# Политика обработки персональных данных: почему чужой шаблон не описывает ваш сайт

Редакция SGI24. Ниже дан рабочий каркас документа, а не готовая политика для копирования. Его нужно заполнить фактами конкретного оператора. [О бюро](/company).

Шаблон политики легко скачать и трудно применить. В нём могут быть правильные заголовки, но чужие цели, системы и категории людей. После замены названия организации документ выглядит готовым, хотя форма на сайте, CRM и работа сотрудников устроены иначе.

Хорошая политика не перечисляет статьи закона ради объёма. Она понятно описывает, что оператор делает с данными и как человек может реализовать свои права.

Адаптировать документы под реальные процессы

Приложите адрес действующей политики и назовите системы, куда уходят заявки. Первый шаг — сопоставить документ с фактом; переписывание текста начинается только после этой сверки.

Для чего нужна политика

Политика устанавливает общие правила оператора. Она связывает цели обработки, категории людей, состав данных, основания, сроки, передачу, уничтожение и меры защиты.

Статья 18.1 № 152-ФЗ предусматривает издание оператором-юридическим лицом документов, определяющих политику, и локальных актов по вопросам обработки. Оператор, который собирает данные через интернет, обязан опубликовать политику на соответствующих страницах и обеспечить доступ к ней.

Публичная версия нужна клиентам, посетителям сайта, работникам и другим субъектам в применимой части. Внутренние подробности доступа, инфраструктуры и защиты раскрываются локальными документами, а не полной технической схемой на сайте.

Политика и согласие решают разные задачи

Политика информирует о правилах. Согласие фиксирует волю человека на конкретную обработку, когда оно служит основанием или требуется законом.

Фраза «нажимая кнопку, принимаю политику» смешивает документы. Человек может ознакомиться с политикой, но согласие должно быть конкретным, предметным, информированным, сознательным и однозначным.

Не вся обработка строится на согласии. Возможны закон, договор и другие основания. Поэтому политика перечисляет основания по процессам, а формы используют подходящий текст для своего действия.

Почему готовый образец часто вреден

Он содержит лишние данные

Компания принимает имя и телефон, а шаблон утверждает, что она обрабатывает паспорт, семейное положение и доход. Оператор сам задокументировал избыточный сбор, которого нет или не должно быть.

Он пропускает реальный процесс

Политика подробно рассказывает о сотрудниках, но ничего не говорит о посетителях сайта, заявках, аналитике и CRM.

Он называет несуществующие меры

В документе появляются шифрование, сертифицированные средства и круглосуточный мониторинг, которых организация не внедряла.

Он обещает то, чего система не делает

Политика устанавливает удаление через 30 дней, а CRM хранит записи бессрочно. Или сайт обещает отключать аналитику после отказа, но скрипт загружается всегда.

Он не учитывает отрасль

У клиники есть сведения о здоровье, у школы данные детей и родителей. Конференция работает с участниками, спикерами, платежами и документами. Универсальная формулировка скрывает различия.

Подготовьте факты до текста

Перед написанием ответьте на вопросы:

  1. Кто оператор?
  2. Какие категории людей есть в процессах?
  3. Зачем обрабатываются их данные?
  4. Какой состав нужен для каждой цели?
  5. На каком основании идёт обработка?
  6. Какие действия выполняются?
  7. Где находятся системы и базы?
  8. Кто получает данные внутри организации?
  9. Какие подрядчики участвуют?
  10. Есть ли иностранные получатели?
  11. Как долго хранятся сведения?
  12. Как они удаляются или уничтожаются?
  13. Как человек направляет запрос?

Ответы оформляются в карту обработки. Политика становится изложением этой карты, а не сочинением юриста.

Структура политики

1. Общие положения

Укажите назначение документа, оператора и сферу применения. Определите основные термины без переписывания половины закона.

Читателю должно быть ясно, относится ли документ к сайту, трудовым отношениям, клиентам, образовательным или медицинским процессам и другим направлениям.

2. Права и обязанности оператора

Опишите обязанности по законности, безопасности, ответам на обращения, прекращению обработки и подтверждению принятых мер. Не приписывайте оператору права, которых нет в законе или договоре.

3. Права субъекта

Человек может получать сведения об обработке, требовать уточнения, блокирования или уничтожения в предусмотренных случаях, отзывать согласие и обжаловать действия.

Укажите рабочий канал обращения и сведения, которые помогут идентифицировать запрос. Формулировка «обратитесь к администрации» без адреса и порядка оставляет право только на бумаге.

4. Цели обработки

Каждая цель описывается отдельно. Например:

  • ответ на обращение;
  • заключение и исполнение договора;
  • регистрация участника мероприятия;
  • обучение;
  • оказание медицинской помощи;
  • ведение трудовых отношений;
  • подбор персонала;
  • бухгалтерский и налоговый учёт;
  • рекламные сообщения при наличии основания.

Не используйте одну цель «ведение уставной деятельности». Она слишком широка и не связывается с конкретным составом данных.

5. Категории субъектов и данных

Для каждой цели укажите людей и сведения. Не собирайте все категории в два длинных списка без связей.

Удобный формат:

ЦельСубъектыДанныеОснованиеСрок
Ответ на обращениепосетитель сайтаимя, телефон, почта, текстприменимое основаниесрок обработки обращения
Исполнение договораклиент, представительконтакты, реквизиты, договорные сведениядоговор и закондоговорные и обязательные сроки
Трудовые отношенияработниккадровые и расчётные сведениятрудовое законодательствоустановленные сроки хранения

Таблица не обязательна, но помогает избежать разрывов.

6. Основания

Перечислите конкретные законы, договоры, согласия и другие основания, связанные с целями. Сам № 152-ФЗ регулирует обработку и не превращает любую цель в законную.

Если сайт отправляет рекламу, исполнение договора на основную услугу не всегда покрывает рекламную коммуникацию. Этот процесс рассматривается отдельно.

7. Условия и способы обработки

Опишите автоматизированную, неавтоматизированную или смешанную обработку. Перечислите основные действия: сбор, запись, хранение, уточнение, использование, передача, обезличивание, блокирование, удаление и уничтожение.

Не нужно заявлять действие, которого оператор не выполняет. Но пропуск реальной передачи подрядчику тоже создаёт расхождение.

8. Передача и поручение

Укажите условия предоставления данных другим лицам и обработки по поручению. Публичная политика может описывать категории обработчиков и конкретные существенные сервисы в выбранной структуре.

Проверьте хостинг, CRM, бухгалтерию, рассылки, телефонию, техническую поддержку, облачные диски и виджеты сайта.

9. Локализация и трансграничная передача

Если данные собираются через интернет, отразите фактическое место первичного хранения. Российский домен ничего не говорит о базе.

При наличии трансграничной передачи политика должна соответствовать реальному маршруту и отдельным обязанностям оператора. Не пишите «передачи нет», пока не проверены внешние скрипты, облака и подрядчики.

10. Сроки и уничтожение

Срок связывается с целью, законом, договором или другим основанием. Общая формула «до отзыва согласия» не покрывает все процессы.

Опишите условия прекращения и способы уничтожения бумажных и электронных сведений. Техническая система должна поддерживать заявленную логику.

11. Меры защиты

В публичной политике достаточно описать категории правовых, организационных и технических мер без публикации карты инфраструктуры.

Например:

  • назначение ответственных;
  • локальные акты;
  • разграничение доступа;
  • обучение работников;
  • контроль действий;
  • защита каналов и систем;
  • резервное копирование;
  • реагирование на инциденты;
  • внутренний контроль.

Каждая заявленная мера должна иметь подтверждение внутри организации.

12. Обращения и актуализация

Укажите почтовый или электронный адрес, порядок проверки личности заявителя и сроки ответа по закону. Добавьте дату редакции и порядок обновления политики.

Документ без даты трудно сопоставить с формой и сохранённым согласием.

Где разместить политику на сайте

Минимум — отдельная открытая страница и ссылка рядом с каждой точкой сбора. Практически ссылку также размещают в подвале сайта, чтобы документ был доступен с любой страницы.

Проверьте:

  • страница открывается без регистрации;
  • адрес постоянный;
  • ссылка не ведёт на файл из закрытого облака;
  • документ читается на телефоне;
  • он не закрыт от поиска случайно;
  • форма ссылается на актуальную редакцию;
  • оператор и реквизиты совпадают с сайтом.

Скан подписанного документа может дополнять страницу, но неудобен для чтения и обновления. Лучше публиковать доступный текст и при необходимости прикладывать утверждённую версию.

Что проверить в формах

Политика не исправляет форму автоматически. Сверьте:

  • поля и обязательность;
  • цель;
  • текст согласия;
  • отдельную рекламу;
  • серверную проверку;
  • фиксацию факта согласия;
  • адрес передачи;
  • срок хранения заявки;
  • внешние сервисы.

Полный технический маршрут описан в статье «Персональные данные на сайте».

Согласованность с уведомлением Роскомнадзора

Цели, субъекты, данные, способы, срок или условие прекращения, местонахождение базы и трансграничная передача должны сопоставляться со сведениями оператора.

Не обязательно копировать формулировки слово в слово. Но смысловые расхождения нужно устранить. Если в реестре указаны только сотрудники, а политика описывает тысячи клиентов, это повод проверить уведомление.

Пошаговая подготовка разобрана в статье «Уведомление Роскомнадзора».

Когда обновлять политику

Проверка нужна, если:

  • добавилась новая форма;
  • подключена CRM, аналитика или рассылка;
  • запущен личный кабинет;
  • появились специальные категории данных;
  • изменился оператор или адрес;
  • подключён иностранный сервис;
  • изменилась цель обработки;
  • поменялись сроки;
  • обновилось законодательство;
  • аудит обнаружил расхождение с фактом.

Новая дата в подвале без изменения содержания не считается актуализацией.

Как проверить готовый документ

Выберите одну реальную заявку и пройдите её по политике:

  1. Кто отправил данные?
  2. Какая цель указана?
  3. Какие поля собраны?
  4. На каком основании?
  5. Куда заявка ушла?
  6. Кто получил доступ?
  7. Как долго она хранится?
  8. Как удалить её после окончания срока?
  9. Как подтвердить согласие?

Если документ не даёт ответа или фактическая система работает иначе, политика требует доработки.

Когда политика действительно описывает сайт

Мы начинаем с сайта, форм, CRM, 1С, почты, аналитики и подрядчиков. Собираем карту целей и данных, сверяем уведомление Роскомнадзора и локальные акты.

После этого готовим текст под фактические процессы и отдельный список технических изменений. Политика не маскирует проблему: если заявка уходит не туда или хранится бессрочно, это становится задачей на исправление.

Адаптировать документы под реальные процессы

Материал носит информационный характер. Политика конкретного оператора готовится с учётом его процессов и действующих требований.

Источники

Документы по персональным данным

Готовые файлы Word. Одиночный документ собирается по форме, комплект выдаётся архивом после оплаты.