Перейти к содержимому

Всё ли в порядке с политикой конфиденциальности вашего сайта? Почему её стоит пересмотреть

Женщина работает за ноутбуком в светлом офисе
Фото: Pexels.com / olia danilevich

Можете ли вы сейчас уверенно сказать, что описывает политика конфиденциальности вашего сайта и соответствует ли она тому, как на самом деле работает ваш бизнес? Во многих компаниях этот документ создают при запуске сайта или интернет-магазина, а затем годами не пересматривают. За это время на сайте может появиться новая контактная форма, измениться платёжный сервис, добавиться CRM-система, новые партнёры или дополнительные данные о клиентах.

В этой статье разберём, что должна содержать политика конфиденциальности, какие риски возникают, если она неполная или устаревшая, и когда её стоит пересмотреть. Если такого документа ещё нет или нужна новая версия, Doqubit поможет шаг за шагом создать политику конфиденциальности для интернет-магазина или сайта с контактной формой.

Когда сайту нужна политика конфиденциальности?

Статья 13 Общего регламента по защите данных, или GDPR, предусматривает: получая персональные данные непосредственно от человека, организация должна сообщить ему, как они будут обрабатываться. В частности, нужно указать, кто является контролёром данных и как с ним связаться, объяснить цели и правовые основания обработки, назвать получателей данных и предоставить информацию о передаче данных в третьи страны, если она осуществляется.

На практике политика конфиденциальности для сайта является одним из самых распространённых способов собрать эту информацию в одном месте и сделать её доступной посетителям. Информация должна быть ясной, понятной и отражать реальные процессы в компании.

Даже простая контактная форма может подразумевать обработку персональных данных. В ней могут запрашиваться имя, адрес электронной почты, номер телефона и текст сообщения. Интернет-магазин обычно обрабатывает больше данных: сведения о заказе, адрес доставки, данные для выставления счёта и другую информацию, необходимую для выполнения заказа.

Поэтому информировать посетителей об обработке данных нужно не только крупным компаниям с обширными клиентскими базами, но и небольшому бизнесу, на сайте которого есть всего одна контактная форма.

Двое коллег вместе просматривают информацию на ноутбуке
Фото: Pexels.com / Alena Darmel

Недостаточно просто опубликовать политику конфиденциальности

Одно из распространённых заблуждений: если на сайте есть раздел «Политика конфиденциальности», вопрос защиты персональных данных решён. На самом деле важнее всего содержание документа и его соответствие реальным процессам обработки данных.

Это подтверждает проверка Государственной инспекции данных. В 2024 году инспекция изучила политики конфиденциальности 30 зарегистрированных в Латвии коммерсантов, занимавшихся розничной торговлей через интернет или по почте. Проверка касалась выполнения требований статьи 13 GDPR об информировании. Были выявлены различные проблемы: политику конфиденциальности сложно найти, формулировки слишком общие, а цели и правовые основания обработки объяснены недостаточно подробно.

Текст, скопированный с другого сайта, не обязательно подойдёт вашей компании, даже если оба сайта внешне похожи или относятся к одной сфере деятельности.

Поэтому подготовка политики конфиденциальности в Doqubit начинается с вопросов о конкретной компании и её сайте. Пользователь указывает сведения о персональных данных, их использовании и задействованных поставщиках услуг. На основе этих ответов формируется политика конфиденциальности, которую можно разместить на сайте компании. Как и другие документы Doqubit, политики конфиденциальности разработаны совместно с юристами с учётом требований законодательства.

Что должна содержать политика конфиденциальности?

Содержание документа зависит от того, как компания обрабатывает персональные данные. Начать проверку можно со следующих вопросов:

  • Кто обрабатывает персональные данные? Нужно указать компанию или организацию, которая является контролёром данных, и контактную информацию для связи.
  • Какие персональные данные собираются? Например, имя, адрес электронной почты, номер телефона, адрес доставки, сведения о заказе или другая информация о клиенте.
  • Для чего используются данные? Должно быть понятно, нужны ли они для обработки заказа, доставки, выставления счёта, общения с клиентом или другой конкретной цели.
  • На каком правовом основании обрабатываются данные? В зависимости от ситуации это может быть исполнение договора, выполнение юридической обязанности, согласие или иное основание, предусмотренное GDPR.
  • Кому могут передаваться данные? Нужно указать получателей или их категории, например курьеров, поставщиков платёжных услуг, бухгалтерские или хостинговые компании.
  • Как долго хранятся данные? Нужно указать срок хранения или критерии, по которым он определяется.
  • Какие права есть у человека? Нужно объяснить права на доступ к своим данным, их исправление и удаление, ограничение обработки, возражение против неё, переносимость данных и отзыв согласия, если эти права применимы в конкретной ситуации. Также необходимо указать право подать жалобу в Государственную инспекцию данных.

Это отправная точка для проверки документа. В зависимости от характера обработки может потребоваться и другая предусмотренная GDPR информация, например контакты специалиста по защите данных, если он назначен, или сведения о передаче данных за пределы Европейской экономической зоны и автоматизированном принятии решений.

Женщина обдумывает рабочие вопросы за ноутбуком
Фото: Pexels.com / Vitaly Gariev

Что может произойти, если обработка персональных данных не налажена?

Политика конфиденциальности является лишь одной из составляющих защиты персональных данных. Компания должна не только понятно информировать людей, но и обеспечивать надлежащую обработку и безопасность данных.

При нарушениях Государственная инспекция данных может применять разные меры: вынести предупреждение, обязать устранить нарушение или ограничить обработку персональных данных. За определённые нарушения GDPR максимальный штраф составляет 20 миллионов евро, а для предприятия - 4% от его общего мирового годового оборота за предыдущий финансовый год, если эта сумма больше. Каждый случай оценивается индивидуально с учётом характера и масштаба нарушения, а также других обстоятельств.

О том, насколько важно знать, какие данные хранятся в организации, и защищать их, напомнил и киберинцидент в Дирекции безопасности дорожного движения (CSDD). В августе 2026 года третьи лица получили доступ к данным из ранее выданных платёжных квитанций. В августовском обзоре CERT.LV указано, что инцидент затронул примерно 1,2 миллиона физических лиц. Государственная инспекция данных начала проверку, в том числе технических и организационных мер защиты данных в CSDD.

Это не означает, что причиной утечки стала ненадлежащая политика конфиденциальности. Этот случай напоминает о более широкой ответственности: компания должна знать, какими данными она располагает, зачем и как долго их хранит и как обеспечивает их защиту.

Проблемы меньшего масштаба тоже могут иметь последствия. Если политика конфиденциальности непонятна или устарела, клиент может не понимать, зачем у него запрашивают номер телефона, кому передают его адрес или как долго компания будет хранить информацию, отправленную через контактную форму. Для самой компании это может быть признаком того, что её процессы обработки данных тоже не до конца изучены.

Когда стоит пересмотреть политику конфиденциальности?

Политика конфиденциальности не должна быть документом, о котором вспоминают только при разработке сайта. Её стоит пересматривать каждый раз, когда существенно меняется обработка персональных данных. Например, если:

  • появляется новая контактная форма или возможность регистрации;
  • интернет-магазин подключает нового партнёра по доставке или оплате;
  • компания начинает использовать новую CRM-систему или платформу для email-маркетинга;
  • собираются новые персональные данные;
  • меняется цель использования данных;
  • меняется порядок хранения данных;
  • внедряются новые инструменты аналитики или маркетинга;
  • меняется компания или контактная информация, указанная в политике конфиденциальности.

Самый простой способ понять, актуален ли ещё документ, - сравнить его с повседневными процессами компании. Указаны ли в нём все получатели данных? Верны ли сроки хранения? Упомянуты ли используемые маркетинговые инструменты? Если ответы уже не соответствуют опубликованному на сайте тексту, политику конфиденциальности нужно обновить.

Если документ нужно обновить или подготовить заново, пошаговые вопросы помогут собрать необходимую информацию и снизить риск пропустить важные разделы.

Политика конфиденциальности для интернет-магазина и сайта с контактной формой

Основные принципы в обоих случаях похожи, но данные и процессы могут сильно различаться. Политика конфиденциальности для интернет-магазина обычно охватывает заказы, оплату, доставку, общение с клиентами, выставление счетов и передачу данных задействованным поставщикам услуг. На сайте с контактной формой процесс обычно проще и в основном связан с данными, необходимыми для общения.

Поэтому универсальный текст, в котором заменены только название компании и контакты, не всегда точно описывает работу конкретного сайта.

В Doqubit доступны два отдельных документа: политика конфиденциальности для интернет-магазина и политика конфиденциальности для сайта с контактной формой. Вы можете выбрать подходящий вариант и подготовить документ пошагово, вместо того чтобы адаптировать один универсальный шаблон для разных сайтов.

Мужчина работает за ноутбуком за столом
Фото: Pexels.com / Mikhail Nilov

Как упростить подготовку политики конфиденциальности?

Часто сложнее всего не написать текст, а понять, какая информация должна в него войти. Нужно определить, какие персональные данные собираются, для чего они используются, кто их получает, какие поставщики услуг участвуют в обработке и каковы сроки хранения.

Doqubit, созданная в Латвии платформа для подготовки документов, упрощает этот процесс. Структура документа уже подготовлена, а пользователь шаг за шагом отвечает на вопросы о своей компании и обработке данных. В зависимости от ответов появляются поля, необходимые для конкретной ситуации. Перед формированием документа введённую информацию можно проверить и исправить.

Если на вашем сайте ещё нет политики конфиденциальности или действующая версия больше не отражает реальные процессы обработки данных, выберите подходящий документ в Doqubit и подготовьте его с учётом деятельности своей компании.

Официальные источники и проверка содержания

Содержание проверено 16 сентября 2026 года.

Источники

Статья содержит общую информацию о стандартных ситуациях и не заменяет индивидуальную консультацию юриста или специалиста по защите данных. Если в компании назначен специалист по защите данных, конкретные вопросы рекомендуется согласовать с ним.

Вернуться в блог

Найдите документ, подходящий для вашей ситуации.

Выбрать документ