152-ФЗ · данные в маркетинге

152-ФЗ для маркетолога: как работать с персональными данными на сайте и не получить штраф в 2026 году

Закон о персональных данных (152-ФЗ) — федеральный закон, который определяет, как компания собирает, хранит, использует и передаёт данные о людях. Для маркетолога закон регулирует форму на сайте и формы обратной связи, работу файлов cookie, веб-аналитику, CRM, рекламные аудитории и базы для рассылок. Не путать с 38-ФЗ «О рекламе», который отдельно требует согласия на рекламные письма, SMS и звонки, и с европейским GDPR, у которого другие правила для cookie и другие штрафы.

Данные о штрафах актуальны по состоянию на сентябрь 2026 года. Статья носит информационный характер и не заменяет консультацию юриста по персональным данным.

Содержание статьи
  1. Главное за 30 секунд
  2. Какие персональные данные собирает маркетолог?
  3. Почему маркетологу нужно уметь работать с персональными данными?
  4. Что изменилось в законе о персональных данных в 2025 году?
  5. Каким должен быть текст согласия?
  6. Форма на сайте: какие чекбоксы нужны для сбора данных?
  7. Хранение согласий: как доказать законность обработки ПДн?
  8. Аналитика и cookie: когда загружать Яндекс Метрику и Google Analytics?
  9. Можно ли загружать базу клиентов в рекламный кабинет?
  10. Хранение персональных данных: можно ли пользоваться зарубежными сервисами?
  11. Как публиковать отзывы и кейсы клиентов?
  12. Рассылка без нарушений: какое согласие нужно для email и SMS?
  13. Документы на сайте: политика, согласия и уведомление в РКН
  14. Утечки персональных данных: что делать маркетологу?
  15. Как избежать штрафов: чек-лист проверки сайта по 152-ФЗ
  16. Когда нужна юридическая консультация по защите персональных данных?
  17. Частые вопросы

Главное за 30 секунд

  • Отдельное согласие. С 1 сентября 2025 года согласие на обработку персональных данных оформляется отдельным документом — его нельзя встраивать в оферту, пользовательское соглашение или политику.
  • Два закона — два согласия. Согласие на обработку данных для заявки регулирует закон о персональных данных, согласие на рекламную рассылку — статья 18 закона «О рекламе». В форме это два разных чекбокса, и второй всегда необязательный.
  • Cookie и счётчики. РКН относит куки и идентификаторы устройств к персональным данным. Безопасная практика — загружать Яндекс Метрику и рекламные пиксели только после согласия пользователя.
  • Локализация. Данные граждан РФ при сборе должны сначала записываться в базы на территории России. Галочка «согласен на трансграничную передачу» это требование не отменяет.
  • Отзывы и кейсы. Имя и фото клиента в публичном отзыве — это распространение персональных данных, для которого нужно ещё одно, отдельное согласие.
  • Штрафы. С 30 мая 2025 года за утечку юрлицо платит до 15 млн ₽, за повторную — 1–3% выручки, но не менее 20 млн ₽.

Какие персональные данные собирает маркетолог?

Персональные данные — любая информация, которая прямо или косвенно относится к определённому или определяемому человеку. В маркетинге к ним относятся не только имя и телефон из формы, но и всё, что позволяет выделить конкретного пользователя среди других: email, идентификатор устройства, cookie, IP-адрес, история заказов, запись звонка.

Обработка персональных данных — любое действие с ними: сбор, запись, хранение, уточнение, использование, передача, удаление. Даже просмотр заявки в CRM или выгрузка списка в таблицу юридически считается обработкой.

Кука (cookie) — небольшой файл, который сайт сохраняет в браузере пользователя. Сама по себе кука не содержит имени, но вместе с идентификатором устройства и историей визитов позволяет выделить конкретного человека — поэтому регулятор относит такие сведения к персональным данным.

Граница проходит по возможности идентификации. Адрес вида ivan.petrov@mail.ru указывает на конкретного человека, а info@company.ru — нет. Отдельный номер телефона без других сведений формально идентифицирует человека слабо, но в CRM он всегда связан с именем, заявкой и историей контактов. Поэтому на практике маркетологу безопаснее исходить из того, что все сведения в CRM и аналитике считаются персональными данными.

КаналКакие персональные данные обрабатываются
Форма заявкиимя, телефон, email, комментарий, город
Квиз и лид-магнитконтакты плюс ответы на вопросы (интересы, бюджет, ситуация)
CRMистория обращений, сделки, переписка, записи звонков
Веб-аналитикаcookie, идентификаторы устройств, IP-адрес, поведение на сайте
Коллтрекингномер звонящего, запись разговора, источник визита
Рекламные кабинетызагруженные базы клиентов, конверсии, идентификаторы
Email-, SMS- и мессенджер-рассылкиадрес, телефон, история подписки и отписок
Отзывы и кейсы на сайтеимя, фото, должность, история клиента

Квизы заслуживают отдельного внимания. Ответы на вопросы вроде «сколько вы сейчас зарабатываете» или «какие у вас проблемы со здоровьем» превращают обычную заявку в набор чувствительных сведений. Сведения о здоровье относятся к специальным категориям персональных данных, и для них закон требует согласия в письменной форме и повышенной защиты.

Почему маркетологу нужно уметь работать с персональными данными?

Маркетолог обрабатывает персональные данные каждый раз, когда настраивает форму, подключает счётчик, выгружает аудиторию в рекламный кабинет или отправляет рассылку. Компания при этом выступает оператором персональных данных — организацией, которая определяет цели обработки и отвечает за соблюдение закона.

Путь данных в маркетинге выглядит так: пользователь → форма на сайте → CRM → аналитика и реклама → рассылка. Юрист пишет политику и текст согласия, но конкретные формы, скрипты, интеграции и выгрузки настраивает маркетолог. Ошибка на любом этапе становится нарушением всей компании, даже если документы составлены безупречно. Поэтому в работе с персональными данными маркетолог — не наблюдатель, а исполнитель: обработка персональных данных фактически начинается с настроек, которые делает он.

Статья 13.11 КоАП предусматривает штрафы не только для юрлица, но и для должностных лиц. Если в компании назначен ответственный за маркетинговые данные, при проверке вопросы зададут и ему. За незаконную передачу и продажу баз с 2024 года действует уголовная статья 272.1 УК РФ — это важно для тех, кто «покупает базы для рассылки».

Что изменилось в законе о персональных данных в 2025 году?

В 2025 году вступили в силу два изменения, которые напрямую касаются маркетинга: новые штрафы по статье 13.11 КоАП и требование оформлять согласие отдельным документом.

За что можно получить штраф с 30 мая 2025 года?

Федеральный закон № 420-ФЗ ужесточил статью 13.11 КоАП и ввёл оборотные штрафы за повторные утечки. Каждое нарушение теперь квалифицируется отдельно: сайт без согласия в форме, без опубликованной политики и без уведомления РКН получает три самостоятельных постановления, и суммы складываются.

Нарушение (для юрлиц)Штраф
Не опубликована политика обработки персональных данныхдо 60 000 ₽
Нет уведомления Роскомнадзора о начале обработки100 000–300 000 ₽
Обработка без согласия, когда оно обязательнодо 700 000 ₽
Нарушение локализации при сборе данных (ч. 8 ст. 13.11)1 000 000–6 000 000 ₽
Не уведомили РКН об утечке1 000 000–3 000 000 ₽
Утечка персональных данных (зависит от числа записей)3 000 000–15 000 000 ₽
Повторная утечка1–3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽
Рекламная рассылка без согласия (ст. 14.3 КоАП, контролирует ФАС)100 000–500 000 ₽

Суммы приведены для юридических лиц. Перед подготовкой внутренних регламентов сверяйте их с действующей редакцией КоАП.

Отдельное согласие с 1 сентября 2025 года

Согласие на обработку персональных данных с 1 сентября 2025 года оформляется отдельно от любых других документов. Текст согласия больше нельзя размещать внутри оферты, пользовательского соглашения, анкеты или политики обработки данных.

Цель поправки — чтобы человек видел, на что соглашается. Раньше согласие часто пряталось мелким шрифтом в конце договора, объединялось с согласием на рекламу или становилось условием регистрации. Пользователь ставил одну галочку и не понимал, что разрешил сразу три вещи.

Согласия, полученные до 1 сентября 2025 года, продолжают действовать. Переоформлять старую базу только из-за новой редакции закона не нужно, если согласия были получены корректно и у компании есть подтверждение.

Реальные кейсы

Duolingo в марте 2026 года получил штраф 2 млн ₽ по части 8 статьи 13.11 КоАП за невыполнение требования о локализации данных российских пользователей. WhatsApp в 2022 году заплатил 18 млн ₽ за повторный отказ локализовать данные.

Оба кейса касаются не форм, а того, где хранятся данные. Именно эту зону маркетологи чаще всего упускают: подключают удобный зарубежный сервис для рассылок, опросов или записи на встречи и не проверяют, куда уходит первая запись с данными клиента.

Каким должен быть текст согласия?

Текст согласия должен быть конкретным, предметным и информированным: человек понимает, кто получит его данные, какие именно, зачем и на какой срок. Формулировки вроде «для улучшения качества сервиса» или «в маркетинговых и иных целях» такому требованию не отвечают.

Обязательные элементы текста согласия на сайте:

ЭлементКак сформулировать
Операторполное наименование компании, ИНН или ОГРН, юридический адрес
Перечень данныхимя, телефон, email — только то, что реально собирает форма
Цель«обработка заявки и консультация по выбору курса», а не «маркетинговые цели»
Действия с даннымисбор, запись, хранение, уточнение, использование, удаление
Третьи лицаCRM, сервис рассылок, колл-центр, которым поручена обработка
Способ обработкиавтоматизированный, смешанный
Срокнапример, «1 год с момента получения или до отзыва согласия»
Порядок отзываemail или форма, через которые человек отказывается

Пример формулировки

Я даю согласие на обработку моих персональных данных ООО «[Название]» (ИНН [номер], адрес [адрес]): имени, номера телефона и адреса электронной почты — в целях обработки заявки и консультации по выбору образовательной программы. Согласие распространяется на сбор, запись, хранение, уточнение, использование и удаление данных смешанным способом, в том числе с передачей в CRM-систему [название], обрабатывающую данные по поручению оператора. Согласие действует 1 год или до его отзыва. Отозвать согласие можно письмом на [email].

Текст согласия публикуется на отдельной странице, а в форме рядом с чекбоксом ставится ссылка на него. Шаблон подходит как ориентир, но финальную редакцию должен проверить юрист под процессы конкретной компании.

Передача данных третьим лицам: поручение обработки

Каждый подрядчик, который получает данные клиентов, — CRM, платформа рассылок, колл-центр, агентство по рекламе — обрабатывает их по поручению оператора. Статья 6 закона требует заключить с таким подрядчиком договор, в котором прописаны цели, перечень действий и обязанность защищать данные.

Маркетологу важно держать актуальный список подрядчиков и платформ. Новый инструмент, подключённый без договора и без упоминания в согласии и политике, создаёт нарушение, даже если сама форма настроена правильно.

Форма на сайте: какие чекбоксы нужны для сбора данных?

Форма на сайте должна содержать отдельный чекбокс для каждой цели: обработка данных для ответа на заявку и получение рекламы. Все чекбоксы по умолчанию пустые, а согласие на рекламу никогда не бывает обязательным условием отправки формы.

ЧекбоксКакой законОбязателен для отправки формы?
Согласие на обработку персональных данных152-ФЗ, ст. 9Да, если обработка идёт на основании согласия
Согласие на получение рекламы и рассылок38-ФЗ «О рекламе», ст. 18Нет, только добровольно
Согласие на распространение (отзывы, кейсы)152-ФЗ, ст. 10.1Нет, только в форме отзыва

Рядом с чекбоксами размещаются две разные ссылки: на текст согласия (отдельный документ) и на политику обработки персональных данных. Политика объясняет общие правила работы с данными в компании, а согласие фиксирует разрешение конкретного человека на конкретные цели.

Как выглядит правильная форма

☐ Я даю согласие на обработку персональных данных для обработки заявки ☐ Я хочу получать информацию о курсах, скидках и мероприятиях по email и SMS (необязательно)

Ознакомиться с политикой обработки персональных данных

[ Отправить заявку ]

Кнопка «Отправить» активируется только после первого чекбокса. Второй чекбокс на отправку не влияет: пользователь, не отметивший его, получит ответ на заявку, но не попадёт в рекламные рассылки.

Когда согласие для заявки может не требоваться?

Статья 6 закона о персональных данных допускает обработку без согласия, если она нужна для заключения договора по инициативе самого человека — например, для ответа на запрос о покупке курса. Юристы по-разному оценивают, покрывает ли это основание обычную заявку на консультацию. Распространённая практика — всё равно брать согласие, чтобы у компании было подтверждение законности обработки.

Типичные ошибки в формах

Одна галочка на всё. Форма с одним чекбоксом «согласен на обработку данных и получение рассылок» смешивает две цели и два закона. Согласие на рекламу в таком виде ФАС может не признать добровольным.

Предзаполненный чекбокс. Галочка, которая стоит по умолчанию, не подтверждает осознанное действие пользователя. Такое согласие не защитит компанию при проверке.

Согласие спрятано в политике. Фраза «нажимая кнопку, вы соглашаетесь с политикой конфиденциальности» после 1 сентября 2025 года не заменяет отдельного документа согласия.

Обязательная галочка на рекламу. Форма, которая не отправляется без согласия на рассылку, делает это согласие вынужденным. Обязательным может быть только согласие на обработку данных для заявки.

Разные формы — один текст. Заявка на консультацию, скачивание чек-листа и регистрация на вебинар преследуют разные цели обработки персональных данных. Если во всех формах стоит одна ссылка на универсальное согласие, в котором перечислено «всё сразу», оно перестаёт быть конкретным.

Лишние поля. Поле «дата рождения» или «место работы» в форме заявки на консультацию нарушает принцип минимизации: собирать можно только данные, нужные для заявленной цели.

Хранение согласий: как доказать законность обработки ПДн?

Согласие имеет ценность только тогда, когда компания может подтвердить факт его получения. При проверке РКН или жалобе в ФАС вопрос звучит не «есть ли у вас чекбокс», а «покажите, когда и как этот человек дал согласие».

Минимальный набор данных, который CRM сохраняет по каждой заявке:

ПолеЗачем нужно
Дата и время отправки формыподтверждает момент получения согласия
URL страницы с формойпоказывает, где именно согласие было дано
Версия текста согласиядоказывает, на что именно согласился человек
Отмеченные чекбоксыразделяет согласие на обработку и на рекламу
IP-адрес и идентификатор сессиисвязывает согласие с конкретным визитом
Дата отзыва согласияфиксирует момент, после которого обработку нужно прекратить

Версионирование текста согласия часто упускают. Компания обновила согласие в марте, а в CRM у всех контактов стоит просто «согласие получено» — и уже невозможно доказать, какую редакцию видел человек, оставивший заявку в январе.

Для рассылок надёжнее всего работает двойное подтверждение (double opt-in): после подписки человек получает письмо со ссылкой и подтверждает, что адрес принадлежит ему. Такая схема защищает от подписки чужих адресов и даёт дополнительное доказательство согласия.

Аналитика и cookie: когда загружать Яндекс Метрику и Google Analytics?

Яндекс Метрику, рекламные пиксели и коллтрекинг безопаснее загружать только после того, как пользователь сделал выбор в cookie-баннере. Прямой нормы о cookie в законе нет, но РКН относит куки и идентификаторы устройств к персональным данным, поэтому сбор до согласия создаёт риск.

Правильная последовательность: пользователь открывает сайт → видит cookie-баннер → выбирает категории → загружаются только разрешённые скрипты. Технические куки, без которых сайт не работает (корзина, авторизация, сохранение выбора в баннере), выносят в отдельную категорию, которую нельзя отключить.

ИнструментЧто собираетНа что обратить внимание
Яндекс Метрикаповедение, идентификаторы, источники, Вебвизорзагружать после согласия на аналитику
Google Analyticsповедение, источники трафикаданные уходят за рубеж — риск по локализации и трансграничной передаче
Пиксели VK, Яндекс Директконверсии, аудитории ретаргетингазагружать после согласия на рекламные куки
Коллтрекингномера, записи звонков, источник визитапроверить, где хранятся записи, и упомянуть платформу в согласии
Чат-виджетыпереписка, контактыссылка на согласие прямо в окне чата до отправки контактов

Каким должен быть cookie-баннер на сайте?

Cookie-баннер должен давать реальный выбор, а не только кнопку «Понятно». Баннер, который информирует, но не позволяет отказаться, не решает задачу согласия: аналитика всё равно загружается у всех.

Мы используем несколько типов файлов cookie: технические — для работы сайта, аналитические — чтобы понимать, какие страницы полезны, рекламные — чтобы показывать релевантную рекламу. Подробнее — в политике обработки персональных данных.

[ Принять все ] [ Только необходимые ] [ Настроить ]

Кнопки «Принять все» и «Только необходимые» должны быть одинаково заметными. Баннер, в котором отказ спрятан мелкой серой ссылкой, формально даёт выбор, но фактически подталкивает к согласию.

Как технически отложить загрузку Метрики

Код счётчика оборачивается в функцию, которая вызывается только после согласия. Выбор пользователя сохраняется, чтобы при следующем визите баннер не показывался повторно, а счётчик загружался сразу.

<script>function loadMetrika() { (function(m,e,t,r,i,k,a){m[i]=m[i]||function(){(m[i].a=m[i].a||[]).push(arguments)}; m[i].l=1*new Date();k=e.createElement(t),a=e.getElementsByTagName(t)[0], k.async=1,k.src=r,a.parentNode.insertBefore(k,a)}) (window, document, "script", "https://mc.yandex.ru/metrika/tag.js", "ym"); ym(XXXXXXXX, "init", { clickmap: true, trackLinks: true, accurateTrackBounce: true });}// При нажатии «Принять все» или включении категории «Аналитика»:// localStorage.setItem('cookie_consent_analytics', 'yes'); loadMetrika();// При повторном визите:try { if (localStorage.getItem('cookie_consent_analytics') === 'yes') loadMetrika();} catch (e) {}</script>

Если счётчики подключены через Google Tag Manager или его аналоги, логика та же: теги аналитики и рекламы срабатывают по триггеру «согласие получено», а не «просмотр страницы». Отложенная загрузка снижает объём данных в Метрике — это нормально и ожидаемо, часть пользователей откажется от аналитики.

Как проверить баннер за 5 минут?

  1. Откройте сайт в режиме инкогнито, чтобы браузер не использовал сохранённые куки.
  2. До нажатия на баннер откройте инструменты разработчика (F12) и вкладку Network.
  3. Отфильтруйте запросы по mc.yandex.ru, google-analytics.com, vk.com и доменам коллтрекинга — до выбора в баннере их быть не должно.
  4. Нажмите «Принять все» и убедитесь, что разрешённые скрипты загрузились только после этого.
  5. Повторите проверку с нуля, нажав «Только необходимые». Аналитические и рекламные запросы не должны появиться вообще.
  6. Во вкладке Application → Cookies проверьте, что до согласия сайт не записал куки вида _ym_uid или _ga.

Можно ли загружать базу клиентов в рекламный кабинет?

Загрузка телефонов и email клиентов в Яндекс Аудитории или рекламный кабинет VK для ретаргетинга и поиска похожих аудиторий — это передача персональных данных третьему лицу. Рекламные системы хешируют данные, но исходная база остаётся персональными данными компании, и передаёт её оператор.

Чтобы такая передача была законной, цель «показ рекламы в рекламных системах» и сами рекламные системы должны быть указаны в согласии, которое дал человек. База, собранная под цель «обработка заявки», не может просто так использоваться для рекламного таргетинга — это другая цель обработки.

Практическое правило: выгружать в рекламные кабинеты только контакты, давшие согласие на рекламу, и только если в тексте этого согласия упомянута передача рекламным системам. Контакты отписавшихся исключаются из аудиторий при каждом обновлении.

Хранение персональных данных: можно ли пользоваться зарубежными сервисами?

Зарубежными сервисами пользоваться можно, но только при соблюдении двух разных требований: локализации и правил трансграничной передачи. Эти требования маркетологи часто смешивают, хотя они регулируются разными статьями закона.

Локализация (ч. 5 ст. 18 152-ФЗ). При сборе персональных данных граждан РФ первая запись, хранение и систематизация должны происходить в базах на территории России. Если форма сайта отправляет заявку напрямую в зарубежную CRM, сервис опросов или платформу рассылок, требование нарушено — и никакой чекбокс это не исправит.

Трансграничная передача (ст. 12 закона). Передавать данные за рубеж можно после того, как они записаны в российскую базу. До начала передачи оператор уведомляет РКН. Для стран без адекватной защиты данных закон требует дополнительного основания, например письменного согласия человека.

СитуацияНарушение?
Форма → российская CRMНет
Форма → российская CRM → выгрузка в зарубежный сервис, РКН уведомлёнНет
Форма → российская CRM → выгрузка за рубеж без уведомления РКНДа, трансграничная передача
Форма → сразу зарубежный сервис (Google Forms, Typeform и аналоги)Да, локализация
Google Analytics на сайтеЗона риска: идентификаторы пользователей уходят за рубеж

Порядок действий для маркетолога: составить список всех сервисов, куда попадают данные из форм и CRM; для каждого проверить, где физически находятся серверы; зарубежные сервисы либо подключить после российской базы с уведомлением РКН, либо заменить на российские аналоги.

Как публиковать отзывы и кейсы клиентов?

Имя, фото, должность и история клиента в отзыве на сайте — это распространение персональных данных, то есть раскрытие их неограниченному кругу лиц. Для распространения статья 10.1 закона требует отдельного согласия, которое нельзя совмещать ни с согласием на обработку, ни с согласием на рекламу.

Для образовательных проектов тема особенно чувствительна: кейсы выпускников с фото, историей карьерного перехода и зарплатой до и после обучения — сильный маркетинговый инструмент и одновременно концентрат персональных данных. Каждый такой кейс требует отдельного согласия на распространение с перечнем данных, которые будут опубликованы.

В согласии на распространение человек вправе установить ограничения: например, разрешить публикацию имени и фото, но запретить указание фамилии и работодателя. Требования к содержанию такого согласия утверждены Роскомнадзором. При отзыве согласия отзыв или кейс снимается с сайта.

Скриншоты переписки с отзывами из мессенджеров подчиняются тем же правилам. Если на скриншоте видно имя, аватар или номер телефона, его нужно либо обезличить, либо получить согласие на распространение.

Рассылка без нарушений: какое согласие нужно для email и SMS?

Рекламная рассылка требует предварительного согласия получателя по статье 18 закона «О рекламе». Если спор дойдёт до ФАС, доказывать наличие согласия обязан отправитель, а не получатель. Поэтому в CRM хранят не просто отметку «подписан», а полную историю получения согласия.

Требование касается не только email. SMS, сообщения в мессенджерах, push-уведомления и рекламные звонки тоже распространяются по сетям электросвязи и подчиняются той же статье 18.

ДействиеЧто нужно
Ответить на заявкусогласие на обработку данных или иное основание по ст. 6 закона
Отправить рекламное письмоотдельное согласие на рекламу по 38-ФЗ
Отправить сервисное письмо (подтверждение заказа, доступ к курсу)согласие на рекламу не нужно, если письмо не содержит рекламы
Доказать согласиедата, время, текст чекбокса, страница-источник, IP
Обработать отпискунемедленно прекратить рекламу; удалить данные, если нет других оснований хранения

Сервисное или рекламное письмо?

Граница между сервисным и рекламным письмом проходит по содержанию. Письмо «ваш доступ к курсу открыт» — сервисное. То же письмо с блоком «а ещё у нас скидка 30% на следующий курс» становится рекламным и требует согласия. Смешанные письма — частая причина жалоб в ФАС.

Что делать при отписке?

Каждое рекламное письмо содержит работающую ссылку на отписку. По закону «О рекламе» распространение рекламы прекращается немедленно после требования получателя. По закону о персональных данных после отзыва согласия оператор прекращает обработку, а уничтожение персональных данных проводится в течение 30 дней, если у него нет другого законного основания их хранить — например, действующего договора обучения.

Что делать со старой базой?

Старая база безопасна, если по каждому контакту есть подтверждение согласия. Согласия, полученные до 1 сентября 2025 года, остаются действительными, поэтому массово переподписывать всех не нужно.

Подтверждения есть. Дата, источник и текст чекбокса хранятся в CRM — базу можно использовать без изменений.

Подтверждений нет. Контакты без доказательств согласия безопаснее не использовать для рекламы: рассылка по ним фактически означает обработку данных без согласия. Вариант — сервисное письмо с просьбой подтвердить подписку без рекламного содержания; перед запуском такую кампанию стоит согласовать с юристом.

Купленная база. Контакты, полученные от третьих лиц без согласия самих людей, использовать нельзя ни при каких условиях. Кроме административных штрафов, оборот незаконно полученных баз подпадает под статью 272.1 УК РФ.

Цель обработки достигнута. Данные, которые больше не нужны, уничтожаются в течение 30 дней. База «на всякий случай» увеличивает ущерб и штраф при утечке.

Документы на сайте: политика, согласия и уведомление в РКН

Сайт, который собирает данные пользователей, должен публиковать политику обработки персональных данных и отдельный текст согласия, показывать cookie-баннер и объяснять порядок отзыва согласия. Уведомление в РКН подаётся до начала обработки.

Документ или элементЗачем нужен
Политика обработки персональных данныхописывает цели, категории данных, сроки хранения, третьих лиц, права пользователя
Текст согласия на обработку (отдельный документ)фиксирует разрешение пользователя на конкретные цели
Согласие на получение рекламыоснование для рассылок по 38-ФЗ
Согласие на распространениеоснование для публикации отзывов и кейсов
Cookie-баннер с выбором категорийуправляет загрузкой аналитики и пикселей
Порядок отзыва согласияemail или форма, через которые пользователь отказывается от обработки
Уведомление в Роскомнадзорподаётся через портал персональных данных РКН до начала обработки

Политика обработки персональных данных публикуется в свободном доступе — обычно ссылка стоит в подвале каждой страницы. В политике перечисляются все цели обработки, категории данных, сроки хранения, сервисы и подрядчики, которым данные передаются, наличие трансграничной передачи и права пользователя. Политика, скачанная из интернета и не отражающая реальные сервисы компании, не выполняет свою функцию.

Политика конфиденциальности и политика обработки персональных данных — в чём разница?

Политика конфиденциальности — привычное для сайтов название документа, а в законе используется термин «политика в отношении обработки персональных данных». Если документ на сайте называется «Политика конфиденциальности», это не нарушение: значение имеет содержание, а не заголовок. Слово «конфиденциальность» в названии не освобождает от обязательных разделов: целей, категорий данных, сроков хранения, третьих лиц и прав пользователя.

Конфиденциальность персональных данных — отдельная обязанность оператора по статье 7 закона: не раскрывать данные третьим лицам и не распространять их без согласия человека. Коммерческая тайна и условия NDA к этой теме не относятся, поэтому смешивать их с правилами обработки персональных данных в одном документе не стоит.

Настройка форм, аналитики и рекламных каналов с учётом требований закона входит в практические модули курса по интернет-маркетингу Digital Skills Academy.

Утечки персональных данных: что делать маркетологу?

Утечка — это неправомерная передача или раскрытие персональных данных: выгрузка базы по ошибке, взлом CRM, доступ бывшего сотрудника к рекламному кабинету с загруженными аудиториями. В маркетинге утечки чаще происходят не из-за хакеров, а из-за открытых ссылок на таблицы и не отозванных доступов подрядчиков.

Закон устанавливает жёсткие сроки. В течение 24 часов с момента обнаружения оператор уведомляет Роскомнадзор об инциденте, предполагаемых причинах и принятых мерах. В течение 72 часов направляет результаты внутреннего расследования и сведения о виновных, если они установлены.

Профилактика для маркетинга: ревизия доступов к CRM и рекламным кабинетам раз в квартал, отзыв доступов при уходе сотрудника или подрядчика, запрет на хранение данных клиентов в личных таблицах и мессенджерах, закрытые ссылки на документы с контактами клиентов.

Как избежать штрафов: чек-лист проверки сайта по 152-ФЗ

Ниже — что сделать на сайте, чтобы закрыть основные риски. Каждый пункт можно проверить самостоятельно за один рабочий день.

Формы

Доказательства согласий

Cookie и аналитика

Реклама и рассылки

Отзывы и кейсы

Документы и регулятор

Отмечено 0 из 25

Отметки помогают организовать проверку. Они не являются юридическим заключением и сбрасываются при обновлении страницы.

Когда нужна юридическая консультация по защите персональных данных?

Юрист нужен, если компания передаёт данные за рубеж, обрабатывает специальные категории (здоровье, биометрию), получила запрос или предписание Роскомнадзора, жалобу в ФАС, столкнулась с утечкой или использует базу без подтверждённых согласий. Юрист также нужен для первичной подготовки политики и текстов согласий: шаблоны из интернета редко соответствуют реальным процессам компании.

Маркетолог в этой связке отвечает за другое: знает, какие сервисы подключены, куда уходят данные из каждой формы и как настроена загрузка скриптов. Без этой информации юрист не сможет составить корректные документы, поэтому лучший результат даёт совместная ревизия.

Частые вопросы

Нужно ли отдельное согласие на рассылку?

Да. Согласие на обработку данных по 152-ФЗ не даёт права отправлять рекламу. Для рекламной рассылки нужно отдельное согласие по статье 18 закона «О рекламе», и доказывать его наличие обязан отправитель.

Можно ли ставить Яндекс Метрику без cookie-баннера?

Прямого запрета в законе нет, но РКН считает куки персональными данными. Безопасный вариант — показывать баннер с реальным выбором и загружать Метрику только после согласия пользователя на аналитику.

Нужно ли переподписывать старую базу после 1 сентября 2025 года?

Нет. Согласия, полученные до 1 сентября 2025 года, продолжают действовать. Переподписывать нужно только контакты, по которым у компании нет подтверждения согласия.

Можно ли пользоваться зарубежной CRM или email-сервисом?

Можно, если данные сначала записываются в базу на территории России, а на трансграничную передачу персональных данных подано уведомление в РКН. Отправка заявок напрямую в зарубежную систему нарушает требование о локализации.

Можно ли загрузить базу клиентов в Яндекс Аудитории?

Только контакты, которые дали согласие на рекламу, и только если в тексте согласия указана передача данных рекламным системам. База, собранная для обработки заявок, для рекламного таргетинга не подходит.

Нужно ли согласие, чтобы опубликовать отзыв клиента?

Да, если в отзыве есть имя, фото или другие данные, позволяющие узнать человека. Для публикации нужно отдельное согласие на распространение по статье 10.1 закона.

Какие документы обязательны на сайте?

Политика обработки персональных данных, отдельный текст согласия, согласие на рекламу (если есть рассылки), согласие на распространение (если публикуются отзывы), cookie-баннер и порядок отзыва согласия. Уведомление в Роскомнадзор подаётся до начала обработки данных.

Кого штрафуют — компанию или маркетолога?

Основной штраф получает компания как оператор. Статья 13.11 КоАП также предусматривает штрафы для должностных лиц, поэтому ответственный за обработку данных сотрудник тоже может быть привлечён.

Хотите настраивать формы, аналитику и рекламу так, чтобы они работали и не создавали юридических рисков?

Посмотрите программу курса по интернет-маркетингу в Digital Skills Academy →

Экспертные статьи