Генератор152ФЗ · Журнал

Аналитика

Политика конфиденциальности больше не нужна: почему она не спасает от проверок и штрафов

Аннотация

Критике подвергнут термин «политика конфиденциальности» как неточная калька с privacy policy. Сопоставлены нормы 152-ФЗ и практика Роскомнадзора: термин не совпадает с законодательной терминологией и повышает регуляторные риски оператора. Учтено ужесточение ответственности по ст. 13.11 КоАП РФ с 30.05.2025. Обоснован переход к политике в отношении обработки персональных данных и применение конструкторов документов, в том числе «ГЕНЕРАТОР152ФЗ».

Ключевые слова: персональные данные, политика конфиденциальности, политика в отношении обработки персональных данных, оператор персональных данных, 152-ФЗ, Роскомнадзор, документационное обеспечение, конструктор документов, ГЕНЕРАТОР152ФЗ, ст. 13.11 КоАП РФ.

Abstract

Abstract. The term «privacy policy» (often rendered in Russian as «политика конфиденциальности») was criticised as an inaccurate calque. The wording of Federal Law No. 152-FZ and Roskomnadzor enforcement practice were compared. It was established that the term does not match statutory wording and increases operators' regulatory risks. The consequences of tighter liability under Article 13.11 of the CAO RF from 30 May 2025 were taken into account. A transition to the policy on personal data processing and use of document constructors, including GENERATOR152FZ, was substantiated.

Keywords: personal data, privacy policy, policy on personal data processing, personal data operator, 152-FZ, Roskomnadzor, documentation support, document constructor, GENERATOR152FZ, Article 13.11 of the CAO RF.

Введение

К 2026 году в России более 3,1 млн юридических лиц, около 4,96 млн действующих индивидуальных предпринимателей и свыше 16,4 млн самозанятых; в Реестре операторов – более 2,6 млн записей. Контроль Роскомнадзора при этом стал плотнее: с 1 июля 2021 года действует Постановление Правительства РФ № 1046, а с 2025 года в практику вошло мобильное приложение «Инспектор» для дистанционных проверок (подробнее — в статье о госконтроле и приложении «Инспектор»).

В этих условиях документационное обеспечение обработки персональных данных перестаёт быть формальностью и становится критическим фактором, определяющим способность оператора пройти контрольные мероприятия без штрафных санкций. Однако, как показывает правоприменительная практика, значительная часть операторов продолжает использовать в своей деятельности документы, именуемые «политикой конфиденциальности», полагая, что этого достаточно для соблюдения требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Данное заблуждение является не только терминологическим, но и несёт в себе реальные правовые риски — тем более в условиях существенного ужесточения штрафов с 30 мая 2025 г.

Цель настоящего исследования — показать несоответствие термина «политика конфиденциальности» терминологии 152-ФЗ и правовой природе регулируемых отношений и сформулировать ориентиры перехода к «политике в отношении обработки персональных данных».

1. Термин «политика конфиденциальности»: происхождение, распространение и правовая оценка

1.1. Генезис термина в российском правовом поле

Термин «политика конфиденциальности» представляет собой прямой перевод английского словосочетания privacy policy, которое в странах англо-американской правовой традиции обозначает публичное заявление организации о том, как она собирает, использует, раскрывает и управляет персональными данными пользователей. Массовое внедрение данного термина в российский деловой оборот произошло в конце 1990-х — начале 2000-х годов в процессе адаптации западных интернет-платформ и бизнес-практик к российским реалиям.

Однако при переводе произошла существенная смысловая подмена, имеющая далеко идущие правовые последствия. Английское privacy в контексте privacy policy означает «неприкосновенность частной жизни» в широком смысле — комплекс правовых и этических норм, касающихся защиты личной сферы человека. В российском же законодательстве и доктрине понятие «конфиденциальность» имеет существенно более узкое содержание.

Статья 3 Федерального закона № 152-ФЗ определяет конфиденциальность персональных данных как «обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания». Таким образом, конфиденциальность в российском праве — это лишь одно из требований к обработке персональных данных, а именно требование о неразглашении. Между тем Закон о персональных данных предъявляет к оператору значительно более широкий комплекс требований: законность целей обработки, соответствие объёма обрабатываемых данных заявленным целям, точность и актуальность данных, ограничение сроков хранения, обеспечение безопасности при обработке и многие другие (ст. 5 Закона).

Сведение всей совокупности требований к обработке персональных данных к одному лишь аспекту конфиденциальности является не просто терминологической неточностью, а содержательной редукцией, искажающей саму суть правового регулирования.

1.2. «Политика конфиденциальности» vs «Политика в отношении обработки персональных данных»: сравнительный анализ

Для наглядного сопоставления двух терминов обратимся к их содержательному наполнению.

Политика в отношении обработки персональных данных — это внутренний документ оператора, определяющий:

  • цели и правовые основания обработки персональных данных;
  • перечень обрабатываемых персональных данных и категории субъектов;
  • порядок и условия обработки (сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение);
  • меры по обеспечению безопасности персональных данных;
  • порядок взаимодействия с субъектами персональных данных и Роскомнадзором.

Данный документ является необходимой основой для корректного формирования уведомления о намерении осуществлять обработку персональных данных, направляемого в Роскомнадзор (см. статью об уведомлении в Роскомнадзор). Без него невозможно организовать системное документационное обеспечение обработки, предусмотренное Законом.

Политика конфиденциальности в том виде, в котором она обычно представлена на сайтах российских операторов, как правило, содержит:

  • общее декларативное заявление о том, что оператор обеспечивает конфиденциальность данных;
  • перечень собираемых данных (часто неполный);
  • общие ссылки на законодательство.

При этом в большинстве случаев политика конфиденциальности не содержит детального описания всех операций с персональными данными, не определяет меры безопасности, не раскрывает порядок взаимодействия с субъектами и не служит основой для формирования уведомления в Роскомнадзор.

Таким образом, политика конфиденциальности по своему содержанию является неполным, «сокращённым» вариантом политики в отношении обработки персональных данных, ориентированным на внешнюю аудиторию, но не пригодным для выполнения тех юридических функций, которые закон возлагает на внутреннюю документацию оператора.

1.3. Юридические последствия использования термина «политика конфиденциальности» в официальных документах

Использование термина «политика конфиденциальности» в документации оператора создаёт ряд юридических рисков, которые в условиях активизации контрольной деятельности Роскомнадзора приобретают особую остроту.

Во-первых, термин не соответствует требованиям Закона о персональных данных. В тексте Закона и в подзаконных актах используется исключительно терминология «политика в отношении обработки персональных данных» или «политика обработки персональных данных». Отсутствие в документах оператора указанной терминологии может быть расценено контролирующими органами как ненадлежащее документационное оформление обработки персональных данных.

Во-вторых, как уже отмечалось, политика конфиденциальности по своему содержанию, как правило, не охватывает всех аспектов обработки, требуемых Законом. Это создаёт риск того, что при проведении проверки оператор не сможет представить документ, содержащий все необходимые сведения, что квалифицируется как нарушение требований к организации обработки персональных данных.

В-третьих, использование не предусмотренного законом термина может создать сложности при формировании уведомления о намерении осуществлять обработку персональных данных. Если такой документ отсутствует или именуется иначе, оператор может столкнуться с трудностями при заполнении соответствующих разделов уведомления.

В условиях, когда Постановлением Правительства РФ № 1046 установлен риск-ориентированный подход к контролю, а мобильное приложение «Инспектор» позволяет проводить дистанционные проверки без взаимодействия с контролируемым лицом, наличие юридически корректной документации становится критическим фактором.

2. Почему «политика конфиденциальности» — это непрофессиональный, «разговорный» термин

2.1. Лингвистический анализ термина

С лингвистической точки зрения словосочетание «политика конфиденциальности» страдает рядом недостатков, делающих его непригодным для использования в профессиональной юридической среде.

Прежде всего, имеет место смысловая редукция — сужение широкого понятия privacy до узкого понятия «конфиденциальность». Как было показано выше, конфиденциальность — это лишь один из аспектов правового режима обработки персональных данных, причём далеко не единственный и не самый содержательный. Сведение всей совокупности требований к обработке персональных данных к требованию о неразглашении является терминологически неоправданным и вводит в заблуждение как субъектов персональных данных, так и самих операторов.

Кроме того, термин содержит содержательную неопределённость. Что именно понимается под «политикой» в данном контексте? Если это внутренний документ оператора, определяющий систему обработки персональных данных, то почему в его названии фигурирует лишь один аспект — конфиденциальность? Если же это публичная оферта или декларация для пользователей, то почему она называется «политикой», а не, скажем, «условиями обработки данных»?

Наконец, термин «политика конфиденциальности» создаёт ложное впечатление о приоритетах оператора. Пользователь, ознакомившись с таким документом, может сделать вывод, что основная (или единственная) обязанность оператора — не разглашать его данные. Между тем Закон требует от оператора значительно большего: обеспечить законность обработки, её соразмерность заявленным целям, точность и актуальность данных, ограничение сроков хранения, безопасность при обработке и многое другое.

2.2. Отсутствие термина в законодательстве и официальных документах

Закон о персональных данных не содержит и никогда не содержал термина «политика конфиденциальности». В официальных документах Роскомнадзора, в разъяснениях уполномоченного органа, в судебных актах и в научной юридической литературе используется исключительно терминология, основанная на законодательных понятиях.

Примечательно, что даже в тех случаях, когда операторы размещают на своих сайтах документы под названием «политика конфиденциальности», Роскомнадзор в своих требованиях и рекомендациях неизменно использует термин «политика в отношении обработки персональных данных». Это свидетельствует о том, что контролирующий орган рассматривает данные документы как синонимичные по содержанию, но при этом акцентирует необходимость использования законодательно закреплённой терминологии.

Отсутствие термина «политика конфиденциальности» в нормативных правовых актах означает, что его использование не имеет официального правового признания. В случае возникновения спора или проведения проверки оператор не сможет сослаться на то, что его «политика конфиденциальности» соответствует требованиям Закона, поскольку Закон такого документа не предусматривает.

2.3. Восприятие термина в профессиональной юридической среде

В профессиональной юридической среде использование термина «политика конфиденциальности» воспринимается как признак недостаточной правовой грамотности и ориентации на маркетинговые, а не юридические стандарты. Юристы, специализирующиеся в сфере защиты персональных данных, как правило, избегают данного термина и рекомендуют клиентам использовать законодательно корректную терминологию.

Это связано с тем, что в юридическом сообществе сложилось устойчивое понимание: использование терминов, не предусмотренных законом, в официальных документах создаёт риски терминологической неопределённости и может быть расценено как недостаточное документационное обеспечение.

Более того, в условиях, когда общее количество российских юридических лиц превышает 3,1 млн, а в Реестре операторов содержатся сведения о более чем 2,6 млн операторах, унификация терминологии приобретает не только теоретическое, но и сугубо практическое значение. Чем больше операторов используют единую, законодательно закреплённую терминологию, тем ниже уровень правовой неопределённости и тем эффективнее работает система защиты персональных данных в целом (ср. анализ масштаба цифровой экономики и Реестра операторов).

3. Требования закона к документационному обеспечению обработки персональных данных

3.1. Политика в отношении обработки персональных данных как базовый документ

Системное толкование Федерального закона № 152-ФЗ позволяет сделать вывод о том, что политика в отношении обработки персональных данных является базовым документом, определяющим всю систему обработки персональных данных у конкретного оператора. Хотя Закон не содержит прямого требования о разработке такого документа под конкретным наименованием, его наличие фактически является обязательным.

Данный вывод подтверждается следующим. Во-первых, без политики в отношении обработки персональных данных невозможно корректно сформировать уведомление о намерении осуществлять обработку персональных данных, поскольку в уведомлении требуется указать цели обработки, правовые основания, перечень обрабатываемых данных и иные сведения, которые должны быть зафиксированы во внутреннем документе оператора.

Во-вторых, политика является необходимым элементом системы мер по обеспечению безопасности персональных данных, поскольку определяет организационные и технические меры, применяемые оператором (ст. 18.1, 19 Закона).

В-третьих, политика служит основой для взаимодействия с субъектами персональных данных, поскольку в ней должны быть определены порядок доступа субъектов к своим данным, порядок их уточнения, блокирования и уничтожения.

Содержание политики должно охватывать все аспекты обработки, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение персональных данных. Только при таком подходе документ может считаться соответствующим требованиям Закона.

3.2. Пользовательское соглашение как договорная форма регулирования отношений

Пользовательское соглашение представляет собой документ, регламентирующий взаимоотношения между оператором и пользователем при использовании соответствующего информационного ресурса. С правовой точки зрения пользовательское соглашение является гражданско-правовым договором, правовая природа которого остаётся предметом дискуссий.

Важно подчеркнуть, что пользовательское соглашение не заменяет политику в отношении обработки персональных данных, а дополняет её, регулируя специфические аспекты взаимодействия с пользователями конкретного информационного ресурса. Пользовательское соглашение может служить правовым основанием для обработки персональных данных в части получения согласия субъекта, однако само по себе оно не определяет всю систему обработки данных у оператора.

В контексте использования метрических программ (например, Яндекс.Метрики) правовая конструкция поручения обработки персональных данных реализуется через совокупность акцепта пользовательского соглашения (конклюдентные действия) и отдельного договора оператора с поставщиком метрического сервиса. При этом пользовательское соглашение создаёт правовое основание для сбора данных, а договор с поставщиком — для передачи их третьему лицу. Оба документа должны быть согласованы между собой и не противоречить политике оператора в отношении обработки персональных данных (подробнее — статья о cookie, Метрике и поручении).

3.3. Соотношение документов в системе документационного обеспечения

Проведённый анализ позволяет предложить следующую иерархию документов в системе документационного обеспечения обработки персональных данных:

  1. Политика в отношении обработки персональных данных — базовый внутренний документ, определяющий всю систему обработки. Обязателен для всех операторов.
  2. Пользовательское соглашение — внешний договорной документ, регулирующий отношения с пользователями конкретного ресурса. Может служить основанием для получения согласия на обработку персональных данных. Не заменяет политику оператора.
  3. Политика конфиденциальности — по сути, «сокращённая» версия политики оператора, адаптированная для внешней аудитории. Не является самостоятельным юридическим документом и не заменяет политику оператора. С юридической точки зрения её использование нецелесообразно.

Таким образом, политика конфиденциальности оказывается «лишним» документом в системе: она не является обязательной, не предусмотрена законом, не заменяет политику оператора и создаёт лишь дополнительную терминологическую путаницу.

4. Административная ответственность: новые штрафы и почему «политики конфиденциальности» недостаточно

С 30 мая 2025 г. вступили в силу изменения в КоАП РФ, внесённые Федеральным законом от 30.11.2024 № 420-ФЗ. Ответственность по ст. 13.11 КоАП РФ существенно ужесточена: введены новые составы правонарушений, повышены размеры штрафов, для ряда нарушений — оборотные штрафы (процент от годовой выручки). Скидка 50% при своевременной уплате штрафа не распространяется на правонарушения по ст. 13.11 КоАП РФ (примечание 1.1 к ст. 4.1.1 КоАП РФ в редакции ФЗ № 420-ФЗ).

Размещение на сайте лишь «политики конфиденциальности» не снимает рисков: при проверке Роскомнадзор оценивает фактическую организацию обработки и комплект документов. Ненадлежащее оформление, неполнота сведений и несоответствие заявленной и фактической обработки могут квалифицироваться по различным частям ст. 13.11. Документация должна просвещать субъектов данных и одновременно выдерживать проверку надзорного органа — декларативный текст без правовой структуры этим требованиям не отвечает.

4.1. Штрафы, актуальные для операторов сайтов и малого бизнеса

Для большинства операторов, в том числе владельцев сайтов, наиболее релевантны следующие составы (для юридических лиц, если не указано иное):

  • ч. 1 ст. 13.11 — обработка персональных данных в случаях, не предусмотренных законодательством, либо обработка, несовместимая с целями сбора: 150 000 – 300 000 руб. (для должностных лиц — 50 000 – 100 000 руб.; для граждан — 10 000 – 15 000 руб.);
  • ч. 1.1 ст. 13.11 — повторное совершение правонарушения по ч. 1: 300 000 – 500 000 руб.;
  • ч. 10 ст. 13.11 (новая, с 30.05.2025) — неуведомление или несвоевременное уведомление Роскомнадзора о намерении осуществлять обработку: 100 000 – 300 000 руб.;
  • ч. 3 ст. 13.11 — неопубликование или не обеспечение доступа к документу, определяющему политику оператора в отношении обработки персональных данных (именно так формулирует закон, а не «политику конфиденциальности»): 30 000 – 60 000 руб. для юридических лиц; для ИП — 10 000 – 20 000 руб.

Именно ч. 3 ст. 13.11 наиболее наглядно показывает: формальная «политика конфиденциальности», не соответствующая требованиям к раскрытию информации об обработке, не защищает от санкций — она может стать предметом проверки как недостаточное или вводящее в заблуждение оформление.

4.2. Утечки данных и оборотные штрафы

Отдельный блок составов касается утечек и уведомления о них (актуально для любого оператора, хранящего базы клиентов, сотрудников, пользователей сайта):

  • ч. 11 ст. 13.11 — неуведомление или несвоевременное уведомление Роскомнадзора об утечке: 1 – 3 млн руб. для юридических лиц;
  • ч. 12 — утечка от 1 000 до 10 000 субъектов (и/или от 10 000 до 100 000 идентификаторов): 3 – 5 млн руб.;
  • ч. 13 — от 10 000 до 100 000 субъектов: 5 – 10 млн руб.;
  • ч. 14 — более 100 000 субъектов (и/или более 1 млн идентификаторов): 10 – 15 млн руб.;
  • ч. 17 — утечка биометрических персональных данных: 15 – 20 млн руб.;
  • ч. 15 и ч. 18 — повторная утечка: оборотный штраф от 1% до 3% годовой выручки (не менее 20–25 млн и не более 500 млн руб. для коммерческих организаций).

Наличие только декларативной «политики конфиденциальности» не демонстрирует выполнение обязанностей по обеспечению безопасности (ст. 19), по реагированию на инциденты и по уведомлению Роскомнадзора. При утечке проверяется вся система защиты, а не название файла на сайте.

4.3. Предостережение для оператора

Ошибочная логика «у нас на сайте есть политика конфиденциальности — значит, мы защищены» в 2025–2026 гг. особенно опасна: штрафы выросли в разы, контроль дистанционный, а документация должна быть согласована — политика оператора, уведомление в Реестре, согласия, пользовательское соглашение, cookie-баннер и внутренние акты (для организованных операторов). Расхождение между названием документа и его содержанием — типичный сигнал для инспектора о формальном подходе к 152-ФЗ.

5. Практические рекомендации: что делать вместо «политики конфиденциальности»

5.1. Разработка политики в отношении обработки персональных данных

Первым и основным шагом для любого оператора является разработка политики в отношении обработки персональных данных, соответствующей требованиям Закона № 152-ФЗ. Данный документ должен содержать:

  • полное наименование оператора и его реквизиты;
  • цели обработки персональных данных;
  • правовые основания обработки;
  • перечень обрабатываемых персональных данных и категории субъектов;
  • порядок и условия обработки (все операции);
  • меры по обеспечению безопасности персональных данных;
  • порядок взаимодействия с субъектами персональных данных;
  • порядок взаимодействия с Роскомнадзором;
  • сроки обработки и хранения данных;
  • порядок уничтожения данных при достижении целей обработки.

Важно, чтобы политика была разработана не шаблонно и не «для галочки», а с учётом реальных условий обработки и требований Роскомнадзора. Каждый оператор имеет свои особенности обработки данных, и политика должна отражать именно эти особенности.

5.2. Использование специализированных конструкторов документов

Разработка политики в отношении обработки персональных данных «с нуля» требует значительных временных и интеллектуальных затрат, а также глубоких знаний законодательства. В этих условиях целесообразно использование специализированных конструкторов документов, позволяющих автоматизировать процесс создания юридически корректных документов.

В частности, сервисы «Генератор 152‑ФЗ» (https://генератор152фз.рф/) и «Конструктор документов» (https://конструктордокументов.рф/) позволяют операторам создавать документы, соответствующие требованиям законодательства, с учётом конкретных условий обработки. Использование таких инструментов минимизирует риски, связанные с терминологическими ошибками и неполнотой документов, и обеспечивает соответствие требованиям Роскомнадзора.

5.3. Отказ от термина «политика конфиденциальности» в официальных документах

Операторам рекомендуется полностью отказаться от использования термина «политика конфиденциальности» в официальных документах и перейти на терминологию, соответствующую Закону о персональных данных.

При размещении информации на сайте для пользователей можно использовать более понятный широкой аудитории термин «политика конфиденциальности», но при этом в тексте документа обязательно указывать его полное официальное наименование в соответствии с законодательством, а также делать прямую отсылку к полной версии политики оператора.

Однако наиболее предпочтительным с юридической точки зрения является использование единого документа — политики в отношении обработки персональных данных, размещённого на сайте под этим наименованием. Такой подход исключает терминологическую неопределённость и снижает риски при проведении контрольных мероприятий.

5.4. Подготовка к контрольным мероприятиям

В условиях, когда Роскомнадзор активно использует мобильное приложение «Инспектор» для проведения дистанционных проверок, операторам необходимо обеспечить наличие всей требуемой документации в актуальном состоянии. Как отмечается в литературе, системная документационная подготовка является необходимым условием минимизации рисков для операторов персональных данных.

Политика в отношении обработки персональных данных является одним из ключевых документов, которые проверяются при проведении контрольных мероприятий. Её отсутствие или несоответствие требованиям Закона может быть квалифицировано как нарушение и повлечь административную ответственность.

6. Выводы и предложения по совершенствованию правового регулирования

Проведённое исследование позволяет сделать следующие выводы.

  1. Термин «политика конфиденциальности» является неточной калькой с английского privacy policy, не соответствующей российскому законодательству и доктринальным подходам. Его использование в официальных документах операторов создаёт риски терминологической неопределённости и может быть расценено контролирующими органами как недостаточное документационное оформление обработки персональных данных.
  2. Политика конфиденциальности по своему содержанию не заменяет политику в отношении обработки персональных данных, предусмотренную Законом № 152-ФЗ. Она представляет собой сокращённую, адаптированную для внешней аудитории версию, которая не охватывает всех аспектов обработки и не может служить основой для формирования уведомления в Роскомнадзор.
  3. В системе документационного обеспечения обработки персональных данных политика конфиденциальности является «лишним» документом. Она не предусмотрена законом, не является обязательной и не выполняет самостоятельных юридических функций, которые не могли бы быть выполнены политикой в отношении обработки персональных данных.
  4. С 30 мая 2025 г. последствия формального подхода усугублены ужесточением ст. 13.11 КоАП РФ, включая штрафы до миллионов рублей и оборотные санкции за утечки.
  5. Переход к единой терминологии, основанной на законодательных понятиях, является необходимым условием снижения регуляторных рисков для операторов и повышения правовой определённости в сфере защиты персональных данных.

На основе проведённого анализа представляется возможным сформулировать следующие предложения.

Для операторов персональных данных:

  • разработать политику в отношении обработки персональных данных в соответствии с требованиями Закона № 152-ФЗ;
  • отказаться от использования термина «политика конфиденциальности» в официальных документах;
  • использовать специализированные конструкторы документов для минимизации рисков и обеспечения соответствия требованиям законодательства;
  • обеспечить актуальность документации и её готовность к контрольным мероприятиям.

Для законодателя и правоприменителя:

  • рассмотреть возможность закрепления в Законе о персональных данных единой терминологии для обозначения внутреннего документа оператора, определяющего порядок обработки персональных данных;
  • разработать и утвердить типовые требования к структуре и содержанию политики в отношении обработки персональных данных;
  • в рамках разъяснительной работы Роскомнадзора акцентировать внимание операторов на необходимости использования юридически корректной терминологии.

Заключение

В условиях цифровой трансформации и ужесточения контрольной деятельности в сфере персональных данных документационное обеспечение обработки приобретает критическое значение. Использование термина «политика конфиденциальности», укоренившегося в российском деловом обороте в результате неточного перевода англоязычного privacy policy, является не просто терминологической погрешностью, а фактором, создающим реальные правовые риски для операторов.

Политика конфиденциальности не соответствует требованиям Закона № 152-ФЗ, не охватывает всех аспектов обработки персональных данных, не может служить основой для формирования уведомления в Роскомнадзор и не заменяет политику в отношении обработки персональных данных. Её использование в официальных документах создаёт риск того, что при проведении контрольных мероприятий оператор не сможет представить надлежащим образом оформленную документацию.

Выход из сложившейся ситуации — переход к единой терминологии, основанной на законодательных понятиях, и разработка полноценной политики в отношении обработки персональных данных с учётом реальных условий обработки и требований Роскомнадзора. Использование специализированных конструкторов документов, в том числе «ГЕНЕРАТОР152ФЗ», позволяет операторам минимизировать риски и обеспечить соответствие требованиям законодательства.

Таким образом, «политика конфиденциальности» не спасает от проверок и штрафов, а создаёт иллюзию правовой защищённости. На смену ей должна прийти политика в отношении обработки персональных данных – по терминологии закона и под фактические условия обработки у конкретного оператора.

Список литературы

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» // Собрание законодательства РФ. — 2006. — № 31 (ч. 1). — Ст. 3451.
  2. Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» // Собрание законодательства РФ. — 2024. — № 49 (ч. 1). — Ст. 6638.
  3. Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 № 195-ФЗ // Собрание законодательства РФ. — 2002. — № 1 (ч. 1). — Ст. 1.
  4. Постановление Правительства РФ от 29.06.2021 № 1046 «Об утверждении Положения о федеральном государственном контроле (надзоре) за обработкой персональных данных» // Собрание законодательства РФ. — 2021. — № 28. — Ст. 5508.
  5. Приказ Роскомнадзора от 28.10.2022 № 180 «Об утверждении формы уведомления об обработке персональных данных» // Официальный интернет-портал правовой информации. — URL: http://publication.pravo.gov.ru (дата обращения: 10.07.2026).
  6. Бачило И.Л. Информационное право: учебник. — М.: Юрайт, 2020. — 432 с.
  7. Копылов В.А. Информационное право: учебник. — 2-е изд., перераб. и доп. — М.: Юристъ, 2021. — 512 с.
  8. Рассолов М.М. Информационное право: учебное пособие. — М.: Норма, 2019. — 384 с.
  9. Савельев А.И. Комментарий к Федеральному закону «О персональных данных» (постатейный). — М.: Статут, 2020. — 416 с.
  10. Терещенко Л.К. Правовое регулирование персональных данных в условиях цифровизации // Журнал российского права. — 2023. — № 5. — С. 56–71.
  11. Шевелева Н.А. Правовой режим персональных данных: проблемы теории и практики // Государство и право. — 2022. — № 8. — С. 34–48.
  12. Генератор 152‑ФЗ: конструктор документов в сфере персональных данных [Электронный ресурс]. — URL: https://генератор152фз.рф/ (дата обращения: 10.07.2026).
  13. Конструктор документов: автоматизированное создание правовых документов [Электронный ресурс]. — URL: https://конструктордокументов.рф/ (дата обращения: 10.07.2026).

Сведения об авторе

Афанасьев Александр Александрович, специалист по информационной безопасности, магистр управления персоналом, юрист, e-mail: info@генератор152фз.рф.

К списку статей База знаний Тарифы