Политика конфиденциальности GDPR для сайта: что она должна содержать в 2026 году (правильный образец)
Конкретное руководство по обязательным разделам политики конфиденциальности по GDPR для сайта малого бизнеса — без ошибочных универсальных шаблонов.
Почти любой сайт малого бизнеса собирает персональные данные: форма обратной связи, подписка на рассылку, онлайн-заказы или просто Google Analytics. Как только вы это делаете, вам нужна настоящая политика конфиденциальности — а не текст, скопированный с другого сайта, где в третьем абзаце всё ещё осталось название чужой компании.
Проблема в том, что большинство бесплатных шаблонов либо общие и лишены полезного содержания, либо это переводы американских образцов, которые на деле не соответствуют GDPR. А ошибочная страница иногда опаснее её отсутствия, потому что даёт ложное чувство защищённости. Ниже — по разделам — что именно должна содержать корректная политика в 2026 году и как адаптировать её под ваш бизнес, а не наоборот.
Кто вы — оператор данных
Первый раздел однозначно определяет компанию, которая решает, что происходит с данными — оператора в терминах GDPR. Одного названия бренда недостаточно.
Должны быть указаны:
- полное юридическое наименование и организационно-правовая форма
- регистрационные / налоговые номера
- юридический адрес или адрес для корреспонденции
- реальный, отслеживаемый email для запросов по данным
Если вы назначили ответственного за защиту данных (DPO), укажите его контакты здесь. Большинство малых компаний не обязаны иметь DPO, поэтому не выдумывайте его просто для солидности. Важно, чтобы посетитель понимал, с кем имеет дело и кто отвечает за его данные.
Какие данные вы собираете и откуда
Здесь обычно спешат и пишут расплывчато. GDPR требует прозрачности, поэтому будьте конкретны и привязывайте всё к тому, что реально делает ваш сайт.
Перечислите реальные категории:
- данные из форм (имя, email, телефон, текст сообщения посетителя)
- данные заказа и выставления счетов, если вы продаёте
- технические данные, собираемые автоматически (IP, тип браузера, посещённые страницы) через аналитику
- файлы cookie и аналогичные технологии
Укажите и источник: напрямую от посетителя (форма) или автоматически (навигация). Золотое правило: если поле или инструмент здесь не указан, его не должно быть на сайте. Многие политики перечисляют данные, которые компания даже не собирает — явный признак копирования. Сделайте наоборот: отталкивайтесь от того, что реально работает на сайте, и описывайте только это.
Зачем вы их собираете (цель) и на каком правовом основании
Именно этот раздел шаблоны чаще всего портят, хотя он — сердце GDPR. У каждого вида обработки есть цель и правовое основание. Без основания обработка незаконна, как бы красиво ни звучала остальная страница.
Привяжите каждую цель к основанию:
- ответ на сообщение из формы — законный интерес или преддоговорные действия
- отправка рассылки — согласие, которое вы должны уметь доказать
- выставление счетов и бухгалтерия — правовая обязанность
- исполнение заказа — договор
Не ставьте «согласие» везде по инерции. Если вы выставляете счёт, основание — правовая обязанность, а не согласие клиента, и клиент не может отозвать согласие, которого на самом деле не было. Правильность здесь избавляет от большинства реальных проблем.
Сколько вы храните данные и кому их передаёте
Две вещи, которые посетитель вправе знать: сколько времени вы храните его данные и кто ещё, кроме вас, к ним прикасается.
О сроках не пишите просто «сколько необходимо». Дайте конкретные ориентиры: сообщения из форм можно хранить разумный срок после решения обращения, данные для счетов — по установленным законом срокам бухгалтерского архивирования, а рассылку — до отписки.
Для получателей перечислите категории третьих лиц, которые обрабатывают данные по вашему поручению (обработчиков):
- хостинг-провайдер / инфраструктура сайта
- сервис email-рассылок
- платёжный процессор
- бухгалтер или бухгалтерская фирма
Если какой-то поставщик хранит данные за пределами ЕС, укажите это и основание передачи. Называть бренды необязательно, но категории должны быть ясными и правдивыми.
Права посетителя и файлы cookie
Политика должна чётко указывать, какие права есть у человека и как их реализовать на практике, а не просто перечислять их для галочки.
Упомяните права: доступ, исправление, удаление, ограничение, переносимость, возражение и отзыв согласия, а также право подать жалобу в надзорный орган (в Румынии — ANSPDCP). Главное — дайте реальный канал: email, на который вы действительно отвечаете, и ориентировочный срок ответа.
Файлы cookie заслуживают отдельного раздела: какие категории вы используете (строго необходимые, аналитика, маркетинг) и как отказаться от несущественных. Баннер cookie должен позволять отказаться так же легко, как согласиться, — а не только большая кнопка «Принять всё».
Если вы не уверены, что ваша страница действительно всё это охватывает, напишите нам в WhatsApp в MPO Web Studio. Мы создаём сайты для малого бизнеса по всей стране удалённо и отдаём готовое демо ещё до оплаты — со структурой конфиденциальности, правильно выстроенной с самого начала.
Частые вопросы
Можно ли использовать бесплатный шаблон политики конфиденциальности?+
Да, как отправную точку, но никогда как есть. Почти любой шаблон нужно адаптировать под то, что реально собирает ваш сайт, под настоящие правовые основания и ваших поставщиков. Неизменённый шаблон обычно перечисляет данные, которых у вас нет, и неверные основания — это опаснее, чем полезно. Отталкивайтесь от того, что делает ваш сайт, и убирайте всё лишнее.
Нужна ли политика, если у меня только форма обратной связи?+
Да. Как только вы собираете имя, email или телефон, вы обрабатываете персональные данные и подпадаете под GDPR. Даже одна форма порождает обязанность информировать. Неважно, что бизнес маленький или что вы не продаёте онлайн — важен сам факт сбора.
Обязательны ли баннер cookie и DPO?+
Баннер нужен, если вы используете несущественные cookie (аналитика, маркетинг), и он должен позволять отказаться так же легко, как согласиться. DPO же не обязателен для большинства малых компаний — он требуется в основном при крупномасштабной обработке или обработке чувствительных данных. Не назначайте DPO ради формальности.
Чем я рискую, если страница конфиденциальности ошибочна или отсутствует?+
Возможны жалобы и, в серьёзных случаях, санкции надзорного органа, но самый частый практический риск — потеря доверия: внимательный посетитель сразу заметит скопированный текст с названием чужой компании. Ошибочная страница даёт ложную уверенность, что порой опаснее, чем осознавать, что её у вас нет.
Кто должен писать политику — юрист или веб-агентство?+
Зависит от сложности. Для простого сайта-визитки корректной структуры, адаптированной агентством, хватает для большинства нужд. Если вы обрабатываете чувствительные данные, ведёте профилирование или работаете в крупном масштабе, стоит проконсультироваться со специалистом по защите данных. Честно: никто не может обещать вам идеальное соответствие только за счёт одной страницы — то, как вы обращаетесь с данными на практике, важно не меньше.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы бесплатно подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете — без обязательств.