Публикация политики обработки персональных данных в виде PDF-файла сама по себе не является нарушением и не влечёт штрафа: часть 2 статьи 18.1 152-ФЗ требует опубликовать политику и обеспечить неограниченный доступ к ней, но не предписывает формат документа. Именно поэтому в нашем отчёте эта находка идёт с нулевым потолком штрафа — как рекомендация, а не как санкция. Проблема в другом: PDF хуже проходит любую автоматическую проверку содержания, хуже открывается на мобильных устройствах и слабее индексируется поисковыми системами. Проверить программно, что в HTML-странице присутствуют все шесть обязательных разделов статьи 18.1 152-ФЗ, можно надёжно; по PDF такой разбор часто не даёт результата вообще — особенно если документ представляет собой скан-картинку. Отдельная беда — сканы: если внутри файла не текст, а картинка страницы, документ пуст для любого машинного разбора, хотя человек видит нормальную политику. Ниже разбираем, в каких соседних ситуациях формат превращается в реальный риск со штрафом, как проверить доступность файла глазами постороннего посетителя и как продублировать политику HTML-страницей примерно за полчаса, не переделывая сайт и не выбрасывая PDF.

Проверьте доступность политики на вашем сайте — бесплатно


Что требует закон, а что — практика

Часть 2 статьи 18.1 152-ФЗ формулирует требование содержательно: оператор, собирающий персональные данные через сайт, обязан опубликовать документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите — и обеспечить возможность неограниченного доступа к ним. В норме нет ни слова про HTML, PDF или DOCX. Отсюда прямое следствие: за сам формат файла отдельной денежной санкции не предусмотрено, и любой текст, который утверждает обратное, вводит вас в заблуждение.

Практика устроена сложнее. Требование «обеспечить неограниченный доступ» проверяется не человеком с лупой, а обычным обращением к странице — из браузера пользователя, из поискового робота, из средства автоматизированного мониторинга. Чем сложнее устроена ваша публикация, тем больше сценариев, в которых доступ фактически не обеспечен, хотя вы уверены в обратном.

Почему PDF рискован практически

Содержание не подтверждается автоматически. Полноценная политика должна раскрывать шесть обязательных блоков сведений по статье 18.1 152-ФЗ — их состав и готовые формулировки разобраны в шаблоне политики обработки ПДн. По HTML-странице наличие этих блоков проверяется надёжно. По PDF — как повезёт: часть файлов внутри содержит не текст, а изображение страницы, часть собрана так, что машиночитаемо из них извлекается набор обрывков. Для проверяющей стороны результат один и тот же: подтверждения, что документ полон, нет.

Часть пользователей файл не откроет. На мобильных устройствах переход по ссылке на PDF нередко превращается в скачивание с последующим открытием во внешнем приложении. Это лишний шаг, на котором часть посетителей просто закрывает вкладку. Формально доступ есть, фактически документ никто не прочитал.

Поисковые системы работают с PDF хуже. Он индексируется, но проигрывает обычной странице: у файла нет привычной структуры заголовков, внутренних ссылок и метаданных. Если вы рассчитываете, что политику найдут через поиск по названию вашей компании, HTML-версия эту задачу решает лучше.

Актуальность труднее поддерживать. HTML-страницу правит контент-менеджер за пять минут. PDF нужно пересобрать в исходном редакторе, экспортировать и перезалить — и на практике это откладывается. Через год у вас на сайте документ, который не отражает ни новые формы, ни новые цели обработки.

Когда PDF действительно превращается в нарушение

Сам формат — нет. Но вокруг него часто оказываются ситуации, у которых уже есть цена:

То есть проверять надо не расширение файла, а три вещи по очереди: открывается ли документ у постороннего человека, полон ли он и лежит ли он на вашем домене.

Как продублировать политику HTML-страницей

Порядок действий, который занимает от получаса и не требует переделки сайта.

1. Извлеките текст. Откройте PDF, выделите текст целиком и скопируйте. Если текст не выделяется — перед вами скан-картинка; тогда исходник придётся искать в редакторе, где документ готовили, или набирать заново. Это, кстати, лучший индикатор того, что автоматическая проверка вашего файла тоже ничего не увидела.

2. Создайте отдельную страницу. Адрес вида /privacy, /politika-konfidencialnosti или /politika-obrabotki-pdn. Любая CMS позволяет создать обычную статическую страницу; ни плагины, ни конструкторы для этого не нужны.

3. Перенесите текст с сохранением структуры. Разделы политики — обычными заголовками <h2>, перечисления — списками. Не заливайте текст одним сплошным абзацем: это ухудшает и читаемость, и машинный разбор.

4. Сверьте полноту по чек-листу. Прогоните перенесённый текст по шести обязательным разделам из шаблона политики. Перенос — удобный момент, чтобы заодно закрыть пробелы, накопившиеся с момента, когда PDF готовили.

5. Поставьте ссылку в футер на всех страницах и, если PDF был единственной версией, замените ссылку на новую страницу. Сам файл можно оставить рядом отдельной ссылкой «Скачать в PDF» — для тех, кому нужна версия для печати или для приложения к договору.

6. Проверьте результат снаружи. Приватное окно браузера, мобильный телефон, чужая сеть. Если страница открывается и текст на месте — задача закрыта.

Что не нужно делать

Не убирайте PDF, если он кому-то нужен. Версия для печати, приложение к договору, документ с подписью и печатью — всё это законные сценарии. Речь о дублировании, а не о замене.

Не прячьте политику за формой или авторизацией ни в каком формате: это прямо противоречит требованию неограниченного доступа.

Не сокращайте текст при переносе. Соблазн «оставить главное» приводит к потере обязательных сведений, и вместо мягкой рекомендации по формату вы получаете содержательную находку по неполноте.

Не ссылайтесь на чужую политику. Документ должен описывать обработку данных именно вашим сайтом: свои формы, свои цели, свои категории данных.

Короткий итог

PDF — не нарушение и не штраф. Это неудобный носитель для документа, который по смыслу закона должен быть максимально легко доступен и проверяем. Пятнадцать минут на HTML-дубль снимают сразу три риска: непроверяемость содержания, потерю части читателей на мобильных и постепенное устаревание документа, который никто не открывает, потому что его неудобно открывать.