Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Платежи и ПДн: как не хранить лишнее в 2026 году

Обновлено 12.05.2026 03:45

 

Я - Олег Петухов, руковожу юридической компанией «ЛЕГАС». За 25 лет практики я помог десяткам компаний выстроить процессы обработки платежей и работы с ПДн без лишних рисков. В этой статье - чёткий план: какие данные можно не хранить, как это сделать по закону и какие инструменты помогут.

Многие компании хранят избыточные персональные данные (ПДн) при обработке платежей - номера карт, ФИО клиентов, адреса доставки и т. д. Это не только нарушает 152 ФЗ, но и повышает риск утечек. Разберём, как минимизировать хранение ПДн.

Вопрос 1. Какие ПДн при платежах можно не хранить?

Ответ: по ст. 5 152 ФЗ (принцип минимизации данных), вы вправе не хранить:

•             полные номера карт (достаточно последних 4 цифр);

•             CVV/CVC коды (их хранение запрещено);

•             копии паспортов клиентов (если не требуется по закону);

•             адреса доставки дольше срока исполнения заказа;

•             историю платежей старше 5 лет (если нет требований бухучёта).

Мой совет: проведите аудит данных - удалите всё, что не нужно для текущих операций.

Вопрос 2. Как настроить процессы, чтобы не хранить лишнее?

Ответ:

1.            Используйте токенизацию - заменяйте номера карт токенами.

2.            Настройте автоматическую очистку данных по истечении срока.

3.            Храните ПДн раздельно от платёжной информации.

4.            Ограничьте доступ к данным - только для уполномоченных сотрудников.

5.            Используйте платёжные шлюзы с шифрованием (например, Яндекс Pay, SberPay).

Почему это важно: так вы снизите риск утечки и упростите аудит.

Вопрос 3. Какие законы регулируют хранение ПДн при платежах?

Ответ: ключевые нормы:

•             152 ФЗ - принцип минимизации данных, требования к защите.

•             161 ФЗ - правила обработки платёжной информации.

•             Требования ЦБ РФ к хранению данных карт.

•             GDPR - если работаете с гражданами ЕС.

Важно: за нарушение 152 ФЗ штрафы до 6 млн руб. (ч. 8 ст. 13.11 КоАП РФ).

Вопрос 4. Как проверить, что компания не хранит лишнее?

Ответ: проведите внутренний аудит:

1.            Составьте реестр данных - какие ПДн хранятся, где, зачем.

2.            Проверьте сроки хранения - соответствуют ли закону.

3.            Оцените меры защиты - шифрование, доступ, резервные копии.

4.            Подготовьте политику обработки ПДн - опубликуйте на сайте.

Пример из практики: клиент хранил копии паспортов всех клиентов 10 лет. Мы помогли сократить срок до 1 года и настроить автоматическую очистку - риск штрафов снизился в разы.

Вопрос 5. Что делать, если уже хранятся лишние ПДн?

Ответ:

1.            Проведите инвентаризацию данных - составьте полный список того, что хранится и где.

2.            Удалите всё, что не требуется по закону или для текущих операций (например, устаревшие копии паспортов, полные номера карт).

3.            Задокументируйте процесс удаления - составьте акт об уничтожении данных с указанием:

               перечня уничтоженных данных;

               способа уничтожения (программный, физический);

               даты и подписи ответственных лиц.

4.            Обновите политику обработки ПДн на сайте - укажите новые сроки хранения и правила минимизации.

5.            Проведите обучение сотрудников - объясните, какие данные можно хранить, а какие нет.

Мой совет: используйте специализированное ПО для автоматизированного удаления данных по расписанию - это снизит риск человеческой ошибки.

Заключение

Чтобы не хранить лишние ПДн при обработке платежей:

1.            Соблюдайте принцип минимизации данных (ст. 5 152 ФЗ).

2.            Используйте токенизацию и шифрование.

3.            Настройте автоматическую очистку по истечении сроков.

4.            Регулярно проводите аудит данных.

5.            Обучайте сотрудников правилам работы с ПДн.

Помните: хранение лишних данных - это не только нарушение закона, но и потенциальная угроза репутации компании. Лучше удалить то, что не нужно, чем потом разбираться с утечкой или штрафом Роскомнадзора.

Нужна помощь в настройке процессов? Команда «ЛЕГАС» готова проконсультировать и помочь привести обработку ПДн в соответствие с законом.

•             Скачайте чек лист: какие ПДн можно не хранить при платежах.

•             Поделитесь статьёй с коллегами из бухгалтерии, IT и отдела безопасности.

•             Подпишитесь на legascom.ru - разбираем сложное просто.