У сканера pdnguard.ru есть находка INCOMPLETE_PRIVACY_POLICY: она срабатывает, когда в политике отсутствуют три и более обязательных раздела.
Она встречается чаще, чем отсутствие политики вовсе. Файл на сайте есть. Просто не тот.
Что обязано быть в тексте
При аудите мы сверяем чужую политику по девяти пунктам: когда документ утвердили, кого именно касаются данные (клиенты, подписчики, соискатели — кто из них), какие данные собирают (имя, телефон, email, а не общее «персональные данные»), зачем их обрабатывают, на каком основании, кому передают данные, сколько их хранят, какие права есть у человека и как ими воспользоваться, упомянут ли Роскомнадзор. Не хватает трёх пунктов, и документ формально неполный, даже если выглядит солидно и занимает три страницы.
Третьи лица подводят чаще всего. У клиники в этом списке окажутся МИС и сервис SMS-напоминаний, у интернет-магазина — платёжный шлюз и служба доставки. Но в обоих случаях туда же должны попасть Яндекс Метрика и виджет чата в углу экрана: они тоже получают данные о посетителе. Разработчик сайта редко вписывает их сам: вставил счётчик и забыл.
Почему шаблон из интернета не спасает
Звучит удобно: скачал типовую политику, поменял название организации в шапке, готово. Но типовая политика описывает типовой набор третьих лиц и типовые цели, а не ваши. Если на сайте стоит форма записи и чат-виджет от стороннего сервиса, а в скачанном шаблоне про чат нет ни слова, документ формально существует, но не описывает то, что реально происходит с данными посетителя. Это ровно тот сценарий, который ловит INCOMPLETE_PRIVACY_POLICY.
Типовая картина в отчётах выглядит так. Баннер согласия на сайте есть, стоит внизу экрана. Но в его тексте нет слова «cookie», только «мы собираем обезличенную статистику посещений», а кнопки «отклонить» нет вообще, одна «Хорошо». Параллельно счётчик подключён в макете сайта независимо от баннера, без проверки, нажал ли посетитель что-нибудь. Три мелочи, которые по отдельности не кажутся катастрофой, а вместе складываются ровно в тот набор, который мы вписываем в отчёты.
Где ей место и что рядом
NO_PRIVACY_POLICY — так называется находка сканера, когда ссылки на политику нет на видном месте или она ведёт на пустую страницу. Такую ссылку сканер ищет в простом месте: в подвале сайта на каждой странице и в строке рядом с каждой формой, которая просит имя, телефон или email, а не в разделе «Документы» на десятой странице. Отсутствие такой ссылки по чек-листу подпадает под ст. 13.11 ч. 1 КоАП.
Рядом с политикой обязаны стоять ещё две вещи. Первая — чекбокс согласия на форме, не декоративный текст под кнопкой, а отдельный флажок, который посетитель ставит сам (основание — ст. 9 ФЗ-152). Вторая — cookie-баннер с настоящим выбором: кнопка «принять» и кнопка «отклонить» рядом, а не одна большая «ОК» на весь экран. Без второй кнопки у посетителя нет способа отказаться, а значит согласия формально не было.
Что проверяет бесплатный скан
Пара минут уходит на один прогон экспресс-скана на pdnguard.ru, и он бесплатный. За это время сервис смотрит SSL-сертификат сайта, классифицирует cookie на аналитические и рекламные, ищет баннер согласия и формы с полями вроде телефона или ФИО, проверяет чекбокс на них, читает политику на полноту разделов и сверяет подключённые сторонние скрипты (их в базе сканера 22 сигнатуры, от Яндекс Метрики до чат-виджетов) с тем, что о них написано в политике. Полный отчёт с рекомендациями по каждому найденному нарушению стоит 2 900 ₽; список того, что он ищет и почему, размещён на странице /152-fz. Само устройство сканера — в кейсе PDN Guard.
Отдельно стоит реестр операторов персональных данных в Роскомнадзоре: сама политика записи в реестре не заменяет. Мы сами через это проходили и стоим в реестре: публикация нашего приложения ConOmni в RuStore встала именно на этом шаге, магазин отклонил модерацию, пока в реестре не появилась запись оператора. Не гипотетический риск для юриста, а конкретная стена, в которую упёрлась публикация.