Многие предприниматели ошибочно думают, что ответственность наступает только при хакерской атаке. На деле все начинается гораздо раньше. По закону, обработка персональных данных — это любое действие с информацией о человеке. Чтобы осознать свои обязанности, нужно увидеть полный жизненный цикл данных в вашей компании. Правильная работа с персональными данными начинается с понимания, что каждое из следующих действий с персональными данными накладывает на вас юридическую ответственность.

Сбор: точка невозврата. Момент, когда потенциальный клиент оставляет телефон, заполняет форму на сайте или даже просто диктует имя менеджеру — это уже старт обработки персональных данных. Важно с самого начала фиксировать информацию корректно и понимать, зачем она вам.

Систематизация: создаем цифровой портрет. Разрозненные контакты в блокноте у менеджера или в почте — это хаос и риск. Когда вы заносите данные в CRM, учетную систему или даже структурированную Excel-таблицу, присваиваете клиенту номер, вы превращаете информацию в базу. Это и есть систематизация — ключевой этап в работе с персональными данными, который накладывает на вас обязанности по обеспечению порядка и безопасности.

Хранение: ваш цифровой сейф. Мало просто «иметь» базу. Хранение — это постоянная обязанность защищать данные от утечек, потерь и несанкционированного доступа на всем протяжении их «жизни».

 

Самый частый вопрос: «Сколько хранить?».

Ответ: ровно столько, сколько нужно для цели, ради которой вы собрали данные.

Доставили товар, оказали услугу по договору, завершили гарантийный срок — значит, пора задуматься об уничтожении. Хранение «на всякий случай» — прямое нарушение правил обработки персональных данных и прямой путь к штрафу.

 

Уточнение и обновление: работа на актуальность. Клиенты меняют адреса, телефоны, паспортные данные. Закон требует, чтобы ваши сведения были достоверными. Регулярная «чистка» и обновление базы — это не просто забота о качестве маркетинга, а ваша прямая юридическая обязанность в рамках обработки персональных данных.

Обезличивание: ключ к аналитике без риска. Вам нужна аналитика: средний чек, география заказов, поведенческие паттерны. Но передавать сотруднику отдела аналитики базу с именами и телефонами клиентов — нарушение. Решение — обезличивание. Замените ФИО на условные идентификаторы («Клиент_001»), оставив только нужные для анализа параметры: сумма, регион, категория товара. Такой подход к работе с персональными данными позволяет получить ценную информацию, не нарушая закон и внутренние регламенты доступа.

Уничтожение: финальный и обязательный аккорд. Когда цель обработки персональных данных достигнута или клиент отозвал согласие, данные должны быть уничтожены. Но удалить файл в корзину — недостаточно. Нужно сделать восстановление информации технически невозможным.

Итогом должен стать официальный «Акт об уничтожении персональных данных». Этот документ — ваша главная страховка при проверке. Также ведите «Журнал учета обращений субъектов персональных данных», куда записываете все запросы клиентов на доступ, исправление или удаление их данных. Наличие этих документов доказывает регулятору системность и прозрачность вашей работы с персональными данными.

 

 

Правовые режимы обработки: защищаем не только «цифру», но и бумаги

Объем ваших обязанностей напрямую зависит от того, как вы обрабатываете информацию. Закон четко определяет виды обработки персональных данных, и каждый из них требует своего подхода к защите:

  • Автоматизированная обработка (через компьютеры, CRM, облака). Здесь фокус — на IT-безопасности: защищенные серверы, шифрование, сложные пароли, антивирусы. Это самый распространенный вид обработки персональных данных в современном бизнесе.
  • Неавтоматизированная обработка (бумажные носители). Анкеты клиентов, бумажные договоры, резюме в папке кадровика — все это тоже персданные. Если эти документы можно легко найти, например, в алфавитной папке, к ним применяются строгие правила: опись, маркировка, сейфы, ограниченный доступ в архивохранилище. Этот формат работы с персональными данными часто недооценивают.
  • Смешанная обработка (самый частый вариант). Сочетание цифры и бумаги. Нельзя защищать только базу данных, забыв про шкаф с договорами. Нужна комплексная защита: и цифровая, и физическая. Понимание всех видов обработки персональных данных, используемых в вашей компании, — основа для корректного построения системы безопасности.

 

Четыре незыблемых принципа: на чем держится законная обработка

Даже если у вас есть подписанные с клиентами согласия, но нарушен один из этих базовых принципов из статьи 5 закона, вся ваша обработка персональных данных может быть признана незаконной.

Целевое ограничение. Собрали данные для доставки — используйте только для доставки. Решили отправить рекламную рассылку на эти же контакты? Требуется отдельное, явное согласие именно на маркетинг. «Распыление» данных на непредусмотренные цели — грубое нарушение, которое перечеркивает всю легальность ваших действий с персональными данными.

 

Оговорка о персональных данных: как избежать штрафов и правильно оформить документы

 

Минимизация данных. Не собирайте лишнего: для онлайн-оплаты нужны номер карты, а вот паспортные данные — нет. Для рассылки новостей достаточно e-mail, а дата рождения и домашний адрес — избыточны. Запрашивайте только то, что минимально необходимо для конкретной цели. Это фундаментальное правило того, как работать с персональными данными законно и этично.

Актуальность и достоверность. Вы отвечаете за качество информации в вашей базе. Если клиент сообщил об изменении телефона, вы обязаны его обновить. Устаревшие данные ведут к ошибкам и нарушению прав, делая всю вашу работу с персональными данными некачественной и рискованной.

Ограничение хранения. Хранить данные вечно — незаконно. Четко определяйте срок: пока действует договор, пока вы оказываете услугу, пока требуется по налоговому законодательству. Как только необходимость отпала — безопасно уничтожайте. Это снижает риски утечек и показывает вашу ответственность. Соблюдение этого принципа — признак зрелого подхода к обработке персональных данных.

 

 

Принцип №1: договор как «зеленый коридор»

Это мощный инструмент для бизнеса. Если вы заключаете с клиентом договор (письменный или через акцепт оферты на сайте), вы можете обрабатывать данные, необходимые для исполнения именно этого договора, без отдельного согласия. Для доставки — адрес и телефон, для оказания услуги — ФИО и контакты. Это упрощает процессы и является полностью законным основанием для обработки персональных данных.

Однако это право действует строго в рамках предмета договора. Как только вы выходите за его пределы, например, используете контакт из договора на поставку товара для рассылки о скидках на новый ассортимент, вам срочно требуется то самое отдельное согласие на маркетинг. Договор — это временное основание. После его исполнения и истечения всех сроков (например, по налогам) право на обработку персональных данных по этому основанию прекращается. Поэтому важно четко разделять действия с персональными данными в рамках договора и вне его.

 

Принцип №2: когда можно работать без согласия

Закон четко описывает ситуации, где согласие не требуется. Знать их — чтобы не перестраховываться лишними документами и понимать полную картину того, как работать с персональными данными в разных правовых полях.

  • Исполнение обязанностей перед государством: отчеты в налоговую, ПФР, ФСС, предоставление данных по запросу правоохранительных органов (на основании закона). Эти действия с персональными данными продиктованы вышестоящими нормами.
  • Судебные процессы: если данные нужны для ведения судебного дела (арбитраж, защита в суде).
  • Чрезвычайные ситуации: для защиты жизни и здоровья (например, передача данных в скорую помощь).
  • Обезличенная статистика и наука: как только данные обезличены, они перестают быть персональными и могут свободно анализироваться. Это особый, поощряемый законом вид обработки персональных данных (а точнее, уже обезличенных сведений).
  • Публичные данные: например, информация о руководителе компании в ЕГРЮЛ.

 

«Удалите это немедленно»: какие законы рискуете нарушить при публикации отзывов

 

 

Принцип №3: цена ошибки

Штрафы по статье 13.11 КоАП серьезны и продолжают расти. Регулятор (Роскомнадзор) смотрит не только на факт, но и на масштаб нарушения. Незнание правил того, как работать с персональными данными, теперь стоит очень дорого.

  • Обработка не в тех целях (сбор для заказа, а использование для спама): для юрлиц — до 300 тыс. руб., а при повторе — до 500 тыс. руб. Это прямое следствие игнорирования принципа целевого ограничения в обработке персональных данных.
  • Отсутствие публичной политики конфиденциальности на сайте: штраф до 60 тыс. руб. (нарушение, которое легко обнаружить автоматически). Базовый документ, регламентирующий работу с персональными данными, должен быть у всех на виду.
  • Нарушение локализации (хранение данных россиян на зарубежных серверах без их первичной записи в РФ): один из самых дорогих проступков. Первичный штраф — до 6 млн руб., повторный — до 18 млн руб. Это техническое требование к определенным видам обработки персональных данных.
  • Утечка данных (несанкционированный доступ или передача): штрафы кратные, зависят от количества пострадавших и могут достигать миллионов рублей. Это итог плохо организованной защиты на всех этапах работы с персональными данными. Кроме штрафов, возможны иски от клиентов о возмещении морального вреда.

 

Принцип №4: данные — это актив, а не обуза

В 2026 году грамотное управление персональными данными — это такой же must-have для бизнеса, как бухгалтерский учет. Это не о страхе перед штрафами, а о построении цивилизованного, надежного и вызывающего доверие бизнеса. Проактивные шаги — внутренний аудит данных, внедрение процедур обезличивания для аналитики, четкие регламенты по срокам хранения и уничтожения, подготовка необходимых документов (политики, актов, журналов) — это не затраты. Это стратегические инвестиции в безопасность и репутацию вашей компании.

Начните с простого аудита: какие виды обработки персональных данных вы используете? Какие именно действия с персональными данными совершают ваши сотрудники? Где и как долго все хранится? Ответы на эти вопросы — первый и самый важный шаг к тому, чтобы превратить обработку персональных данных из источника постоянного риска в отлаженный бизнес-процесс, укрепляющий ваши позиции на рынке. Помните: сегодня инвестиции в то, как работать с персональными данными правильно, — это единственная надежная страховка от многомиллионных убытков завтра.