распишите: откуда данные приходят, какие именно, для чего, где хранятся, кому уходят и когда удаляются.

Пример (как мыслить, не как «таблица ради таблицы»):
«Форма заявки → имя/телефон/email → чтобы связаться и подготовить предложение → хранится в CRM → доступ у отдела продаж → удаляем через 12 месяцев, если договор не заключили».

2) Разведите цели

Одна из самых частых ошибок — писать «для улучшения сервиса и иных целей». В 2026 такой подход токсичен: согласие должно быть конкретным и предметным.
Разведите хотя бы так: “обработка обращения”, “исполнение договора/заказа”, “маркетинговые сообщения”.

3) Определитесь с основанием: согласие или договор

Если вы обрабатываете данные строго для исполнения договора (например, оформить заказ и доставку), часть действий может быть обоснована договором/законом. Но маркетинг почти всегда делайте через отдельное согласие — так спокойнее и понятнее в доказательной базе.

4) Продумайте «доказательства»

Вам нужно уметь показать: кто, когда, где и на какой текст согласия нажал/подписал. Потому что по закону доказывать придётся оператору.

Для сайта это обычно логи: дата/время, источник (страница/форма), версия текста согласия, идентификатор пользователя/заявки, IP/техданные (в разумных пределах), отметка о галочке.

5) Проверьте локализацию и трансграничку

Если вы собираете данные граждан РФ через интернет, в 2026 особенно важно, чтобы этап «первичного приземления» и хранение были на базах в РФ (с учётом исключений из закона).
Если есть трансграничная передача, по ст. 12 нужно уведомлять уполномоченный орган до начала такой передачи и отдельно от уведомления по ст. 22.

Шаблоны, которые можно копировать и вставлять

Ниже — универсальные тексты. Они специально «без воды». Важно: замените скобки и выкиньте то, чего у вас нет. Документы должны совпадать с реальностью.

Шаблон 1. Политика обработки персональных данных (универсальная)

ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
(редакция от [дата])

1. Кто мы
Оператор: [полное наименование ИП/ООО], ИНН: […], ОГРН/ОГРНИП: […], адрес: […].
Контакты по вопросам ПДн: email: […], почтовый адрес: […].

2. Общие принципы
Мы обрабатываем персональные данные только для заранее определённых законных целей и не собираем избыточные данные.

3. Какие данные можем обрабатывать
В зависимости от сценария: имя/ФИО, телефон, email, мессенджер, сведения из обращения/заказа, данные доставки (если применимо).
Также могут обрабатываться технические данные (например, IP, cookies и данные о действиях на сайте) — в объёме, необходимом для работы сайта, аналитики и безопасности.

4. Цели обработки
— обработка обращений и заявок, обратная связь;
— заключение и исполнение договоров/заказов, поддержка;
— работа личного кабинета/сервиса (если есть);
— направления информационных и маркетинговых сообщений — только при наличии отдельного согласия;
— обеспечение работоспособности, аналитика и безопасность сайта.

5. Основания обработки
Мы обрабатываем данные на основании согласия субъекта и/или для заключения и исполнения договора, а также в иных случаях, предусмотренных законом.

6. Кому можем передавать данные
Мы можем поручать обработку подрядчикам (например, CRM, рассылки, хостинг, коллтрекинг) на основании договора. Категории получателей: [CRM-провайдер], [сервис рассылок], [хостинг] и др.

7. Сроки хранения
— обращения/заявки: [например, 12 месяцев] или до достижения цели;
— договоры/заказы: срок договора + разумный срок для защиты прав и исполнения обязанностей по закону;
— маркетинг: до отзыва согласия/отписки.
После достижения целей данные удаляются или обезличиваются, если иное не требуется законом.

8. Права субъекта
Вы можете запросить сведения об обработке, потребовать уточнения или удаления данных, а также отозвать согласие (если обработка основана на согласии).
Запросы направляйте на [email].

9. Меры защиты
Мы применяем организационные и технические меры защиты: разграничение доступов, учёт действий, резервное копирование, защиту каналов передачи и обучение сотрудников.

10. Обновление политики
Мы можем обновлять документ. Актуальная версия всегда доступна по адресу: [ссылка].

Почему этот шаблон «в рамках закона»: обязанность обеспечить неограниченный доступ к политике прямо закреплена в 152-ФЗ.

Шаблон 2. Согласие на обработку ПДн для заявки на сайте (отдельным подтверждением)

СОГЛАСИЕ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ

Я даю согласие [наименование оператора, ИНН, адрес] на обработку моих персональных данных
в целях: обработки обращения/заявки, обратной связи, подготовки предложения, а при необходимости — заключения и исполнения договора.

Персональные данные: имя/ФИО, телефон, email, содержание обращения, а также иные сведения, которые я указываю в форме.

Действия с данными: сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача подрядчикам оператора (при необходимости), блокирование, удаление, уничтожение.

Срок: до достижения цели обработки либо в течение [срок], если цель не достигнута ранее.

Отзыв: согласие можно отозвать, направив письмо на [email] с темой «Отзыв согласия на обработку ПДн».

Подтверждаю, что ознакомлен(а) с Политикой обработки ПДн: [ссылка].

С 1 сентября 2025 согласие должно оформляться отдельно от других документов — закладывайте это в интерфейс и в логи.

Шаблон 3. Отдельное согласие на маркетинг (рассылки)

СОГЛАСИЕ НА ПОЛУЧЕНИЕ ИНФОРМАЦИОННЫХ И МАРКЕТИНГОВЫХ СООБЩЕНИЙ

Я даю согласие [оператор] использовать мои контактные данные (email/телефон/мессенджер) для направления
информационных и маркетинговых сообщений о продуктах, услугах, акциях и материалах.

Каналы: email / SMS / мессенджеры (нужное указать).
Срок: до отзыва согласия.
Отзыв: по ссылке «Отписаться» в письме и/или письмом на [email] с темой «Отзыв согласия на маркетинг».

Как это поставить на сайт (чтобы не было «согласие внутри оферты»)

Нормальная схема выглядит так:
— рядом с кнопкой отправки — ссылка на Политику;
— отдельная (не предустановленная) галочка «Согласен на обработку ПДн для обработки заявки» со ссылкой на текст согласия;
— отдельная галочка на маркетинг (если он есть).

И обязательно: храните версию текста согласия. Вам нужно доказательство, и закон прямо говорит, что обязанность доказывать лежит на операторе.

Роскомнадзор: уведомления, о которых забывают

Если ваш кейс требует уведомления о намерении обрабатывать ПДн, делайте это до начала обработки; в законе есть обязанность уведомления и указание, что формы устанавливает уполномоченный орган.
На практике РКН ведёт портал и электронную форму подачи уведомления.

Если у вас трансграничная передача, уведомление по ст. 12 подаётся отдельно от уведомления по ст. 22 и тоже до начала передачи.

Частые ошибки, которые выглядят мелкими, но больно «стреляют»

Самая частая ошибка 2026 года — «одна галочка на всё»: и на заявку, и на маркетинг, и на передачу подрядчикам, и ещё внутри оферты. Это ломает логику “конкретного согласия” и повышает риск претензий.

Вторая ошибка — политика не совпадает с реальностью: в документе написано “не передаём третьим лицам”, а фактически у вас CRM/коллтрекинг/рассылки. Если вы поручаете обработку, это должно быть покрыто договором и логикой поручения.

Третья ошибка — зарубежные сервисы «по умолчанию». После обновлений по локализации это стало особенно чувствительным: при сборе данных граждан РФ нельзя использовать базы за пределами РФ для ключевых операций (с исключениями).

Чек-лист перед публикацией (быстрый)

Проверьте себя в трёх точках: документы, интерфейс, процессы.

  • Документы: политика опубликована и актуальна; есть отдельные тексты согласий; сроки хранения не абстрактные.
  • Интерфейс: галочки раздельные, не предустановлены, тексты доступны по ссылкам.
  • Процессы: вы храните доказательства согласия; знаете подрядчиков; понимаете локализацию и трансграничку; при необходимости подали уведомления.
Нужно ли согласие всегда?

Нет. Но если вы опираетесь на согласие, вы должны доказать факт его получения.

Можно ли оставить старые согласия, полученные до 1 сентября 2025?

Общее правило про «отдельность» действует с 1 сентября 2025, и дальше ваша задача — не собирать новые согласия по старой схеме (внутри оферты/единым комбайном). Переоформление старых согласий — отдельный вопрос, который зависит от того, как они получались и что в них написано. Базовую норму про отдельное оформление см. выше.

Что делать, если мы используем CRM/рассылки/коллтрекинг?

Это нормально, но оформляйте поручение/договор и отражайте передачу подрядчикам в политике и согласиях, если нужно.

Алексей Кротов
Алексей Кротов

Предприниматель с 10-летним стажем. Люблю делиться бизнес-идеями с другими предпринимателями. Много читаю, много пишу.

Оцените автора
Entrepreneur.su — бизнес-журнал для предпринимателей, которые считают деньги
Добавить комментарий

3 × 4 =

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.

Мы используем cookie-файлы для наилучшего представления нашего сайта. Продолжая использовать этот сайт, вы соглашаетесь с использованием cookie-файлов.
Принять
Политика конфиденциальности