ZHENESJAKOTHVIRUFRAR

Privacy Policy

Определение

Политика конфиденциальности — это публичный юридический документ на сайте интернет-магазина или DTC-бренда, который описывает, какие персональные данные вы собираете у покупателей, зачем, как храните, кому передаёте и как пользователь может этими данными управлять.

Простыми словами: это «инструкция по обращению с личными данными клиента», которую вы обязаны показать до того, как человек оставит email, телефон или оформит заказ.

В российском и международном e-commerce политика конфиденциальности — не опция, а требование закона:

- Россия: Федеральный закон №152-ФЗ «О персональных данных» — оператор обязан опубликовать политику обработки ПДн до начала сбора данных.

- ЕС: GDPR (Regulation 2016/679) — штрафы до €20 млн или 4% глобального оборота.

- США (Калифорния): CCPA/CPRA — штраф до $7 500 за каждое умышленное нарушение.

- Великобритания: UK GDPR + Data Protection Act 2018.

Для DTC-бренда это ещё и элемент доверия: по данным Baymard Institute, 19% покупателей бросают оформление заказа, если не доверяют сайту в вопросах безопасности данных.


Аналогия

Представьте, что вы пригласили гостя в свой дом. Прежде чем он войдёт, вы говорите: «Я запишу твоё имя, номер телефона и что ты любишь пить. Хранить буду в сейфе. Никому не отдам, кроме курьера, который привезёт тебе напиток. Если захочешь — скажи, и я всё удалю».

Политика конфиденциальности — это такое же честное предупреждение, только в письменном виде и по закону. Без него вы как будто тайком записываете гостя на камеру и продаёте записи третьим лицам.


Формула

Универсальная логика политики описывается так:

Сбор данных → Цель обработки → Правовое основание → Срок хранения → Передача третьим лицам → Права пользователя

Пример для DTC-магазина косметики:

Email + телефон + адрес доставки
→ доставка заказа и маркетинговые рассылки
→ согласие субъекта + исполнение договора (152-ФЗ, ст. 6)
→ 3 года с последней покупки
→ СДЭК, Почта России, Mailchimp, Яндекс.Метрика
→ отзыв согласия, удаление, доступ, исправление

Ключевые метрики, которые нужно фиксировать в документе:

- Срок ответа на запрос пользователя: не более 30 дней (152-ФЗ) / 1 месяц (GDPR).

- Срок уведомления об утечке: 72 часа (GDPR) / 24 часа (для отдельных категорий в РФ).

- Возраст согласия несовершеннолетних: 18 лет в РФ, 16 лет в ЕС (с оговорками по странам).


Сравнение: 152-ФЗ vs GDPR vs CCPA

Критерий152-ФЗ (РФ)GDPR (ЕС)CCPA/CPRA (Калифорния)
Когда нужна политикаДо сбора данныхДо сбора данныхДо сбора данных
СогласиеЯвное, часто письменноеСвободное, конкретное, информированноеOpt-out для продажи данных
ШтрафДо 18 млн ₽До €20 млн / 4% оборотаДо $7 500 за нарушение
Срок ответа субъекту30 дней30 дней45 дней
Локализация данныхДа, ПДн россиян — в РФНет, но ограничения трансфераНет
Право на удалениеДаДаДа
Cookie-баннерТребуетсяОбязателенОбязателен для opt-out

Для DTC-бренда, который продаёт и в РФ, и в ЕС, безопаснее делать двухконтурную политику: отдельные разделы для 152-ФЗ и GDPR.


Применение в DTC и e-commerce

1. Оформление заказа (checkout).

Ссылка на политику обязательна рядом с чекбоксом согласия. Без галочки кнопка «Оплатить» должна быть неактивна. Конверсия падает на 5–12%, если чекбокс не предзаполнен, но это законно.

2. Email- и SMS-маркетинг.

В политике нужно указать, что email используется для рассылок, и дать ссылку на отписку. По статистике Klaviyo, бренды с прозрачной политикой получают на 23% меньше жалоб на спам.

3. Ретаргетинг и пиксели.

Facebook Pixel, TikTok Pixel, Google Ads Remarketing — всё это передача данных третьим лицам. В политике должен быть раздел «Cookies и аналитика» с перечнем сервисов.

4. Отзывы и UGC.

Если вы публикуете фото клиента на сайте, нужно отдельное согласие на использование изображения — это тоже часть политики.

5. Логистика и платежи.

Курьерские службы, платёжные шлюзы (ЮKassa, Stripe, Тинькофф) — все они получают данные покупателя. Их нужно перечислить как получателей.


Частые ошибки

- Копипаст с западного сайта. Политика на английском без перевода на русский = нарушение 152-ФЗ.

- Отсутствие даты обновления. Пользователь должен видеть, когда документ менялся.

- Слишком общие формулировки. «Мы можем передавать данные партнёрам» без списка — риск штрафа.

- Нет контактов ответственного за ПДн. В РФ нужно указать оператора и его реквизиты.

- Cookie-баннер без реального выбора. Если кнопка «Отклонить» спрятана — это тёмный паттерн, за него штрафуют в ЕС.

- Политика не совпадает с реальностью. Если вы пишете «не передаём данные третьим лицам», а используете Meta Pixel — это ложь и нарушение.

- Игнорирование детей. Если аудитория моложе 18 лет, нужны отдельные правила.


Связанные термины

- Персональные данные (ПДн) — любая информация, относящаяся к физическому лицу.

- Согласие на обработку ПДн — отдельный документ или чекбокс.

- Cookie Policy — дополнение к политике конфиденциальности про cookies.

- Terms of Service (Пользовательское соглашение) — правила использования сайта.

- Data Processing Agreement (DPA) — договор с подрядчиком, обрабатывающим данные.

- Роскомнадзор — регулятор в РФ, куда подаётся уведомление об обработке ПДн.

- GDPR — регламент ЕС о защите данных.

- CCPA/CPRA — калифорнийские законы о приватности.

- Opt-in / Opt-out — модели согласия на маркетинг.

- Right to be forgotten — право на удаление данных.