Политика конфиденциальности на WordPress по 152-ФЗ — шаблон
Что требует 152-ФЗ от сайта на WordPress
Если сайт используется для обработки персональных данных, лицо, которое определяет цели обработки и состав обрабатываемых данных и/или организует их обработку, может выступать оператором по 152-ФЗ. Персональными считаются данные, относящиеся к определенному или определяемому физическому лицу — например, имя + телефон, email, IP в сочетании с cookie/идентификатором Метрики. Не каждая техническая запись автоматически является ПДн — квалификация зависит от возможности идентифицировать человека и фактического состава данных.
Согласие — только одно из правовых оснований обработки (ст. 6 152-ФЗ). Обработка может осуществляться и на иных основаниях — например, для исполнения договора с субъектом. Формулировка «обязаны получить согласие до любого сбора» неверна: если обработка основана на согласии, оно должно быть получено до начала соответствующей обработки; если основание иное — применяются требования именно этого основания.
ч. 3 — невыполнение обязанности по опубликованию или обеспечению неограниченного доступа к документу, определяющему политику (ст. 18.1): ИП 10 000–20 000 ₽, юрлица 30 000–60 000 ₽.
ч. 2 — обработка без требуемого письменного согласия (когда оно обязательно): граждане — 10 000–15 000 ₽, должностные лица — 100 000–300 000 ₽, юрлица — 300 000–700 000 ₽. Для ИП эта часть отдельно штраф не устанавливает.
ч. 10 — отсутствие или несвоевременное уведомление РКН о намерении осуществлять обработку ПДн: для ИП — 100 000–300 000 ₽, для юрлиц — 100 000–300 000 ₽.
ч. 8 — нарушение локализации баз в РФ: для ИП — 1 000 000–6 000 000 ₽, для юрлиц — 1 000 000–6 000 000 ₽. ИП несут ответственность как юридические лица.
Повторные составы штрафуются выше — например, повторная ч. 2: ИП 500 000–1 000 000 ₽, юрлица 1 000 000–1 500 000 ₽. После изменений 2025 штрафы за утечки выделены отдельно и здесь не смешиваются с отсутствием политики.
Уведомление Роскомнадзора — отдельная обязанность (ст. 22 152-ФЗ). С 2022 исключение п. 8 ч. 2 ст. 22 применяется только к обработке исключительно без использования средств автоматизации. Сайт на WordPress с веб-формами, автоматической передачей заявок, аналитикой или интеграцией с CRM обычно осуществляет обработку ПДн с использованием средств автоматизации, поэтому обычный сайт с формой, как правило, должен подать уведомление и быть включённым в реестр. Если обработка действительно осуществляется исключительно без использования средств автоматизации, применяется соответствующее исключение ст. 22.
Про Яндекс.Метрику, Google Analytics, Fonts и reCAPTCHA: трансграничная передача регулируется отдельно ст. 12 152-ФЗ. Если сервис фактически передаёт персональные данные за пределы РФ, необходимо отдельно оценить такую передачу и требования к уведомлению РКН — оно подаётся до начала передачи и отдельно от уведомления по ст. 22, с указанием сведений о получателе и оценке защиты. Нельзя объявлять сервис автоматически «запрещённым» только по его названию. По Google-сервисам и шрифтам нужна проверка реализации; подробнее про риски reCAPTCHA/Analytics — Google reCAPTCHA и Analytics под запретом в РФ.
Что должна содержать политика по ст. 18.1
Для юридического лица ст. 18.1 предусматривает локальные документы, определяющие для каждой цели обработки категории и перечень ПДн, категории субъектов, способы и сроки обработки и хранения, порядок уничтожения и другие необходимые меры. Для всех операторов отдельно установлена обязанность опубликовать политику и сведения о реализуемых требованиях к защите ПДн. В частности, для каждой цели определяются:
- категории субъектов ПДн;
- категории и перечень обрабатываемых персональных данных;
- способы обработки;
- цели обработки;
- сроки обработки и хранения, порядок уничтожения;
- и иные сведения, необходимые для обеспечения соответствия 152-ФЗ.
Поэтому шаблон ниже — упрощённый пример для типовой визитки/лендинга с одной формой и Метрикой. Его можно использовать как основу, но нельзя представлять как гарантированно достаточный для любого сайта, особенно при специальных категориях ПДн или биометрии. Публичная политика на сайте не заменяет остальные документы и организационные меры, которые могут требоваться оператору в зависимости от характера обработки.
Нельзя указывать «заявки — 3 года, логи — 12 месяцев» как универсальные сроки 152-ФЗ. Срок должен соответствовать цели обработки и/или закону/договору. Указывайте конкретный срок или условие прекращения — например, «до отзыва согласия» или «до достижения цели обработки, после чего персональные данные уничтожаются в срок, установленный законодательством и внутренними процедурами оператора».
Как настроить на WordPress пошагово
Шаг 1. Создайте страницу /policy/
Страницы → Добавить новую → заголовок «Политика конфиденциальности», URL /policy/ или /privacy-policy/. Вставьте шаблон из раздела ниже, замените скобки на свои данные. Опубликуйте и обеспечьте неограниченный доступ к политике на страницах, где собираете ПДн (футер — удобный вариант, но закон требует именно доступность на страницах сбора, а не обязательное размещение только в футере).
Шаг 2. Назначьте страницу в настройках WordPress
С версии 4.9.6: Настройки → Конфиденциальность → выберите созданную страницу. WordPress предоставляет механизм хранения и инструменты экспорта/удаления данных и может выводить ссылку в некоторых встроенных местах, но владелец сайта должен самостоятельно обеспечить ссылку на политику на сайте — назначение страницы само по себе не добавляет её автоматически во все формы и плагины.
Проверьте, что страница отдаёт 200 по https без лишних редиректов. Проблема Too many redirects после SSL — фикс в Too many redirects WordPress после SSL.
Шаг 3. Добавьте чекбокс согласия в Contact Form 7 (если основание — согласие)
Если обработка в конкретной форме основана на согласии субъекта, согласие должно быть получено до начала обработки. В CF7 добавьте:
[text* your-name placeholder "Ваше имя"]
[email* your-email placeholder "Email"]
[textarea your-message placeholder "Сообщение"]
[acceptance acceptance-152] Я согласен с политикой конфиденциальности [/acceptance]
[submit "Отправить"]
acceptance — штатный обязательный чекбокс CF7: без отметки отправка невозможна. Не используйте default:on — согласие должно быть активным действием. Если обработка основана не на согласии, а на ином основании — применяйте требования соответствующего основания (но ссылку на политику всё равно обеспечьте).
Если письма не доходят — Contact Form 7 не отправляет письма.
Откройте форму в инкогнито, попробуйте отправить без галочки — должна быть ошибка «Необходимо принять условия». С галочкой — письмо уходит.
Шаг 4. То же для других форм
WPForms: поле Checkbox → Required → текст «Я согласен…» со ссылкой.
Elementor Forms: поле Acceptance, Required, текст с <a href="/policy/">политикой</a>.
Gravity Forms / Forminator: поле Consent/Checkbox обязательное.
Согласие — рядом с каждой формой, где оно требуется. Один чекбокс в футере не закрывает формы на других страницах. Проверьте и модалки — их тоже сканируют.
Шаг 5. Cookie-баннер и Метрика
Наличие баннера само по себе не обеспечивает соответствие 152-ФЗ. Нужно учитывать, какие cookie/идентификаторы ставите, для каких целей, на каком правовом основании, кому передаёте и грузите ли скрипты до согласия.
Практичный вариант для типового сайта — Complianz (free) или CookieYes:
- Укажите, собираете ли IP/cookie, передаёте ли в Яндекс.Метрика и др.
- Настройте блокировку скрипта Метрики до согласия.
Ручной пример отложенной загрузки Метрики (если не хотите плагин):
<script>
function loadYM(){
(function(m,e,t,r,i,k,a){m[i]=m[i]||function(){(m[i].a=m[i].a||[]).push(arguments)};
m[i].l=1*new Date();k=e.createElement(t),a=e.getElementsByTagName(t)[0],k.async=1,k.src=r,a.parentNode.insertBefore(k,a)})
(window,document,"script","https://mc.yandex.ru/metrika/tag.js","ym");
ym(19878541,"init",{clickmap:true, trackLinks:true, accurateTrackBounce:true, webvisor:true});
}
document.getElementById("cookie-accept").addEventListener("click", function(){
localStorage.setItem("cookie_consent","1");
loadYM();
this.parentNode.style.display="none";
});
if(localStorage.getItem("cookie_consent")==="1"){loadYM();}
</script> Пример выше — упрощённая иллюстрация механики. В реальной реализации проверяйте наличие элемента #cookie-accept (иначе
document.getElementById вернёт null и упадёт с ошибкой), убедитесь, что Метрика нигде больше не грузится (GTM, плагин, тема), и учитывайте, что localStorage — лишь технический механизм запоминания выбора, а не юридическое доказательство согласия.Если обработка cookies/идентификаторов основана на согласии, баннер должен обеспечивать явный выбор пользователя. Пассивная формулировка «Продолжая использовать сайт, вы соглашаетесь» не должна использоваться как универсальная замена такому согласию. При необходимости скрипты аналитики следует блокировать до получения согласия. Проверяйте в Network, что до «Принять» нет запросов к mc.yandex.ru.
Шаблон политики (упрощённый пример — адаптируйте под свой сайт)
Скелет для небольшой визитки с одной формой и Метрикой. Для специальных категорий, биометрии или больших объёмов — отдельные требования к основаниям и форме согласия; «данные детей» сами по себе не выделены как отдельная категория, требующая всегда бумаги — оценивается конкретный состав и основание. При расширении обработки покажите документ юристу.
1. Общие положения
Оператор: [ИП Борисов Д.С., ОГРНИП 320784700243313, ИНН 780161731033, г. Санкт-Петербург, email admin@de-bor.ru]
Сайт: https://[ваш-домен].ru
2. Категории субъектов: посетители сайта, клиенты, обратившиеся через форму.
3. Перечень ПДн: имя, телефон, email, IP-адрес, cookie, идентификаторы Яндекс.Метрики.
4. Цели: обработка заявки, связь по запросу, защита от спама, аналитика.
5. Правовые основания: согласие субъекта (когда применимо), исполнение договора.
6. Способы обработки: автоматизированная обработка с использованием WordPress и информационных систем оператора/его обработчиков.
7. Лица, которым поручена обработка / получатели: [хостинг-провайдер], ООО «Яндекс» (при использовании Метрики), [почтовый сервис].
8. Сроки и уничтожение: [указать срок/условие прекращения обработки — например, до отзыва согласия / до достижения цели обработки, после чего персональные данные уничтожаются в срок, установленный законодательством и внутренними процедурами оператора].
9. Права субъекта: доступ, уточнение, удаление, отзыв согласия письмом на [email].
10. Защита: HTTPS, ограничение доступа к админке, резервные копии.
Дата публикации: [2026-09-02] — обновлять при изменении обработки, а не «для свежести».
Как проверить, что всё сделано верно
- Страница /policy/ открывается по https, код 200.
- На страницах с формами есть ссылка на /policy/ (проверьте и модалки).
- В Настройки → Конфиденциальность выбрана страница.
- Формы, где основание — согласие, без галочки не отправляются.
- До клика «Принять» в Network нет запросов к mc.yandex.ru (если блокируете до согласия).
- В политике перечислены реально используемые сервисы: хостинг, Метрика, почтовый сервис.
- Учтите локализацию баз: при сборе персональных данных граждан РФ оператор обязан обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории РФ (ст. 18 ч. 5).
Инкогнито с пустым localStorage → баннер показался, Метрика не грузится до «Принять».
curl -I https://ваш-сайт.ru/policy/ → 200.Когда способ не сработает
1. Специальные категории и биометрия. Для них — дополнительные требования к основаниям и форме согласия. Оценивайте конкретный состав данных.
2. Передача за рубеж. Google Fonts, reCAPTCHA, Gravatar, внешние CDN могут повлечь передачу данных за рубеж — квалификация зависит от реализации и состава данных, а не от названия сервиса.
3. Аналитика. Загрузка Аналитики до согласия или без учёта правового основания — отдельное нарушение, даже при наличии политики.
4. Копирование чужой политики. Шаблон с чужими реквизитами вводит в заблуждение и не подтверждает соответствие вашей обработки — адаптируйте под себя.
Рекомендация про «юриста при 10 000 субъектов» — не юридический порог, а практический совет при росте объёмов. Порога 10 000 в законе для обязательного юриста нет.
Нужно проверить формы и политику под 152-ФЗ?
Проверю обработку, добавлю чекбоксы там, где основание — согласие, настрою баннер с блокировкой Метрики до согласия и приведу /policy/ к требованиям — за 1 день.