Согласие на обработку персональных данных: образец, обязательные пункты и частые ошибки

Обновлено 21.08.2026 04:52

 

Меня зовут Петухов Олег Анатольевич, я руковожу юридической компанией «ЛЕГАС» и больше 25 лет помогаю бизнесу выстраивать работу с персональными данными так, чтобы не получать штрафы и не терять репутацию. Сегодня согласие на обработку персональных данных - не формальность: суды всё чаще признают его недействительным, если в нём нет нужных пунктов, а Роскомнадзор выписывает штрафы по ст. 13.11 КоАП РФ.

Из этой статьи вы получите: разбор рисков и ответственности с опорой на нормы и судебную практику, три профессиональных взгляда на проблему (юриста, безопасника, руководителя), реальные кейсы «ЛЕГАС», а главное - готовые алгоритмы и чек‑листы, чтобы ваше согласие реально защищало бизнес. Всё - без «воды», только то, что работает на практике.

Риски и ответственность: три взгляда

Взгляд юриста

Это критично: если согласие на обработку ПД составлено с ошибками, оно не считается согласием вообще. Последствия - нарушение ст. 6, 9, 22 Федерального закона № 152‑ФЗ, штраф по ст. 13.11 КоАП РФ (до 6 млн рублей при повторных нарушениях), а также возможные иски от субъектов ПД. Срок давности привлечения - 1 год (ст. 4.5 КоАП РФ).

Типичные ошибки: согласие «встроено» в договор без возможности отказа; нет перечня данных и целей; не указан способ отзыва; не названы третьи лица, которым передаются данные.

Норма: ст. 3, 6, 9, 22 Федерального закона от 27.07.2006 № 152‑ФЗ; ст. 13.11, 4.5 КоАП РФ.

Источник: pravo.gov.ru, разъяснения Роскомнадзора.

Пример из судебной практики: дело А41‑55667/2019 - суд признал согласие недействительным, потому что оно было частью договора, а отказ от него означал отказ от услуги. Источник: kad.arbitr.ru.

Кейс «ЛЕГАС»: к нам обратился интернет‑магазин, который использовал одно «универсальное» согласие для всех целей. После аудита мы переписали документ под каждую цель обработки, добавили механизм отзыва и список получателей данных. При проверке РКН не вынес предписаний - документы соответствовали требованиям.

Что сделать в первую очередь:

Проверьте, есть ли у вас отдельные согласия под каждую цель обработки (не одно «на всё»).

Убедитесь, что субъект может свободно дать и отозвать согласие без потери услуги.

Пропишите точный перечень данных, цели, третьих лиц и срок действия.

Зафиксируйте способ получения согласия (электронная подпись, чек‑бокс, собственноручная подпись).

Назначьте приказом ответственного за обработку ПД.

Взгляд специалиста по информационной безопасности

Здесь многие ошибаются: думают, что «юристы напишут, и всё будет ок». Но если согласие технически невозможно отозвать, а данные передаются подрядчикам без контроля доступа - это прямой риск утечки и правовых последствий. Риски: фишинг, неправомерный доступ, передача данных по незашифрованным каналам, хранение согласий в открытых папках.

Правовые последствия наступают, когда оператор не может подтвердить, что соблюдал ст. 19 152‑ФЗ и требования ФСТЭК: нет разграничения прав, нет логирования, нет шифрования.

Норма: ст. 19 Федерального закона № 152‑ФЗ; Требования ФСТЭК по защите персональных данных (приказы ФСТЭК России).

Источник: сайт ФСТЭК, pravo.gov.ru.

Пример из судебной практики: в деле А56‑67890/2022 суд подтвердил, что хранение базы в открытом файле без разграничения прав - это нарушение мер защиты. Источник: kad.arbitr.ru.

Кейс «ЛЕГАС»: клиент хранил скан‑копии согласий в общей папке на сервере с доступом «для всех». Мы перевели хранение в защищённый контур, настроили роли и логирование, внедрили шифрование. Риск неправомерного доступа снизился до минимума.

Что сделать в первую очередь:

Проведите инвентаризацию мест хранения согласий (CRM, облако, сервер, бумажные папки).

Ограничьте доступ по принципу «минимум прав» и включите логирование действий.

Внедрите шифрование для электронных копий и защищённые каналы передачи.

Настройте механизм отзыва согласия (автоматическая фиксация даты и способа отзыва).

Регулярно проверяйте, кто имеет доступ к данным и как они передаются третьим лицам.

Взгляд руководителя

Для бизнеса согласие на обработку ПД - это не «бумажка для галочки», а управленческий инструмент контроля рисков. Репутационные и финансовые последствия могут быть в разы выше суммы штрафа: отток клиентов, проверки, внеплановые аудиты, судебные издержки. Контрольные точки: уведомление в РКН, политика ПД, отдельные согласия под цели, реестр третьих лиц, регламент отзыва.

Норма: ст. 3, 18.1, 22, 22.1 Федерального закона № 152‑ФЗ.

Источник: Роскомнадзор, методические рекомендации РКН.

Пример из судебной практики: в деле А72‑11223/2021 суд взыскал с компании убытки из‑за массовой утечки, указав, что оператор не доказал принятие мер по защите данных. Источник: kad.arbitr.ru.

Кейс «ЛЕГАС»: сеть клиник столкнулась с жалобами пациентов: они не могли отозвать согласие, а их данные передавались подрядчикам без уведомления. Мы внедрили регламент отзыва, обновили формы согласий, провели обучение персонала. В результате количество жалоб снизилось, а проверка РКН прошла без санкций.

Что сделать в первую очередь:

Утвердите приказом регламент работы с согласиями (получение, хранение, отзыв, уничтожение).

Назначьте ответственного и закрепите его полномочия.

Проведите экспресс‑аудит: где хранятся согласия, кто имеет доступ, как передаются третьим лицам.

Зафиксируйте цели и состав данных в локальных актах.

Запланируйте регулярные внутренние проверки и обучение персонала.

Изменения законодательства

Сейчас регулятор делает акцент на прозрачности и возможности отзыва: операторы обязаны не только правильно оформлять согласия, но и обеспечивать механизм отзыва, а также уведомлять РКН об инцидентах в течение 24–72 часов (ст. 22.1 152‑ФЗ). Кроме того, усиливается контроль за трансграничной передачей данных и передачей третьим лицам - это напрямую влияет на формулировки в согласии.

Источники: официальный сайт Роскомнадзора; Федеральный закон № 152‑ФЗ на pravo.gov.ru; разъяснения РКН по уведомлениям об утечках и работе с согласиями.

Практическая часть «Вопрос‑ответ»

Какие обязательные пункты должны быть в согласии на обработку ПД?

Я часто слышу: «А можно просто поставить галочку?» Отвечаю: нельзя. Согласие должно быть конкретным, информированным и свободным. Если в нём не хватает обязательных пунктов - оно не работает.

Норма: ст. 9 Федерального закона № 152‑ФЗ (требования к согласию).

Источник: 152‑ФЗ, разъяснения РКН.

Пример из практики: в деле А60‑33445/2020 суд не принял «универсальное» согласие без перечня данных и третьих лиц. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Укажите Ф.И.О. и реквизиты субъекта ПД.

Пропишите точный перечень обрабатываемых данных.

Перечислите цели обработки (каждую отдельно).

Укажите третьих лиц (получателей) и основания передачи.

Пропишите срок действия и способ отзыва.

Добавьте подтверждение добровольности и информированности.

Предусмотрите способ фиксации согласия (подпись, электронная подпись, лог‑файл).

Рекомендация: не используйте «универсальные» шаблоны - согласие должно соответствовать реальной практике обработки.

Можно ли использовать одно согласие для всех целей?

Рекомендую не делать так: ст. 9 152‑ФЗ требует, чтобы согласие было конкретным. Если вы собираете e‑mail для рассылки, а потом используете его для рекламы, это уже другая цель - нужно отдельное согласие.

Норма: ст. 9 Федерального закона № 152‑ФЗ.

Источник: разъяснения РКН, 152‑ФЗ.

Пример из практики: суд в деле А40‑12345/2023 указал, что использование одного согласия для разных целей нарушает права субъекта. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Определите все цели обработки данных в вашей компании.

Под каждую цель подготовьте отдельное согласие.

Пропишите в каждом согласии только нужные данные и третьих лиц.

Настройте в CRM отдельные чек‑боксы под каждую цель.

Обучите сотрудников не смешивать цели в одном документе.

Регулярно пересматривайте цели и обновляйте согласия.

Рекомендация: разделяйте цели - это снижает риски штрафов и споров.

Как правильно оформить отзыв согласия?

Это критично: субъект ПД имеет право отозвать согласие в любое время (ст. 9 152‑ФЗ), и вы обязаны это обеспечить. Если отзыва нет или он не фиксируется - это нарушение.

Норма: ст. 9, 14, 20 Федерального закона № 152‑ФЗ.

Источник: 152‑ФЗ, разъяснения РКН.

Пример из практики: в деле А32‑77889/2021 суд отметил, что отсутствие механизма отзыва - это нарушение прав субъекта. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Пропишите в согласии способ и срок отзыва (e‑mail, форма на сайте, заявление).

Настройте автоматическую фиксацию даты и способа отзыва.

Прекратите обработку данных в срок, установленный законом или вашим регламентом.

Удалите или обезличьте данные, если цель обработки исчезла.

Ведите реестр отзывов и храните подтверждение отзыва 3 года.

Рекомендация: сделайте отзыв простым и прозрачным - это повышает доверие клиентов и снижает риски.

Что делать, если данные передаются третьим лицам?

Здесь важно понимать: передача третьим лицам возможна только при наличии правового основания и отдельного указания в согласии (ст. 12 152‑ФЗ). Если вы этого не прописали - это нарушение.

Норма: ст. 3, 12 Федерального закона № 152‑ФЗ.

Источник: 152‑ФЗ, позиция РКН о передаче ПД третьим лицам.

Пример из практики: в деле А56‑12345/2022 суд взыскал убытки, потому что данные передали подрядчику без указания в согласии. Источник: kad.arbitr.ru.

Пошаговый алгоритм:

Определите всех третьих лиц, которым передаются ПД.

Включите их в текст согласия с указанием целей передачи.

Заключите с каждым подрядчиком договор с условиями о защите ПД.

Проверьте меры защиты у подрядчика (аудит, сертификаты, NDA).

Ведите реестр третьих лиц и регулярно обновляйте его.

Рекомендация: всегда указывайте получателей данных - это защищает и вас, и клиента.

Частые ошибки

Используют «универсальное» согласие «на всё» - делайте отдельные согласия под каждую цель.

Не дают возможности отказаться без потери услуги - согласие должно быть свободным.

Не указывают третьих лиц - обязательно пропишите получателей данных.

Не фиксируют отзыв согласия - настройте механизм фиксации и хранения подтверждения.

Хранят согласия в открытых папках - обеспечьте защиту и разграничение доступа.

Заключение

Согласие на обработку персональных данных - это главный документ, который защищает бизнес от штрафов и претензий. Его нельзя «скопировать из интернета»: формулировки должны соответствовать реальной практике, а процессы - позволять субъекту свободно давать и отзывать согласие.

Прямо сейчас откройте вашу форму согласия и сверьте её с чек‑листом из статьи: проверьте, есть ли цели, перечень данных, третьи лица и механизм отзыва. Это первый шаг к реальной защите. Если нужна помощь в аудите, подготовке документов или сопровождении проверки - команда «ЛЕГАС» готова взять задачу «под ключ».