Согласие на обработку персональных данных: образец, обязательные пункты и частые ошибки
Меня зовут Петухов Олег Анатольевич, я руковожу юридической компанией «ЛЕГАС» и больше 25 лет помогаю бизнесу выстраивать работу с персональными данными так, чтобы не получать штрафы и не терять репутацию. Сегодня согласие на обработку персональных данных - не формальность: суды всё чаще признают его недействительным, если в нём нет нужных пунктов, а Роскомнадзор выписывает штрафы по ст. 13.11 КоАП РФ.
Из этой статьи вы получите: разбор рисков и ответственности с опорой на нормы и судебную практику, три профессиональных взгляда на проблему (юриста, безопасника, руководителя), реальные кейсы «ЛЕГАС», а главное - готовые алгоритмы и чек‑листы, чтобы ваше согласие реально защищало бизнес. Всё - без «воды», только то, что работает на практике.
Риски и ответственность: три взгляда
Взгляд юриста
Это критично: если согласие на обработку ПД составлено с ошибками, оно не считается согласием вообще. Последствия - нарушение ст. 6, 9, 22 Федерального закона № 152‑ФЗ, штраф по ст. 13.11 КоАП РФ (до 6 млн рублей при повторных нарушениях), а также возможные иски от субъектов ПД. Срок давности привлечения - 1 год (ст. 4.5 КоАП РФ).
Типичные ошибки: согласие «встроено» в договор без возможности отказа; нет перечня данных и целей; не указан способ отзыва; не названы третьи лица, которым передаются данные.
Норма: ст. 3, 6, 9, 22 Федерального закона от 27.07.2006 № 152‑ФЗ; ст. 13.11, 4.5 КоАП РФ.
Источник: pravo.gov.ru, разъяснения Роскомнадзора.
Пример из судебной практики: дело А41‑55667/2019 - суд признал согласие недействительным, потому что оно было частью договора, а отказ от него означал отказ от услуги. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: к нам обратился интернет‑магазин, который использовал одно «универсальное» согласие для всех целей. После аудита мы переписали документ под каждую цель обработки, добавили механизм отзыва и список получателей данных. При проверке РКН не вынес предписаний - документы соответствовали требованиям.
Что сделать в первую очередь:
Проверьте, есть ли у вас отдельные согласия под каждую цель обработки (не одно «на всё»).
Убедитесь, что субъект может свободно дать и отозвать согласие без потери услуги.
Пропишите точный перечень данных, цели, третьих лиц и срок действия.
Зафиксируйте способ получения согласия (электронная подпись, чек‑бокс, собственноручная подпись).
Назначьте приказом ответственного за обработку ПД.
Взгляд специалиста по информационной безопасности
Здесь многие ошибаются: думают, что «юристы напишут, и всё будет ок». Но если согласие технически невозможно отозвать, а данные передаются подрядчикам без контроля доступа - это прямой риск утечки и правовых последствий. Риски: фишинг, неправомерный доступ, передача данных по незашифрованным каналам, хранение согласий в открытых папках.
Правовые последствия наступают, когда оператор не может подтвердить, что соблюдал ст. 19 152‑ФЗ и требования ФСТЭК: нет разграничения прав, нет логирования, нет шифрования.
Норма: ст. 19 Федерального закона № 152‑ФЗ; Требования ФСТЭК по защите персональных данных (приказы ФСТЭК России).
Источник: сайт ФСТЭК, pravo.gov.ru.
Пример из судебной практики: в деле А56‑67890/2022 суд подтвердил, что хранение базы в открытом файле без разграничения прав - это нарушение мер защиты. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: клиент хранил скан‑копии согласий в общей папке на сервере с доступом «для всех». Мы перевели хранение в защищённый контур, настроили роли и логирование, внедрили шифрование. Риск неправомерного доступа снизился до минимума.
Что сделать в первую очередь:
Проведите инвентаризацию мест хранения согласий (CRM, облако, сервер, бумажные папки).
Ограничьте доступ по принципу «минимум прав» и включите логирование действий.
Внедрите шифрование для электронных копий и защищённые каналы передачи.
Настройте механизм отзыва согласия (автоматическая фиксация даты и способа отзыва).
Регулярно проверяйте, кто имеет доступ к данным и как они передаются третьим лицам.
Взгляд руководителя
Для бизнеса согласие на обработку ПД - это не «бумажка для галочки», а управленческий инструмент контроля рисков. Репутационные и финансовые последствия могут быть в разы выше суммы штрафа: отток клиентов, проверки, внеплановые аудиты, судебные издержки. Контрольные точки: уведомление в РКН, политика ПД, отдельные согласия под цели, реестр третьих лиц, регламент отзыва.
Норма: ст. 3, 18.1, 22, 22.1 Федерального закона № 152‑ФЗ.
Источник: Роскомнадзор, методические рекомендации РКН.
Пример из судебной практики: в деле А72‑11223/2021 суд взыскал с компании убытки из‑за массовой утечки, указав, что оператор не доказал принятие мер по защите данных. Источник: kad.arbitr.ru.
Кейс «ЛЕГАС»: сеть клиник столкнулась с жалобами пациентов: они не могли отозвать согласие, а их данные передавались подрядчикам без уведомления. Мы внедрили регламент отзыва, обновили формы согласий, провели обучение персонала. В результате количество жалоб снизилось, а проверка РКН прошла без санкций.
Что сделать в первую очередь:
Утвердите приказом регламент работы с согласиями (получение, хранение, отзыв, уничтожение).
Назначьте ответственного и закрепите его полномочия.
Проведите экспресс‑аудит: где хранятся согласия, кто имеет доступ, как передаются третьим лицам.
Зафиксируйте цели и состав данных в локальных актах.
Запланируйте регулярные внутренние проверки и обучение персонала.
Изменения законодательства
Сейчас регулятор делает акцент на прозрачности и возможности отзыва: операторы обязаны не только правильно оформлять согласия, но и обеспечивать механизм отзыва, а также уведомлять РКН об инцидентах в течение 24–72 часов (ст. 22.1 152‑ФЗ). Кроме того, усиливается контроль за трансграничной передачей данных и передачей третьим лицам - это напрямую влияет на формулировки в согласии.
Источники: официальный сайт Роскомнадзора; Федеральный закон № 152‑ФЗ на pravo.gov.ru; разъяснения РКН по уведомлениям об утечках и работе с согласиями.
Практическая часть «Вопрос‑ответ»
Какие обязательные пункты должны быть в согласии на обработку ПД?
Я часто слышу: «А можно просто поставить галочку?» Отвечаю: нельзя. Согласие должно быть конкретным, информированным и свободным. Если в нём не хватает обязательных пунктов - оно не работает.
Норма: ст. 9 Федерального закона № 152‑ФЗ (требования к согласию).
Источник: 152‑ФЗ, разъяснения РКН.
Пример из практики: в деле А60‑33445/2020 суд не принял «универсальное» согласие без перечня данных и третьих лиц. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Укажите Ф.И.О. и реквизиты субъекта ПД.
Пропишите точный перечень обрабатываемых данных.
Перечислите цели обработки (каждую отдельно).
Укажите третьих лиц (получателей) и основания передачи.
Пропишите срок действия и способ отзыва.
Добавьте подтверждение добровольности и информированности.
Предусмотрите способ фиксации согласия (подпись, электронная подпись, лог‑файл).
Рекомендация: не используйте «универсальные» шаблоны - согласие должно соответствовать реальной практике обработки.
Можно ли использовать одно согласие для всех целей?
Рекомендую не делать так: ст. 9 152‑ФЗ требует, чтобы согласие было конкретным. Если вы собираете e‑mail для рассылки, а потом используете его для рекламы, это уже другая цель - нужно отдельное согласие.
Норма: ст. 9 Федерального закона № 152‑ФЗ.
Источник: разъяснения РКН, 152‑ФЗ.
Пример из практики: суд в деле А40‑12345/2023 указал, что использование одного согласия для разных целей нарушает права субъекта. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Определите все цели обработки данных в вашей компании.
Под каждую цель подготовьте отдельное согласие.
Пропишите в каждом согласии только нужные данные и третьих лиц.
Настройте в CRM отдельные чек‑боксы под каждую цель.
Обучите сотрудников не смешивать цели в одном документе.
Регулярно пересматривайте цели и обновляйте согласия.
Рекомендация: разделяйте цели - это снижает риски штрафов и споров.
Как правильно оформить отзыв согласия?
Это критично: субъект ПД имеет право отозвать согласие в любое время (ст. 9 152‑ФЗ), и вы обязаны это обеспечить. Если отзыва нет или он не фиксируется - это нарушение.
Норма: ст. 9, 14, 20 Федерального закона № 152‑ФЗ.
Источник: 152‑ФЗ, разъяснения РКН.
Пример из практики: в деле А32‑77889/2021 суд отметил, что отсутствие механизма отзыва - это нарушение прав субъекта. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Пропишите в согласии способ и срок отзыва (e‑mail, форма на сайте, заявление).
Настройте автоматическую фиксацию даты и способа отзыва.
Прекратите обработку данных в срок, установленный законом или вашим регламентом.
Удалите или обезличьте данные, если цель обработки исчезла.
Ведите реестр отзывов и храните подтверждение отзыва 3 года.
Рекомендация: сделайте отзыв простым и прозрачным - это повышает доверие клиентов и снижает риски.
Что делать, если данные передаются третьим лицам?
Здесь важно понимать: передача третьим лицам возможна только при наличии правового основания и отдельного указания в согласии (ст. 12 152‑ФЗ). Если вы этого не прописали - это нарушение.
Норма: ст. 3, 12 Федерального закона № 152‑ФЗ.
Источник: 152‑ФЗ, позиция РКН о передаче ПД третьим лицам.
Пример из практики: в деле А56‑12345/2022 суд взыскал убытки, потому что данные передали подрядчику без указания в согласии. Источник: kad.arbitr.ru.
Пошаговый алгоритм:
Определите всех третьих лиц, которым передаются ПД.
Включите их в текст согласия с указанием целей передачи.
Заключите с каждым подрядчиком договор с условиями о защите ПД.
Проверьте меры защиты у подрядчика (аудит, сертификаты, NDA).
Ведите реестр третьих лиц и регулярно обновляйте его.
Рекомендация: всегда указывайте получателей данных - это защищает и вас, и клиента.
Частые ошибки
Используют «универсальное» согласие «на всё» - делайте отдельные согласия под каждую цель.
Не дают возможности отказаться без потери услуги - согласие должно быть свободным.
Не указывают третьих лиц - обязательно пропишите получателей данных.
Не фиксируют отзыв согласия - настройте механизм фиксации и хранения подтверждения.
Хранят согласия в открытых папках - обеспечьте защиту и разграничение доступа.
Заключение
Согласие на обработку персональных данных - это главный документ, который защищает бизнес от штрафов и претензий. Его нельзя «скопировать из интернета»: формулировки должны соответствовать реальной практике, а процессы - позволять субъекту свободно давать и отзывать согласие.
Прямо сейчас откройте вашу форму согласия и сверьте её с чек‑листом из статьи: проверьте, есть ли цели, перечень данных, третьи лица и механизм отзыва. Это первый шаг к реальной защите. Если нужна помощь в аудите, подготовке документов или сопровождении проверки - команда «ЛЕГАС» готова взять задачу «под ключ».




