Перейти к содержимому

Практика

Политика персональных данных для сайта

Политика обработки персональных данных для сайта в Беларуси: почему образец не работает как есть, 10 обязательных разделов по 99-З, размещение, типичные ошибки.

16 июл. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Политика обработки персональных данных — обязательный публичный документ оператора по Закону № 99-З. Для сайта она должна описывать, кто оператор (наименование, УНП, адрес), какие данные собираются через формы, личный кабинет и счётчики, для каких целей и на каких основаниях, сколько хранятся, кому передаются (хостинг, CRM, рассылка), какие права есть у человека и куда обращаться. Найти «политику обработки персональных данных образец Беларусь» и опубликовать как есть — самая частая ошибка: примерные политики НЦЗПД годятся как каркас, но документ должен совпадать с реальными процессами именно вашего сайта. Ниже — структура из 10 разделов, откуда брать данные для каждого, где размещать и какие ошибки чаще всего находит регулятор.

Для владельцев сайтов, маркетологов и юристов компаний в Беларуси, которые пишут политику впервые или проверяют существующую.

Что такое политика обработки персональных данных и зачем она сайту

Политика обработки персональных данных — документ, в котором оператор публично описывает, как он собирает, использует, хранит, передаёт и удаляет данные о людях. По 99-З оператор обязан её иметь и публиковать; для сайта это ещё и точка, куда ведут ссылки из всех форм, cookie-баннера и подвала. Её читают три аудитории: посетитель, который решает, оставлять ли телефон; НЦЗПД при проверке или по жалобе; ваш сотрудник, которому нужно понять, что можно делать с заявками.

Не путайте с «пользовательским соглашением» (договор об использовании сайта) и «согласием» (волеизъявление конкретного человека под конкретную цель). Политика — описание процессов оператора, согласие — основание для конкретной обработки; как оформлять согласия под формы — отдельная тема. Общий перечень обязанностей владельца сайта — в статье о законе 99-З для сайта; здесь разбираем один её пункт — политику — до уровня разделов и формулировок.

Образец политики из интернета: почему он не работает как есть

НЦЗПД публикует примерные политики — это лучший стартовый каркас, чем случайный шаблон с форума. Но любой образец описывает абстрактного оператора. Ваш сайт конкретен: у него определённые формы, счётчики, CRM и подрядчики. Проверяющий сравнивает текст с практикой. Если в политике написано «данные не передаются третьим лицам», а формы отправляют заявки в облачную CRM и Telegram-бота, это уже несовпадение. Если указаны цели «маркетинг, аналитика, исполнение договора», а на сайте одна форма «заказать звонок», цели избыточны и не соответствуют реальности.

Три признака скопированного документа, которые видны сразу: чужие или пустые реквизиты оператора; ссылки на нормы другого государства (российский 152-ФЗ, GDPR) без белорусского закона; общие фразы «и иные данные», «и иные цели» вместо перечня.

Структура политики: 10 разделов

№РазделЧто писатьТипичная ошибка
1ОператорПолное наименование, УНП, юридический адрес, email для обращений; контакт ответственного лица (для юрлиц)Указан только бренд без юрлица; нет контакта
2Термины и сфера действияНа какие сайты и процессы распространяется; кто субъекты: посетители, клиенты, соискателиОдна политика «про всё», включая работников
3Какие данные обрабатываютсяПеречень по источникам: формы (имя, телефон, email), кабинет, cookie и счётчики (идентификаторы, IP), чат«И иные данные» без перечня
4Цели обработкиОтдельная цель на каждую форму и процесс: ответ на заявку, исполнение заказа, рассылка, аналитикаЦели списком без привязки к данным
5Правовые основанияДля каждой цели: согласие, договор или иное основание по 99-ЗВезде «согласие», хотя часть обработки идёт по договору
6Сроки храненияКонкретный срок или критерий для каждой категории; порядок удаления и блокирования«Хранятся до достижения целей» без конкретики
7Кому передаютсяКатегории получателей и уполномоченных лиц: хостинг, CRM, сервис рассылки, аналитика, платёжный сервис; трансграничная передача и её основанияНаписано «не передаются», хотя есть подрядчики
8Права субъекта и порядок реализацииОтзыв согласия, доступ, изменение, удаление; куда писать, как идентифицироваться, в какой срок ответПрава перечислены, а механизма нет
9Меры защитыОрганизационные и технические меры в общем виде: доступ по ролям, HTTPS, резервное копирование, обучениеРаскрыты детали инфраструктуры, полезные атакующему
10Изменения политикиДата вступления в силу, версия, где хранятся предыдущие редакции, как уведомляются пользователиНет даты и версии — не доказать, что действовало на момент согласия

Отдельным документом — политика cookie: типы, цели, сроки, как управлять. Почему её выделяют и как связать с баннером — в статье о cookie-баннере по правилам НЦЗПД.

Как собрать данные для политики: инвентаризация сайта

Политику невозможно написать за столом — сначала нужно понять, что реально происходит с данными. Практический порядок:

  1. Формы. Пройдите по всем страницам и выпишите каждую форму: поля, куда уходят данные (почта, CRM, Telegram, таблица), кто читает, сколько хранится.
  2. Счётчики и скрипты. Откройте инструменты разработчика в браузере, вкладка «Сеть»: какие сторонние домены получают запросы — аналитика, рекламные пиксели, чаты, карты, шрифты. Каждый — потенциальный получатель данных.
  3. Личный кабинет и заказы. Какие данные хранятся в базе, кто из сотрудников имеет доступ, есть ли регулярные выгрузки.
  4. Подрядчики. Хостинг, CRM, рассылка, платёжный шлюз, колл-центр, разработчики с доступом к базе. Где находятся их серверы — от этого зависит трансграничная передача.
  5. Сроки. Для каждой категории: сколько реально храните и почему. Если ответ «всегда, потому что никто не удаляет» — это пункт для исправления, а не для политики.

Результат инвентаризации — таблица «данные → цель → основание → срок → получатели». Из неё политика пишется почти механически, и она же становится основой реестра процессов обработки, который нужен внутри компании.

Где размещать и как поддерживать

  • Подвал каждой страницы — постоянная ссылка с понятным названием, не «Правовая информация».
  • Рядом с каждой формой — в тексте чекбокса согласия: «…на условиях [политики обработки персональных данных]».
  • В cookie-баннере — ссылка на политику cookie и на общую политику.
  • Отдельная HTML-страница, не PDF и не картинка: она должна индексироваться, читаться с телефона и открываться без скачивания.
  • Версия и дата в самом документе; предыдущие редакции храните — они подтверждают, на каких условиях человек давал согласие год назад.
  • Пересмотр при каждом изменении процессов: новая форма, новая CRM, новый счётчик — новая редакция. Практичный минимум — сверять раз в год вместе с обучением сотрудников, которое НЦЗПД рекомендует планировать ежегодно.

Как выглядит рабочий пример — политика конфиденциальности viviar.by: реквизиты, перечень данных по источникам, получатели, права и контакт.

10 ошибок, которые находит проверяющий

  1. Нет реквизитов оператора или указаны реквизиты другой компании — шаблон не отредактирован.
  2. Политика ссылается на законодательство другой страны и не упоминает 99-З.
  3. Цели перечислены общим списком, невозможно понять, какая относится к какой форме.
  4. «Данные не передаются третьим лицам» при наличии облачной CRM, рассылки, аналитики.
  5. Не описана трансграничная передача, хотя серверы подрядчиков за пределами Беларуси.
  6. Сроки хранения не указаны или «до отзыва согласия» для всего подряд.
  7. Права субъекта перечислены, но нет адреса, куда писать, и порядка ответа.
  8. Нет ответственного лица или его контакта (для юрлиц).
  9. Нет даты и версии документа.
  10. Политика есть, но ссылки на неё нет у форм — человек даёт согласие, не имея возможности прочитать условия.

Отдельная категория — политика, написанная «для проверки», а не для процессов: в ней всё правильно, но сотрудники о ней не знают и делают иначе. При жалобе клиента именно расхождение между текстом и практикой становится главным вопросом. Кто в компании отвечает за то, чтобы расхождений не было, — в статье об ответственном лице.

Чек-лист перед публикацией политики

  • Реквизиты оператора: наименование, УНП, адрес, email
  • Контакт ответственного лица (для юрлиц)
  • Перечень данных по каждому источнику: формы, кабинет, cookie, чат
  • Цель и основание для каждого источника
  • Сроки хранения для каждой категории
  • Категории получателей, включая подрядчиков
  • Трансграничная передача описана, основания указаны
  • Права субъекта и конкретный порядок обращения
  • Меры защиты описаны без раскрытия деталей инфраструктуры
  • Дата, версия, архив предыдущих редакций
  • Ссылки: подвал, все формы, cookie-баннер
  • Отдельная политика cookie
  • Текст сверен с реальной инвентаризацией, а не с образцом
  • Проверен юристом

Сколько стоит привести политику в порядок

Инвентаризация сайта, политика под реальные процессы, согласия у форм, cookie-политика и сканирование сайта на уязвимости входят в пакет «Цифровой Минимум» — от 1 700 BYN, единая цена. Если помимо сайта нужно закрыть весь контур персональных данных в компании — реестры, внутренние регламенты, подготовка к проверке — это пакет «Соответствие регуляторам» от 23 200 BYN.

Частые вопросы

Где взять образец политики обработки персональных данных для Беларуси?

Примерные политики публикует Национальный центр защиты персональных данных на cpd.by — это официальный каркас под 99-З. Используйте его как структуру, но заполняйте по результатам инвентаризации своего сайта: реквизиты, реальные формы, подрядчики, сроки. Шаблоны под российский 152-ФЗ или GDPR без адаптации не подходят.

Чем политика обработки персональных данных отличается от политики конфиденциальности?

По сути это один документ с разными названиями: закон 99-З говорит о политике оператора в отношении обработки персональных данных, «политика конфиденциальности» — привычное название на сайтах. Важно содержание, а не заголовок. Если у вас два документа, они не должны противоречить друг другу.

Нужна ли отдельная политика для сайта, если у компании уже есть общая?

Часто да: общая политика описывает работников, клиентов по договорам и контрагентов, а сайт добавляет посетителей, cookie, счётчики и формы. Можно сделать раздел в общей политике или отдельный документ для пользователей сайта — главное, чтобы посетитель нашёл именно то, что касается его.

Как часто обновлять политику?

При каждом изменении процессов: новая форма, новый сервис рассылки, новая аналитика, новый подрядчик с доступом к данным. И не реже, чем вы пересматриваете внутренние документы — практично раз в год. Каждая редакция — с датой и версией, старые версии сохраняются.

Можно ли разместить политику в PDF?

Технически можно, но неудобно всем: посетителю на телефоне, поисковику, проверяющему. Лучше HTML-страница с постоянным адресом, а PDF — как дополнение, если нужна печатная версия с подписью руководителя.

Вывод

Хорошая политика обработки персональных данных — не образец из интернета, а честное описание того, что ваш сайт делает с данными: 10 разделов, каждый заполнен по инвентаризации, ссылки у всех форм, версия и дата. Такой документ защищает при жалобе лучше любой длинной «политики про всё». Если хотите закрыть вопрос за один проект — расскажите, какие формы и сервисы есть на сайте, и мы скажем, что должно быть в вашей политике.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — примерные политики и рекомендации операторам (cpd.by). Перечень правовых оснований, сроки ответа на обращения субъектов, перечень стран с надлежащим уровнем защиты —.

Об авторе

Команда Viviar

Профиль в LinkedIn