Положение о защите персональных данных: анализ ключевых метрик
За 2025 год и первое полугодие 2026-го Роскомнадзор проанализировал более 159 000 сайтов. В 135 950 случаях были обнаружены признаки нарушений законодательства о персональных данных.

Эти цифры задают практический контекст для положения о защите персональных данных: документ оценивают не по наличию файла в футере, а по тому, описывает ли он реальные операции с данными и согласуется ли с тем, что сайт делает технически.
За тот же период регулятор провёл свыше 9 000 бесконтактных проверок. На фоне автоматизированного мониторинга формальная документация стала видимой частью поверхности атаки — только проверяет её не злоумышленник, а надзорная система. Ошибка в тексте может указывать на более глубокий разрыв между заявленными правилами и фактической обработкой.
Правовой фундамент: кто и что обязан описать
Федеральный закон № 152-ФЗ принят 27 июля 2006 года. Для оператора персональных данных обязанность разработать и опубликовать документ, определяющий политику обработки, закреплена статьёй 18.1. Речь идёт о локальном акте, который устанавливает правила работы с данными и меры их защиты.
На практике под «положением» могут подразумевать внутренний документ организации, публичную политику на сайте или комплект связанных документов. Название само по себе не решает вопрос соответствия. Значение имеет содержание: какие данные собираются, для каких целей, на каком основании обрабатываются, кто получает к ним доступ и как организовано прекращение обработки.
Публичная политика должна соответствовать фактическому потоку данных. Если форма на сайте запрашивает имя, телефон и адрес электронной почты, эти категории нельзя заменить в документе абстрактным словом «информация». Если данные передаются внешнему сервису, политика не должна создавать впечатление, что обработка происходит только внутри организации. Чем шире разрыв между текстом и архитектурой сервиса, тем меньше документ помогает оператору при проверке.
Базовая структура обычно включает:
- сведения об операторе и каналы связи по вопросам обработки;
- категории субъектов и перечень обрабатываемых персональных данных;
- цели обработки и правовые основания для каждой цели;
- способы обработки, сроки хранения и условия прекращения обработки;
- описание передачи данных третьим лицам, если такая передача происходит;
- меры, применяемые для защиты данных, и порядок реализации прав субъектов.
Этот перечень не заменяет анализа конкретной системы. Документ интернет-магазина, кадровой системы и сервиса подписки будет различаться по целям, наборам данных и маршрутам передачи. Универсальный шаблон может дать исходную структуру, но не способен достоверно описать неизвестную ему инфраструктуру.
Рабочий способ проверки — пройти по цепочке от интерфейса к хранилищу. Каждое поле формы, каждый идентификатор и каждая интеграция должны иметь объяснимую цель. Затем цель сопоставляют с формулировками политики, основанием обработки и сроком хранения. Если цепочка обрывается на одном из этапов, документ не отражает действующую модель обработки.
Уровни защищённости: документ должен соответствовать системе
Постановление Правительства РФ № 1119 от 1 ноября 2012 года устанавливает требования к защите персональных данных при обработке в информационных системах. В нём предусмотрены четыре уровня защищённости: УЗ-1, УЗ-2, УЗ-3 и УЗ-4. Уровень связан с тем, какие данные и в каких условиях обрабатываются; он задаёт требования к организационным и техническим мерам.
Сведение оценки к одному пункту в политике — например, к обещанию «применять современные средства защиты» — не показывает, как устроена защита. Для оператора важны классификация системы, разграничение доступа, контроль действий пользователей, управление учётными записями и меры против несанкционированного доступа. Публичный документ не обязан превращаться в техническое описание инфраструктуры, но внутренние локальные акты должны соотноситься с реальными мерами.
При аудите полезно развести два слоя документации:
| Слой | Что фиксирует | Как проверяется |
|---|---|---|
| Публичная политика | Цели, категории данных, основания обработки, сроки и права субъектов | Сопоставление с формами сайта и фактическими сценариями обработки |
| Внутренние документы | Порядок доступа, роли, организационные процедуры и меры защиты | Сверка с настройками систем, учётными записями и действующими процессами |
| Техническая конфигурация | Сбор данных, интеграции, журналы, передачу и хранение | Анализ систем и сетевых потоков, проверка событий и настроек |
Это разделение важно для точности. Положение о защите персональных данных описывает правила, но не заменяет контроль конфигурации. Запись о запрете лишнего доступа бесполезна, если роли в системе выданы шире необходимого. Указание на срок хранения не подтверждает, что автоматическое удаление действительно настроено.
Для внутренней оценки не существует единого общепринятого набора цифровых KPI, который одинаково применим ко всем операторам. Метрики организация определяет исходя из собственной системы и рисков. Можно отслеживать долю актуальных документов, число учётных записей с избыточными правами, сроки отзыва доступа при увольнении и результаты проверок процедур удаления. Такие показатели помогают обнаруживать отклонения, но не заменяют правовую оценку соответствия требованиям.
Уровень защищённости нельзя подтвердить формулировкой в документе. Его подтверждает согласованность требований, настроек и фактических процессов.
Цифровой след: что видно автоматизированной проверке
Роскомнадзор использует автоматизированные системы, которые анализируют доступные на сайте признаки соблюдения требований. Среди них — наличие cookie-баннера до начала сбора данных, возможность отказаться от аналитических и рекламных cookie и ссылка на полную политику обработки данных.
Такие признаки проверяются на уровне интерфейса. Система может обнаружить баннер, но одно его наличие не подтверждает корректность согласия. Значение имеют сценарий появления уведомления, доступность отказа и поведение сайта до выбора пользователя. Если аналитические или рекламные cookie устанавливаются раньше, чем пользователь получил возможность управлять настройками, внешний элемент интерфейса не устраняет проблему.
Проверка должна охватывать несколько состояний сайта. Главная страница, форма регистрации и страница оформления заказа могут подключать разные скрипты и собирать разные данные. Видимый баннер на одном экране ничего не говорит о том, что происходит на остальных. Аналогично ссылка на политику должна вести к полному тексту, а сам текст — описывать используемые на сайте сценарии.
Для внутреннего аудита последовательность можно выстроить так:
1. Открыть сайт в чистом браузерном профиле и зафиксировать сетевые запросы до взаимодействия с cookie-баннером.
2. Проверить доступность отказа от аналитических и рекламных cookie, затем повторить наблюдение после отказа.
3. Проследить, какие поля отправляют данные при заполнении и отправке форм.
4. Сопоставить обнаруженные категории данных и интеграции с публичной политикой.
5. Проверить, что ссылки на политику и настройки согласия доступны в используемых пользовательских сценариях.
Сетевой журнал даёт технический след, но сам по себе не определяет правомерность обработки. Он показывает запросы, домены, параметры и момент отправки. Для вывода их сопоставляют с целями, правовыми основаниями и содержанием документа. Если сайт отправляет идентификаторы внешнему сервису, а политика не описывает соответствующую обработку, это сигнал для разбора, а не готовое юридическое заключение.
Сбор аналитических cookie нельзя автоматически считать допустимым без согласия. Особенно осторожно следует оценивать сценарии, в которых cookie связываются с телефоном, электронной почтой или иными идентифицирующими сведениями. Технически обезличенный на первый взгляд идентификатор может оказаться связан с профилем пользователя в другой части системы. Поэтому формулировки политики нужно сверять не только с HTML-страницей, но и с тем, какие данные реально объединяются.
Статистика проверок: масштаб не равен вероятности нарушения
Показатели мониторинга за 2025 год и первое полугодие 2026-го крупные: более 9 000 бесконтактных проверок, свыше 159 000 проанализированных сайтов и 135 950 ресурсов с признаками нарушений. Эти числа нельзя трактовать как долю всех российских сайтов с нарушениями. Они относятся к конкретному массиву проверок и говорят о найденных признаках, а не о завершённых юридических выводах по каждому ресурсу.
Тем не менее масштаб показывает, что контроль не ограничивается ручным изучением сайтов после жалобы. Автоматизация позволяет обнаруживать повторяющиеся формальные признаки: отсутствие доступной политики, несогласованность cookie-сценария, отсутствие возможности отказаться от части сбора. Для оператора это меняет порядок подготовки. Публичная часть сайта должна быть проверяема постоянно, а не только перед аудитом или после претензии.
За период с января 2025 года по июнь 2026 года в Роскомнадзор поступило более 145 000 обращений граждан по вопросам персональных данных. Это на 20% больше по сравнению с предшествующим периодом. Обращение не тождественно подтверждённому нарушению, однако оно добавляет ещё один канал обнаружения проблем. Ошибка может стать заметной не только при плановом или автоматизированном контроле, но и после того, как пользователь заметит неожиданный сбор либо передачу данных.
Типовые ошибки в положении часто возникают из-за расхождения между шаблоном и работающим сервисом. В тексте остаются устаревшие сведения об операторе, не перечисляются новые формы, не отражается подключённая аналитика. Иногда документ описывает цели слишком широко, и по нему нельзя понять, зачем конкретно запрашивается каждый набор данных. В других случаях политика обещает ограниченный срок хранения, но процесс удаления не определён.
Внедрение защиты требует согласованной работы документации, процессов и технических мер. Для разбора разных уровней защиты и характерных ошибок полезен обзор видов защиты данных и ошибок их внедрения. Он дополняет проверку политики более широким взглядом на практику защиты, но не заменяет анализ требований, применимых к конкретному оператору.
Финансовый риск и предел шаблона
За отсутствие или ненадлежащее оформление обязательных локальных актов штраф для юридических лиц составляет от 30 000 до 50 000 рублей, для должностных лиц — от 5 000 до 10 000 рублей. Эти суммы показывают прямой финансовый риск по указанному основанию. Они не описывают весь возможный объём ответственности за нарушения, связанные с обработкой персональных данных, и не позволяют свести оценку системы к потенциальному штрафу за документ.
Практическая проблема обычно шире цены ошибки в одном локальном акте. Если политика не совпадает с фактическими потоками, оператору сложнее объяснить, какие данные обрабатывались, зачем и на каком основании. Если cookie-баннер допускает только формальное закрытие, но не отказ от аналитики и рекламы, интерфейс может противоречить описанному порядку. Если внутренние роли не совпадают с заявленной моделью доступа, локальные документы не отражают техническую конфигурацию.
При проверке положение целесообразно оценивать по нескольким связям:
- каждая цель обработки сопоставлена с конкретными данными и сценарием их получения;
- категории данных подтверждаются формами, приложениями и интеграциями;
- сроки хранения согласуются с реальными процедурами удаления;
- передача внешним сервисам отражена в документации и подтверждается сетевыми потоками;
- механизмы согласия и отказа соответствуют поведению сайта до и после выбора пользователя;
- внутренние меры защиты согласуются с классификацией системы и фактическими правами доступа.
Сопоставление с GDPR не следует превращать в механическое объединение двух режимов в один документ. Формулировка «соответствует GDPR и 152-ФЗ» сама по себе ничего не доказывает. Для оценки нужны применимые требования, конкретные процессы и подтверждение того, что заявленные процедуры исполняются. Набор обязанностей зависит от контекста обработки, поэтому универсальная формула соответствия создаёт ложное чувство закрытого риска.
Положение о защите персональных данных — часть управляемой системы, а не файл для размещения в подвале сайта. Его качество определяется тем, можно ли восстановить по документам и техническим следам путь данных: от сбора до удаления. Показатели Роскомнадзора подтверждают, что публичные признаки обработки доступны для масштабной автоматизированной проверки. Значит, контроль должен начинаться с фактической конфигурации, а текст документа должен фиксировать именно её.