Политика конфиденциальности на WordPress по 152-ФЗ — шаблон | Мастерская — статьи по WordPress и серверам | de-bor.ru

Частный web-мастер Денис Борисов
WordPress-сайтов

Политика конфиденциальности на WordPress по 152-ФЗ — шаблон

РФ: блокировки и импортозамещение · 2026-09-02 · 10 мин чтения
Без страницы «Политика конфиденциальности» сайт на WordPress рискует нарушить 152-ФЗ: за непубликацию политики или необеспечение к ней неограниченного доступа — штраф по ч. 3 ст. 13.11 КоАП для ИП 10 000–20 000 ₽, для юрлиц 30 000–60 000 ₽, а с 30 мая 2025 за отсутствие или несвоевременное уведомление Роскомнадзора о намерении осуществлять обработку ПДн — отдельная ч. 10 ст. 13.11 (для ИП — 100 000–300 000 ₽, для юрлиц — 100 000–300 000 ₽). Разовая настройка — создать страницу /policy/, назначить её в WordPress, добавить чекбокс согласия там, где обработка основана на согласии, и корректно настроить cookie-баннер и блокировку аналитики до согласия — помогает закрыть основные требования для типового сайта.

Что требует 152-ФЗ от сайта на WordPress

Если сайт используется для обработки персональных данных, лицо, которое определяет цели обработки и состав обрабатываемых данных и/или организует их обработку, может выступать оператором по 152-ФЗ. Персональными считаются данные, относящиеся к определенному или определяемому физическому лицу — например, имя + телефон, email, IP в сочетании с cookie/идентификатором Метрики. Не каждая техническая запись автоматически является ПДн — квалификация зависит от возможности идентифицировать человека и фактического состава данных.

Согласие — только одно из правовых оснований обработки (ст. 6 152-ФЗ). Обработка может осуществляться и на иных основаниях — например, для исполнения договора с субъектом. Формулировка «обязаны получить согласие до любого сбора» неверна: если обработка основана на согласии, оно должно быть получено до начала соответствующей обработки; если основание иное — применяются требования именно этого основания.

Штрафы — актуально на 2 сентября 2026 (КоАП РФ ст. 13.11)
ч. 3 — невыполнение обязанности по опубликованию или обеспечению неограниченного доступа к документу, определяющему политику (ст. 18.1): ИП 10 000–20 000 ₽, юрлица 30 000–60 000 ₽.
ч. 2 — обработка без требуемого письменного согласия (когда оно обязательно): граждане — 10 000–15 000 ₽, должностные лица — 100 000–300 000 ₽, юрлица — 300 000–700 000 ₽. Для ИП эта часть отдельно штраф не устанавливает.
ч. 10 — отсутствие или несвоевременное уведомление РКН о намерении осуществлять обработку ПДн: для ИП — 100 000–300 000 ₽, для юрлиц — 100 000–300 000 ₽.
ч. 8 — нарушение локализации баз в РФ: для ИП — 1 000 000–6 000 000 ₽, для юрлиц — 1 000 000–6 000 000 ₽. ИП несут ответственность как юридические лица.
Повторные составы штрафуются выше — например, повторная ч. 2: ИП 500 000–1 000 000 ₽, юрлица 1 000 000–1 500 000 ₽. После изменений 2025 штрафы за утечки выделены отдельно и здесь не смешиваются с отсутствием политики.

Уведомление Роскомнадзора — отдельная обязанность (ст. 22 152-ФЗ). С 2022 исключение п. 8 ч. 2 ст. 22 применяется только к обработке исключительно без использования средств автоматизации. Сайт на WordPress с веб-формами, автоматической передачей заявок, аналитикой или интеграцией с CRM обычно осуществляет обработку ПДн с использованием средств автоматизации, поэтому обычный сайт с формой, как правило, должен подать уведомление и быть включённым в реестр. Если обработка действительно осуществляется исключительно без использования средств автоматизации, применяется соответствующее исключение ст. 22.

Про Яндекс.Метрику, Google Analytics, Fonts и reCAPTCHA: трансграничная передача регулируется отдельно ст. 12 152-ФЗ. Если сервис фактически передаёт персональные данные за пределы РФ, необходимо отдельно оценить такую передачу и требования к уведомлению РКН — оно подаётся до начала передачи и отдельно от уведомления по ст. 22, с указанием сведений о получателе и оценке защиты. Нельзя объявлять сервис автоматически «запрещённым» только по его названию. По Google-сервисам и шрифтам нужна проверка реализации; подробнее про риски reCAPTCHA/Analytics — Google reCAPTCHA и Analytics под запретом в РФ.

Что должна содержать политика по ст. 18.1

Для юридического лица ст. 18.1 предусматривает локальные документы, определяющие для каждой цели обработки категории и перечень ПДн, категории субъектов, способы и сроки обработки и хранения, порядок уничтожения и другие необходимые меры. Для всех операторов отдельно установлена обязанность опубликовать политику и сведения о реализуемых требованиях к защите ПДн. В частности, для каждой цели определяются:

  • категории субъектов ПДн;
  • категории и перечень обрабатываемых персональных данных;
  • способы обработки;
  • цели обработки;
  • сроки обработки и хранения, порядок уничтожения;
  • и иные сведения, необходимые для обеспечения соответствия 152-ФЗ.

Поэтому шаблон ниже — упрощённый пример для типовой визитки/лендинга с одной формой и Метрикой. Его можно использовать как основу, но нельзя представлять как гарантированно достаточный для любого сайта, особенно при специальных категориях ПДн или биометрии. Публичная политика на сайте не заменяет остальные документы и организационные меры, которые могут требоваться оператору в зависимости от характера обработки.

Про сроки
Нельзя указывать «заявки — 3 года, логи — 12 месяцев» как универсальные сроки 152-ФЗ. Срок должен соответствовать цели обработки и/или закону/договору. Указывайте конкретный срок или условие прекращения — например, «до отзыва согласия» или «до достижения цели обработки, после чего персональные данные уничтожаются в срок, установленный законодательством и внутренними процедурами оператора».

Как настроить на WordPress пошагово

Шаг 1. Создайте страницу /policy/

Страницы → Добавить новую → заголовок «Политика конфиденциальности», URL /policy/ или /privacy-policy/. Вставьте шаблон из раздела ниже, замените скобки на свои данные. Опубликуйте и обеспечьте неограниченный доступ к политике на страницах, где собираете ПДн (футер — удобный вариант, но закон требует именно доступность на страницах сбора, а не обязательное размещение только в футере).

Шаг 2. Назначьте страницу в настройках WordPress

С версии 4.9.6: Настройки → Конфиденциальность → выберите созданную страницу. WordPress предоставляет механизм хранения и инструменты экспорта/удаления данных и может выводить ссылку в некоторых встроенных местах, но владелец сайта должен самостоятельно обеспечить ссылку на политику на сайте — назначение страницы само по себе не добавляет её автоматически во все формы и плагины.

Проверьте, что страница отдаёт 200 по https без лишних редиректов. Проблема Too many redirects после SSL — фикс в Too many redirects WordPress после SSL.

Шаг 3. Добавьте чекбокс согласия в Contact Form 7 (если основание — согласие)

Если обработка в конкретной форме основана на согласии субъекта, согласие должно быть получено до начала обработки. В CF7 добавьте:

[text* your-name placeholder "Ваше имя"]
[email* your-email placeholder "Email"]
[textarea your-message placeholder "Сообщение"]
[acceptance acceptance-152] Я согласен с политикой конфиденциальности [/acceptance]
[submit "Отправить"]

acceptance — штатный обязательный чекбокс CF7: без отметки отправка невозможна. Не используйте default:on — согласие должно быть активным действием. Если обработка основана не на согласии, а на ином основании — применяйте требования соответствующего основания (но ссылку на политику всё равно обеспечьте).

Если письма не доходят — Contact Form 7 не отправляет письма.

Проверка
Откройте форму в инкогнито, попробуйте отправить без галочки — должна быть ошибка «Необходимо принять условия». С галочкой — письмо уходит.

Шаг 4. То же для других форм

WPForms: поле Checkbox → Required → текст «Я согласен…» со ссылкой.
Elementor Forms: поле Acceptance, Required, текст с <a href="/policy/">политикой</a>.
Gravity Forms / Forminator: поле Consent/Checkbox обязательное.

Согласие — рядом с каждой формой, где оно требуется. Один чекбокс в футере не закрывает формы на других страницах. Проверьте и модалки — их тоже сканируют.

Шаг 5. Cookie-баннер и Метрика

Наличие баннера само по себе не обеспечивает соответствие 152-ФЗ. Нужно учитывать, какие cookie/идентификаторы ставите, для каких целей, на каком правовом основании, кому передаёте и грузите ли скрипты до согласия.

Практичный вариант для типового сайта — Complianz (free) или CookieYes:

  • Укажите, собираете ли IP/cookie, передаёте ли в Яндекс.Метрика и др.
  • Настройте блокировку скрипта Метрики до согласия.

Ручной пример отложенной загрузки Метрики (если не хотите плагин):

<script>
function loadYM(){
  (function(m,e,t,r,i,k,a){m[i]=m[i]||function(){(m[i].a=m[i].a||[]).push(arguments)};
  m[i].l=1*new Date();k=e.createElement(t),a=e.getElementsByTagName(t)[0],k.async=1,k.src=r,a.parentNode.insertBefore(k,a)})
  (window,document,"script","https://mc.yandex.ru/metrika/tag.js","ym");
  ym(19878541,"init",{clickmap:true, trackLinks:true, accurateTrackBounce:true, webvisor:true});
}
document.getElementById("cookie-accept").addEventListener("click", function(){
  localStorage.setItem("cookie_consent","1");
  loadYM();
  this.parentNode.style.display="none";
});
if(localStorage.getItem("cookie_consent")==="1"){loadYM();}
</script>
Примечание
Пример выше — упрощённая иллюстрация механики. В реальной реализации проверяйте наличие элемента #cookie-accept (иначе document.getElementById вернёт null и упадёт с ошибкой), убедитесь, что Метрика нигде больше не грузится (GTM, плагин, тема), и учитывайте, что localStorage — лишь технический механизм запоминания выбора, а не юридическое доказательство согласия.
Важно
Если обработка cookies/идентификаторов основана на согласии, баннер должен обеспечивать явный выбор пользователя. Пассивная формулировка «Продолжая использовать сайт, вы соглашаетесь» не должна использоваться как универсальная замена такому согласию. При необходимости скрипты аналитики следует блокировать до получения согласия. Проверяйте в Network, что до «Принять» нет запросов к mc.yandex.ru.

Шаблон политики (упрощённый пример — адаптируйте под свой сайт)

Скелет для небольшой визитки с одной формой и Метрикой. Для специальных категорий, биометрии или больших объёмов — отдельные требования к основаниям и форме согласия; «данные детей» сами по себе не выделены как отдельная категория, требующая всегда бумаги — оценивается конкретный состав и основание. При расширении обработки покажите документ юристу.

1. Общие положения
Оператор: [ИП Борисов Д.С., ОГРНИП 320784700243313, ИНН 780161731033, г. Санкт-Петербург, email admin@de-bor.ru]
Сайт: https://[ваш-домен].ru
2. Категории субъектов: посетители сайта, клиенты, обратившиеся через форму.
3. Перечень ПДн: имя, телефон, email, IP-адрес, cookie, идентификаторы Яндекс.Метрики.
4. Цели: обработка заявки, связь по запросу, защита от спама, аналитика.
5. Правовые основания: согласие субъекта (когда применимо), исполнение договора.
6. Способы обработки: автоматизированная обработка с использованием WordPress и информационных систем оператора/его обработчиков.
7. Лица, которым поручена обработка / получатели: [хостинг-провайдер], ООО «Яндекс» (при использовании Метрики), [почтовый сервис].
8. Сроки и уничтожение: [указать срок/условие прекращения обработки — например, до отзыва согласия / до достижения цели обработки, после чего персональные данные уничтожаются в срок, установленный законодательством и внутренними процедурами оператора].
9. Права субъекта: доступ, уточнение, удаление, отзыв согласия письмом на [email].
10. Защита: HTTPS, ограничение доступа к админке, резервные копии.
Дата публикации: [2026-09-02] — обновлять при изменении обработки, а не «для свежести».

Как проверить, что всё сделано верно

  • Страница /policy/ открывается по https, код 200.
  • На страницах с формами есть ссылка на /policy/ (проверьте и модалки).
  • В Настройки → Конфиденциальность выбрана страница.
  • Формы, где основание — согласие, без галочки не отправляются.
  • До клика «Принять» в Network нет запросов к mc.yandex.ru (если блокируете до согласия).
  • В политике перечислены реально используемые сервисы: хостинг, Метрика, почтовый сервис.
  • Учтите локализацию баз: при сборе персональных данных граждан РФ оператор обязан обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории РФ (ст. 18 ч. 5).
Проверка
Инкогнито с пустым localStorage → баннер показался, Метрика не грузится до «Принять». curl -I https://ваш-сайт.ru/policy/ → 200.

Когда способ не сработает

1. Специальные категории и биометрия. Для них — дополнительные требования к основаниям и форме согласия. Оценивайте конкретный состав данных.

2. Передача за рубеж. Google Fonts, reCAPTCHA, Gravatar, внешние CDN могут повлечь передачу данных за рубеж — квалификация зависит от реализации и состава данных, а не от названия сервиса.

3. Аналитика. Загрузка Аналитики до согласия или без учёта правового основания — отдельное нарушение, даже при наличии политики.

4. Копирование чужой политики. Шаблон с чужими реквизитами вводит в заблуждение и не подтверждает соответствие вашей обработки — адаптируйте под себя.

Рекомендация про «юриста при 10 000 субъектов» — не юридический порог, а практический совет при росте объёмов. Порога 10 000 в законе для обязательного юриста нет.

Нужна ли политика, если только форма «Задать вопрос»?
Если осуществляете обработку ПДн — да, политика нужна. Даже отправка email через wp_mail() может быть обработкой, но сам вызов wp_mail() не означает, что данные обязательно сохраняются в WordPress. Укажите в политике, что данные используются только для ответа, и обеспечьте доступ к политике; если основание — согласие, получите его до обработки.
Можно ли один чекбокс на все формы?
Нет. Если основание — согласие, оно должно относиться к конкретной обработке. Один чекбокс в футере не заменяет согласие рядом с каждой формой, где оно требуется.
Нужно ли уведомлять Роскомнадзор?
В общем случае да — сайт с автоматизированной обработкой ПДн подпадает под обязанность уведомить (ст. 22). Исключение п. 8 — только для обработки исключительно без средств автоматизации, что к сайту обычно неприменимо. Проверьте необходимость уведомления на rkn.gov.ru и при необходимости подайте.
Хватит ли бесплатного cookie-баннера?
Баннер помогает, но сам по себе не закрывает 152-ФЗ. Важно, какие cookie ставите, на каком основании и блокируете ли скрипты до согласия. Complianz free или ручной скрипт покрывают типовой кейс при корректной настройке.
Что делать со старыми заявками до чекбокса?
Оцените, на каком правовом основании они собирались. Не все старые заявки автоматически незаконны. Для новых — обеспечьте корректное основание; при необходимости получите повторное согласие или удалите данные, для которых основание отсутствует.

Нужно проверить формы и политику под 152-ФЗ?

Проверю обработку, добавлю чекбоксы там, где основание — согласие, настрою баннер с блокировкой Метрики до согласия и приведу /policy/ к требованиям — за 1 день.

Написать в Telegram Написать в MAX

Настройка Яндекс Метрики

Настройка Яндекс Метрики

Замена Google Analytics: установка, цели, события.

1.800

Подробнее
Техническая оптимизация

Техническая оптимизация

Удалю скрытые скрипты Google, ускорю сайт.

7.200

Подробнее

Разрабатываю WordPress-сайты

Лендинги, многостраничные сайты, интернет-магазины на WooCommerce — всё на WordPress с удобной панелью управления.

Сайт под ключ: регистрация домена и хостинга, установка WordPress, настройка шаблона и модулей.

Поддерживаю WordPress-сайты

Обновление плагинов и тем, резервное копирование, мониторинг работоспособности — сайт работает без сбоев.

Оперативное исправление ошибок, создание новых разделов, доработка функционала и наполнение контентом.

Продвигаю WordPress-сайты

SEO-оптимизация, настройка Яндекс Метрики и Вебмастера, подключение Google Search Console.

Оптимизация позволяет «поднять» сайт в поисковых выдачах, увеличить целевой трафик и привлечь новых клиентов.

Чистка от вирусов WordPress

Если сайт взломали, появился подозрительный код или спам-рассылка — найду и удалю вредоносный код, закрою уязвимости и настрою защиту от повторного заражения.

После чистки проверю все файлы и плагины, обновлю WordPress до актуальной версии и настрою автоматическое резервное копирование.

Диагностика сайта

Проверю ваш сайт по ключевым параметрам и подготовлю отчёт с рекомендациями:

  • Скорость загрузки и производительность;
  • Безопасность и уязвимости;
  • SEO-состояние и индексация;
  • Мобильная адаптация;
  • Технические ошибки и код.
Заказать диагностику
Михайлова Анастасия

Денис МАСТЕР своего дела. Вёл целый проект, работали с ним на протяжении 4х месяцев. Отзывчивый, понимающий с полуслова специалист. Стоимость услуг радует, а качество работы приводит в восторг.

Денис спасибо Вам от лица нашей строительной компании и от всего нашего персонала.

Михайлова Анастасия

Игорь Караваев

Обратился к Денису для восстановления сайта на WordPress после сбоя. Сделал, как и обещал, за сутки — сайт снова работает без ошибок. Профессионал своего дела, доходчиво объясняет, вежлив и тактичен. Однозначно рекомендую!

Игорь Караваев

Яна Веркулич

Денис, спасибо огромное за работу)) Очень тепло вспоминаю Вас и все что Вы сделали для моей работы и моего сайта.

Денис Профессионал с большой буквы, решает любые вопросы, отличный специалист))

Рекомендую к сотрудничеству, еще раз спасибо)

Яна Веркулич

Бюро Переводов

Денис оперативно и грамотно справляется со всеми поставленными задачами. Внес правки на англоязычную и русскоязычную версии сайта, учел все пожелания. Будем обращаться еще!

Бюро Переводов

Анастасия Виричева

Денис мастер своего дела, рекомендую его как специалиста.
Понимает, что нужно сделать и справляется с поставленной задачей в короткое время.

Делал сайт для салона красоты, просто и функционально.

Анастасия Виричева

Владимир

Очень много времени мучались с сайтом на OpenCart. «Специалисты» не могли нормально разобраться в проблеме, возникавшей при выполнении элементарной задачи.

Денис сделал это в два счета, также расписал подробно, в чем была проблема и как она решена. На 200% доволен. Даже не хочется его рекомендовать, потому что будет постоянно занят))

Владимир

Ксения Петровская

Денис оперативно ответил и помог решить проблему, которую я даже описать нормально не могла)) Мы сами что-то накрутили с корпоративной почтой — письма то уходили, то нет, в общем всё сломали.

Денис всё починил, теперь у нас нормальная почта, домен работает, письма приходят и уходят. Цена как заявлена — оплатили по факту проверки. Спасибо большое!

Ксения Петровская

Александр Кривуля

Заказал у Дениса доработать сайт на WordPress. При этом трудно себе представлял, что сам хочу. Благодаря профессионализму Дениса и его умению всё грамотно и просто объяснять, предлагать разные варианты решений — цель была достигнута.

Умение общаться доходчиво и терпеливо с клиентами — огромный плюс. Я очень доволен. Однозначно рекомендую!

Александр Кривуля

Кондитер мания

Прекрасный специалист, ответил и устранил ошибку на сайте за пару часов, сохранила контакт, будем по необходимости обращаться. Рекомендую!

Кондитер мания

Бесплатная настройка хостинга и домена

Регистрация хостинга на 1 месяц и домена .ru/.рф на 1 год входит в стоимость разработки сайта.

Подробнее