05.06.2026 / Персональные данные
9 из 10 политик конфиденциальности нарушают закон
К персональным данным у бизнеса часто отношение примерно такое: «Что-то непонятное и сложное, сделаем хотя бы что-нибудь, чем ничего». В итоге на сайте появляется Политика конфиденциальности, скачанная из интернета, а предприниматель считает, что вопрос закрыт.

На практике всё не так просто.

Более того, я замечаю, что даже юристы иногда игнорируют принципиальные моменты, связанные с содержанием Политики и организацией обработки персональных данных.

Что говорит закон?

Сделаем акцент на самом важном. Оператор должен принять политику, определяющую для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов персональных данных, способы и сроки обработки и хранения, а также порядок уничтожения персональных данных.

Это требование установлено п. 2 ч. 1 ст. 18.1 Федерального закона «О персональных данных». И здесь ключевые слова — «для каждой цели».

Что же мы часто видим на практике?

Один общий список целей обработки: регистрация пользователей, отправка рекламы, заключение и исполнение договоров, аналитика, рассылки, бухгалтерия — всё сразу. Рядом такой же общий перечень данных: имя, телефон, электронная почта, паспортные данные, адрес и ещё несколько пунктов «с запасом».

Проблема в том, что персональные данные нельзя собирать просто на всякий случай.

Допустим, на сайте есть форма для записи на консультацию. Для этой цели предпринимателю действительно могут понадобиться имя, номер телефона и электронная почта. Но если в Политике одновременно указано, что он обрабатывает паспортные данные, адрес проживания и сведения, которые на этом этапе вообще не требуются, возникает закономерный вопрос: зачем именно эти данные нужны и на каком основании они собираются?

То же самое с целями обработки.

Если на сайте есть форма обратной связи и отдельная подписка на рекламную рассылку, это уже разные цели, а значит, и подход к обработке персональных данных должен быть соответствующим. Нельзя просто собрать все возможные цели в один универсальный пункт и считать, что этого достаточно.

На бумаге может казаться, что предприниматель полностью защищён: документ разместили на сайте, пользователь его открыл и даже поставил галочку. Но само наличие Политики ещё не означает, что она соответствует требованиям закона.
Именно поэтому принцип «лучше сделать хоть что-нибудь, чем ничего» в вопросах персональных данных работает плохо. Неподходящий документ может создать ложное ощущение безопасности, хотя реальные процессы бизнеса остаются без необходимого оформления.

При этом требования к персональным данным становятся всё более значимой частью работы онлайн-бизнеса. Проверять стоит не только сам текст Политики, но и то, какие данные вы действительно собираете, через какие формы, для каких целей, кому передаёте и как храните.

Поэтому сейчас к вопросу персональных данных нужно подходить не формально, а исходя из реальной работы бизнеса.

Политика должна описывать ваш сайт и ваши процессы, а не абстрактного предпринимателя из шаблона в интернете.

Если вы хотите проверить действующие документы по персональным данным, подготовить их под свой бизнес или разобраться с другим юридическим вопросом, напишите мне: https://t.me/iv_smurkov
Made on
Tilda