Персданные: ликбез, чтобы защитить компанию от штрафов и внимания РКН
Каждый клиент, каждый сотрудник, каждый партнер — это не просто контакт в вашей CRM. Это паспортные данные, переписка, история покупок, цифровые следы. Все это — персональные данные, обращение с которыми давно перестало быть формальностью. Это зона ваших ключевых рисков. Ошибка в их обработке может стоить вам миллионов рублей, многолетней репутации и безусловного доверия клиентов.
Подписывайтесь, чтобы ничего не пропустить >>>
Почему персональные данные — это новая валюта доверия
Мы живем в эпоху данных. Онлайн-заявки, email-рассылки, CRM-системы, колл-центры, социальные сети — кровеносная система современного бизнеса построена на обмене информацией. Компании, которые умеют работать с данными, получают колоссальное преимущество: они быстрее, гибче и ближе к своему клиенту.
Но за этим комфортом и эффективностью скрывается огромная ответственность. Федеральный закон № 152-ФЗ «О персональных данных» — это не бюрократическая помеха для отдела кадров или юристов. Для владельца бизнеса это — прямая связь с репутацией компании и уровнем доверия, который вам оказывают клиенты и партнеры. Невыполнение его требований — это не «возможный штраф», а реальная угроза жизнеспособности вашего дела.
Что относится к персональным данным
Согласно статье 3 Федерального закона № 152-ФЗ, персональные данные (ПДн) — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн).
Проще говоря, это любая зацепка, по которой можно понять, о ком именно идет речь. Иногда для этого достаточно связки «имя + номер телефона». А иногда — комбинации, на первый взгляд, безобидных деталей: адрес электронной почты, фотография в профиле, город проживания, место работы, IP-адрес, cookie-файлы или даже история просмотров в вашем интернет-магазине.
Утечка персональных данных: как предотвратить и что делать, если данные все-таки утекли
Стереотип, что ПДн — это только паспорт, СНИЛС или ИНН. Юридические границы этого понятия гораздо шире. Если по одному признаку установить личность невозможно, но при соединении нескольких факторов (например, «никнейм + город + примерный возраст + список заказов») это становится реальным — такие сведения уже считаются персональными данными.
Именно поэтому закон предписывает обращаться с ними крайне внимательно: собирать, хранить, использовать и передавать можно только при наличии законных оснований или прямого, информированного согласия человека. Это не формальность, а механизм защиты частной жизни и барьер против утечки личной информации, за последствия которой будете отвечать именно вы.
Три кита персональных данных: общие, специальные и биометрические
Чтобы выстроить грамотную политику, важно понимать иерархию данных. Закон не дает исчерпывающего списка, но выделяет три ключевые категории, каждая со своим уровнем защиты.
Общие персональных данных
Это самый частый тип данных, с которым работает бизнес. К этому типу относится следующий перечень персональных данных:
- Фамилия, имя, отчество;
- Даты и места рождения;
- Паспортные данные;
- Адрес регистрации и проживания;
- Контактные данные: телефон, e-mail;
- Фотография, если по ней можно идентифицировать человека.
Новые штрафы за персональные данные: что меняется с 30 мая 2025
Специальные категории персональных данных
Это «красная зона», состоящая из данных повышенной чувствительности, затрагивающих личную жизнь человека. Их обработка запрещена по умолчанию, за редкими исключениями. Сбор таких данных без веских оснований — грубейшая и дорогостоящая ошибка.
К ним относятся сведения:
- О расовой или национальной принадлежности;
- О политических взглядах;
- О религиозных или философских убеждениях;
- О состоянии здоровья;
- О интимной жизни (включая сведения о браке, детях, семейном положении).
Статья 10 Федерального закона № 152-ФЗ прямо запрещает обработку таких данных без письменного согласия субъекта, если нет иных законных оснований (например, необходимость защиты жизни или осуществление правосудия). Это значит, что работодатель не может хранить медкарты сотрудников без оснований, а маркетолог — спрашивать в анкете о религиозных убеждениях клиентов. Речь идет не только о конфиденциальности, но и о защите человеческого достоинства. Ваш бизнес обязан уважать это право и не собирать лишнего.
Биометрические персональные данные
Это данные, которые характеризуют физиологические или биологические особенности человека и используются для его установления личности. Их обработка возможна только при наличии отдельного, письменного, осознанного согласия.
Примеры:
- Изображение лица (фотография с камер видеонаблюдения, используемая для идентификации);
- Отпечатки пальцев;
- Сканирование радужной оболочки глаза;
- Голосовые образцы (голосовые отпечатки);
- Анализ ДНК.
Для таких данных установлен особый, максимально строгий режим защиты и обеспечения безопасности.
Подписывая с клиентом или сотрудником согласие на обработку ПДн, вы не просто ставите галочку для юриста.
Согласие на обработку персональных данных – это не формальность, а ваш главный щит
Подписывая с клиентом или сотрудником согласие на обработку ПДн, вы не просто ставите галочку для юриста. Вы создаете юридический фундамент для всех своих операций. Крайне важно, чтобы этот документ был составлен корректно.
Всегда проверяйте, чтобы в согласии были четко указаны:
- Какие именно данные вы собираетесь обрабатывать.
- С какой конкретной целью (заключение договора, рассылка новостей, улучшение сервиса).
- Какие способы обработки вы будете применять (хранение, запись, систематизация, передача).
- Срок, на который дается согласие.
- Информация о третьих лицах, которым могут быть переданы персданные (если применимо).
Частая ошибка — использование типовых, размытых формулировок, когда человек, не вчитываясь, разрешает использовать свои данные для любых целей и передавать неограниченному кругу лиц. Это не только нарушение закона, но и прямая угроза. Осознанное и конкретное согласие — это защита не только прав субъекта, но и вашего бизнеса от претензий и судебных исков.
Неочевидные персональные данные: где бизнес ошибается, даже не подозревая
Многие компании попадают в ловушку, не осознавая, что уже давно работают с персональными данными. Проверьте себя, собираете ли вы:
- Историю заказов и покупок, привязанную к клиентскому аккаунту.
- Переписку с клиентом в мессенджере (WhatsApp, Telegram) или по email.
- Отзывы и комментарии с указанием имени и фотографии автора.
- Аудиозаписи телефонных разговоров с клиентами (особенно без предупреждения).
- Данные геолокации (например, трекинг доставки), если они позволяют отследить перемещения конкретного человека.
- Профиль поведения на сайте: cookie, IP-адрес, данные об устройстве.
Все эти, казалось бы, «рабочие» сведения в совокупности формируют цифровой портрет человека. А значит, требуют такого же бережного и законного обращения, как и паспорт. Осознание этого — первый и критически важный шаг к легализации ваших бизнес-процессов.
А что не относится к персональным данным
Чтобы не впадать в паранойю, важно понимать и обратную сторону. Не подпадают под действие Закона о ПДн:
- Обезличенные данные: статистика, агрегированные данные, в которых невозможно выделить конкретного человека.
- Корпоративные контакты: электронная почта вида info@company.ru или sales@company.ru, телефон отдела продаж, если они не содержат указания на конкретного физлицо.
- Данные об индивидуальном предпринимателе, опубликованные в ЕГРИП, так как это общедоступная информация.
- Сведения, добровольно сделанные человеком общедоступными, например, открытый профиль в социальной сети. Однако и здесь есть нюанс: использование этих данных для коммерческих рассылок без согласия может быть расценено как спам и нарушение.
Ежедневная операционная деятельность — это сплошная обработка ПДн. Вот где компании чаще всего допускают роковые промахи.
Отсутствие действительного согласия. Устного разрешения или галочки в форме без подписи недостаточно. Требуется письменная форма (в том числе электронная с ЭЦП) или иное зафиксированное подтверждение.
Сбор данных «про запас». «А вдруг пригодится?» — опаснейшая стратегия. Закон требует, чтобы объем персональных данных был минимально необходимым для заявленной цели. Не спрашивайте номер паспорта для email-рассылки.
Превышение сроков хранения. Данные нельзя хранить вечно. Установите четкие сроки для разных категорий персональных данных (например, резюме соискателей — 1 год, данные клиентов — 5 лет с момента последней сделки) и неукоснительно их соблюдайте, уничтожая лишнее.
Передача персональных данных партнерам без уведомления. Если вы передаете базу клиентов call-центру или логистическому партнеру, вы обязаны уведомить об этом самих клиентов и получить их согласие, если оно не было получено изначально.
Использование данных в маркетинге без четкого согласия. Отправка рекламных SMS и email на основании «договора» или «законного интереса» без прямого согласия на рассылку — прямое нарушение.
Помните: даже если вы действуете добросовестно, но не проинформировали человека о целях и сроках обработки, вы уже нарушаете закон.
Правовые основы: что должен делать оператор
Как «оператор персональных данных», а это практически любая компания, вы обязаны соблюдать принципы, закрепленные в Законе № 152-ФЗ:
- Законность и целевое ограничение. Собирайте персданные только для конкретных, заранее определенных целей.
- Соразмерность. Не собирайте данные, избыточные для ваших целей.
- Достоверность. Принимайте разумные меры для обеспечения актуальности данных.
- Ограничение хранения. Храните данные не дольше, чем того требуют цели обработки.
- Конфиденциальность и безопасность. Обеспечьте защиту данных от несанкционированного доступа и утечек.
Ключевое административное обязательство: Согласно статье 22 Федерального закона № 152-ФЗ, оператор персданных обязан уведомить Роскомнадзор о начале обработки ПДн. Неуведомление регулятора — самостоятельное правонарушение.
Цена ошибки: штрафы и не только
За нарушения законодательства о ПДн предусмотрена серьезная ответственность по статье 13.11 Кодекса об административных правонарушениях (КоАП) РФ. Штрафы варьируются и могут составлять от нескольких десятков тысяч рублей для граждан до миллионов – для компаний и предпринимателей, особенно если произошла утечка данных или обработка персданных без согласия.
При повторных нарушениях или утечках данных суммы могут быть многократно увеличены. Но куда страшнее финансовых потерь — репутационный коллапс. Одна небрежная рассылка, одна утечка баз персональных данных, один скандал с публикацией личной информации без согласия — и многолетнее доверие клиентов может быть разрушено за один день. Восстанавливать его придется годами, и это обойдется дороже любого штрафа.
Как честность спасает репутацию
В 2025 году один известный российский бренд одежды столкнулся с мощной кибератакой, создавшей риск утечки персданных миллионов клиентов. Вместо того чтобы скрывать инцидент, компания выбрала стратегию полной прозрачности: немедленно проинформировала клиентов, подробно рассказала о случившемся, регулярно публиковала отчеты о ходе расследования и мерах по усилению защиты.
Результат? Поток негатива сменился волной поддержки. Большинство отзывов в сети остались позитивными или нейтральными. Клиенты оценили честность и уважение к себе. Этот пример доказывает: в современном мире доверие — это актив, который нельзя купить, но можно легко потерять. И именно грамотное обращение с персональными данными становится краеугольным камнем этого доверия.
Персональные данные — это не строка в таблице, а доверие клиента
Персональные данные — это цифровое отражение человека, его личность, переведенная в биты и байты. Когда ваш бизнес получает эти данные, вы получаете не просто информацию для анализа, а доверие — невидимый, но самый ценный капитал.
От того, насколько бережно, законно и прозрачно вы обращаетесь с этим капиталом, зависит не только отсутствие штрафов, но и устойчивость, репутация и долгосрочное будущее вашей компании. В эпоху, где все можно посчитать и оптимизировать, именно доверие становится тем нематериальным активом, который невозможно купить за деньги, но можно и нужно зарабатывать.