Практика
Политика персональных данных для сайта
Политика обработки персональных данных для сайта в Беларуси: почему образец не работает как есть, 10 обязательных разделов по 99-З, размещение, типичные ошибки.
Коротко. Политика обработки персональных данных — обязательный публичный документ оператора по Закону № 99-З. Для сайта она должна описывать, кто оператор (наименование, УНП, адрес), какие данные собираются через формы, личный кабинет и счётчики, для каких целей и на каких основаниях, сколько хранятся, кому передаются (хостинг, CRM, рассылка), какие права есть у человека и куда обращаться. Найти «политику обработки персональных данных образец Беларусь» и опубликовать как есть — самая частая ошибка: примерные политики НЦЗПД годятся как каркас, но документ должен совпадать с реальными процессами именно вашего сайта. Ниже — структура из 10 разделов, откуда брать данные для каждого, где размещать и какие ошибки чаще всего находит регулятор.
Для владельцев сайтов, маркетологов и юристов компаний в Беларуси, которые пишут политику впервые или проверяют существующую.
Что такое политика обработки персональных данных и зачем она сайту
Политика обработки персональных данных — документ, в котором оператор публично описывает, как он собирает, использует, хранит, передаёт и удаляет данные о людях. По 99-З оператор обязан её иметь и публиковать; для сайта это ещё и точка, куда ведут ссылки из всех форм, cookie-баннера и подвала. Её читают три аудитории: посетитель, который решает, оставлять ли телефон; НЦЗПД при проверке или по жалобе; ваш сотрудник, которому нужно понять, что можно делать с заявками.
Не путайте с «пользовательским соглашением» (договор об использовании сайта) и «согласием» (волеизъявление конкретного человека под конкретную цель). Политика — описание процессов оператора, согласие — основание для конкретной обработки; как оформлять согласия под формы — отдельная тема. Общий перечень обязанностей владельца сайта — в статье о законе 99-З для сайта; здесь разбираем один её пункт — политику — до уровня разделов и формулировок.
Образец политики из интернета: почему он не работает как есть
НЦЗПД публикует примерные политики — это лучший стартовый каркас, чем случайный шаблон с форума. Но любой образец описывает абстрактного оператора. Ваш сайт конкретен: у него определённые формы, счётчики, CRM и подрядчики. Проверяющий сравнивает текст с практикой. Если в политике написано «данные не передаются третьим лицам», а формы отправляют заявки в облачную CRM и Telegram-бота, это уже несовпадение. Если указаны цели «маркетинг, аналитика, исполнение договора», а на сайте одна форма «заказать звонок», цели избыточны и не соответствуют реальности.
Три признака скопированного документа, которые видны сразу: чужие или пустые реквизиты оператора; ссылки на нормы другого государства (российский 152-ФЗ, GDPR) без белорусского закона; общие фразы «и иные данные», «и иные цели» вместо перечня.
Структура политики: 10 разделов
| № | Раздел | Что писать | Типичная ошибка |
|---|---|---|---|
| 1 | Оператор | Полное наименование, УНП, юридический адрес, email для обращений; контакт ответственного лица (для юрлиц) | Указан только бренд без юрлица; нет контакта |
| 2 | Термины и сфера действия | На какие сайты и процессы распространяется; кто субъекты: посетители, клиенты, соискатели | Одна политика «про всё», включая работников |
| 3 | Какие данные обрабатываются | Перечень по источникам: формы (имя, телефон, email), кабинет, cookie и счётчики (идентификаторы, IP), чат | «И иные данные» без перечня |
| 4 | Цели обработки | Отдельная цель на каждую форму и процесс: ответ на заявку, исполнение заказа, рассылка, аналитика | Цели списком без привязки к данным |
| 5 | Правовые основания | Для каждой цели: согласие, договор или иное основание по 99-З | Везде «согласие», хотя часть обработки идёт по договору |
| 6 | Сроки хранения | Конкретный срок или критерий для каждой категории; порядок удаления и блокирования | «Хранятся до достижения целей» без конкретики |
| 7 | Кому передаются | Категории получателей и уполномоченных лиц: хостинг, CRM, сервис рассылки, аналитика, платёжный сервис; трансграничная передача и её основания | Написано «не передаются», хотя есть подрядчики |
| 8 | Права субъекта и порядок реализации | Отзыв согласия, доступ, изменение, удаление; куда писать, как идентифицироваться, в какой срок ответ | Права перечислены, а механизма нет |
| 9 | Меры защиты | Организационные и технические меры в общем виде: доступ по ролям, HTTPS, резервное копирование, обучение | Раскрыты детали инфраструктуры, полезные атакующему |
| 10 | Изменения политики | Дата вступления в силу, версия, где хранятся предыдущие редакции, как уведомляются пользователи | Нет даты и версии — не доказать, что действовало на момент согласия |
Отдельным документом — политика cookie: типы, цели, сроки, как управлять. Почему её выделяют и как связать с баннером — в статье о cookie-баннере по правилам НЦЗПД.
Как собрать данные для политики: инвентаризация сайта
Политику невозможно написать за столом — сначала нужно понять, что реально происходит с данными. Практический порядок:
- Формы. Пройдите по всем страницам и выпишите каждую форму: поля, куда уходят данные (почта, CRM, Telegram, таблица), кто читает, сколько хранится.
- Счётчики и скрипты. Откройте инструменты разработчика в браузере, вкладка «Сеть»: какие сторонние домены получают запросы — аналитика, рекламные пиксели, чаты, карты, шрифты. Каждый — потенциальный получатель данных.
- Личный кабинет и заказы. Какие данные хранятся в базе, кто из сотрудников имеет доступ, есть ли регулярные выгрузки.
- Подрядчики. Хостинг, CRM, рассылка, платёжный шлюз, колл-центр, разработчики с доступом к базе. Где находятся их серверы — от этого зависит трансграничная передача.
- Сроки. Для каждой категории: сколько реально храните и почему. Если ответ «всегда, потому что никто не удаляет» — это пункт для исправления, а не для политики.
Результат инвентаризации — таблица «данные → цель → основание → срок → получатели». Из неё политика пишется почти механически, и она же становится основой реестра процессов обработки, который нужен внутри компании.
Где размещать и как поддерживать
- Подвал каждой страницы — постоянная ссылка с понятным названием, не «Правовая информация».
- Рядом с каждой формой — в тексте чекбокса согласия: «…на условиях [политики обработки персональных данных]».
- В cookie-баннере — ссылка на политику cookie и на общую политику.
- Отдельная HTML-страница, не PDF и не картинка: она должна индексироваться, читаться с телефона и открываться без скачивания.
- Версия и дата в самом документе; предыдущие редакции храните — они подтверждают, на каких условиях человек давал согласие год назад.
- Пересмотр при каждом изменении процессов: новая форма, новая CRM, новый счётчик — новая редакция. Практичный минимум — сверять раз в год вместе с обучением сотрудников, которое НЦЗПД рекомендует планировать ежегодно.
Как выглядит рабочий пример — политика конфиденциальности viviar.by: реквизиты, перечень данных по источникам, получатели, права и контакт.
10 ошибок, которые находит проверяющий
- Нет реквизитов оператора или указаны реквизиты другой компании — шаблон не отредактирован.
- Политика ссылается на законодательство другой страны и не упоминает 99-З.
- Цели перечислены общим списком, невозможно понять, какая относится к какой форме.
- «Данные не передаются третьим лицам» при наличии облачной CRM, рассылки, аналитики.
- Не описана трансграничная передача, хотя серверы подрядчиков за пределами Беларуси.
- Сроки хранения не указаны или «до отзыва согласия» для всего подряд.
- Права субъекта перечислены, но нет адреса, куда писать, и порядка ответа.
- Нет ответственного лица или его контакта (для юрлиц).
- Нет даты и версии документа.
- Политика есть, но ссылки на неё нет у форм — человек даёт согласие, не имея возможности прочитать условия.
Отдельная категория — политика, написанная «для проверки», а не для процессов: в ней всё правильно, но сотрудники о ней не знают и делают иначе. При жалобе клиента именно расхождение между текстом и практикой становится главным вопросом. Кто в компании отвечает за то, чтобы расхождений не было, — в статье об ответственном лице.
Чек-лист перед публикацией политики
- Реквизиты оператора: наименование, УНП, адрес, email
- Контакт ответственного лица (для юрлиц)
- Перечень данных по каждому источнику: формы, кабинет, cookie, чат
- Цель и основание для каждого источника
- Сроки хранения для каждой категории
- Категории получателей, включая подрядчиков
- Трансграничная передача описана, основания указаны
- Права субъекта и конкретный порядок обращения
- Меры защиты описаны без раскрытия деталей инфраструктуры
- Дата, версия, архив предыдущих редакций
- Ссылки: подвал, все формы, cookie-баннер
- Отдельная политика cookie
- Текст сверен с реальной инвентаризацией, а не с образцом
- Проверен юристом
Сколько стоит привести политику в порядок
Инвентаризация сайта, политика под реальные процессы, согласия у форм, cookie-политика и сканирование сайта на уязвимости входят в пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если помимо сайта нужно закрыть весь контур персональных данных в компании — реестры, внутренние регламенты, подготовка к проверке — это пакет «Соответствие регуляторам» от 23 200 BYN.
Частые вопросы
Где взять образец политики обработки персональных данных для Беларуси?
Примерные политики публикует Национальный центр защиты персональных данных на cpd.by — это официальный каркас под 99-З. Используйте его как структуру, но заполняйте по результатам инвентаризации своего сайта: реквизиты, реальные формы, подрядчики, сроки. Шаблоны под российский 152-ФЗ или GDPR без адаптации не подходят.
Чем политика обработки персональных данных отличается от политики конфиденциальности?
По сути это один документ с разными названиями: закон 99-З говорит о политике оператора в отношении обработки персональных данных, «политика конфиденциальности» — привычное название на сайтах. Важно содержание, а не заголовок. Если у вас два документа, они не должны противоречить друг другу.
Нужна ли отдельная политика для сайта, если у компании уже есть общая?
Часто да: общая политика описывает работников, клиентов по договорам и контрагентов, а сайт добавляет посетителей, cookie, счётчики и формы. Можно сделать раздел в общей политике или отдельный документ для пользователей сайта — главное, чтобы посетитель нашёл именно то, что касается его.
Как часто обновлять политику?
При каждом изменении процессов: новая форма, новый сервис рассылки, новая аналитика, новый подрядчик с доступом к данным. И не реже, чем вы пересматриваете внутренние документы — практично раз в год. Каждая редакция — с датой и версией, старые версии сохраняются.
Можно ли разместить политику в PDF?
Технически можно, но неудобно всем: посетителю на телефоне, поисковику, проверяющему. Лучше HTML-страница с постоянным адресом, а PDF — как дополнение, если нужна печатная версия с подписью руководителя.
Вывод
Хорошая политика обработки персональных данных — не образец из интернета, а честное описание того, что ваш сайт делает с данными: 10 разделов, каждый заполнен по инвентаризации, ссылки у всех форм, версия и дата. Такой документ защищает при жалобе лучше любой длинной «политики про всё». Если хотите закрыть вопрос за один проект — расскажите, какие формы и сервисы есть на сайте, и мы скажем, что должно быть в вашей политике.
Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — примерные политики и рекомендации операторам (cpd.by). Перечень правовых оснований, сроки ответа на обращения субъектов, перечень стран с надлежащим уровнем защиты —.