Галочка есть, а вопрос остаётся
Почти у всех, у кого есть сайт, под формой стоит галочка про согласие. Её поставили, когда делали сайт, и с тех пор к теме не возвращались.
Проблема в том, что данные клиентов к вам приходят не только через форму. Они приходят в чат, по телефону, в переписку с менеджером, в анкету на бумаге, в таблицу с заказами. Галочка на сайте закрывает один вход из шести.
Разбираться в этом полезно не из-за страха проверок, а потому что цена ошибки выросла: штрафы за нарушения в работе с персональными данными в 2026 году считаются уже иначе, а за повторную утечку они привязаны к обороту компании.
Три документа, которые путают
Чаще всего в одну кучу сваливают три разные вещи.
Политика обработки персональных данных. Это публичный документ на сайте, где написано, какие данные вы собираете, зачем, сколько храните и кому передаёте. Она нужна всем, у кого сайт собирает хоть что-то, и её должно быть видно.
Согласие. Это то, что даёт конкретный человек: отметка, подпись, действие. Оно нужно не всегда - часть обработки идёт по договору с клиентом, - но там, где нужно, оно должно быть получено до сбора данных, а не после.
Уведомление в Роскомнадзор. Это то, что подаёт сама компания о том, что она обрабатывает данные. Про него мы писали отдельно в статье «Уведомление в Роскомнадзор об обработке данных».
Первое видит клиент, второе даёт клиент, третье подаёте вы. Три разные вещи.
Где ещё нужно согласие, кроме формы
Пройдитесь по всем местам, где к вам попадают данные людей. Обычно список получается такой.
Чат и мессенджеры. Клиент пишет имя, телефон, иногда адрес и подробности заказа. Как оформить это в переписке, разбирали в статье «Персональные данные в чате с ботом».
Запись по телефону. Администратор записывает клиента в систему. Данные попали к вам, галочки не было нигде.
Бумажные анкеты и договоры. В салонах, клиниках и сервисах это до сих пор основной канал. Здесь как раз проще всего: подпись есть, форму согласия можно приложить листом.
Рассылки. Отдельная история: согласие на связь по заявке и согласие на рекламные сообщения - разные вещи, и второе нельзя получить молчанием.
Сотрудники и кандидаты. Про них забывают почти все. Резюме, копии документов, медкнижки - это тоже персональные данные, и часть из них особой категории. Разбор в статье «Данные сотрудников - тоже персональные».
Что можно сделать своими силами
Мы не юристы и не будем притворяться, что за вас составим формулировки. Но часть работы вообще не про право, а про порядок, и её делает сам владелец.
- Составьте список: где данные к вам попадают, какие именно, где хранятся. Это карта, без которой юрист всё равно ничего не сделает - как её собрать, описано в статье «Карта данных компании».
- Вычеркните то, что не нужно. Половина собираемых полей обычно не используется никогда.
- Проверьте, что политика на сайте открывается и совпадает с тем, что вы делаете на самом деле. Документ, где написано про рассылки, которых нет, - это не защита, а лишний риск.
- Проверьте, кто из сотрудников может выгрузить базу целиком. Обычно выясняется, что все.
- Убедитесь, что при увольнении доступы закрываются. Как это делается за час, разбирали в статье «Сотрудник уволился: как закрыть доступы».
С этим списком идти к юристу дешевле и быстрее: разговор становится предметным.
Где формулировки лучше не сочинять самому
Есть места, где импровизация обходится дороже, чем консультация.
Медицина, психология, всё про здоровье. Это особая категория данных, там свои требования, и «скачал шаблон из интернета» не работает.
Биометрия: фотографии для распознавания, отпечатки, голосовые слепки. Отдельный режим, отдельные требования.
Передача данных другим компаниям - подрядчикам, партнёрам, сервисам. Здесь одним текстом согласия не обойтись: нужны правильно оформленные отношения с тем, кому вы передаёте.
Трансграничная передача, то есть сервисы за пределами России. Тема, где ошибиться легче всего, а последствия самые заметные.
Где здесь мы
Наша часть простая и техническая: чтобы данные лежали там, где положено, и доступ к ним был раздан по ролям, а не «у всех всё». Данные на серверах в России, работа по 152-ФЗ. Корпоративный мессенджер стоит 5 990 рублей в месяц, запуск за 5 дней, настройка входит в подписку - тарифы на странице услуг.
Юридическую часть - тексты согласий и политику под вашу сферу - делает юрист. Мы за неё не беремся и вам не советуем брать её у ИТ-подрядчика.
Согласие, которое не работает
Отдельно стоит сказать про формулировки, которые выглядят солидно и не значат ничего.
Заранее проставленная галочка. Согласие предполагает действие человека. Если галочка стоит по умолчанию, а он её просто не снял, это слабая позиция.
Одно согласие на всё сразу. «Соглашаюсь на обработку данных, рассылки, передачу партнёрам и звонки» одним пунктом - удобно вам и уязвимо по сути. Рекламная часть отделяется от рабочей.
Согласие, спрятанное в договоре мелким шрифтом посреди двенадцатого пункта. Формально есть, фактически человек его не видел, и в спорной ситуации это всплывёт.
Ссылка на политику, которая ведёт на 404. Встречается чаще, чем кажется: страницу переносили при переделке сайта. Проверяется за десять секунд, а выглядит как небрежность ко всему остальному.
Что делать дальше
Начните с инвентаризации, а не с документов. Выпишите за один вечер, откуда к вам приходят данные людей и где они оседают.
Дальше сравните это с тем, что написано в вашей политике на сайте. Расхождение обнаружится почти наверняка - и вот с ним уже имеет смысл идти к юристу, а не с вопросом «а нам вообще что-то нужно?».



