С 1 сентября 2025 года вступили в силу новые правила обработки персональных данных , которые уже сейчас заставляют юристов и владельцев бизнеса пересматривать свои документы. Главное изменение, о котором должен знать каждый предприниматель: в договоре не должно быть согласия на обработку персональных данных, как и  в пользовательском соглашении или в любом другом документе.

За такое нарушение законодатели предусмотрели суровые санкции: штрафы доходят до 700 000 рублей для юридических лиц, до 300 000 рублей для директоров и должностных лиц и до 15 000 рублей для физических лиц. Роскомнадзор четко дал понять, что в приоритете — защита прав граждан, а не коммерческие интересы компаний. Игнорирование этих изменений может дорого обойтись вашему бизнесу.

 

Главный принцип: «не навреди» или зачем все это нужно

Ключевой принцип, которым должен руководствоваться каждый оператор персональных данных, звучит просто: «не обрабатывай избыточные данные».

Если вы продаете товар через сайт, вам для доставки нужны ФИО, адрес и телефон покупателя. Этого достаточно. Вам не нужны данные о его месте работы, доходах или семейном положении, если это прямо не связано с предметом договора. Обработка только необходимых данных — ваша лучшая защита от претензий.

 

 

Основания для обработки: когда согласие не нужно

Многие бизнесмены задаются вопросом: «теперь на каждое действие нужно брать отдельную бумажку?» Нет, и в этом есть хорошая новость.

Согласно статье 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», отдельное согласие не требуется, если обработка данных необходима для исполнения договора, стороной которого является ваш клиент — субъект персональных данных:

  • Если клиент сам инициировал заключение договора с вами (купил товар, заказал услугу).
  • И вы обрабатываете только те данные, которые необходимы для исполнения именно этого договора (например, для доставки, оформления документов, оказания услуги).

 

В этом случае вашим законным основанием для обработки является сам факт заключения договора. Вы действуете в его исполнение.

 

Если вы планируете использовать email или телефон клиента, полученный для отправки чека, для рассылки рекламных предложений — это уже выходит за рамки исполнения договора. Для маркетинговых рассылок, анализа поведения на сайте и иных подобных целей вам потребуется отдельное, специально оформленное согласие.

 

Оговорка о персональных данных в договоре

Если согласие теперь выносится «за скобки», то что же должно остаться в договоре. Ответ — оговорка о защите персональных данных.

Это специальный раздел о персональных данных в договоре, который выполняет несколько критически важных для бизнеса функций:

Определяет правила игры. Он четко прописывает, какие именно персональные данные, с какой целью и в течение какого срока будут обрабатываться.

Защищает вас от ошибок контрагента. Если ваш партнер (например, курьерская служба), которому вы передали данные клиента, нарушит закон, наличие оговорки докажет, что вы действовали как добросовестный оператор и предупредили его о необходимости соблюдения законодательства.

Фиксирует меры безопасности. В оговорке можно закрепить обязательства сторон по обеспечению конфиденциальности, использованию данных строго в целях договора и применению мер для защиты от несанкционированного доступа.

Устанавливает сроки. Пропишите срок хранения персональных данных и порядок их уничтожения после достижения целей обработки. Это прямое указание на соблюдение вами прав субъектов.

Пока судебная практика по привлечению к ответственности именно из-за отсутствия такой оговорки только формируется, Роскомнадзор уже активно выдает предписания об устранении этого нарушения во время проверок. Лучше подготовиться заранее.

 

Новые правила с 1 сентября 2025: что под запретом

Законодатель ужесточил требования к форме согласия на обработку персональных данных. Вот что теперь нельзя делать:

  • Включать согласие на обработку персональных данных в договор. Пункт «Я согласен на обработку моих персональных данных» в договоре поставки, оказания услуг или публичной оферте — теперь недействителен и опасен.
  • Использовать двусмысленные формулировки. Текст согласия должен быть конкретным, понятным и не допускать двойного толкования. Запрещены «скрытые» галочки и заранее проставленные согласия.

 

Согласно ст. 9 Закона о персональных данных: «Согласие на обработку персональных данных должно быть конкретным, информированным, сознательным и однозначным… должно быть оформлено отдельно от иных информации и (или) документов».

 

Пересмотрите все свои типовые договоры, оферты и формы на сайте. Уберите пункт о согласии на обработку персональных данных в договоре. Подготовьте отдельный документ — «Согласие на обработку персональных данных», — который будет подписываться или приниматься клиентом независимо от основного договора.

 

Обязанности оператора: уведомление Роскомнадзора

Помимо работы с клиентами, у вас как у оператора есть обязанность перед государством. До начала любой обработки персональных данных вы должны направить уведомление об этом в Роскомнадзор.

Это делается один раз, а затем обновляется только в случае изменения сведений, например, изменение целей обработки или состава данных. Невыполнение этого требования также влечет административную ответственность. Не забывайте об этом формальном, но важном шаге.

 

Особые случаи: работа с подрядчиками и курьерскими службами

Если в процессе исполнения договора вы привлекаете третьих лиц (курьеров, call-центры, сервисные службы), передача им персональных данных клиента должна быть строго регламентирована.

В оговорке о персональных данных или в отдельном приложении к договору необходимо:

  • Конкретно указать, какие службы используются. Например, прямо назвать курьерские компании («СДЭК», «Boxberry») или дать активную ссылку на постоянно обновляемый список партнеров на вашем сайте.
  • Прописать, какие именно данные передаются (ФИО, телефон, адрес).
  • Четко обозначить цель передачи — «для осуществления доставки товара в рамках договора купли-продажи».

 

Это обезопасит вас в случае утечки данных по вине третьих лиц.

 

 

Частые вопросы от бизнеса

В большинстве случаев юристу или бухгалтеру, работающим по договору, получать отдельное согласие на обработку паспортных данных и иной информации клиента не нужно. Обработка данных в этом случае осуществляется для исполнения договора на оказание юридических или бухгалтерских услуг. Клиент своими действиями (подписанием договора и выдачей доверенности) дает согласие на обработку необходимых для представления его интересов данных. Однако вся обработка должна строго ограничиваться целями договора.

Лучшей практикой для разовых консультаций будет их подведение  под договорные отношения, где будет указана цель обработки предоставленных клиентом данных. Это создаст правовое основание для ваших действий и обезопасит бизнес.

 

Действуйте на опережение

Новые правила — это не просто бюрократическая проволочка, а новый уровень защиты прав физических лиц и ответственности бизнеса. Потратив время сейчас на приведение документов в порядок, вы избежите значительных финансовых потерь и репутационных рисков в будущем.

 

Ваш план действий:

Удалите пункты о согласии на обработку персональных данных из всех ваших договоров и оферт.

Разработайте отдельный, понятный и соответствующий закону документ «Согласие на обработку персональных данных» для случаев, когда оно требуется.

Обязательно включите в свои договоры подробную Оговорку о защите персональных данных, которая закрепит цели, сроки и меры безопасности.

Убедитесь, что уведомление в Роскомнадзор подано до начала обработки персональных данных.

 

Помните, что в сфере персональных данных грамотная профилактика нарушений обходится бизнесу значительно дешевле, чем попытки оспорить штрафы и предписания.

 

В нашем телеграм-канале мы публикуем аналитику из мира бизнеса, новости про изменения, проверенные образцы документов и другие материалы для вашей безопасной работы.

Подписывайтесь, чтобы ничего не пропустить >>>