Федеральный закон от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Статья 18.1.
2. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.
Кратко: политику нужно опубликовать (можно на стене в офисе), а если на сайте есть формы для пользователей, то нужно опубликовать и на сайте.
Рекомендации Роскомнадзора по составлению политики:
https://www.rkn.gov.ru/personal-data/p908/