Конструктор политики обработки персональных данных

Политика обработки персональных данных — это внутренний документ организации или онлайн ресурса, который определяет порядок сбора, хранения, использования и защиты персональных данных субъектов. Документ применяется в деятельности любой компании, которая взаимодействует с физическими лицами: посетителями сайта, клиентами, работниками. Политика необходима для соблюдения требований Федерального закона № 152-ФЗ «О персональных данных» и подзаконных актов Роскомнадзора. Она обязательна для всех операторов, осуществляющих обработку персональных данных, и должна быть размещена на сайте организации. Документ нужен при регистрации компании как оператора персональных данных, при запуске сайта с формами сбора данных, при заключении договоров с клиентами и при приёме на работу сотрудников. Политика регламентирует права субъектов, меры безопасности, сроки хранения и порядок уничтожения данных, а также ответственность оператора. Её отсутствие может повлечь административную ответственность по ст. 13.11 КоАП РФ.

.. еще
152-ФЗ Роскомнадзор Согласие на обработку ПД Локализация баз данных
6 729
человек скачали документ
4.8 / 5
средняя оценка документа
Обновлён 24 мая 2026 года
обновляется нейросетью

Пример документа · Выберите опции и нажмите Создать документ

ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Настоящая Политика обработки персональных данных (далее — «Политика») определяет порядок обработки и защиты персональных данных пользователей сайта оператором (далее — «Оператор»).

Политика вступает в силу с даты, указанной в строке «Дата» выше, и действует до замены её новой редакцией.

Настоящий документ является публичной офертой в соответствии со ст. 432 ГК РФ и обязателен для исполнения Оператором.

01 / 09 · ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

Включить определение файлов cookie?

Включить определение трансграничной передачи?

Включить определение передачи третьим лицам?

1. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

1.1. Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».

1.2. Оператор — (), самостоятельно или совместно с другими лицами организующий и (или) осуществляющий обработку персональных данных, а также определяющий цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

1.3. Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

1.4. Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.

1.5. Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

1.6. Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

1.7. Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

1.8. Согласие субъекта персональных данных — свободное, волеизъявление конкретного, информированного и однозначного субъекта персональных данных, посредством которого он дает разрешение на обработку своих персональных данных.

1.9. Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

1.10. Файлы cookie — данные, автоматически передаваемые веб-серверу при посещении сайта, содержащие информацию о действиях пользователя на сайте (технические, аналитические, рекламные).

1.11. Иные термины, не определенные в настоящем разделе, используются в значениях, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и иными нормативными правовыми актами Российской Федерации.

В документе

Политика обработки персональных данных должна содержать перечень используемых терминов (Приказ Роскомнадзора № 18 от 05.09.2013). Без этого раздела возможны разночтения при применении политики, что затруднит доказывание соблюдения требований 152-ФЗ.

Раздел

Риски если отсутствует

Возможны разночтения при применении политики, что затруднит доказывание соблюдения требований 152-ФЗ.

02 / 09 · ПРИНЦИПЫ И ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Какие цели обработки персональных данных указать в политике?

Какие принципы обработки ПД нужно особо выделить?

2. ПРИНЦИПЫ И ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

2.1. Обработка персональных данных пользователей сайта осуществляется Оператором на основе следующих принципов, установленных статьей 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»: законности и справедливости обработки; ограничения обработки достижением конкретных, заранее определенных и законных целей; недопущения обработки, несовместимой с целями сбора персональных данных; обеспечения точности, достаточности и актуальности персональных данных; хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки; конфиденциальности обрабатываемых персональных данных.

2.2. Оператор осуществляет обработку персональных данных исключительно в следующих целях: предоставление ответов на обращения пользователей, направленные через формы обратной связи на сайте .

2.3. Обработка персональных данных в иных целях, не соответствующих указанным в пункте 2.2 настоящего раздела, не допускается.

2.4. Перечень обрабатываемых персональных данных для каждой цели определяется Оператором в соответствии с принципом минимизации и не превышает объема, необходимого для достижения соответствующей цели.

В документе

Политика обработки персональных данных обязательна для любого сайта, собирающего ПД (ст. 18.1 ФЗ № 152-ФЗ). Без неё обработка ПД может быть признана незаконной, а сайт — заблокирован по требованию Роскомнадзора (ст. 13.11 КоАП РФ).

Раздел

Риски если отсутствует

Обработка ПД может быть признана незаконной, сайт может быть заблокирован по требованию Роскомнадзора.

03 / 09 · СПОСОБЫ И ИСТОЧНИКИ СБОРА ПЕРСОНАЛЬНЫХ ДАННЫХ

Какие категории персональных данных вы собираете?

Какими способами собираются данные?

Получаете ли данные от третьих лиц?

3. СПОСОБЫ И ИСТОЧНИКИ СБОРА ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. Оператор осуществляет сбор персональных данных субъектов персональных данных следующими способами: путем заполнения форм на Сайте (формы обратной связи, подписки, регистрации), а также путем направления писем на адрес электронной почты Оператора.

3.2. Оператор не осуществляет сбор персональных данных автоматически (в том числе с использованием файлов cookie, IP-адреса, данных браузера) и не получает персональные данные от третьих лиц (аналитических систем, партнеров).

3.3. К категориям персональных данных, обрабатываемых Оператором, относятся: фамилия, имя, отчество (при наличии), адрес электронной почты, номер контактного телефона.

3.4. Обработка персональных данных осуществляется в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (статьи 6, 9).

В документе

Политика обработки персональных данных обязана содержать сведения о способах и источниках сбора персональных данных (ст. 6, 9 ФЗ № 152-ФЗ). Без этого раздела субъект ПД не будет проинформирован о том, как и откуда оператор получает его данные, что может быть расценено как нарушение его прав и повлечь административную ответственность по ст. 13.11 КоАП РФ.

Раздел

Риски если отсутствует

Субъект ПД не будет знать о сборе данных, что может быть расценено как нарушение его прав.

04 / 09 · ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

На каком основании обрабатываются персональные данные?

Как пользователь даёт согласие?

Предусмотрен ли отзыв согласия?

05 / 09 · СРОКИ ОБРАБОТКИ И ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ

На каком основании определяются сроки хранения?

Как уничтожаются данные после истечения срока?

Предусмотрено ли досрочное прекращение обработки?

5. СРОКИ ОБРАБОТКИ И ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ

5.1. Персональные данные Пользователя хранятся и обрабатываются Оператором в сроки, необходимые для достижения целей обработки, указанных в разделе 2 настоящей Политики, если иное не предусмотрено законодательством Российской Федерации.

5.2. По достижении цели обработки персональных данных, а также в случае отзыва Пользователем согласия на их обработку (если иное не предусмотрено законом) персональные данные подлежат уничтожению в срок, не превышающий тридцати дней с момента наступления указанных обстоятельств.

5.3. В случае если обработка персональных данных осуществляется на основании договора с Пользователем, такие данные хранятся в течение срока действия договора, а после его прекращения — в течение срока, установленного законодательством Российской Федерации (в том числе для целей архивного хранения и судебной защиты).

5.4. Для целей аналитики и улучшения качества услуг Оператор вправе хранить обезличенные данные о взаимодействии Пользователя с Сайтом в течение трех лет с момента последнего такого взаимодействия. Обезличенные данные не относятся к персональным данным и не подлежат удалению по требованию Пользователя.

5.5. По истечении установленных сроков хранения персональные данные автоматически удаляются из информационных систем Оператора. Автоматическое удаление осуществляется программными средствами без участия человека.

5.6. Пользователь вправе в любое время потребовать досрочного уничтожения своих персональных данных, направив соответствующий запрос Оператору в порядке, предусмотренном разделом 8 настоящей Политики. Оператор обязан уничтожить персональные данные в срок, не превышающий тридцати дней с момента получения запроса, если иное не предусмотрено законом.

5.7. Настоящий раздел разработан в соответствии с требованиями статей 5 и 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

В документе

Политика обработки персональных данных должна содержать сроки обработки и хранения ПД, иначе хранение ПД сверх установленных сроков может быть признано незаконным (ст. 5, 21 ФЗ № 152-ФЗ), что влечёт штраф до 75 000 руб. по ст. 13.11 КоАП РФ.

Раздел

Риски если отсутствует

Хранение ПД сверх установленных сроков может быть признано незаконным, штраф до 75 000 руб.

06 / 09 · МЕРЫ ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

Какие категории персональных данных обрабатываются на сайте?

Нужно ли описать порядок действий при утечке данных?

Проводится ли обучение сотрудников по защите ПД?

9. МЕРЫ ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

9.1. Оператор назначает лицо, ответственное за организацию обработки персональных данных, которое осуществляет контроль за соблюдением законодательства Российской Федерации в области персональных данных.

9.2. Оператор применяет правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со статьями 18.1 и 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и Постановлением Правительства Российской Федерации от 01.11.2012 № 1119.

9.3. К числу организационных мер относятся: утверждение локальных актов по обработке персональных данных, ограничение состава лиц, имеющих доступ к персональным данным, проведение регулярных проверок состояния защиты информации.

9.4. Технические меры защиты включают: шифрование каналов связи с использованием протокола HTTPS, применение средств антивирусной защиты, межсетевых экранов, систем обнаружения вторжений и средств резервного копирования.

9.5. Оператор проводит регулярное обучение сотрудников, непосредственно осуществляющих обработку персональных данных, правилам и методам защиты персональных данных, включая инструктаж при приёме на работу, периодическую проверку знаний и подписание обязательства о неразглашении персональных данных.

9.6. В случае выявления факта утечки персональных данных Оператор обязуется в течение 24 часов уведомить уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор), провести внутреннее расследование причин инцидента и в течение 72 часов уведомить пострадавших субъектов персональных данных.

9.7. Оператор обеспечивает локализацию баз данных персональных данных на территории Российской Федерации в соответствии с требованиями Федерального закона от 21.07.2014 № 242-ФЗ.

9.8. Контроль за соблюдением мер защиты персональных данных осуществляется путём проведения плановых и внеплановых проверок, а также аудита информационной системы не реже одного раза в год.

В документе

Политика обработки персональных данных должна содержать описание мер по защите ПД (ст. 18.1, 19 ФЗ № 152-ФЗ). Без этого раздела оператор не выполняет обязанность по обеспечению безопасности ПД, что влечёт риск административной ответственности по ст. 13.11 КоАП РФ.

Раздел

Риски если отсутствует

Непринятие мер защиты может привести к утечке ПД и административной ответственности.

07 / 09 · ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

Как подробно описать права субъекта?

Как субъект может направить запрос?

Срок ответа на запрос?

Описать порядок отзыва согласия?

8. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

8.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в соответствии со статьями 14–17 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

8.2. Субъект персональных данных вправе требовать от Оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.

8.3. Субъект персональных данных вправе отозвать согласие на обработку персональных данных в любое время. Отзыв согласия осуществляется путем направления письменного заявления в произвольной форме на адрес электронной почты или почтовым отправлением по адресу: . После получения отзыва согласия Оператор обязан прекратить обработку персональных данных и уничтожить их в срок, не превышающий тридцати дней с даты поступления отзыва, если иное не предусмотрено договором или федеральным законом.

8.4. Субъект персональных данных вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке в соответствии с законодательством Российской Федерации.

8.5. Для реализации своих прав субъект персональных данных направляет запрос Оператору в форме электронного документа на адрес электронной почты или в форме письменного документа почтовым отправлением по адресу: . Запрос должен содержать сведения, позволяющие идентифицировать субъекта персональных данных, а также изложение требований.

8.6. Оператор обязан предоставить субъекту персональных данных информацию, предусмотренную статьей 14 Федерального закона № 152-ФЗ, в течение тридцати дней с даты получения запроса. Указанный срок может быть продлен, но не более чем на тридцать дней, при условии направления субъекту мотивированного уведомления о продлении срока.

В документе

Политика обработки персональных данных должна содержать раздел о правах субъектов ПД, иначе субъект не сможет реализовать свои права на доступ, уточнение, блокирование и уничтожение данных, что является нарушением ст. 14-17 ФЗ № 152-ФЗ и может повлечь административную ответственность по ст. 13.11 КоАП РФ.

Раздел

Риски если отсутствует

Субъект не сможет реализовать свои права, что может привести к жалобам в Роскомнадзор.

08 / 09 · ПОРЯДОК ИЗМЕНЕНИЯ И ДОПОЛНЕНИЯ ПОЛИТИКИ

Как вы уведомляете пользователей об изменениях политики?

Когда изменения вступают в силу?

Сохранять ли предыдущие версии политики?

11. ПОРЯДОК ИЗМЕНЕНИЯ И ДОПОЛНЕНИЯ ПОЛИТИКИ

11.1. Оператор вправе в одностороннем порядке вносить изменения в настоящую Политику. Новая редакция Политики вступает в силу с момента её размещения на Сайте, если иное не предусмотрено новой редакцией.

11.2. Уведомление субъектов персональных данных об изменении Политики осуществляется путём размещения новой версии на Сайте. Оператор не направляет индивидуальные уведомления, если иное не установлено законодательством Российской Федерации.

11.3. Архив предыдущих редакций Политики хранится на Сайте и доступен для ознакомления. Каждая редакция содержит дату её утверждения и вступления в силу.

11.4. Пользователь обязуется самостоятельно отслеживать изменения Политики. Продолжение использования Сайта после вступления в силу новой редакции Политики означает согласие пользователя с внесёнными изменениями.

11.5. Настоящая Политика разработана в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», в том числе статьи 18.1, и иных нормативных правовых актов Российской Федерации в области обработки и защиты персональных данных.

В документе

Политика обработки персональных данных должна быть актуальной и доступной (ст. 18.1 ФЗ № 152-ФЗ). Без раздела о порядке изменений политика может считаться устаревшей, что влечёт риск привлечения к административной ответственности по ст. 13.11 КоАП РФ.

Раздел

Риски если отсутствует

Устаревшая политика может не соответствовать требованиям закона, что влечёт штраф.

09 / 09 · ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

Какой адрес оператора указывать?

Указывать email оператора?

Указывать телефон оператора?

Как указать дату вступления в силу?

12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

12.1. Настоящая Политика вступает в силу с и действует до момента ее замены новой версией.

12.2. Субъект персональных данных может направить запрос, отозвать согласие на обработку персональных данных или реализовать иные права, предусмотренные разделом 8 настоящей Политики, одним из следующих способов:

  • путем направления обращения в письменной форме по адресу: ;
  • путем направления электронного письма на адрес электронной почты: ;
  • путем обращения по номеру телефона: ;
  • путем заполнения формы обратной связи на Сайте.

12.3. Оператор обязан рассмотреть обращение субъекта персональных данных и направить мотивированный ответ в срок, не превышающий 30 (тридцати) календарных дней с даты получения обращения, если иной срок не установлен федеральным законом.

12.4. В случае изменения законодательства Российской Федерации в области персональных данных Оператор вносит соответствующие изменения в настоящую Политику. Новая редакция Политики вступает в силу с даты ее размещения на Сайте, если иное не предусмотрено текстом Политики.

12.5. Настоящая Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Приказом Роскомнадзора от 05.09.2013 № 18, а также иными нормативными правовыми актами Российской Федерации в области персональных данных.

В документе

Политика обработки персональных данных должна содержать сведения о способах связи с оператором (Приказ Роскомнадзора № 18 от 05.09.2013). Без этого раздела субъект ПД не сможет направить запрос или отозвать согласие, что нарушает его права.

Раздел

Риски если отсутствует

Субъект не сможет направить запрос или отозвать согласие, что нарушает его права.

Какая разница между Политикой обработки персональных данных и Политикой конфиденциальности

Эти два документа часто путают, но у них разное назначение:

  • Политика конфиденциальности — более широкое понятие, включает защиту любой конфиденциальной информации

  • Политика обработки персональных данных — узкоспециализированный документ именно для персональных данных

В России чаще используется термин "политика обработки персональных данных", так как он более точно отражает суть документа.

Что такое Политика обработки персональных данных и зачем она нужна?
Это внутренний документ организации, который определяет порядок сбора, хранения, использования и защиты персональных данных. Он нужен для соблюдения требований Федерального закона № 152-ФЗ и подтверждения законности обработки данных.
Какие данные считаются персональными в рамках этой политики?
К персональным данным относятся фамилия, имя, отчество, контактный телефон, адрес электронной почты, паспортные данные, ИНН, СНИЛС, адрес доставки, IP-адрес, а также данные об образовании и трудовая книжка (для сотрудников). Конкретный перечень зависит от категории субъекта (посетитель сайта, клиент или работник).
Как долго хранятся персональные данные?
Срок хранения зависит от категории данных: для посетителей сайта — до 1 года после последнего посещения, для клиентов — в течение срока договора и 3 года после его окончания, для сотрудников — до 75 лет для основных кадровых документов.
Можно ли отозвать согласие на обработку персональных данных?
Да, субъект вправе отозвать согласие в любой момент, направив заявление оператору. После этого оператор обязан прекратить обработку и уничтожить данные в течение 30 дней, если иное не предусмотрено законом.
Кому могут быть переданы мои персональные данные?
Данные могут передаваться третьим лицам только с вашего согласия или на основании закона. Обычно это курьерские службы, платёжные системы, хостинг-провайдеры и бухгалтерские сервисы, которые обязаны соблюдать конфиденциальность.
Что делать, если я хочу узнать, какие данные обо мне хранит оператор?
Вы имеете право направить запрос оператору в письменной форме или в электронном виде. Оператор обязан предоставить информацию об обработке ваших данных в течение 30 дней.
SurferDoc
Генерируем документ ...

Нейросеть обновит документ под ваш случай.
Обычно до 1 минуты.

SurferDoc
Думаю ...

вы в очереди

Обычно это занимает до 1 минуты. Документ обновляется в фоновом режиме — вы можете продолжить настройку. Когда будет готов, покажем уведомление.

SurferDoc

Готово!

Документ обновлён с учётом ваших параметров.

Не получилось обновить

Что-то пошло не так. Обновите страницу и попробуйте ещё раз — обычно это помогает.