ПДн.Риск 152-ФЗ · протокол проверки сайта

Когда обработка данных законна без согласия пользователя

Не все данные требуют согласия: разбираем, когда достаточно договора или закона, а когда без согласия сайту не обойтись.

Что это за требование и кого касается

Есть распространённое убеждение: раз собираешь персональные данные — обязан получить согласие. На сайте появляется чекбокс «согласен на обработку», и владелец бизнеса считает, что вопрос закрыт. Проблема в том, что это убеждение работает наполовину. Половину случаев оно закрывает избыточно — там, где согласие вообще не требуется. А другую половину — там, где согласие единственное законное основание — часто оставляет без внимания, потому что кажется, будто «раз я всё оформил, всё в порядке».

Разбираемся, откуда эта путаница и как навести порядок конкретно у себя, если у вас интернет-магазин, лендинг, сайт услуг или личный кабинет для клиентов.

Как понять, относится ли это к вашему сайту

Если на сайте есть форма — заявка, заказ, обратный звонок, регистрация — вы уже обрабатываете персональные данные, и вопрос оснований для вас не абстрактный, а конкретный, прямо сейчас.

Разница в том, какие цели у вас есть и какое основание подходит каждой:

Общий принцип простой: смотрите не на форму сбора данных, а на цель, для которой данные используются дальше.

Что именно говорит закон

Буква закона звучит так: ч. 1 ст. 6 152-ФЗ «О персональных данных» устанавливает, что обработка допускается, в частности, для исполнения договора со субъектом, исполнения обязанностей, возложённых законом, защиты жизни и здоровья, осуществления правосудия. То есть согласие — не единственное законное основание, оно одно из нескольких, и норма прямо называет альтернативы.

Дальше начинается практика, и здесь важно честно разделять два уровня. Буква закона перечисляет основания абстрактно. А трактовка того, подходит ли конкретно ваша цель под «исполнение договора» или требует отдельного согласия, — вопрос, где законодательство не даёт готовых ответов на все случаи жизни. Например, использование телефона клиента для смс-уведомления о статусе заказа почти всегда укладывается в исполнение договора. А вот использование того же телефона для смс-рекламы других товаров — почти всегда требует согласия, даже если человек когда-то у вас что-то купил.

Подробнее про базовые понятия закона можно почитать в материале 152-ФЗ простыми словами.

Частые ошибки и заблуждения

Первая ошибка — «универсальное согласие на всё». Сайт вешает один чекбокс с формулировкой типа «согласен на обработку персональных данных» и считает, что этим закрыл все цели сразу, от доставки заказа до маркетинговых рассылок. На практике это создаёт ложное чувство защищённости: формально согласие есть, но оно не описывает конкретные цели, и при проверке или споре с пользователем такая формулировка может не устоять.

Вторая ошибка — обратная: считать, что если данные собираются «для работы сайта», согласие не нужно вообще никогда. Это тоже неверно. Как только цель выходит за рамки исполнения договора или прямой законной обязанности — реклама, аналитика с идентификацией пользователя, передача данных партнёрам для их собственных маркетинговых целей — согласие становится обязательным, и здесь его отсутствие уже реальный риск.

Третья ошибка — путать «клиент оставил данные добровольно» с «клиент дал согласие на конкретную цель». Добровольность заполнения формы не равна согласию на любое дальнейшее использование данных.

Больше про то, как правильно оформить согласие там, где оно нужно, — в статье согласие на обработку персональных данных.

Чем это грозит на практике

Прямого штрафа за «избыточное» согласие закон не предусматривает — вреда от лишней бумажки формально нет. Но реальный риск в другом: если вы уверены, что данные защищены одной общей формулировкой согласия, а по факту в конкретной цели (например, для email-маркетинга) законного основания нет вовсе — это уязвимое место, которое всплывает при жалобе пользователя, при проверке или просто при аудите перед запуском новой рекламной кампании.

Отдельно стоит помнить про общие штрафы за нарушения 152-ФЗ — они не привязаны конкретно к теме оснований обработки, но напоминают, что закон в принципе не декоративный. Подробности — в материале штрафы по 152-ФЗ.

Как за 5 минут проверить ситуацию у себя

Возьмите лист бумаги или таблицу и выпишите все цели, для которых вы собираете и используете персональные данные на сайте. Обычно набор такой:

  1. Оформление и доставка заказа.
  2. Обратная связь по заявке (консультация, запись на услугу).
  3. Email или смс-рассылки с рекламой и акциями.
  4. Аналитика поведения пользователей, ретаргетинг, рекламные пиксели.
  5. Передача данных подрядчикам — курьерской службе, colл-центру, платёжному агрегатору.
  6. Хранение истории покупок для программы лояльности.

Для каждого пункта задайте вопрос: это нужно для исполнения договора или требования закона — или это отдельная цель, ради которой я собираю больше, чем нужно для сделки? Если ответ «отдельная цель» — там должно быть согласие, оформленное именно под эту цель, а не общая формулировка «на обработку персональных данных».

Отдельно проверьте cookie-баннер: если на сайте стоят рекламные или аналитические счётчики, привязанные к идентификатору пользователя, — это тоже отдельное основание, и оно требует согласия. Подробнее в статье cookie-баннер и закон.

Как исправить: что сделать самому, что поручить разработчику, что юристу

Самостоятельно вы можете провести именно тот разбор по целям, что описан выше — это не требует специальных знаний, только честного взгляда на то, что реально происходит с данными на сайте.

Разработчику стоит поручить техническую часть: разделить формы согласия под разные цели (например, отдельный чекбокс для рассылки, отдельный — для передачи данных партнёрам), настроить cookie-баннер с возможностью выбора категорий, а не единой кнопкой «принять всё».

Юристу имеет смысл отдать формулировки — текст политики обработки персональных данных, тексты согласий под конкретные цели, и спорные пограничные случаи, где неочевидно, покрывается ли цель договором или нужно отдельное согласие. Основу политики можно посмотреть в материале политика обработки персональных данных.

Частые вопросы

Нужно ли согласие, если клиент сам заполнил форму заказа?

Если данные из формы используются только для выполнения самого заказа — доставки, оплаты, связи по этому заказу — отдельное согласие не обязательно, это укладывается в исполнение договора. Но как только те же данные хотят использовать для рассылки или рекламы, нужно отдельное основание.

Можно ли считать одно общее согласие достаточным для всех целей сразу?

Формально можно попытаться, но на практике общая размытая формулировка хуже защищает и вас, и пользователя, чем конкретные согласия под конкретные цели. При проверке или споре конкретика работает надёжнее.

А если я ИП или самозанятый — на меня это тоже распространяется?

Да, статус бизнеса не влияет на то, применяется ли 152-ФЗ. Если вы собираете персональные данные через сайт — форму заявки, телефон, почту — вопрос законного основания для обработки касается вас так же, как ООО.

Что делать, если я не уверен, какое основание у конкретной цели?

Лучше исходить из более строгого варианта и оформить согласие там, где есть сомнение — это надёжнее, чем полагаться на договор, если цель выходит за его рамки. Пограничные случаи стоит уточнить у юриста.

Меняется ли что-то, если данные обрабатывает не сайт, а сторонний сервис (CRM, рассыльщик)?

Основание для обработки не зависит от того, где физически хранятся данные — важна цель использования. Но передача данных подрядчику добавляет отдельный вопрос: нужно, чтобы у вас было право передавать данные этому подрядчику, и это тоже стоит закрепить документально.

Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.

Проверить сайт

Автор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.