Использование одного документа вместо двух увеличивает риск штрафа по ст. 13.11 КоАП РФ до 100 000 рублей за каждое нарушение, так как политика конфиденциальности — это маркетинговое обещание, а политика обработки ПДн — строго регламентированный законный акт. В 80% случаев типовые шаблоны из сети не содержат обязательных по ФЗ-152 разделов, что делает их бесполезными при первой же проверке Роскомнадзора.
Конкретизация целей и правовых оснований
Политика конфиденциальности обычно ограничивается фразой «для улучшения сервиса». В политике обработки ПДн каждая цель должна быть конкретной: например, «заключение договора купли-продажи» или «рассылка уведомлений о статусе заказа». Ошибка в 70% документов — отсутствие ссылки на конкретную статью закона или пункт договора, который дает право обрабатывать данные.
Кейс: Интернет-магазин указал цель «маркетинговые исследования». При проверке РКН потребовал доказать согласие пользователя именно на этот пункт. Итог: предписание об удалении базы из 5 000 email-адресов, так как цель была сформулирована слишком широко. Мой вывод: чем уже сформулирована цель, тем выше юридическая защищенность бизнеса.
Сроки и условия прекращения обработки
В маркетинговом документе часто пишут «мы храним данные, пока они нам нужны». В полноценной политике ПДн должны быть четкие сроки: либо конкретный период (например, 5 лет согласно налоговому кодексу), либо событие (достижение цели обработки). Без этого документация считается неполной.
Пример: Для B2B-сервиса срок хранения документов по сделке — 5 лет. Если в политике указано «бессрочно», это прямое нарушение. Экспертная оценка: отсутствие четкого триггера удаления данных — самый простой способ для регулятора выписать штраф, так как это нарушает принцип соразмерности обработки.
Порядок действий при отзыве согласия
Политика конфиденциальности часто игнорирует механизм отзыва прав. В политике обработки ПДн должен быть прописан пошаговый алгоритм: куда писать (email), в какой форме (заявление) и в какой срок компания обязуется удалить данные (по закону — в течение 30 дней).
Практика показывает, что компании, внедрившие четкий регламент отзыва (например, через личный кабинет или форму обратной связи), снижают количество жалоб в РКН на 40%, так как пользователь видит простой путь решения проблемы без участия надзорных органов. Мой вывод: прозрачный процесс удаления данных — это инструмент снижения репутационных и юридических рисков.
Перечень действий с данными и способы их защиты
Если политика конфиденциальности говорит «мы защищаем ваши данные», то документ по ПДн обязан перечислить конкретные действия: сбор, запись, систематизация, накопление, хранение, уточнение, использование, извлечение, перемещение, обезличивание, блокирование, удаление. Пропуск даже одного из этих терминов при наличии соответствующего процесса в компании — формальный повод для претензий.
Кейс: Сервис рассылок использовал «обезличивание» для аналитики, но не указал это в документе. При аудите это было расценено как обработка данных без законных оснований. Вывод: используйте полный юридический перечень действий из ФЗ-152, даже если это кажется избыточным для пользователя.
Трансграничная передача и требования к локализации
Для сайтов, использующих зарубежные сервисы (Google Analytics, Facebook Pixel, зарубежные CRM), раздел о трансграничной передаче критически важен. Здесь должны быть указаны страны, обеспечивающие адекватную защиту ПДн, и меры по защите данных при их перемещении за рубеж.
Риск: Использование зарубежного сервера без уведомления РКН о локализации базы данных на территории РФ ведет к штрафам от 1 до 6 млн рублей для юрлиц при повторном нарушении. Мой вывод: если в вашем стеке есть хоть один иностранный инструмент, политика конфиденциальности вам не поможет — нужен жесткий регламент обработки ПДн с описанием потоков данных.
Вывод
Политика конфиденциальности — это «лицо» компании для клиента, а политика обработки ПДн — это «щит» перед государством. Чтобы избежать штрафов, нельзя пытаться объединить их в один гибридный документ, так как это создает внутренние противоречия в формулировках. Начните с аудита текущего текста на предмет наличия 5 пунктов: конкретные цели, сроки хранения, механизм отзыва, полный перечень действий и правила трансграничной передачи. Если хотя бы одного пункта нет — ваш сайт юридически уязвим.
Читайте также
Шире вопрос разобран в основной статье Политика обработки персональных данных для сайта.
