- Что важно именно в 2026
- Политика и согласие — это разные вещи
- Универсальный набор документов для сайта и малого/среднего бизнеса
- Как заполнить всё правильно: логика, которая экономит время
- 1) Сделайте «карту данных» (без неё политика будет фантазией)
- 2) Разведите цели
- 3) Определитесь с основанием: согласие или договор
- 4) Продумайте «доказательства»
- 5) Проверьте локализацию и трансграничку
- Шаблоны, которые можно копировать и вставлять
- Шаблон 1. Политика обработки персональных данных (универсальная)
- Шаблон 2. Согласие на обработку ПДн для заявки на сайте (отдельным подтверждением)
- Шаблон 3. Отдельное согласие на маркетинг (рассылки)
- Как это поставить на сайт (чтобы не было «согласие внутри оферты»)
- Роскомнадзор: уведомления, о которых забывают
- Частые ошибки, которые выглядят мелкими, но больно «стреляют»
- Чек-лист перед публикацией (быстрый)
Небольшая оговорка: это практический материал, не персональная юридическая консультация. Если у вас спецкатегории данных, дети, биометрия, медицина/финансы или сложная трансграничка — лучше пройтись по финалу с профильным юристом ⚖️🙂
Что важно именно в 2026
- Политика обработки персональных данных должна быть в открытом доступе. Это не «хороший тон», а обязанность оператора.
- С 1 сентября 2025 согласие нельзя «прятать» внутри оферты/договора/пользовательского соглашения: оно должно оформляться отдельно от иных документов, которые человек подтверждает или подписывает.
- Бремя доказывания лежит на операторе: вы должны уметь показать, что согласие было, или что у вас есть другое законное основание обработки.
- По локализации ужесточение уже «в действии»: при сборе данных граждан РФ нельзя использовать базы данных, находящиеся за пределами РФ, для записи/систематизации/накопления/хранения и ряда других операций (с исключениями).
Эти четыре пункта и задают практику 2026 года: отдельно оформляем согласие, публикуем политику, храним доказательства, и следим за тем, где реально находятся базы и сервисы.
Политика и согласие — это разные вещи
Политика — публичный документ «как мы обрабатываем данные»: цели, категории данных, сроки, кому передаём, как защищаем, куда обращаться. Её задача — прозрачность и соблюдение обязанностей оператора.
Согласие — одно из оснований обработки. Оно нужно не всегда: часть обработок можно делать для заключения/исполнения договора, выполнения обязанностей по закону и т.д. Но если вы опираетесь на согласие — оно должно быть конкретным, информированным, и вы должны доказать факт получения.
На практике для большинства сайтов и маркетинга согласие всё равно понадобится (хотя бы на обработку заявки и отдельное согласие на рассылки).
Универсальный набор документов для сайта и малого/среднего бизнеса
Минимум, который обычно закрывает 80% задач:
— Политика обработки ПДн (в открытом доступе, ссылка на сайте).
— Согласие на обработку ПДн для конкретной цели (например, «обработать обращение/заявку») — отдельным подтверждением.
— Отдельное согласие на маркетинг (рассылки/промо), если вы их делаете.
— Документы/договоры с подрядчиками, которым вы поручаете обработку (CRM, рассылки, коллтрекинг и т.п.).
— Понимание локализации и трансграничной передачи (если используете зарубежные сервисы/серверы).
Плюс, часто требуется уведомление в Роскомнадзор о намерении обрабатывать ПДн (если вы не подпадаете под исключения). Закон в общем виде говорит «до начала обработки» и указывает, что формы уведомлений устанавливает уполномоченный орган.
Как заполнить всё правильно: логика, которая экономит время
1) Сделайте «карту данных» (без неё политика будет фантазией)
Сядьте на 20–30 минут и честно распишите: откуда данные приходят, какие именно, для чего, где хранятся, кому уходят и когда удаляются.
Пример (как мыслить, не как «таблица ради таблицы»):
«Форма заявки → имя/телефон/email → чтобы связаться и подготовить предложение → хранится в CRM → доступ у отдела продаж → удаляем через 12 месяцев, если договор не заключили».
2) Разведите цели
Одна из самых частых ошибок — писать «для улучшения сервиса и иных целей». В 2026 такой подход токсичен: согласие должно быть конкретным и предметным.
Разведите хотя бы так: “обработка обращения”, “исполнение договора/заказа”, “маркетинговые сообщения”.
3) Определитесь с основанием: согласие или договор
Если вы обрабатываете данные строго для исполнения договора (например, оформить заказ и доставку), часть действий может быть обоснована договором/законом. Но маркетинг почти всегда делайте через отдельное согласие — так спокойнее и понятнее в доказательной базе.
4) Продумайте «доказательства»
Вам нужно уметь показать: кто, когда, где и на какой текст согласия нажал/подписал. Потому что по закону доказывать придётся оператору.
Для сайта это обычно логи: дата/время, источник (страница/форма), версия текста согласия, идентификатор пользователя/заявки, IP/техданные (в разумных пределах), отметка о галочке.
5) Проверьте локализацию и трансграничку
Если вы собираете данные граждан РФ через интернет, в 2026 особенно важно, чтобы этап «первичного приземления» и хранение были на базах в РФ (с учётом исключений из закона).
Если есть трансграничная передача, по ст. 12 нужно уведомлять уполномоченный орган до начала такой передачи и отдельно от уведомления по ст. 22.
Шаблоны, которые можно копировать и вставлять
Ниже — универсальные тексты. Они специально «без воды». Важно: замените скобки и выкиньте то, чего у вас нет. Документы должны совпадать с реальностью.
Шаблон 1. Политика обработки персональных данных (универсальная)
ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
(редакция от [дата])
1. Кто мы
Оператор: [полное наименование ИП/ООО], ИНН: […], ОГРН/ОГРНИП: […], адрес: […].
Контакты по вопросам ПДн: email: […], почтовый адрес: […].
2. Общие принципы
Мы обрабатываем персональные данные только для заранее определённых законных целей и не собираем избыточные данные.
3. Какие данные можем обрабатывать
В зависимости от сценария: имя/ФИО, телефон, email, мессенджер, сведения из обращения/заказа, данные доставки (если применимо).
Также могут обрабатываться технические данные (например, IP, cookies и данные о действиях на сайте) — в объёме, необходимом для работы сайта, аналитики и безопасности.
4. Цели обработки
— обработка обращений и заявок, обратная связь;
— заключение и исполнение договоров/заказов, поддержка;
— работа личного кабинета/сервиса (если есть);
— направления информационных и маркетинговых сообщений — только при наличии отдельного согласия;
— обеспечение работоспособности, аналитика и безопасность сайта.
5. Основания обработки
Мы обрабатываем данные на основании согласия субъекта и/или для заключения и исполнения договора, а также в иных случаях, предусмотренных законом.
6. Кому можем передавать данные
Мы можем поручать обработку подрядчикам (например, CRM, рассылки, хостинг, коллтрекинг) на основании договора. Категории получателей: [CRM-провайдер], [сервис рассылок], [хостинг] и др.
7. Сроки хранения
— обращения/заявки: [например, 12 месяцев] или до достижения цели;
— договоры/заказы: срок договора + разумный срок для защиты прав и исполнения обязанностей по закону;
— маркетинг: до отзыва согласия/отписки.
После достижения целей данные удаляются или обезличиваются, если иное не требуется законом.
8. Права субъекта
Вы можете запросить сведения об обработке, потребовать уточнения или удаления данных, а также отозвать согласие (если обработка основана на согласии).
Запросы направляйте на [email].
9. Меры защиты
Мы применяем организационные и технические меры защиты: разграничение доступов, учёт действий, резервное копирование, защиту каналов передачи и обучение сотрудников.
10. Обновление политики
Мы можем обновлять документ. Актуальная версия всегда доступна по адресу: [ссылка].
Почему этот шаблон «в рамках закона»: обязанность обеспечить неограниченный доступ к политике прямо закреплена в 152-ФЗ.
Шаблон 2. Согласие на обработку ПДн для заявки на сайте (отдельным подтверждением)
СОГЛАСИЕ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ
Я даю согласие [наименование оператора, ИНН, адрес] на обработку моих персональных данных
в целях: обработки обращения/заявки, обратной связи, подготовки предложения, а при необходимости — заключения и исполнения договора.
Персональные данные: имя/ФИО, телефон, email, содержание обращения, а также иные сведения, которые я указываю в форме.
Действия с данными: сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача подрядчикам оператора (при необходимости), блокирование, удаление, уничтожение.
Срок: до достижения цели обработки либо в течение [срок], если цель не достигнута ранее.
Отзыв: согласие можно отозвать, направив письмо на [email] с темой «Отзыв согласия на обработку ПДн».
Подтверждаю, что ознакомлен(а) с Политикой обработки ПДн: [ссылка].
С 1 сентября 2025 согласие должно оформляться отдельно от других документов — закладывайте это в интерфейс и в логи.
Шаблон 3. Отдельное согласие на маркетинг (рассылки)
СОГЛАСИЕ НА ПОЛУЧЕНИЕ ИНФОРМАЦИОННЫХ И МАРКЕТИНГОВЫХ СООБЩЕНИЙ
Я даю согласие [оператор] использовать мои контактные данные (email/телефон/мессенджер) для направления
информационных и маркетинговых сообщений о продуктах, услугах, акциях и материалах.
Каналы: email / SMS / мессенджеры (нужное указать).
Срок: до отзыва согласия.
Отзыв: по ссылке «Отписаться» в письме и/или письмом на [email] с темой «Отзыв согласия на маркетинг».
Как это поставить на сайт (чтобы не было «согласие внутри оферты»)
Нормальная схема выглядит так:
— рядом с кнопкой отправки — ссылка на Политику;
— отдельная (не предустановленная) галочка «Согласен на обработку ПДн для обработки заявки» со ссылкой на текст согласия;
— отдельная галочка на маркетинг (если он есть).
И обязательно: храните версию текста согласия. Вам нужно доказательство, и закон прямо говорит, что обязанность доказывать лежит на операторе.
Роскомнадзор: уведомления, о которых забывают
Если ваш кейс требует уведомления о намерении обрабатывать ПДн, делайте это до начала обработки; в законе есть обязанность уведомления и указание, что формы устанавливает уполномоченный орган.
На практике РКН ведёт портал и электронную форму подачи уведомления.
Если у вас трансграничная передача, уведомление по ст. 12 подаётся отдельно от уведомления по ст. 22 и тоже до начала передачи.
Частые ошибки, которые выглядят мелкими, но больно «стреляют»
Самая частая ошибка 2026 года — «одна галочка на всё»: и на заявку, и на маркетинг, и на передачу подрядчикам, и ещё внутри оферты. Это ломает логику “конкретного согласия” и повышает риск претензий.
Вторая ошибка — политика не совпадает с реальностью: в документе написано “не передаём третьим лицам”, а фактически у вас CRM/коллтрекинг/рассылки. Если вы поручаете обработку, это должно быть покрыто договором и логикой поручения.
Третья ошибка — зарубежные сервисы «по умолчанию». После обновлений по локализации это стало особенно чувствительным: при сборе данных граждан РФ нельзя использовать базы за пределами РФ для ключевых операций (с исключениями).
Чек-лист перед публикацией (быстрый)
Проверьте себя в трёх точках: документы, интерфейс, процессы.
- Документы: политика опубликована и актуальна; есть отдельные тексты согласий; сроки хранения не абстрактные.
- Интерфейс: галочки раздельные, не предустановлены, тексты доступны по ссылкам.
- Процессы: вы храните доказательства согласия; знаете подрядчиков; понимаете локализацию и трансграничку; при необходимости подали уведомления.
Нет. Но если вы опираетесь на согласие, вы должны доказать факт его получения.
Общее правило про «отдельность» действует с 1 сентября 2025, и дальше ваша задача — не собирать новые согласия по старой схеме (внутри оферты/единым комбайном). Переоформление старых согласий — отдельный вопрос, который зависит от того, как они получались и что в них написано. Базовую норму про отдельное оформление см. выше.
Это нормально, но оформляйте поручение/договор и отражайте передачу подрядчикам в политике и согласиях, если нужно.









