Политика конфиденциальности для сайта, SaaS и приложения, cookie policy, пользовательское соглашение, публичная оферта и DPA, написанные под то, как ваш продукт на самом деле обрабатывает данные.

С 2012 года · 50+ юрисдикций · GDPR, Украина, США · тексты на RU, UA, EN и других языках

TelegramWhatsApp

Коротко

  • Политика конфиденциальности для сайта — публичный документ, который сообщает пользователю, кто обрабатывает его данные, какие, зачем, на каком основании, кому передаёт, сколько хранит и как пользователь может реализовать свои права.
  • Нужна владельцам сайтов, интернет-магазинов, SaaS и мобильных приложений: основателям из Украины, которые работают с пользователями из ЕС и США, и украинскому онлайн-бизнесу, который продаёт украинцам.
  • Под ключ составляем карту потоков данных, пишем Privacy Policy, Cookie Policy с текстами баннера, Terms of Service или публичную оферту, DPA для B2B-клиентов и с вашими подрядчиками, список субпроцессоров и тексты для App Store и Google Play.
  • По статье 3(2) GDPR регламент применяется к компании за пределами ЕС, если она предлагает товары или услуги людям в ЕС или отслеживает их поведение в ЕС; содержание уведомления о конфиденциальности прямо перечислено в статьях 13 и 14.
  • Обычно, по нашему опыту, пакет документов для одного продукта готов за 1–3 недели после заполненной анкеты по данным. Срок зависит от кейса, нюансов, работы госорганов и форс-мажоров.

Выберите ситуацию, которая ближе к вашей: коротко о маршруте и первом шаге.

SaaS из Украины начинает продавать клиентам в ЕС

Определяем, где вы контролёр, а где обработчик данных клиента, пишем Privacy Policy, Terms of Service, DPA для B2B-клиентов и публичный список субпроцессоров. Проверяем, нужен ли представитель в ЕС по статье 27.

Пример. Сервис для записи клиентов в салоны перед запуском в Польше получил комплект из политики, условий использования и DPA; первый корпоративный клиент подписал DPA после одного круга правок.

Обсудить этот случай →
App Store или Google Play отклонили приложение из-за приватности

Сверяем, какие данные собирают само приложение и его SDK, приводим в соответствие политику, ответы в App Privacy и Data safety, ставим ссылку на политику в приложении и в консоли.

Пример. Фитнес-приложение получило отказ: в политике не было аналитического SDK, который собирал идентификатор устройства. После сверки и новых ответов в анкете сборку приняли.

Обсудить этот случай →
Интернет-магазин в Украине, нужна оферта и политика

Готовим публичную оферту с понятным порядком акцепта при оформлении заказа, политику конфиденциальности по украинскому закону о защите персональных данных, правила доставки и возврата.

Пример. Магазин товаров для дома заменил скопированную с чужого сайта оферту на текст под свои способы оплаты, доставку и возврат, и спорные обращения покупателей стали разбираться по понятным правилам.

Обсудить этот случай →
Инвестор перед раундом просит документы по GDPR

Собираем реестр обработки, приводим политики к реальной работе продукта, оформляем DPA с подрядчиками и готовим ответы на вопросы проверки. Параллельно смотрим корпоративные документы.

Пример. Маркетплейс для B2B-закупок за три недели до due diligence получил реестр обработки, обновлённую политику и подписанные DPA с хостингом и CRM.

Обсудить этот случай →
На сайте аналитика и рекламные пиксели, нужен cookie-баннер

Инвентаризируем cookies и трекеры, делим их на необходимые и требующие согласия, пишем Cookie Policy и тексты баннера, даём разработчику логику: до согласия необязательные скрипты не запускаются.

Пример. Онлайн-школа с пикселями двух рекламных сетей получила баннер с кнопками «Принять» и «Отклонить» на первом экране и настройку по категориям.

Обсудить этот случай →
Крупный клиент прислал свой DPA на подпись

Проверяем DPA клиента против вашей реальной работы: инструкции, субпроцессоры, сроки уведомления об инцидентах, аудит, передача данных за пределы ЕС, ответственность. Готовим правки и позицию для переговоров.

Пример. Разработчик HR-платформы согласовал с европейским клиентом разумный срок уведомления об инцидентах и порядок аудита по отчётам вместо выездных проверок.

Обсудить этот случай →

Разработка политики конфиденциальности под ключ начинается с карты данных вашего продукта: документы пишем после того, как понимаем, какие данные вы собираете, у кого, зачем, на каком основании, где храните и каким сервисам передаёте. Юристы Crystal Tax ведут работу от анкеты до готовых текстов на нужных языках.

Чистый рабочий стол: ноутбук с размытым веб-приложением на экране, смартфон с размытым экраном приложения, распечатанный документ с серыми неразборчивыми строками, ручка и небольшой навесной замок
Политику конфиденциальности, оферту и DPA пишем под реальный продукт

Генераторы и шаблоны дают текст, который описывает чужой продукт. Регуляторы, магазины приложений и юристы B2B-клиентов проверяют как раз расхождение между политикой и реальной обработкой: в тексте нет аналитики, которая стоит на сайте, указан срок хранения, которого никто не соблюдает, или не упомянут платёжный сервис.

Где политика чаще всего расходится с продуктом

  • Рекламные пиксели и аналитика запускаются до согласия пользователя, хотя Cookie Policy обещает обратное.
  • В политике нет сервисов, которые реально получают данные: платёжного провайдера, чата поддержки, AI-сервиса, мобильного SDK.
  • Указан срок хранения, которого никто не соблюдает, или срока нет совсем.
  • Оферта и Terms of Service описывают одну модель оплаты, а на сайте работает другая: подписка с автопродлением, пробный период, возвраты.
  • Данные хранятся за пределами ЕС, а политика об этом молчит и не называет гарантии передачи.
  • Ответы в App Privacy или Data safety расходятся с текстом политики приложения.

Каждый из этих пунктов мы сверяем по карте данных до того, как отдаём тексты на публикацию.

Аудит потоков данных

  • Анкета и звонок с вами и разработчиком: формы, регистрация, оплата, рассылки, поддержка, аналитика, реклама, мобильные SDK.
  • Карта данных: категории данных и пользователей, цели, правовые основания, места хранения, сервисы-обработчики (хостинг, CRM, email-рассылки, платежи, аналитика), сроки хранения.
  • Роли: где вы контролёр, где обработчик по поручению B2B-клиента, где совместный контролёр с партнёром.
  • Передача данных за пределы ЕС: есть ли решение Европейской комиссии об адекватности страны, нужны ли стандартные договорные условия или другие гарантии по статье 46 GDPR.

Публичные документы

  • Privacy Policy по статьям 13 и 14 GDPR, а для украинской аудитории с учётом закона Украины о защите персональных данных; privacy policy для приложения с учётом требований App Store и Google Play.
  • Cookie Policy и тексты баннера согласия с логикой настроек по категориям. Технически баннер устанавливает ваш разработчик, мы даём ему рекомендации и проверяем результат по списку.
  • Terms of Service для SaaS, пользовательское соглашение для сайта или публичная оферта для сайта в Украине: предмет, оплата и подписка, возвраты, ответственность, применимое право, порядок изменения условий. Договорную часть согласуем с практикой составления договоров.
  • Список субпроцессоров для публикации и порядок уведомления клиентов о его изменениях.

Договоры и внутренние документы

  • DPA (договор обработки данных) в двух направлениях: вы как обработчик для своих B2B-клиентов и вы как контролёр с вашими подрядчиками, по обязательному содержанию статьи 28(3) GDPR.
  • Реестр операций обработки по статье 30, порядок хранения и удаления данных, процедура реагирования на утечку, проверка, нужна ли оценка воздействия на защиту данных (DPIA).
  • Процедура ответа на запросы пользователей: доступ, исправление, удаление, возражение, переносимость данных.
  • Анализ, нужен ли представитель в ЕС по статье 27; сами представителем не выступаем, помогаем назначить его через специализированных провайдеров и партнёров.

Какой документ нужен в какой ситуации

СитуацияДокументы
Сайт с формами и аналитикой, пользователи из ЕСPrivacy Policy по GDPR, Cookie Policy и баннер согласия, DPA с подрядчиками
SaaS для бизнеса-клиентов в ЕС и ВеликобританииTerms of Service, Privacy Policy, DPA для клиентов, список субпроцессоров, реестр обработки
Мобильное приложениеPrivacy policy для приложения со ссылкой в консоли и внутри приложения, ответы App Privacy и Data safety, пользовательское соглашение
Интернет-магазин в УкраинеПубличная оферта, политика конфиденциальности по закону Украины, правила доставки и возврата
Пользователи из СШАPrivacy Policy с учётом требований штата; для Калифорнии проверка применимости CCPA и CPRA

Языки и обновления

Документы готовим на русском, украинском и английском, другие языки через проверенных переводчиков с нашей вычиткой терминов. Когда продукт меняется, например появляется новый платёжный сервис или рынок, обновляем карту данных и тексты разово или в рамках постоянного юридического сопровождения стартапов.

Обычно, по нашему опыту, пакет документов для одного продукта готов за 1–3 недели после заполненной анкеты по данным. Срок зависит от кейса, нюансов, работы госорганов и форс-мажоров.

  • Оценка задачи — в течение рабочего дня после короткого описания продукта и рынков.
  • Анкета и звонок по данным — обычно 2–5 рабочих дней, основное время уходит на ответы разработчика о сервисах и SDK.
  • Политика конфиденциальности и Cookie Policy — обычно, по нашему опыту, около недели после карты данных.
  • Terms of Service, пользовательское соглашение или оферта — параллельно с политикой, срок зависит от модели оплаты и числа тарифов.
  • DPA — собственный шаблон готовим вместе с пакетом; переговоры по DPA клиента зависят от числа кругов правок с его юристами.
  • Переводы — добавляют несколько рабочих дней на каждый язык после утверждения основной версии.

Срок проверки приложения в App Store или Google Play устанавливает сама площадка, мы влияем только на качество ответов и соответствие политики реальному приложению.

Работа удлиняется, когда разработчик сторонний и отвечает медленно, когда продукт использует много SDK с неясной передачей данных, когда есть данные о здоровье, детях или биометрия, или когда B2B-клиент присылает свой DPA с жёсткими условиями. Эти моменты называем на старте.

Стоимость разработки политики конфиденциальности и пакета документов считаем индивидуально: она зависит от того, сколько данных и сервисов в продукте и на какие рынки он выходит.

  • Число продуктов: один сайт, сайт плюс приложение, несколько SaaS под одной компанией.
  • Рынки: ЕС, Великобритания, США, Украина, и нужно ли учитывать требования нескольких из них сразу.
  • Количество потоков данных и сервисов-обработчиков: аналитика, реклама, платежи, CRM, рассылки, хостинг, AI-сервисы.
  • Модель бизнеса: B2C, B2B, маркетплейс с двумя сторонами пользователей.
  • Особые категории данных, данные детей, геолокация, биометрия.
  • Число документов и языков.
  • Разовый пакет или постоянные обновления при изменениях продукта.

Опишите продукт в нескольких предложениях, и мы оценим работу за рабочий день. Знакомство и первичный ответ — на бесплатной консультации 10 минут; если нужен подробный разбор, есть консультация на 30 минут за 100 евро.

Пять причин, по которым основатели доверяют нам политику конфиденциальности, оферту и договоры по данным.

С 2012 года в деле

Работаем в 50+ юрисдикциях; требования регистраторов, банков, налоговых и юристов крупных клиентов знаем по своим делам.

Площадки, контрагенты и банки берём на себя

Ответы на замечания App Store и Google Play, переписка с юристами клиента по DPA и вопросы банка — наша работа. От вас нужны сведения о продукте и решения.

Доводим дело до результата

Если площадка, клиент или банк прислали замечания к документам, отрабатываем их без доплаты.

Одна команда на всю структуру

Компания, договоры, документы по данным, счёт, бухгалтерия и налоги, в том числе украинские КИК — без поиска отдельных подрядчиков.

Договор и конфиденциальность

Работаем по договору, условия конфиденциальности прописаны в нём.

Работа идёт в шесть шагов, на каждом вы знаете, что нужно от вас.

Схема из шести шагов: задача и оценка, договор и анкета, карта данных, черновики документов, согласование и переводы, публикация и обновления
Порядок подготовки политики конфиденциальности, оферты и DPA под ключ
  1. Задача и оценка. Вы описываете продукт, рынки и пользователей, мы оцениваем объём за рабочий день.
  2. Договор и анкета. Подписываем договор, вы и разработчик заполняете анкету по данным и сервисам.
  3. Карта данных. На звонке уточняем потоки данных, роли, основания, передачу за пределы ЕС и сроки хранения.
  4. Черновики документов. Пишем политику, Cookie Policy, условия или оферту, DPA и список субпроцессоров.
  5. Согласование и переводы. Вносим ваши правки, сверяем тексты между собой и с продуктом, переводим на нужные языки.
  6. Публикация и обновления. Даём инструкцию разработчику по размещению и баннеру, обновляем тексты при изменениях продукта.

Для старта нужны сведения о компании, продукте и сервисах, которые он использует; анкету и список вопросов даём сами.

О компании и продукте

  • Название, страна регистрации и контакты компании, которая владеет сайтом или приложением.
  • Ссылки на сайт, приложение, тестовый доступ к личному кабинету или сборке.
  • Рынки и языки, типы пользователей: частные лица, компании, дети и подростки.

О данных и сервисах

  • Список сервисов: хостинг, аналитика, рекламные пиксели, CRM, рассылки, платёжные системы, поддержка, мобильные SDK.
  • Какие формы и поля заполняет пользователь, что собирается автоматически.
  • Где и сколько хранятся данные, кто в команде и у подрядчиков имеет к ним доступ.

Текущие документы

  • Действующие политика, оферта или условия, если они есть, даже если взяты из шаблона.
  • DPA, которые присылали клиенты, и договоры с подрядчиками по данным.
  • Замечания App Store, Google Play, клиента или инвестора, если они уже были.

Если документы уже готовили другие юристы, присылайте их: проверим, что можно оставить, а что расходится с продуктом или с другими документами пакета.

Статья 13 GDPR перечисляет сведения, которые контролёр сообщает при сборе данных у самого пользователя, статья 14 — при получении данных из других источников.

  • Наименование и контакты контролёра и, если он назначен, его представителя в ЕС; контакты DPO, если он есть.
  • Цели обработки и правовое основание для каждой цели; при законном интересе — в чём этот интерес.
  • Получатели или категории получателей данных.
  • Передача данных в третью страну: есть ли решение Европейской комиссии об адекватности или какие гарантии применяются и как получить их копию.
  • Срок хранения или критерии его определения.
  • Права пользователя: доступ, исправление, удаление, ограничение обработки, возражение, переносимость данных.
  • Право отозвать согласие в любой момент, если обработка основана на согласии.
  • Право подать жалобу в надзорный орган.
  • Обязательно ли предоставлять данные по закону или договору и что будет, если их не дать.
  • Автоматизированное принятие решений, включая профилирование, и логика таких решений.

По статье 14 дополнительно указывают категории данных и источник их получения. Сведения сообщают в разумный срок, но не позднее одного месяца после получения данных, а если данные используются для связи с пользователем или передаются другому получателю — не позднее первого контакта или первой передачи.

Максимальный штраф за нарушение прав субъектов данных и основных принципов по статье 83(5) GDPR — до 20 000 000 евро, а для компании — до 4 процентов общемирового годового оборота за предыдущий финансовый год, в зависимости от того, что больше.

Каждый из пяти документов решает свою задачу, и на практике они ссылаются друг на друга, поэтому их пишут вместе.

ДокументЗачемКому нуженПравовая основа
Privacy PolicyСообщить пользователю, как обрабатываются его данныеЛюбому сайту и приложению, которые собирают персональные данныеGDPR, статьи 13 и 14; закон Украины о защите персональных данных, статья 12; CCPA для Калифорнии; правила App Store и Google Play
Cookie Policy и баннерОписать cookies и трекеры и получить согласие на необязательныеСайтам и сервисам с аналитикой, рекламой, чатами третьих сторонДиректива ePrivacy 2002/58/EC, статья 5(3); стандарт согласия GDPR, статьи 4(11) и 7
Terms of Service, пользовательское соглашениеУсловия использования сервиса, оплата, ответственность, спорыSaaS, платформам, приложениямДоговорное право страны, выбранной в условиях, и защита прав потребителей
Публичная офертаПредложение заключить договор с каждым, кто примет условияИнтернет-магазинам и сервисам, продающим в УкраинеГражданский кодекс Украины, статьи 633, 641, 642; закон об электронной коммерции, статья 11
DPAУсловия обработки данных по поручению контролёраB2B SaaS и каждому, кто передаёт данные подрядчикамGDPR, статья 28(3)

DPA по статье 28(3) должен определять предмет, срок, характер и цель обработки, виды данных и категории субъектов, а также обязанности обработчика: действовать только по документированным инструкциям, обеспечить конфиденциальность персонала, принимать меры безопасности по статье 32, привлекать субпроцессоров только с разрешения контролёра, помогать с запросами субъектов и с обязанностями по статьям 32–36, удалить или вернуть данные после окончания услуг, предоставлять информацию и допускать аудит.

Согласие на cookies по директиве ePrivacy требуется для записи и чтения информации на устройстве пользователя. Исключение — техническое хранение для передачи сообщения или строго необходимое для работы сервиса, который пользователь сам запросил. По пункту 32 преамбулы GDPR молчание, заранее проставленные галочки и бездействие согласием не считаются.

С 2021 года, после изменений законом 1667-IX, Гражданский кодекс Украины прямо признаёт офертой документы в открытом доступе в интернете, если в них есть существенные условия договора и предложение заключить его с каждым, кто обратится, независимо от наличия электронной подписи.

  • Публичный договор, статья 633 ЦК — предприниматель обязуется продавать товары, выполнять работы или оказывать услуги каждому, кто обратится; условия одинаковы для всех потребителей, кроме льгот по закону; условия, противоречащие этому, ничтожны.
  • Оферта, статья 641 ЦК — предложение должно содержать существенные условия и выражать намерение считать себя связанным при его принятии. Реклама и другие предложения неопределённому кругу лиц считаются приглашением делать предложения, если в них не указано иное.
  • Акцепт, статья 642 ЦК — ответ должен быть полным и безусловным; акцептом также считаются действия по условиям предложения, например оплата, если иное не указано в предложении или законе.
  • Электронный договор, статья 11 закона 675-VIII — оферта может быть размещена в интернете и включать условия другого электронного документа по ссылке, к которому у пользователя должен быть свободный доступ. Акцепт возможен электронным сообщением, заполнением формы или действиями, смысл которых чётко разъяснён в системе, где размещено предложение.

Для политики конфиденциальности в Украине действует закон «О защите персональных данных» 2297-VI: статья 11 перечисляет основания обработки, включая согласие, договор и законный интерес, статья 12 требует сообщить субъекту о владельце данных, составе данных, его правах, цели сбора и получателях в момент сбора.

Новый закон о защите прав потребителей 3153-IX принят в 2023 году и вступает в силу через год после опубликования, но не раньше дня прекращения или отмены военного положения. На 27.09.2026 официальный портал показывает его статус «набирает чинности», поэтому к офертам применяются действующие нормы о защите прав потребителей.

Опишите продукт в нескольких предложениях: что это, на какие рынки выходит и какие сервисы использует. Ответим в течение рабочего дня, а на бесплатном 10-минутном звонке сразу назовём первый шаг.

TelegramWhatsApp

Регламент (ЕС) 2016/679 (GDPR), статьи 3, 4, 7, 13, 14, 27, 28, 30, 46, 83, преамбула 32; Директива 2002/58/EC (ePrivacy) в редакции 2009/136/EC, статья 5(3); Закон Украины «О защите персональных данных» № 2297-VI, статьи 11 и 12; Гражданский кодекс Украины, статьи 633, 641 в редакции закона 1667-IX, 642; Закон Украины «Об электронной коммерции» № 675-VIII, статья 11; Закон Украины «О защите прав потребителей» № 3153-IX, заключительные положения; Apple, App Review Guidelines, 5.1.1 (i) Privacy Policies; Google Play, User Data policy и раздел Data safety; California Attorney General, California Consumer Privacy Act; California Privacy Protection Agency, CPI-индексация порогов CCPA с 1 января 2025. Проверено: 27.09.2026.

Оценка страницы
5 / 5

Частые вопросы

Обязательна ли политика конфиденциальности для сайта?
Применяется ли GDPR к компании из Украины или США?
Можно ли взять политику конфиденциальности из генератора?
Как составить политику приватности по GDPR?
Нужен ли cookie-баннер, если на сайте только аналитика?
Что такое DPA и когда он нужен?
Нужен ли представитель в ЕС?
Чем публичная оферта отличается от пользовательского соглашения?
Что требуют App Store и Google Play от privacy policy для приложения?
Какой штраф за нарушение GDPR?
Нужна ли политика конфиденциальности для пользователей из Калифорнии?
Вы представляете клиента перед надзорным органом или в суде?
Если вы обнаружили ошибку или неточность в тексте, выделите ее и нажмите Ctrl + Enter
Максим Степаненко

Максим Степаненко

Управляющий партнёр Crystal Tax

С 2012 года ведёт международные проекты: структуры компаний, налоги, миграция, DUNS и NCAGE. 50+ юрисдикций.

Что говорят клиенты

43 отзыва · Google Карты

Отзывы клиентов на Google Картах
  • «Crystal Tax помогли нам зарегистрировать бизнес в ОАЭ. Профессионализм и внимание к деталям сделали весь процесс быстрым и безболезненным.»

    Диана З.2 года назад · Google Карты

  • «Только благодаря Crystal Tax мы успешно зарегистрировали компанию в Европе. Юридическое сопровождение и консультации по международному праву были превосходными.»

    Андріана Д.2 года назад · Google Карты

  • «Crystal Tax допомогли відкрити рахунок для нашої компанії в Європі. Я навіть не очікував, що це може бути так швидко — всього 10 днів.»

    Vasya K.год назад · Google Карты

Заказать услугу

Коротко опишите задачу: страну, вид деятельности и сроки. Этого достаточно, чтобы мы предложили решение и порядок работы.

Отвечаем в течение рабочего дня.

Или напишите в мессенджер

Telegram WhatsApp
Написать на Email Написать на Telegram Написать на Whatsapp