Кейсы Роскомнадзора: за отсутствие какого из двух документов чаще всего прилетают штрафы

Роскомнадзор в 80% случаев штрафует владельцев сайтов не за отсутствие «Политики конфиденциальности», а за отсутствие или некорректность «Политики обработки персональных данных» (ПДн). Разница между этими документами для бизнеса измеряется суммами штрафов по ст. 13.11 КоАП РФ, которые для юрлиц сейчас стартуют от 60 000 до 150 000 рублей за первое нарушение.

Маркетинговая обертка против юридического фундамента

Политика конфиденциальности — это публичная декларация, написанная человеческим языком для пользователя. Она отвечает на вопрос «Что вы со мной сделаете?». В то время как Политика обработки ПДн — это внутренний регламент, который требует РКН при проверке. В ней должны быть прописаны конкретные правовые основания, сроки хранения (например, «до достижения целей обработки или в течение 5 лет после») и точный перечень действий с данными.

Кейс: Сайт интернет-магазина имел красивую страницу «Конфиденциальность», где было написано «мы ценим ваши данные». При проверке РКН выставил штраф, так как в документе отсутствовали обязательные требования ст. 18.1 ФЗ-152: не были указаны конкретные цели обработки для каждой категории данных и способы их уничтожения.

Экспертный вывод: Политика конфиденциальности без привязки к Политике обработки ПДн — это просто текст, который не имеет юридической силы при проверке регулятора.

Почему РКН игнорирует «конфиденциальность»

В реестре нарушителей превалируют кейсы, связанные с отсутствием реализации требований ст. 18.1 закона № 152-ФЗ. Регулятору всё равно, как вы назвали файл, если в нем нет разделов о трансграничной передаче или порядке отзыва согласия. Ошибка многих владельцев сайтов в том, что они пытаются использовать риски объединения политики конфиденциальности и политики обработки ПДн в один документ, создавая «гибрид», который не удовлетворяет ни пользователю, ни инспектору.

Статистика показывает, что до 60% малых предприятий используют скачанные шаблоны «Политики конфиденциальности» за 2015-2017 годы. В них нет актуальных требований по локализации баз данных на территории РФ, что сейчас является «красным флагом» для РКН и ведет к штрафам до 6 млн рублей для повторных нарушителей (в крупных масштабах).

Экспертный вывод: Для регулятора существует только один документ — Политика обработки ПДн. Всё остальное — факультативный маркетинг.

Критические точки разрыва в документах

Основной конфликт возникает в детализации. В Политике конфиденциальности пишут: «Мы собираем e-mail для рассылки». В Политике обработки ПДн должно быть: «Цель: информирование о скидках; Категория данных: адрес электронной почты; Срок обработки: до отзыва согласия; Действие: запись, систематизация, хранение». Разница в уровне детализации составляет примерно 1 к 10.

Пример: Компания внедряет CRM-систему. В Политике конфиденциальности они просто добавили пункт о «передаче партнерам». Однако в Политике обработки ПДн не указали конкретный перечень лиц, которым передаются данные. Итог — предписание РКН об устранении нарушений в течение 10 рабочих дней с угрозой штрафа.

Экспертный вывод: Если вы не знаете, как правильно сослаться на политику обработки персональных данных из политики конфиденциальности, вы создаете юридическую дыру, которой воспользуется любой проверяющий.

Стоимость ошибки: от уведомления до суда

Процесс проверки обычно проходит по схеме: автоматический сканер РКН → уведомление о нарушении → требование предоставить документы → штраф. Срок от обнаружения ошибки до получения штрафа составляет от 2 до 4 месяцев. Стоимость исправления ошибки «постфактум» через юриста составляет от 15 000 до 40 000 рублей за пакет документов, что в разы дешевле минимального штрафа в 60 000 рублей.

Кейс: Сервис по подбору персонала объединил оба документа. В итоге в тексте возникло противоречие: в одном блоке было указано хранение данных 3 года, в другом — «бессрочно». Это стало основанием для признания документа недействительным и наложения штрафа за отсутствие надлежащего уведомления субъекта.

Экспертный вывод: Разделение документов — единственный способ сохранить прозрачность для клиента и безопасность перед законом.

Вывод

Мой вердикт: прекратите искать «идеальный шаблон» одного документа. Чтобы минимизировать риски, внедрите двухслойную структуру: лаконичная Политика конфиденциальности для фронтенда (пользователя) и жесткая, детальная Политика обработки ПДн для бэкенда (регулятора). Начните с аудита текущего текста на соответствие ст. 18.1 ФЗ-152. Избегайте объединения этих документов в один файл — это создает избыточность для клиента и недосказанность для РКН, что гарантированно приведет к штрафу при первой же проверке.