Работа с данными
Работа с отзывами
Материалы
КЕЙС
популярное
·
7 мин
СТАТЬЯ
СТАТЬЯ
·
·
4 мин
4 мин
Вебинар «Открытие нового ресторана: от выбора локации
до запуска на картах» 24 июля в 11:00 (Мск)
Поинтер: когда современные тенденции превращаются в функционал
Как бизнесу работать с персональными данными в 2025 году и не получить штраф

Как бизнесу работать с персональными данными в 2025 году и не получить штраф

Если вы собираете данные пользователей — через формы, чат-боты, рассылки или даже просто аналитику — вы обязаны соблюдать требования закона № 152-ФЗ. С мая 2025 года эти правила стали строже: выросли штрафы, появились новые основания для проверок, ужесточились требования к ИТ-инфраструктуре.
18 июля 2025 · читать 6 мин
Автор: Леся Нестерова
СОДЕРЖАНИЕ
Ольга Захарова, директор юридического департамента DRC GROUP

Специализация: цифровое право, информационная безопасность, интеллектуальная собственность, корпоративное право
Вячеслав Погодаев, E-commerce и digital юрист, Carrot quest

Более 6 лет опыта в сфере general commercial и цифрового права. Сопровождает IT-стартапы

Новое в 2025: х5 раз штрафы +уголовная ответственность требования к ИТ-системам уведомление Роскомнадзора отдельное согласие для рассылок

Что изменилось в 2025 году

С 1 мая 2025 года в силу вступили поправки к закону «О персональных данных». Они коснулись всех, кто собирает, хранит или использует личную информацию пользователей.

Вот основные изменения:

  • Штрафы выросли в 5 раз. За утечку данных — от 3 до 15 млн ₽, при повторных нарушениях — до 3% годового оборота.

  • Добавлена уголовная ответственность за незаконную обработку персональных данных, их утечку и неуведомление Роскомнадзора.

  • Введены требования к ИТ-системам. Использование несертифицированных сервисов — повод для штрафа.

  • Роскомнадзор нужно уведомлять не только о начале обработки данных, но и об утечках — строго в установленные сроки.

  • Для рассылок требуется отдельное согласие. Без него — штраф до 500 тыс. ₽.

Ограничения усиливаются и для компаний, которые передают данные за границу — например, используют зарубежные CRM, аналитику или email-сервисы. Ожидается, что в ближайшее время вступят дополнительные требования к таким операторам.
152-ФЗ обязаны соблюдать все компании, собирающие данные

Кто считается оператором персональных данных

Даже если вы не банк и не клиника, закон всё равно действует. Любая компания, которая собирает данные, по которым можно идентифицировать человека, становится оператором. Это значит, что она обязана соблюдать 152-ФЗ.

Под персональными данными попадают:
  • имя, телефон, адрес, email;
  • IP-адрес, cookie и любые идентификаторы;
  • предпочтения и поведение пользователей;
  • биометрия — фотографии, рост, вес, группа крови и т. д.

Если вы используете формы обратной связи, онлайн-чаты, pop-up-окна или ведете аналитику через сторонние сервисы — вы уже работаете с персональными данными.

Хотите использовать инновации для роста бизнеса?

Узнайте, как Поинтер может в этом помочь прямо сейчас!
Оформление согласия: отдельный документы конкретная цель отдельная активная ссылка согласие пользователя

Стандартный чекбокс больше не работает

До 2025 года во многих компаниях юридическое согласие выглядело так: галочка в форме + ссылка на политику конфиденциальности. Такой подход теперь считается недостаточным.

Чтобы обработка данных была легальной, согласие должно быть:
  • отдельным документом, не частью пользовательского соглашения;
  • оформленным под конкретную цель (например, регистрация, рассылка, обратная связь);
  • сопровождено отдельной активной ссылкой на текст согласия;
  • подтверждено действием пользователя — чекбокс не может быть проставлен по умолчанию.

Формулировки вроде «нажимая кнопку, вы соглашаетесь…» без отдельного документа и чекбокса не считаются валидным согласием.
Необходимо запрашивать согласие на: регистрацию обратную связь рассылку обработку жалоб cookie и аналитику трансграничную передачу

Какие согласия нужно собирать

Соблюдение закона начинается с корректного оформления всех юридически значимых действий. Универсального согласия на всё не существует. Под каждую задачу оформляется своё.

1. Согласие на регистрацию
Любая форма, где пользователь оставляет свои контактные данные, — например, регистрация в кабинете, подписка на мероприятие.

2. Согласие на обратную связь
Нужно, если пользователь оставляет запрос: «задайте вопрос», «свяжитесь с нами», «нужна консультация».

3. Согласие на рассылку
Отдельное согласие, если вы планируете отправлять письма, пуши, СМС или сообщения в мессенджерах. Общее согласие на обработку не даёт права отправлять рекламу.

4. Согласие на обработку жалоб
Для отзывов, претензий и возвратов — тоже нужен отдельный документ.

5. Согласие на cookie и аналитику
Cookie относятся к персональным данным. На сайте должен быть баннер с объяснением, на что пользователь соглашается, и возможностью отказаться.

6. Согласие на трансграничную передачу
Если вы используете зарубежные сервисы (например, Google Analytics, MailChimp), требуется отдельное согласие и уведомление Роскомнадзора. При запрете — такие сервисы нужно отключить в течение 10 дней.
Рекомендации: отправить сообщение попросить подтвердить согласие сделать быструю кнопку зафиксировать

Как легализовать старую клиентскую базу

Если вы давно собираете данные, но не оформляли отдельные согласия на рассылку — использовать такие контакты рискованно.

Что можно сделать:
  • Отправить пользователям сообщение по email или через чат-бот.
  • Объяснить, что вы действуете по закону и просите подтвердить согласие на рассылку.
  • Добавить кнопку или быстрый ответ — например, «Подтверждаю» или «Получать письма».
  • Зафиксировать согласие в CRM или другом учёте.

Контакты без подтверждения должны быть исключены из маркетинговых коммуникаций. Такой подход позволит сохранить базу и снизить юридические риски.
Чтобы избежать штрафов: сертифицированные ИТ-системы шифровать каналы передачи данных ограничить доступ к базам обучить команду фиксировать работу с данными

Как избежать утечек и штрафов

Наказание за утечку персональных данных в 2025 году начинается от 3 млн ₽. Поэтому важно не только собрать согласия, но и обеспечить техническую безопасность.

Рекомендуется:

  • использовать только сертифицированные ИТ-системы;
  • шифровать каналы передачи данных;
  • ограничивать доступ к базам по ролям;
  • обучить команду основам работы с персональными данными;
  • фиксировать, кто и когда обрабатывает или передаёт данные.

Хотите узнать больше о работе с персональными данными?

Смотрите запись вебинара «Закон о персональных данных: что нужно знать маркетологу в 2025 году, чтобы не получить штраф»
Вопрос безопасности: что известно что беспокоит как улучшить комментарий от Поинтера

Что важно запомнить

Любая компания, которая взаимодействует с клиентами — через формы, чаты, рассылки, аналитику — работает с персональными данными. С 2025 года это требует юридической точности и документального оформления.

Чтобы избежать штрафов и блокировок:
  • оформляйте отдельные согласия под каждую цель обработки;
  • не используйте галочки по умолчанию — пользователь должен подтвердить действия сам;
  • не заменяйте согласие ссылкой на политику — нужен отдельный документ;
  • храните факты получения согласий — в CRM или журнале;
  • проверяйте, какие данные передаются за границу, и уведомляйте Роскомнадзор.

Работа с данными — это уже не только маркетинг, но и юридическая ответственность.

Если хотите выстроить законную и эффективную коммуникацию с клиентами, стоит начать с аудита форм, рассылок и чат-ботов, а также автоматизации процессов с учётом всех требований закона.

Оставьте заявку,
и мы свяжемся с вами в течение часа

Пн — пт: 10:00–19:00
8 800 555-41-36
+7 495 995-58-24