Если вы собираете данные клиентов через формы, чат-боты или рассылки, но не запрашиваете отдельного согласия на сбор и обработку, то нарушаете закон и можете получить штраф до 15 млн ₽.
Вместе с Поинтер мы провели вебинар о том, как в 2025 году бизнесу работать с персональными данными без риска штрафов. Спикеры — Ольга Захарова, эксперт по цифровому праву DRC, и Вячеслав Погодаев, IT-юрист.
По мотивам встречи публикуем статью и рассказываем:
В конце — чек-лист для маркетолога: что проверить в интерфейсах, чтобы избежать рисков.
С мая 2025 года требования к работе с персональными данными ужесточились. Бизнесу придется документировать цели и способы сбора данных, соблюдать сроки хранения и доказывать законность обработки. Штрафы за нарушения выросли в 5 раз и сопоставимы с оборотом малого и среднего бизнеса.
Главные изменения:
При принятии закона также обсудили и компании, которые передают персональные данные за границу. Скорее всего, для них скоро введут новые ограничения и санкции за нарушение требований безопасности. Кстати, Carrot quest входит в реестр Российского ПО и не передает данные за границу. Серверы и инфраструктура находится в России.
Компании, которые собирают персональные данные через формы, чат-ботов, email и аналитику, называются операторами персональных данных и автоматически попадают под действие закона. По закону компания считается оператором, если собирает или использует:
Закон 152-ФЗ о защите персональных данных касается не только банков и медицинских организаций. Он обязателен и для интернет-магазинов, библиотек, госучреждений, биллинговых систем и call-центров.
Формальный подход сбора согласия в виде стандартной галочки в форме без ссылки на документы или без объяснения цели больше не работает. Бизнесу нужно обосновать законность обработки данных и подтвердить наличие согласия пользователя.
Настройте работу с данными без риска штрафа в Carrot quest
Собирайте данные через формы, чат-боты или рассылки. Прогревайте и доводите лидов до продажи с помощью касаний в разных каналах.
За утечки персональных данных. Размер штрафа зависит от объема скомпрометированных данных:
За незаконную обработку данных без согласия. Если у компании нет корректного юридического основания на обработку персональных данных — штраф от 150 до 300 тыс. ₽.
За рассылку без отдельного согласия. Если пользователь не подтвердил согласие на получение рекламы — штраф до 500 тыс. ₽.
За повторные нарушения. Если компания нарушает правила повторно могут назначить оборотный штраф — от 1% до 3% годовой выручки.
За обработку специальных категорий данных. При утечке биометрических или других специальных данных штраф составит до 500 млн ₽, но не меньше 20 млн.
За использование несертифицированных IT-систем. Если компания использует базу данных, систему или средство защиты, которое должно быть сертифицировано, но не прошло сертификацию — штраф до 100 тыс. ₽.
За неуведомление Роскомнадзора:
Чтобы уведомить Роскомнадзор, следуйте инструкциям на их официальном сайте:
Сейчас форма обратной связи должна содержать активную ссылку на отдельный документ согласия. Не на политику конфиденциальности или пользовательское соглашение, а на отдельное согласие с целями и сроками обработки данных. А еще согласие на обработку данных не дает права отправлять рекламу. Это два разных действия, и за рассылку без отдельного согласия штраф — до 1 млн ₽.
Коротко: одного универсального документа для сбора согласия недостаточно. Документ для получения согласия важно оформить правильно и с учетом цели обработки.
1. Согласие при регистрации
Нужно в любой форме на сайте, где пользователь создает личный кабинет, оставляет контактные данные или записывается на мероприятие. Это базовое согласие, чтобы собрать и сохранить данные в своих системах.
2. Согласие на обратную связь в случае направления обращения
Обычно нужно в формах «задайте вопрос», «оставить обращение», «заказать звонок». Даже если пользователь просто просит ответить на его вопрос — собирать согласие обязательно.
3. Согласие на рассылку
Отдельное согласие на получение рекламы или маркетинговой информации. Общее согласие на обработку данных не дает права отправлять письма, пуши или сообщения. Без отдельного согласия — это нарушение.
4. Согласие на обработку жалоб и претензий
Нужно, если вы собираете обращения в поддержку, возвраты, отзывы или жалобы. Такая обработка тоже требует отдельной юридической фиксации цели.
5. Согласие на сбор cookies и аналитику
Файлы cookie тоже считаются персональными данными, потому что по ним можно идентифицировать пользователя. На сайте нужен баннер с кнопкой «Согласен» и ссылкой на соответствующий документ для ознакомления.
6. Согласие при трансграничной передаче данных
Если вы используете зарубежные сервисы вроде Google Analytics или MailChimp — это считается передачей данных за границу. Нужно уведомить Роскомнадзор и получить согласие пользователя.
Важно! Если вы используете иностранные сервисы для целей сбора данных с сайта, например, Google Analytics, то после уведомления Роскомнадзор вправе запретить вам такую трансграничную передачу персональных данных граждан РФ, а значит, придется удалить GA в течение 10 дней с момента запрета.
По содержанию согласия похожи. Вот основные требования к ним:
Придерживайтесь принципа: одна цель — одно согласие. Если вы собираете данные для разных задач, то под каждую задачу нужно собирать отдельное согласие. Например, для регистрации, рассылок и ответов техподдержки.
Чтобы убедиться, что вы законно работаете с персональными данными, можно проанализировать:
Составьте список всех точек, где компания получает данные пользователей. Чаще всего это:
Это первый и обязательный шаг, с которого начинается наведение порядка. Он нужен, чтобы зафиксировать, откуда в компанию поступают персональные данные, и на каких этапах может происходить нарушение.
Итоговый список поможет понять:
Часто компании даже не осознают, что обрабатывают данные — потому что не фиксируют это на уровне интерфейсов и процессов.
Когда вы понимаете, какие данные и где собираете, можно проверить, насколько это соответствует закону. Вот требования Роскомнадзора для форм:
Так выглядит чек-бокс с первичным согласием на получение рассылки
Например, так выглядят юридические документы на обработку данных в Carrot quest.
Общее согласие на обработку данных не заменяет согласие на получение рекламной информации. Если база контактов уже есть, но отдельное согласие на рассылку не собирали, использование таких контактов — это риск нарушения.
Удалять всю базу необязательно. Можно зафиксировать согласие сейчас и продолжить общение легально:
Контактам, которые не подтвердили согласие, нельзя отправлять рассылки. Таких пользователей нужно исключить из маркетинговых коммуникаций.
Такой подход позволяет сохранить базу и снизить юридические риски. Главное — отделить согласие на рассылку от общего согласия на обработку данных и документально зафиксировать результат.
После того как вы оформили нужные согласия, важно убедиться, что техническая реализация соответствует требованиям закона. Вот на что стоит обратить внимание в интерфейсах и каналах общения.
Основные правила для работы с данными в рассылках:
Что важно для статичных лид-форм и поп-апов на сайте:
Cookie-файлы считаются персональными данными, потому что по ним можно идентифицировать пользователя. Например, по IP-адресу. Поэтому на сайте важно:
В мессенджерах работает то же правило, что и на сайте — отправлять сообщения без согласия нельзя. Вот что важно:
Telegram-боты — не исключение. Даже там нужно получить подтверждение согласия: либо текстом, либо кнопкой. Без этого нельзя отправлять сообщения. Пока Telegram не поддерживает чекбоксы, поэтому согласие оформляется как текст + кнопка «Продолжить» или «Я согласен».
Основное правило — передавать данные только по защищенным каналам. Даже если их перехватят, шифрование не даст злоумышленникам ничего прочитать.
Что еще важно:
Хотите автоматизировать общение с клиентами, но не хватает ресурсов внутри компании?
Подключите команду роста Carrot quest — она найдет слабые места в вашей воронке и настроит сценарии, чтобы улучшить ключевые показатели.
Первые механики для сайта предложим уже на бесплатной консультации.
Персональные данные — это любая информация, по которой можно узнать пользователя. В законе они делятся на три группы: обычные, чувствительные и биометрические. Любая компания, которая такие данные собирает или хранит, автоматически становится оператором. Это значит, что она обязана соблюдать требования закона № 152-ФЗ.
С мая 2025 года правила стали жестче: выросли штрафы, добавились новые поводы для проверок. Утечка, использование данных без согласия или отсутствие уведомления Роскомнадзора теперь грозят не только деньгами, но и блокировкой.
Чтобы не попасть под штрафы, компании налаживают внутренние процессы. Назначьте ответственного, утвердите меры защиты, опишите все в документах. Пройдитесь по интерфейсам: в формах нужны отдельные согласия, не спрятанные в пользовательском соглашении. В них указывают цель, срок, список данных, способы защиты и подпись человека.
Отдельно проверьте, есть ли у вас согласия на рассылки. Это не то же самое, что общее согласие на обработку. Если вы отправляете письма или сообщения без отдельного разрешения — это уже нарушение. По каждому контакту в базе нужен документ, который подтверждает согласие на рекламу. Если его нет — контакт использовать нельзя.
Подпишитесь на рассылку Carrot quest
1 письмо в неделю со свежими материалами о маркетинге, поддержке и продажах
Нажимая на кнопку, вы даете согласие на обработку персональных данных