Почти любая онлайн-школа или цифровой сервис работает с персональными данными: имя и телефон в форме заявки, e-mail в CRM, паспортные данные при заключении договора со студентом. Как только на сайте появляется форма захвата лида или личный кабинет, компания автоматически становится оператором персональных данных — и попадает под требования Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Разберём по пунктам, что закон считает персональными данными, когда нужно согласие, какие обязанности у оператора и что изменилось в правилах за последний год.
Что закон считает персональными данными
Персональные данные (ПДн) — любые сведения, по которым можно прямо или косвенно определить конкретного человека (ст. 3 152-ФЗ). Помимо очевидных ФИО, телефона и e-mail, закон отдельно выделяет:
- биометрию — фото, голос, отпечатки пальцев, любые характеристики, позволяющие опознать человека (ст. 11);
- специальные категории данных — здоровье, вероисповедание, политические взгляды и т. п. (ст. 10).
Зачем указывать цель обработки — и почему это не формальность
Собирать можно только те данные, которые реально нужны для заявленной цели (ч. 5 ст. 5 152-ФЗ). Цель обязательно фиксируется в уведомлении Роскомнадзору, в Политике обработки ПДн и в согласии пользователя — во всех трёх документах она должна совпадать.
Онлайн-школа собрала телефон «для записи на курс», а затем использовала его для рассылки рекламы других продуктов без отдельного согласия. Это уже другая цель обработки, и за неё можно получить штраф до 300 000 ₽ по ч. 1 ст. 13.11 КоАП РФ.
Когда нужно согласие клиента, а когда — нет
По умолчанию работать с ПДн можно только с согласия субъекта (ст. 6 152-ФЗ). Исключения — когда обработка нужна для:
- исполнения договора, стороной которого выступает сам человек (например, договора об оказании образовательных услуг);
- выполнения прямых требований закона;
- защиты жизни и здоровья субъекта;
- статистики — но только в обезличенном виде;
- других узких случаев, прямо перечисленных в законе (судебные процессы, обнародование данных по закону и т. д.).
Ученик заключает договор на обучение и сам присылает паспортные данные для оформления. Согласие на обработку этих сведений отдельно не требуется — они нужны для исполнения самого договора.
Посетитель сайта оставляет телефон в форме «Записаться на бесплатный урок». Это сбор данных вне рамок уже заключённого договора — здесь нужно отдельное, явно оформленное согласие на обработку.
Обязанности оператора персональных данных
Ключевой перечень — в ст. 18 152-ФЗ. Если коротко, оператор обязан:
- заранее определить и задокументировать цели и состав обрабатываемых данных;
- сообщать субъекту, кто и зачем обрабатывает его данные и кому они передаются;
- поддерживать данные актуальными — обновлять или удалять устаревшие и неточные сведения;
- принимать организационные и технические меры защиты — от антивируса до ограничения доступа к базам;
- по запросу пользователя сообщать, где хранятся его данные и для чего используются, вносить изменения или удалять их;
- не хранить данные дольше, чем требует цель обработки, и уничтожать их по достижении цели.
Что изменилось в 152-ФЗ в 2025 году
За последний год в закон внесли несколько существенных правок, которые напрямую касаются цифрового бизнеса:
- с 1 сентября 2025 года согласие на обработку ПДн больше нельзя «прятать» внутри оферты или договора — это обязательно отдельный документ;
- с 1 июля 2025 года запрещено собирать персональные данные через сервисы, не включённые в реестр Минцифры, — это касается, в частности, ряда зарубежных аналитических и CRM-инструментов;
- с 1 сентября 2025 года операторов обязали передавать обезличенные данные в государственную информационную систему по запросу Минцифры;
- с 30 мая 2025 года резко выросли штрафы по ст. 13.11 КоАП РФ — подробности ниже.
Штрафы, с которыми чаще всего сталкивается бизнес
| Нарушение | Штраф |
|---|---|
| Нет уведомления в Роскомнадзор перед началом обработки ПДн | до 300 000 ₽ |
| Обработка данных в целях, не совпадающих с заявленными | до 300 000 ₽, повторно — до 500 000 ₽ |
| Обработка без согласия, когда оно требовалось по закону | до 700 000 ₽, повторно — до 1,5 млн ₽ |
| Нет Политики обработки ПДн в открытом доступе на сайте | до 60 000 ₽ |
| Сбор данных через иностранные сервисы, не включённые в реестр | до 6 млн ₽ |
| Не уведомили Роскомнадзор об утечке | до 3 млн ₽ |
| Утечка ПДн | до 20 млн ₽, повторно — до 500 млн ₽ или 1–3% годового оборота |
С чего начать, если документов ещё нет
- зафиксировать, какие данные, зачем и на каком основании вы собираете — без этого нельзя корректно составить ни один документ;
- разместить на сайте Политику обработки персональных данных в открытом доступе;
- подготовить отдельные формы согласия — на обработку, на рассылки, на передачу подрядчикам;
- назначить ответственного за обработку ПДн (обязательно по ст. 22.1 152-ФЗ);
- проверить используемые сервисы (CRM, аналитику, платёжные виджеты) на локализацию и наличие в реестре Минцифры;
- подать уведомление в Роскомнадзор, если работа с ПДн ведётся не только для кадрового учёта.
Нужна помощь с документами? Разберёмся
Опишите ситуацию — отвечу в рабочее время (Пн–Пт, 10:00–18:00 по Москве) и проведу бесплатную 15-минутную диагностику. Без обязательств.
Защита персональных данных