Определение
Политика конфиденциальности — это публичный юридический документ на сайте интернет-магазина или DTC-бренда, который описывает, какие персональные данные вы собираете у покупателей, зачем, как храните, кому передаёте и как пользователь может этими данными управлять.
Простыми словами: это «инструкция по обращению с личными данными клиента», которую вы обязаны показать до того, как человек оставит email, телефон или оформит заказ.
В российском и международном e-commerce политика конфиденциальности — не опция, а требование закона:
- Россия: Федеральный закон №152-ФЗ «О персональных данных» — оператор обязан опубликовать политику обработки ПДн до начала сбора данных.
- ЕС: GDPR (Regulation 2016/679) — штрафы до €20 млн или 4% глобального оборота.
- США (Калифорния): CCPA/CPRA — штраф до $7 500 за каждое умышленное нарушение.
- Великобритания: UK GDPR + Data Protection Act 2018.
Для DTC-бренда это ещё и элемент доверия: по данным Baymard Institute, 19% покупателей бросают оформление заказа, если не доверяют сайту в вопросах безопасности данных.
Аналогия
Представьте, что вы пригласили гостя в свой дом. Прежде чем он войдёт, вы говорите: «Я запишу твоё имя, номер телефона и что ты любишь пить. Хранить буду в сейфе. Никому не отдам, кроме курьера, который привезёт тебе напиток. Если захочешь — скажи, и я всё удалю».
Политика конфиденциальности — это такое же честное предупреждение, только в письменном виде и по закону. Без него вы как будто тайком записываете гостя на камеру и продаёте записи третьим лицам.
Формула
Универсальная логика политики описывается так:
Сбор данных → Цель обработки → Правовое основание → Срок хранения → Передача третьим лицам → Права пользователя
Пример для DTC-магазина косметики:
Email + телефон + адрес доставки → доставка заказа и маркетинговые рассылки → согласие субъекта + исполнение договора (152-ФЗ, ст. 6) → 3 года с последней покупки → СДЭК, Почта России, Mailchimp, Яндекс.Метрика → отзыв согласия, удаление, доступ, исправление
Ключевые метрики, которые нужно фиксировать в документе:
- Срок ответа на запрос пользователя: не более 30 дней (152-ФЗ) / 1 месяц (GDPR).
- Срок уведомления об утечке: 72 часа (GDPR) / 24 часа (для отдельных категорий в РФ).
- Возраст согласия несовершеннолетних: 18 лет в РФ, 16 лет в ЕС (с оговорками по странам).
Сравнение: 152-ФЗ vs GDPR vs CCPA
| Критерий | 152-ФЗ (РФ) | GDPR (ЕС) | CCPA/CPRA (Калифорния) |
|---|---|---|---|
| Когда нужна политика | До сбора данных | До сбора данных | До сбора данных |
| Согласие | Явное, часто письменное | Свободное, конкретное, информированное | Opt-out для продажи данных |
| Штраф | До 18 млн ₽ | До €20 млн / 4% оборота | До $7 500 за нарушение |
| Срок ответа субъекту | 30 дней | 30 дней | 45 дней |
| Локализация данных | Да, ПДн россиян — в РФ | Нет, но ограничения трансфера | Нет |
| Право на удаление | Да | Да | Да |
| Cookie-баннер | Требуется | Обязателен | Обязателен для opt-out |
Для DTC-бренда, который продаёт и в РФ, и в ЕС, безопаснее делать двухконтурную политику: отдельные разделы для 152-ФЗ и GDPR.
Применение в DTC и e-commerce
1. Оформление заказа (checkout).
Ссылка на политику обязательна рядом с чекбоксом согласия. Без галочки кнопка «Оплатить» должна быть неактивна. Конверсия падает на 5–12%, если чекбокс не предзаполнен, но это законно.
2. Email- и SMS-маркетинг.
В политике нужно указать, что email используется для рассылок, и дать ссылку на отписку. По статистике Klaviyo, бренды с прозрачной политикой получают на 23% меньше жалоб на спам.
3. Ретаргетинг и пиксели.
Facebook Pixel, TikTok Pixel, Google Ads Remarketing — всё это передача данных третьим лицам. В политике должен быть раздел «Cookies и аналитика» с перечнем сервисов.
4. Отзывы и UGC.
Если вы публикуете фото клиента на сайте, нужно отдельное согласие на использование изображения — это тоже часть политики.
5. Логистика и платежи.
Курьерские службы, платёжные шлюзы (ЮKassa, Stripe, Тинькофф) — все они получают данные покупателя. Их нужно перечислить как получателей.
Частые ошибки
- Копипаст с западного сайта. Политика на английском без перевода на русский = нарушение 152-ФЗ.
- Отсутствие даты обновления. Пользователь должен видеть, когда документ менялся.
- Слишком общие формулировки. «Мы можем передавать данные партнёрам» без списка — риск штрафа.
- Нет контактов ответственного за ПДн. В РФ нужно указать оператора и его реквизиты.
- Cookie-баннер без реального выбора. Если кнопка «Отклонить» спрятана — это тёмный паттерн, за него штрафуют в ЕС.
- Политика не совпадает с реальностью. Если вы пишете «не передаём данные третьим лицам», а используете Meta Pixel — это ложь и нарушение.
- Игнорирование детей. Если аудитория моложе 18 лет, нужны отдельные правила.
Связанные термины
- Персональные данные (ПДн) — любая информация, относящаяся к физическому лицу.
- Согласие на обработку ПДн — отдельный документ или чекбокс.
- Cookie Policy — дополнение к политике конфиденциальности про cookies.
- Terms of Service (Пользовательское соглашение) — правила использования сайта.
- Data Processing Agreement (DPA) — договор с подрядчиком, обрабатывающим данные.
- Роскомнадзор — регулятор в РФ, куда подаётся уведомление об обработке ПДн.
- GDPR — регламент ЕС о защите данных.
- CCPA/CPRA — калифорнийские законы о приватности.
- Opt-in / Opt-out — модели согласия на маркетинг.
- Right to be forgotten — право на удаление данных.