«Мы маленькие, нас это не касается»
Касается. Оператором персональных данных становится почти любая компания, у которой есть форма заявки на сайте, база клиентов, CRM или рассылка - об этом пишут и юристы, и профильные издания, например Робокасса. Размер бизнеса тут не критерий: важно, обрабатываете вы данные людей или нет.
Второе распространённое заблуждение - что утечка бывает только в результате хакерской атаки. На практике самая частая утечка выглядит скучно: файл с клиентами ушёл в чат не в тот, бывший сотрудник унёс базу, менеджер переслал скан паспорта в личку.
Что изменилось в ответственности
С 30 мая 2025 года ответственность за утечки персональных данных ужесточили, и в законодательстве появились оборотные штрафы за повторные нарушения. По разборам профильных изданий - РНК и Data Sec - при повторном нарушении санкция считается от годовой выручки компании, с установленной нижней и верхней границей.
Оговорюсь сразу: точный размер зависит от состава нарушения, количества затронутых людей и того, первое оно или повторное. Это тот случай, когда цифру из статьи в интернете нельзя примерять на себя напрямую - разбираться нужно с юристом по вашему конкретному раскладу. Что важно понять из общей картины: штрафы перестали быть символическими, и сумма больше не зависит от того, маленькая вы компания или большая.
Есть и отдельная обязанность - уведомить Роскомнадзор. Нарушением считается не только сама утечка, но и молчание о ней или неполные сведения.
Что вообще считается персональными данными
Список шире, чем кажется. Фамилия и имя, телефон, почта, адрес, дата рождения, паспортные данные, номер автомобиля, фотография, история заказов, привязанная к человеку.
То есть:
- переписка с клиентом, где он оставил телефон, - персональные данные;
- таблица «клиенты» в гугл-доках - база персональных данных;
- скан паспорта, который прислали в чат, - и данные, и повышенный риск;
- список сотрудников с зарплатами - тоже, и с ним отдельная история.
Из этого следует неприятное: рабочие чаты в личных мессенджерах - это места, где персональные данные хранятся вне вашего контроля. Мы писали про это в контексте 152-ФЗ и чужих облаков.
Где у небольшой компании реально течёт
По моему опыту разговоров с клиентами, дыры почти всегда в одних и тех же местах.
Личные аккаунты сотрудников. Клиентская переписка живёт на устройствах, которые вам не принадлежат. Отозвать доступ нельзя, проконтролировать нельзя, узнать о сливе нельзя.
Таблицы «для удобства». Кто-то выгрузил базу в эксель, чтобы поработать дома. Файл остался в загрузках, на флешке, в облаке с публичной ссылкой.
Ссылки «для всех, у кого есть ссылка». Живут вечно и переживают увольнения. Проверьте свои прямо сейчас, будет интересно.
Бывшие сотрудники. Доступы не отозвали, потому что забыли. Чек-лист на этот случай - в отдельной статье.
Зарубежные сервисы. Данные российских граждан по закону должны храниться на серверах в России. Половина малого бизнеса про это узнаёт постфактум.
Что делать, если бюджета на безопасника нет
А его почти ни у кого нет. Тогда работают простые вещи, и они бесплатны.
Первое. Составьте список: где у вас лежат данные клиентов. Все места, включая чаты и личные таблицы. Обычно этот список удивляет самого владельца.
Второе. Уберите оттуда лишнее. Скан паспорта, который был нужен год назад, сегодня - только риск. Данные, которые не нужны, лучше не хранить.
Третье. Сократите количество мест. Одна система, где лежит клиентская информация, безопаснее пяти, в каждом из которых по кусочку.
Четвёртое. Разберитесь, кто имеет доступ. Всем всё - плохая схема, и не потому, что вы не доверяете людям, а потому что при утечке вы даже не поймёте, откуда она.
Пятое. Проверьте, подавали ли вы уведомление в Роскомнадзор как оператор. Многие не подавали просто потому, что не знали о такой обязанности.
Шестое. Напишите короткий регламент: что можно пересылать, что нельзя, куда складывать документы клиентов. Одна страница, но она должна быть.
Где здесь мессенджер
Прямая связь такая: переписка с клиентами и коллегами - это одно из главных мест, где у небольшой компании хранятся персональные данные. Если она в личных аккаунтах в зарубежном сервисе, вы не контролируете ни доступ, ни хранение, ни географию серверов.
Наш корпоративный мессенджер стоит 5 990 рублей в месяц. Данные лежат на выделенном сервере в России, аккаунты заводит и отключает компания, доступ к чатам настраивается. Запуск за 5 дней, настройка входит в цену, хостинг и обновления тоже.
Честно про границы: мессенджер закрывает канал переписки, а не всю безопасность компании. Если у вас база клиентов в общей таблице с публичной ссылкой, перенос чатов ничего не изменит. Начинать надо с инвентаризации, а не с покупки.
Что стоит сделать на этой неделе
Выделите час и пройдите по трём вопросам.
Где лежат данные наших клиентов - перечислите места. У кого есть к ним доступ - перечислите людей, включая бывших. Что случится, если завтра эта информация окажется в открытом доступе - представьте буквально, с именами клиентов.
Третий вопрос неприятный, но он единственный, который заставляет что-то делать. После него список из шести шагов выше перестаёт казаться занудством.
Хотите обсудить, как перенести переписку так, чтобы данные остались у вас, - напишите. В рабочие часы отвечаем за 5-15 минут.



