Как составить политику конфиденциальности за 5 минут: готовый шаблон, обработка персональных данных и GDPR compliance
Бесплатный генератор политики конфиденциальности от Calcify.cc — профессиональный онлайн-конструктор для создания юридически валидных Privacy Policy на русском и английском языках с полным соответствием GDPR (General Data Protection Regulation), Закону Украины «О защите персональных данных» №2297-VI, CCPA (California Consumer Privacy Act), и COPPA (Children's Online Privacy Protection Act). Получите готовый шаблон политики конфиденциальности со всеми обязательными разделами по обработке персональных данных для сайта, интернет-магазина, мобильного приложения, SaaS платформы. Скачайте документ в HTML, распечатайте или сохраните в PDF — без регистрации, без оплаты, без ограничений на количество создаваемых политик.
Для кого предназначен генератор политики конфиденциальности GDPR Ukraine
Владельцы бизнеса и веб-проектов: украинские e-commerce интернет-магазины с международными клиентами, SaaS стартапы, работающие с европейскими пользователями, корпоративные веб-сайты компаний с EU traffic, блогеры и медиа-издания с Google Analytics и рекламой, маркетплейсы и платформы подписок, образовательные онлайн-платформы, медицинские сервисы телемедицины, финансовые сервисы и fintech приложения. Разработчики и агентства: веб-студии, создающие сайты для клиентов, разработчики мобильных приложений iOS/Android, digital-агентства с портфелем международных проектов, фрилансеры, работающие с EU/US заказчиками.
Законодательная база: GDPR, Закон Украины о защите персональных данных, CCPA, COPPA 2026
GDPR (Регламент ЕС 2016/679): применяется к любому украинскому сайту/приложению, обрабатывающему данные граждан ЕС независимо от места расположения бизнеса. Требует правовой основы обработки (consent, contract, legitimate interest, legal obligation), описания всех типов персональных данных, собираемых сайтом, реализации 8 прав пользователей (доступ, исправление, удаление, перенос, ограничение, возражение), назначения DPO для крупных компаний, уведомления об утечке данных в течение 72 часов. Штрафы до €20 млн или 4% годового глобального оборота за нарушение Articles 15-22 GDPR.
Закон Украины №2297-VI «О защите персональных данных»: регулирует сбор и обработку персональных данных на территории Украины с 2010 года. Новый законопроект №8153 от 20.11.2024 гармонизирует украинское законодательство со стандартами GDPR и Конвенции 108+ об автоматизированной обработке персональных данных. Обязательное согласие субъекта персональных данных на обработку, право на доступ и исправление своих данных, обращение к Уполномоченному Верховной Рады Украины по правам человека при нарушениях. Генератор автоматически включает ссылки на украинское законодательство в созданную политику конфиденциальности.
CCPA (California Consumer Privacy Act 2018): для компаний, работающих с резидентами Калифорнии (годовой оборот $25+ млн, 50000+ CA residents data, или 50%+ revenue from selling data). Права потребителей Калифорнии: право знать какие данные собираются и с кем делятся, право удалить персональные данные, право отказаться от продажи данных третьим сторонам (opt-out), право на недискриминацию при использовании прав CCPA. Обязательная кнопка «Do Not Sell My Personal Information» на сайте для CA users.
COPPA (Children's Online Privacy Protection Act 1998): федеральный закон США о защите данных детей до 13 лет. GDPR Article 8 устанавливает возрастной лимит 16 лет для ЕС. Требует: верифицированный родительский consent перед сбором данных ребёнка, чёткая и понятная privacy policy для родителей, запрет поведенческой рекламы для детей, возможность родителям просматривать/удалять данные ребёнка, ограниченный сбор данных (только необходимые для работы сервиса). Наш генератор добавляет специальные COPPA/GDPR children sections при активации соответствующей опции.
Обязательные элементы политики конфиденциальности согласно GDPR Articles 13-14
Раздел 1: Контролёр данных (Data Controller): полное юридическое название компании, адрес, email для privacy запросов, телефон, ЄДРПОУ/tax ID, контактные данные Data Protection Officer (DPO) если назначен согласно GDPR Article 37. Если привлекаете третьи стороны для обработки — укажите также обработчика данных (Data Processor): компании-подрядчики, обрабатывающие персональные данные от вашего имени (AWS, Google Cloud, Mailchimp, Stripe) на основании Data Processing Agreement. Раздел 2: Типы персональных данных: идентификационные данные (имя, фамилия, дата рождения), контактные данные (email, телефон, адрес), технические данные (IP-адрес, cookies, device fingerprint, browser type), финансовые данные (платёжные карты через Stripe/PayPal), поведенческие данные (Google Analytics, heatmaps, session recordings), sensitive data если есть (health, biometric, genetic, criminal data).
Раздел 3: Цель обработки и правовая основа (Legal Basis GDPR Article 6): для каждой цели обработки указать правовое основание — user consent (для маркетинга, cookies, newsletters), contract performance (для выполнения заказов, доставки), legal obligation (для налоговой отчётности, AML checks), legitimate interest (для fraud prevention, analytics, security). Раздел 4: Срок хранения данных (Retention Period): конкретные сроки для каждого типа данных — session cookies (до закрытия браузера), marketing data (2 года от последнего взаимодействия), transactional data (5-7 лет для tax compliance), account data (до удаления пользователем).
Раздел 5: Передача третьим сторонам и международная передача: детальный список data processors (AWS, Google Cloud, Mailchimp, Stripe), маркетинговые партнёры если есть, страны куда передаются данные (США, UK, Сингапур), механизмы защиты при международной передаче (Standard Contractual Clauses EU, adequacy decisions, Privacy Shield replacement frameworks). Раздел 6: Права пользователей GDPR Articles 15-22: right to access (Article 15), right to rectification (Article 16), right to erasure/right to be forgotten (Article 17), right to restriction of processing (Article 18), right to data portability (Article 20), right to object (Article 21), rights related to automated decision-making including profiling (Article 22), right to withdraw consent (Article 7).
Cookie Policy и согласие на cookies согласно ePrivacy Directive 2026
Типы cookies и классификация: strictly necessary cookies (технические, не требуют согласия — session ID, security tokens, load balancing), functional cookies (запоминание настроек, языка, currency — consent recommended), analytical cookies (Google Analytics GA4, Hotjar, Yandex Metrica — обязательный explicit consent), advertising/marketing cookies (Facebook Pixel, Google Ads remarketing, TikTok Pixel, LinkedIn Insight Tag — обязательный explicit consent перед установкой). ePrivacy Directive 2002/58/EC и обновления 2026 требуют получения consent ДО установки не-технических cookies.
Cookie Consent Banner требования GDPR 2026: явная возможность принять или отклонить cookies (Accept/Reject buttons одинакового размера), granular consent по категориям (необходимые, функциональные, аналитические, маркетинговые), лёгкий способ отозвать согласие (cookie settings link в footer), pre-ticked boxes запрещены (bundled consent invalid), cookie wall запрещены (доступ к контенту не может зависеть от consent), consent должен быть freely given, specific, informed, unambiguous. Наш генератор создаёт детальную cookie policy с описанием каждого сервиса, назначением cookies, сроком действия (session/persistent), возможностью opt-out.
Google Analytics 4 (GA4) и GDPR compliance: с июля 2023 Universal Analytics прекратил обработку данных, обязателен переход на GA4. Для GDPR compliance нужно: получить explicit consent перед загрузкой GA4 script, настроить IP anonymization (automatically in GA4), подписать Data Processing Amendment (DPA) с Google, включить data deletion requests в GA4 settings, информировать пользователей о Google's privacy policy. Facebook Pixel и Meta GDPR: explicit consent обязателен, Standard Contractual Clauses для EU data transfer, Advanced Matching только с hashed data.
Права пользователей (Data Subject Rights) и процедуры их реализации
Right to Access (Article 15 GDPR): пользователь имеет право получить подтверждение обрабатываются ли его данные и копию всех персональных данных в structured, commonly used, machine-readable format (JSON, CSV, XML). Первая копия бесплатно, за дополнительные копии можно взимать reasonable fee. Срок ответа: 30 дней (возможно продление до 90 дней для сложных запросов с объяснением причин). Компания должна предоставить: какие категории данных обрабатываются, для каких целей, кому передаются, срок хранения, источник данных если не от пользователя.
Right to Rectification (Article 16) и Right to Erasure (Article 17): исправление неточных или неполных персональных данных в течение 30 дней, удаление данных (right to be forgotten) когда: данные больше не нужны для первоначальной цели, пользователь отозвал consent и нет другого правового основания, пользователь возразил против обработки (legitimate interest insufficient), данные обрабатывались незаконно, есть legal obligation на удаление. Исключения из права на удаление: для выполнения legal obligation (налоговая отчётность 5 лет), для установления/защиты legal claims (судебные дела), для archiving purposes в публичных интересах.
Right to Data Portability (Article 20 GDPR) — право на переносимость данных: получить свои данные в машиночитаемом формате и передать другому контролёру без препятствий. Применяется только к данным, предоставленным пользователем на основании consent или contract и обрабатываемым автоматизированно. Не применяется к derived/inferred data (выводы алгоритмов, ML predictions). Right to Object (Article 21): возразить против обработки для direct marketing (absolute right, всегда должно быть удовлетворено), возразить против legitimate interest processing (компания должна доказать compelling legitimate grounds).
Automated Decision-Making и Profiling (Article 22 GDPR): пользователь имеет право не быть объектом решения, основанного solely на automated processing including profiling и имеющего legal/similarly significant effects. Применяется к: автоматическое одобрение/отклонение кредита, автоматизированные HR решения (hiring/firing), algorithmic pricing персонализированно для каждого пользователя, automated fraud detection блокирующий аккаунт. Исключения Article 22(2): необходимо для исполнения contract, предусмотрено EU/Member State law с appropriate safeguards, основано на explicit consent с правом на human intervention.
Data Protection Officer (DPO): когда обязателен и обязанности согласно GDPR Article 37-39
Обязательное назначение DPO согласно Article 37 GDPR для: public authorities (все государственные органы и местное самоуправление кроме судов), компаний, осуществляющих regular and systematic monitoring of data subjects on a large scale (соцсети, крупные e-commerce с behavior tracking, adtech platforms с RTB bidding), компаний, обрабатывающих special categories of data (sensitive data Article 9 GDPR) или criminal convictions data на large scale. «Large scale» критерии: количество data subjects (10000+ users generally considered large), volume of data (terabytes), duration and permanence of processing, geographical extent of processing.
DPO обязанности и полномочия Article 38-39: monitor compliance с GDPR и EU/national data protection laws, предоставлять advice по Data Protection Impact Assessments (DPIA), быть contact point для supervisory authority и data subjects, cooperate с supervisory authority, independent в своей деятельности (directly reports to highest management level, cannot be dismissed for performing DPO tasks). DPO expertise требования: expert knowledge of data protection law and practices, understanding of processing operations, ability to fulfill DPO tasks (technical, legal, organizational knowledge), возможность external DPO (outsourcing к law firm или consultancy).
DPO контактная информация Article 37(7): должна быть опубликована в privacy policy и communicated до supervisory authority. Email DPO должен быть легко доступен (dpo@company.com or privacy@company.com), возможно отдельная DPO landing page с формой для запросов. Для украинских компаний без EU presence: DPO не обязателен если нет EU office, но если обрабатываете данные EU residents regularly рекомендуется назначить EU Representative (Article 27 GDPR) в одной из стран ЕС где обрабатываете больше всего данных.
Международная передача персональных данных: Standard Contractual Clauses, Adequacy Decisions, Privacy Shield 2.0
GDPR Chapter V International Transfers (Articles 44-50): передача персональных данных за пределы ЕС и Украины разрешена только если обеспечен adequate level of protection. Механизмы легальной международной передачи: adequacy decision Европейской Комиссии (страна признана безопасной — UK, Switzerland, Japan, Canada commercial sector, Israel, New Zealand, South Korea), Standard Contractual Clauses (SCC), утверждённые Commission Implementing Decision 2021/914, Binding Corporate Rules (BCR) для multinational corporations, certifications и codes of conduct, specific situation exemptions Article 49 (explicit consent, necessary for contract, important public interest).
Standard Contractual Clauses (SCC) 2021 modules: Module 1 controller-to-controller, Module 2 controller-to-processor, Module 3 processor-to-processor, Module 4 processor-to-controller. При передаче на AWS US/Google Cloud US/Mailchimp используется Module 2 (вы controller, они processor). SCC обязательные clauses: data exporter obligations (Article 8), data importer obligations (Article 9), Technical and Organizational Measures (TOM) Annex II, list of sub-processors Annex III, data subject rights и third-party beneficiary rights. Transfer Impact Assessment (TIA) обязателен после Schrems II decision — оценить не подрывает ли законодательство страны-импортёра гарантии SCC.
EU-US Data Privacy Framework (DPF) 2023 — Privacy Shield 2.0: новый механизм для передачи данных в США после invalidation Privacy Shield в Schrems II case. Заменяет adequacy decision invalidated в 2020. Certified US companies могут получать EU data если: self-certify с US Department of Commerce adherence to DPF Principles, подпадают под FTC enforcement jurisdiction, implement and maintain strong data protection, предоставляют redress mechanisms для EU individuals через independent dispute resolution и binding arbitration. Проверяйте статус сертификации US партнёров на официальном Data Privacy Framework List перед передачей данных.
Data breach notification: процедуры уведомления согласно GDPR Article 33-34
Data breach definition Article 4(12) GDPR: breach of security leading to accidental or unlawful destruction, loss, alteration, unauthorized disclosure of, or access to, personal data transmitted, stored or otherwise processed. Включает: hacking/cyberattack с утечкой database, ransomware зашифровавший данные, потерю unencrypted laptop/USB с персональными данными, accidental sending email с BCC recipients в TO field, insider breach (employee accessing data без authorization). High risk breaches: large-scale breach (10000+ individuals), sensitive data breach (health, financial, biometric, children's data), breach который может привести к identity theft, financial loss, discrimination, reputational damage.
Notification до Supervisory Authority Article 33: без неоправданной задержки и, где возможно, в течение 72 часов после обнаружения breach. Если позже 72 часов — обязательное объяснение причины задержки. Breach notification должен содержать: nature of breach (categories and approximate number of data subjects, categories and approximate number of records), contact details of DPO или contact point для информации, описание likely consequences of breach, описание measures taken or proposed to address breach и mitigate adverse effects. Документирование всех data breaches обязательно даже если не требуется notification (для возможной supervisory authority inspection).
Communication to Data Subjects Article 34: когда breach likely to result in high risk to rights and freedoms individuals. Уведомление должно быть на clear and plain language и содержать: nature of breach, DPO contact details, likely consequences, measures taken to address breach, рекомендации что может сделать individual для минимизации harm (change password, monitor accounts, fraud alerts). Исключения из обязанности уведомлять individuals: если implemented appropriate technical and organizational protection measures — в частности псевдонимизация, анонимизация или end-to-end encryption, делающие персональные данные unintelligible без дополнительного ключа; если controller took subsequent measures устранившие high risk; если communication требует disproportionate effort (можно public communication или similar effective measure).
Штрафы за нарушение GDPR и примеры enforcement actions 2025-2026
GDPR penalties Article 83 two-tier system: Tier 1 (до €10 млн или 2% annual worldwide turnover) — нарушения Articles 8, 11, 25-39, 42, 43 (consent conditions, controller/processor obligations, security, certification). Tier 2 (до €20 млн или 4% annual worldwide turnover) — нарушения Articles 5-7, 9, 12-22, 44-49 (basic principles, data subject rights, international transfers). Штраф рассчитывается на higher amount (€20M vs 4% turnover). Factors Article 83(2): nature, gravity and duration of infringement, intentional or negligent character, categories and number of data subjects affected, previous infringements, cooperation with supervisory authority, adherence to codes of conduct.
Крупнейшие GDPR fines 2024: Meta €1.2 billion (май 2023, международная передача данных, Irish DPC), Amazon €746 million (июль 2021, processing без valid consent), TikTok €345 million (сентябрь 2023, children's data processing), Meta/Instagram €405 million (сентябрь 2022, children's data и transparency), Google €90 million (декабрь 2020, cookies без consent). Ukraine GDPR fines potential: хотя Украина пока не член ЕС, украинские компании с EU clients подпадают под GDPR jurisdiction. После имплементации законопроекта №8153 ожидается создание независимого надзорного органа (DPA) с полномочиями налагать administrative fines.
Используйте профессиональный генератор политики конфиденциальности от Calcify для GDPR compliance
Наш бесплатный генератор privacy policy на русском и английском автоматически создаёт comprehensive, legally compliant политику конфиденциальности со всеми обязательными sections: data controller information с контактами DPO, детальное описание персональных данных, которые собираются (identity, contact, technical, financial, behavioral, sensitive data), legal basis для каждой цели обработки согласно GDPR Article 6, comprehensive cookie policy с описанием Google Analytics GA4, Facebook Pixel, marketing cookies, полный список data subject rights Articles 15-22 с процедурами их реализации, international data transfer mechanisms (SCC, adequacy decisions, DPF), security measures и breach notification procedures, children's privacy COPPA/GDPR provisions.
Ключевые преимущества генератора Calcify: быстрое создание за 5 минут (5 простых шагов-вкладок), автоматическое заполнение для популярных типов бизнеса (e-commerce, SaaS, blog, app, marketplace), интеграция 10+ popular third-party services (Google Analytics, Facebook Pixel, Stripe, Mailchimp, Hotjar, CDN), двуязычная генерация (русский и English в одном документе), постоянные обновления согласно изменениям законодательства (GDPR 2026, Ukraine Law 8153, CCPA amendments), экспорт в удобных форматах для публикации на сайте.
Создайте профессиональную GDPR-compliant политику конфиденциальности для вашего сайта, приложения, интернет-магазина бесплатно прямо сейчас. Защитите свой бизнес от штрафов до €20 млн, обеспечьте transparency и trust пользователей, выполните legal obligations согласно украинскому и европейскому законодательству о защите персональных данных. Генератор политики конфиденциальности Calcify.cc — лучший бесплатный инструмент для privacy policy generation с полным GDPR, CCPA, COPPA compliance в 2026 году!