Политика должна описывать твою реальную работу:
какие данные получает сайт, зачем они нужны,
где хранятся, кому передаются и как человек
может потребовать их удалить.
Не копируй чужую политику целиком
На другом сайте могут использоваться другие формы,
платёжные системы, CRM, аналитика,
рассылки и способы хранения данных.
Чужая политика может содержать неправильные реквизиты,
несуществующие сервисы и цели,
которых нет в твоей работе.
Сначала составь карту обработки данных.
Только после этого пиши документ.
Порядок работы
-
Запиши данные оператора.
-
Найди все формы и точки сбора информации.
-
Выпиши категории пользователей.
-
Выпиши все получаемые данные.
-
Для каждого действия определи цель.
-
Укажи правовое основание.
-
Перечисли подключённые сервисы.
-
Определи сроки обработки и хранения.
-
Опиши удаление и уничтожение данных.
-
Опиши права пользователя.
-
Проверь документ у юриста.
-
Размести политику на отдельной странице.
Кто такой оператор
Оператор — это человек или организация,
которые определяют, зачем и как
обрабатываются персональные данные.
Если ты самостоятельно получаешь заявки
через свой сайт и решаешь,
что делать с контактами клиентов,
оператором обычно являешься ты.
Не указывай оператором Tilda,
дизайнера или разработчика,
если бизнес и заявки принадлежат тебе.
Шаг 1. Данные оператора
Подготовь:
- ФИО или наименование организации;
- статус: самозанятая, ИП или организация;
- ИНН;
- ОГРНИП или ОГРН — при наличии;
- контактный email;
- телефон — если используешь его для обращений;
- адрес в объёме, необходимом по закону;
- дату редакции политики.
Пример начала документа
Настоящая Политика обработки персональных данных определяет порядок и условия обработки персональных данных пользователей сайта [АДРЕС САЙТА].
Оператор персональных данных:
ФИО / наименование: [ВСТАВИТЬ]
Статус: [САМОЗАНЯТАЯ / ИП / ООО]
ИНН: [ВСТАВИТЬ]
ОГРНИП / ОГРН: [ЕСЛИ ПРИМЕНИМО]
Email для обращений: [ВСТАВИТЬ]
Редакция от: [ДАТА]
Шаг 2. Найди все точки сбора данных
Пройди весь сайт и запиши,
где человек может передать информацию.
- форма записи;
- форма обратного звонка;
- форма вопроса;
- корзина;
- платёжная форма;
- форма получения гайда;
- подписка на рассылку;
- онлайн-запись;
- чат или виджет;
- email;
- мессенджер;
- cookie и аналитика.
Шаг 3. Категории пользователей
Для небольшого сайта это могут быть:
- посетители сайта;
- люди, отправляющие заявку;
- клиенты;
- покупатели цифрового гайда;
- получатели рекламной рассылки;
- авторы отзывов;
- контрагенты.
Не добавляй категории «на всякий случай»
Если на сайте нет вакансий,
не включай соискателей.
Если нет личного кабинета,
не описывай зарегистрированных пользователей
и историю авторизаций.
Документ должен соответствовать
действующей версии сайта.
Шаг 4. Выпиши все данные
Сайт бьюти-мастера может получать:
- имя;
- номер телефона;
- email;
- ник в мессенджере;
- выбранную услугу;
- комментарий к заявке;
- сведения о заказе;
- дату и сумму оплаты;
- email аккаунта Tilda для передачи шаблона;
- IP-адрес;
- cookie;
- данные браузера и устройства;
- дату и время посещения;
- источник перехода.
Не собирай чувствительные данные без необходимости
Сведения о здоровье относятся
к специальным категориям персональных данных.
Не добавляй в обычную форму запись
поле с диагнозами, результатами анализов
и подробной медицинской информацией.
Если такие данные необходимы,
сначала организуй законное основание,
документы и соответствующую защиту.
Шаг 5. Определи цели обработки
Для каждого набора данных должна быть
конкретная и понятная цель.
Возможные цели:
- обработка заявки;
- запись на процедуру;
- связь с клиентом;
- заключение и исполнение договора;
- приём и подтверждение оплаты;
- отправка цифрового гайда;
- передача шаблона Tilda;
- направление кассового чека;
- ответ на обращение;
- рекламная рассылка;
- анализ работы сайта.
Пример правильной связи
Цель: обработка заявки.
Данные: имя, телефон, услуга и комментарий.
Действия: получение, запись, использование, хранение и удаление.
Срок: до достижения цели и окончания применимых обязательных сроков.
Основание: согласие или другое применимое законное основание.
Шаг 6. Определи правовые основания
Основание зависит от конкретной цели.
Это может быть:
- согласие пользователя;
- заключение и исполнение договора;
- исполнение требований законодательства;
- другое применимое основание.
Не указывай одно согласие
как универсальное основание для всех действий.
Для рекламных сообщений подготовь
отдельное согласие.
Шаг 7. Перечисли сервисы
Запиши фактически используемые системы:
- Tilda;
- регистратор домена;
- почтовый сервис;
- CRM;
- сервис онлайн-записи;
- платёжная система;
- онлайн-касса;
- сервис рассылки;
- аналитика;
- облачное хранилище;
- мессенджеры.
Что проверить у каждого сервиса
- какие данные он получает;
- для чего использует данные;
- где находится база;
- сколько хранятся данные;
- как удалить информацию;
- есть ли договор или условия обработки;
- кому сервис может передавать данные.
Шаг 8. Опиши операции с данными
В зависимости от работы это могут быть:
- сбор;
- запись;
- систематизация;
- накопление;
- хранение;
- уточнение;
- извлечение;
- использование;
- предоставление;
- блокирование;
- удаление;
- уничтожение.
Способ обработки
Укажи, применяется ли:
- автоматизированная обработка;
- обработка без автоматизации;
- смешанная обработка;
- передача по внутренней сети;
- передача через интернет.
Выбирай по реальному процессу,
а не по примеру чужого сайта.
Шаг 9. Установи сроки хранения
Не используй формулировку
«храним данные бессрочно».
Срок должен быть связан:
- с целью обработки;
- со сроком договора;
- с обязательным бухгалтерским и налоговым учётом;
- с рассмотрением возможных претензий;
- со сроком согласия на рассылку;
- с требованиями законодательства.
Точные сроки проверь с юристом
и специалистом по учёту.
Шаг 10. Опиши удаление данных
Укажи, что происходит:
- после достижения цели;
- после окончания обязательного срока хранения;
- после законного отзыва согласия;
- при выявлении неправомерной обработки;
- после прекращения работы сервиса.
Куда направить запрос
Укажи отдельный рабочий email,
на который пользователь может отправить:
- запрос о своих данных;
- исправление;
- отзыв согласия;
- требование об удалении;
- вопрос об обработке.
privacy@yourdomain.ru
Шаг 11. Опиши права пользователя
Пользователь должен понимать, что может:
- получить сведения об обработке;
- уточнить свои данные;
- потребовать блокирования;
- потребовать удаления при наличии оснований;
- отозвать согласие;
- отказаться от рекламы;
- обжаловать неправомерную обработку.
Отзыв согласия не удаляет всё автоматически
После отзыва часть данных может продолжать храниться,
если это требуется законом или другим
действующим правовым основанием.
Не обещай немедленное удаление абсолютно всех сведений,
если существуют обязательные сроки хранения.
Шаг 12. Опиши меры защиты
Можно указать применимые меры:
- ограничение доступа;
- сложные уникальные пароли;
- двухфакторная защита;
- резервное копирование;
- контроль подключённых сервисов;
- защищённое соединение HTTPS;
- регулярное обновление доступов;
- удаление доступа бывших сотрудников.
Не раскрывай опасные детали
В публичной политике не нужно публиковать:
- пароли;
- резервные коды;
- API-ключи;
- подробную схему защиты;
- внутренние адреса систем;
- инструкции по обходу защиты.
Рекомендуемая структура политики
- Общие положения.
- Сведения об операторе.
- Основные понятия.
- Цели обработки.
- Категории пользователей.
- Перечень персональных данных.
- Правовые основания.
- Порядок и условия обработки.
- Передача и привлечённые сервисы.
- Cookie и аналитика.
- Сроки хранения.
- Удаление и уничтожение.
- Меры защиты.
- Права пользователя.
- Порядок обращений и отзыва согласия.
- Изменение политики.
- Контакты оператора.
Промпт для создания черновика
Ты — юридический редактор. Подготовь структурированный ЧЕРНОВИК политики обработки персональных данных для российского сайта частного бьюти-мастера.
Не придумывай сведения и не заполняй пропуски самостоятельно. Если данных недостаточно, сначала задай мне вопросы.
МОИ ДАННЫЕ:
1. ФИО или наименование оператора: [ВСТАВИТЬ]
2. Статус: [САМОЗАНЯТАЯ / ИП / ООО]
3. ИНН: [ВСТАВИТЬ]
4. ОГРНИП или ОГРН: [ЕСЛИ ПРИМЕНИМО]
5. Адрес сайта: [ВСТАВИТЬ]
6. Email для обращений: [ВСТАВИТЬ]
7. Какие формы есть на сайте: [ВСТАВИТЬ]
8. Какие данные собирает каждая форма: [ВСТАВИТЬ]
9. Для каких целей используются данные: [ВСТАВИТЬ]
10. Какие сервисы подключены: [TILDA, ПОЧТА, CRM, ЗАПИСЬ, ОПЛАТА, КАССА, АНАЛИТИКА]
11. Где находятся базы данных: [ВСТАВИТЬ]
12. Есть ли рекламная рассылка: [ДА / НЕТ]
13. Есть ли онлайн-оплата: [ДА / НЕТ]
14. Продаётся ли цифровой гайд: [ДА / НЕТ]
15. Есть ли личный кабинет: [ДА / НЕТ]
16. Сроки хранения по каждой цели: [ВСТАВИТЬ]
17. Как пользователь может отозвать согласие: [ВСТАВИТЬ]
Составь черновик по разделам:
— общие положения;
— данные оператора;
— цели обработки;
— категории субъектов;
— перечень данных;
— правовые основания;
— операции и способы обработки;
— привлечённые сервисы;
— cookie и аналитика;
— сроки хранения;
— удаление и уничтожение;
— меры защиты;
— права пользователя;
— обращения и отзыв согласия;
— изменение политики;
— контакты.
Отметь отдельным списком:
1. Какие сведения мне ещё нужно уточнить.
2. Какие формулировки должен проверить юрист.
3. Какие пункты должны совпасть с уведомлением Роскомнадзора.
4. Какие согласия нужно разместить возле форм.
Не называй документ полностью готовым и юридически гарантированным.
Проверь результат нейросети
Нейросеть может:
- придумать несуществующие сервисы;
- указать устаревшие нормы;
- выбрать неправильные сроки;
- добавить чужие реквизиты;
- пропустить фактическую передачу данных;
- назвать документ полностью соответствующим закону.
Используй результат только как черновик.
Сверь с уведомлением Роскомнадзора
Должны совпадать:
- оператор;
- цели обработки;
- категории пользователей;
- категории данных;
- способы обработки;
- место нахождения базы;
- меры защиты;
- привлечённые системы.
Если добавился новый сервис
Например, личный кабинет,
CRM, рассылка или платёжная система.
Нужно повторно проверить:
- политику;
- согласия;
- уведомление Роскомнадзора;
- место хранения данных;
- договоры с сервисами;
- права доступа.
Размести политику в Tilda
- Создай отдельную страницу.
- Назови её «Политика обработки персональных данных».
- Задай адрес privacy.
- Перенеси проверенный текст.
- Укажи дату редакции.
- Опубликуй страницу.
- Добавь ссылку в подвал.
- Добавь ссылку возле каждой формы.
- Добавь ссылку возле оплаты.
- Проверь открытие без пароля.
Политика должна быть доступна заранее
Пользователь должен иметь возможность
ознакомиться с документом до отправки данных.
Не прячь политику только внутри письма,
закрытой страницы или личного кабинета.
Поставь дату следующей проверки
Пересматривай политику, если:
- добавилась новая форма;
- изменился состав данных;
- подключилась CRM;
- появилась онлайн-оплата;
- добавилась рассылка;
- появился личный кабинет;
- сменился домен;
- изменились реквизиты;
- изменились требования закона.
Официальное основание
Оператор, собирающий данные через сайт,
должен опубликовать политику
и обеспечить доступ к ней.
Статья 18.1 закона № 152-ФЗ →