ДнкСетьСвязаться
Все посты
Переписка и данные компании18 августа 2026 г.5 мин чтения

Согласие на обработку данных: где оно должно быть у маленькой компании

Галочка под формой - это ещё не всё. Разбираем, где согласие нужно на самом деле и что делать компании без юриста в штате.

Поделиться
Документ с согласием, рассматриваемый под лупой

Галочка есть, а вопрос остаётся

Почти у всех, у кого есть сайт, под формой стоит галочка про согласие. Её поставили, когда делали сайт, и с тех пор к теме не возвращались.

Проблема в том, что данные клиентов к вам приходят не только через форму. Они приходят в чат, по телефону, в переписку с менеджером, в анкету на бумаге, в таблицу с заказами. Галочка на сайте закрывает один вход из шести.

Разбираться в этом полезно не из-за страха проверок, а потому что цена ошибки выросла: штрафы за нарушения в работе с персональными данными в 2026 году считаются уже иначе, а за повторную утечку они привязаны к обороту компании.

Три документа, которые путают

Чаще всего в одну кучу сваливают три разные вещи.

Политика обработки персональных данных. Это публичный документ на сайте, где написано, какие данные вы собираете, зачем, сколько храните и кому передаёте. Она нужна всем, у кого сайт собирает хоть что-то, и её должно быть видно.

Согласие. Это то, что даёт конкретный человек: отметка, подпись, действие. Оно нужно не всегда - часть обработки идёт по договору с клиентом, - но там, где нужно, оно должно быть получено до сбора данных, а не после.

Уведомление в Роскомнадзор. Это то, что подаёт сама компания о том, что она обрабатывает данные. Про него мы писали отдельно в статье «Уведомление в Роскомнадзор об обработке данных».

Первое видит клиент, второе даёт клиент, третье подаёте вы. Три разные вещи.

Где ещё нужно согласие, кроме формы

Пройдитесь по всем местам, где к вам попадают данные людей. Обычно список получается такой.

Чат и мессенджеры. Клиент пишет имя, телефон, иногда адрес и подробности заказа. Как оформить это в переписке, разбирали в статье «Персональные данные в чате с ботом».

Запись по телефону. Администратор записывает клиента в систему. Данные попали к вам, галочки не было нигде.

Бумажные анкеты и договоры. В салонах, клиниках и сервисах это до сих пор основной канал. Здесь как раз проще всего: подпись есть, форму согласия можно приложить листом.

Рассылки. Отдельная история: согласие на связь по заявке и согласие на рекламные сообщения - разные вещи, и второе нельзя получить молчанием.

Сотрудники и кандидаты. Про них забывают почти все. Резюме, копии документов, медкнижки - это тоже персональные данные, и часть из них особой категории. Разбор в статье «Данные сотрудников - тоже персональные».

Что можно сделать своими силами

Мы не юристы и не будем притворяться, что за вас составим формулировки. Но часть работы вообще не про право, а про порядок, и её делает сам владелец.

  • Составьте список: где данные к вам попадают, какие именно, где хранятся. Это карта, без которой юрист всё равно ничего не сделает - как её собрать, описано в статье «Карта данных компании».
  • Вычеркните то, что не нужно. Половина собираемых полей обычно не используется никогда.
  • Проверьте, что политика на сайте открывается и совпадает с тем, что вы делаете на самом деле. Документ, где написано про рассылки, которых нет, - это не защита, а лишний риск.
  • Проверьте, кто из сотрудников может выгрузить базу целиком. Обычно выясняется, что все.
  • Убедитесь, что при увольнении доступы закрываются. Как это делается за час, разбирали в статье «Сотрудник уволился: как закрыть доступы».

С этим списком идти к юристу дешевле и быстрее: разговор становится предметным.

Где формулировки лучше не сочинять самому

Есть места, где импровизация обходится дороже, чем консультация.

Медицина, психология, всё про здоровье. Это особая категория данных, там свои требования, и «скачал шаблон из интернета» не работает.

Биометрия: фотографии для распознавания, отпечатки, голосовые слепки. Отдельный режим, отдельные требования.

Передача данных другим компаниям - подрядчикам, партнёрам, сервисам. Здесь одним текстом согласия не обойтись: нужны правильно оформленные отношения с тем, кому вы передаёте.

Трансграничная передача, то есть сервисы за пределами России. Тема, где ошибиться легче всего, а последствия самые заметные.

Где здесь мы

Наша часть простая и техническая: чтобы данные лежали там, где положено, и доступ к ним был раздан по ролям, а не «у всех всё». Данные на серверах в России, работа по 152-ФЗ. Корпоративный мессенджер стоит 5 990 рублей в месяц, запуск за 5 дней, настройка входит в подписку - тарифы на странице услуг.

Юридическую часть - тексты согласий и политику под вашу сферу - делает юрист. Мы за неё не беремся и вам не советуем брать её у ИТ-подрядчика.

Согласие, которое не работает

Отдельно стоит сказать про формулировки, которые выглядят солидно и не значат ничего.

Заранее проставленная галочка. Согласие предполагает действие человека. Если галочка стоит по умолчанию, а он её просто не снял, это слабая позиция.

Одно согласие на всё сразу. «Соглашаюсь на обработку данных, рассылки, передачу партнёрам и звонки» одним пунктом - удобно вам и уязвимо по сути. Рекламная часть отделяется от рабочей.

Согласие, спрятанное в договоре мелким шрифтом посреди двенадцатого пункта. Формально есть, фактически человек его не видел, и в спорной ситуации это всплывёт.

Ссылка на политику, которая ведёт на 404. Встречается чаще, чем кажется: страницу переносили при переделке сайта. Проверяется за десять секунд, а выглядит как небрежность ко всему остальному.

Что делать дальше

Начните с инвентаризации, а не с документов. Выпишите за один вечер, откуда к вам приходят данные людей и где они оседают.

Дальше сравните это с тем, что написано в вашей политике на сайте. Расхождение обнаружится почти наверняка - и вот с ним уже имеет смысл идти к юристу, а не с вопросом «а нам вообще что-то нужно?».