29.06.2026, 17:28

Персональные данные: 7 нарушений, которые могут стоить бизнесу миллионов

У персональных данных удивительная способность годами выглядеть чужой задачей: пока сайт только запускают, маркетолог занят кнопкой, которая почему-то съехала на мобильной версии, руководитель ждет первые заявки, менеджер просит добавить в форму еще пару полей вдруг пригодятся, и никому особенно не хочется портить этот бодрый момент вопросами о том, где потом окажется телефон посетителя, кто сможет выгрузить его из CRM и почему запись, оставленная ради одного звонка, через месяц внезапно участвует уже в трех рассылках.

Дальше система растет примерно так же, как ящик с проводами дома: выбросить ничего нельзя, потому что однажды может понадобиться, зато никто уже не помнит, от какого устройства каждый кабель. HR складывает резюме в свою папку, продажи ведут временную таблицу, которая переживает сотрудников лучше корпоративной почты, агентство получает выгрузку «только на эту кампанию», новый сервис просит загрузить базу целиком, а доступ бывшему менеджеру остается просто потому, что человек, который должен был его отключить, был уверен, что это сделал кто-то другой.

На практике все начинается не с проверки и не с грозного письма из ведомства, а с короткого вопроса: «Откуда у вас мой номер?» Его сначала пересылают маркетологу, потом менеджеру, потом человеку, который когда-то настраивал форму, и минут через сорок разговор уже идет не о том, как ответить клиенту, а о том, почему старая CRM до сих пор открывается, кто сохранил выгрузку на общем диске и зачем сервис рассылок видит контакты, которых в текущей базе вроде бы нет.

У нас в CPAExchange одна и та же неловкость всплывает в очень разных компаниях: по отдельности никто не сделал ничего особенно дикого, у каждого даже находится разумное объяснение, но собрать из этих объяснений понятную историю одной записи не выходит. Номер оставили ради звонка, потом он оказался в таблице, таблицу передали подрядчику, подрядчик загрузил ее в сервис, а дальше все помнят только свою часть и немного надеются, что остальное как-нибудь оформилось само.

Поэтому дальше будут не семь страшилок для презентации, а семь мест, где нормальный работающий бизнес чаще всего теряет контроль над данными — иногда тихо, иногда дорого, а иногда сразу обоими способами.

Какие штрафы грозят бизнесу

Теперь к цифрам, потому что именно после них фраза «давайте вернемся к этому позже» обычно звучит уже не так бодро. По состоянию на 10 июля 2026 года для юридических лиц предусмотрены, в частности, следующие штрафы.

По состоянию на момент публикации настоящей статьи для юридических лиц предусмотрены следующие размеры штрафов:

  • за обработку персональных данных в случаях, не предусмотренных законом, либо с нарушением заявленных целей — от 150 000 до 300 000 рублей;

  • за повторное нарушение этого правила — от 300 000 до 500 000 рублей;

  • за обработку персональных данных без необходимого письменного согласия или с нарушением требований к его содержанию — от 300 000 до 700 000 рублей;

  • за повторное нарушение, связанное с отсутствием надлежащего согласия, — от 1 000 000 до 1 500 000 рублей;

  • за отсутствие или несвоевременную подачу уведомления в Роскомнадзор о намерении обрабатывать персональные данные — от 100 000 до 300 000 рублей;

  • за неуведомление Роскомнадзора об утечке персональных данных — от 1 000 000 до 3 000 000 рублей;

  • за утечку персональных данных от 1 000 до 10 000 человек — от 3 000 000 до 5 000 000 рублей;

  • за утечку персональных данных от 10 000 до 100 000 человек — от 5 000 000 до 10 000 000 рублей;

  • за утечку персональных данных более 100 000 человек — от 10 000 000 до 15 000 000 рублей;

  • за утечку специальных категорий персональных данных — от 10 000 000 до 15 000 000 рублей;

  • за утечку биометрических персональных данных — от 15 000 000 до 20 000 000 рублей;

  • за повторную крупную утечку персональных данных возможен оборотный штраф — от 1% до 3% выручки, но не менее 20 000 000 рублей и не более 500 000 000 рублей.

Это не означает, что любая забытая галочка автоматически превращается в штраф на полмиллиарда: размер ответственности зависит от состава нарушения, категории данных, масштаба инцидента, повторности и других обстоятельств. Но привычка считать персональные данные «бумажной темой, которой когда-нибудь займется юрист» теперь стоит слишком дорого, чтобы продолжать проверять ее на прочность.

Причина № 1. Компания не уведомила Роскомнадзор

Фраза «мы же не банк и не медицинская клиника» звучит убедительно ровно до того момента, пока на столе не появляются анкеты сотрудников, контакты клиентов, заявки с сайта, список участников мероприятия и база подписчиков, после чего выясняется, что оператором персональных данных бизнес стал давно-примерно тогда, когда впервые попросил человека оставить имя и телефон.

Общее правило состоит в том, что оператор до начала обработки уведомляет Роскомнадзор, хотя закон действительно предусматривает отдельные исключения; поэтому правильный вопрос звучит не «мы достаточно маленькие, чтобы нас это не касалось?», а «какие данные мы обрабатываем, на каком основании и попадаем ли мы в конкретное исключение?»

Представим сеть небольших фитнес-студий, которая записывает клиентов по телефону, ведет историю посещений, рассылает напоминания и хранит сведения о сотрудниках: несколько лет всеработает без происшествий, однако уведомление либо не подавалось вообще, либо в нем до сих пор указана одна таблица на компьютере администратора, хотя фактически появилисьCRM, облачная телефония, рассылки и подрядчик, обрабатывающий заявки.

Проверить нужно не только наличие записи в реестре операторов, но и ее соответствие реальности, потому что уведомление, которое описывает компанию до запуска сайта и найма отдела продаж, защищает примерно так же надежно, как старый план эвакуации после перепланировки офиса.

Причина № 2. Согласие оформлено неправильно

Согласие, которое десять лет путешествует по интернету в виде файла «образец_финал_точно.docx», может выглядеть солидно, занимать две страницы и при этом не отвечать на главный вопрос: что именно компания собирается делать с данными конкретного человека и для какой цели.

Правда, здесь легко качнуться в другую сторону и начать собирать согласие на каждое движение мыши, хотя закон устроен сложнее: оснований для обработки несколько, письменная форма требуется не всегда, а само согласие имеет смысл только тогда, когда человек действительно понимает, какие сведения у него берут, зачем, на какой срок и что произойдет после нажатия кнопки, а не просто видит обязательную галочку под текстом, который никто не дочитывает даже из профессионального любопытства.

Типичная история начинается совершенно невинно: пользователь просит перезвонить по заявке, менеджер звонит, вопрос закрывается, а через несколько дней тот же номер уже участвует в рекламной рассылке, потому что внутри компании контакт успел превратиться из «телефон для ответа» в «лид, которому наверняка будет интересно все остальное», хотя сам человек о таком карьерном росте своего номера не подозревал.

Если на сайте стоит одна универсальная галочка, которая одновременно разрешает ответить на вопрос, хранить данные неопределенно долго, передавать их партнерам и присылать рекламу, проблема не в том, что текст получился недостаточно юридическим, а в том, что в нем смешали несколько разных целей; хороший тест здесь очень бытовой: сможет ли обычный пользователь после одного прочтения пересказать, что именно он разрешил, или ему понадобится автор документа и свободный вечер?

Причина № 3. Компания собирает лишние данные

Маркетинговая форма иногда напоминает анкету на допуск к государственной тайне: чтобы скачать небольшой чек-лист, человека просят сообщить имя, фамилию, телефон, должность, название компании, размер команды, дату рождения и почти наверняка настроение на ближайший квартал, хотя для отправки файла объективно нужен один адрес электронной почты.

Закон требует, чтобы объем данных соответствовал заявленной цели и не был избыточным, а значит, каждое дополнительное поле должно проходить простой, но довольно беспощадный тест: без этой информации услугу действительно нельзя оказать или ее собирают потому, что «вCRMтакое поле есть и жалко оставлять пустым»?

Лишние сведения не становятся бесплатными после получения: их нужно учитывать в документах, ограничивать к ним доступ, устанавливать сроки хранения, удалять после достижения цели и защищать при инциденте, поэтому любопытство бизнеса довольно быстро превращается в дополнительные обязанности.

Чем короче форма и яснее причина каждого вопроса, тем спокойнее не только пользователь, который не обязан отдавать половину биографии ради обратного звонка, но и сама компания, которой в случае проверки не придется придумывать, зачем ей пять лет хранилась дата рождения человека, однажды скачавшего презентацию.

Причина № 4. Данные передаются подрядчикам без надлежащего оформления

Современный бизнес почти никогда не обрабатывает данные в гордом одиночестве: заявки попадают в CRM, письма уходят через сервис рассылок, звонки принимает внешний контакт-центр, сайт анализирует поведение посетителей, бухгалтерия работает в своей системе, а рекламное агентство просит выгрузку, чтобы «быстро посмотреть аудиторию и ничего лишнего».

В этот момент подрядчик не становится юридической черной дырой, в которой исчезает ответственность оператора: если компания определила цели обработки и поручила другому лицу работать с данными, в договоре или отдельном поручении должны быть зафиксированы перечень данных и действий, цели, конфиденциальность, требования к защите и обязанность подтверждать принятые меры.

Ресторан, который передал агентству клиентскую базу для рекламной кампании, не сможет убедительно объяснить утечку словами «это же было у подрядчика», если сам отправил файл без понятного основания, не ограничил использование, не проверил безопасность и вообще узнал о способе хранения уже после инцидента.

Перед подключением любого сервиса или партнера стоит проследить маршрут данных до конца: что именно туда попадает, где размещены базы, кто получает доступ, можно ли выгрузить сведения, как они удаляются после завершения договора и не использует ли исполнитель клиентские контакты для собственных целей, потому что фраза «у них известный сервис» сама по себе в договоре не работает.

Причина № 5. Нарушаются правила хранения и защиты информации

Самый опасный файл редко называется «секретная база клиентов»: обычно это безобидная таблица вроде «контакты_новые_финал2», которую сотрудник когда-то отправил себе в мессенджер, открыл на домашнем ноутбуке, дал ссылку коллеге, затем уволился, а доступ, как выяснилось позже, остался у него, стажера и еще нескольких людей, которых никто уже не может уверенно вспомнить.

Безопасность персональных данных складывается не из одной дорогой программы, а из довольно скучных вещей, которые как раз и спасают в реальном инциденте: разграниченных прав доступа, сложных паролей и многофакторной аутентификации, учета выгрузок, своевременного отключения бывших сотрудников, резервного копирования, правил удаленной работы и понятного запрета хранить клиентскую базу там, где удобнее конкретному менеджеру.

Если неправомерная или случайная передача данных всеже произошла и затронула права людей, времени на коллективное удивление немного: первичное уведомление в Роскомнадзор направляется в течение 24 часов, а результаты внутреннего расследования-в течение 72 часов, поэтому алгоритм действий нужно писать до утечки, а не в тот вечер, когда корпоративный чат уже состоит из сообщений «кто последний видел эту таблицу?».

Хорошая система отвечает заранее на простые вопросы: кто фиксирует инцидент, кто принимает решение об уведомлении, как ограничивается дальнейший доступ, где находятся журналы событий, кто общается с подрядчиком и что компания скажет клиентам, если проблема перестала быть внутренней.

Причина № 6. Компания игнорирует обращения граждан

Письмо «удалите мои данные и больше не присылайте рекламу» легко потерять между запросом счета и предложением о сотрудничестве, особенно если общий почтовый ящик читают по принципу «кто сегодня успел», однако для компании это не просто недовольный подписчик, а обращение субъекта персональных данных, на которое закон отводит конкретные сроки и требует содержательной реакции.

С запросом на удаление обычно происходит примерно следующее: письмо приходит на общий адрес, поддержка пересылает его маркетингу, маркетинг — продажам, продажи вспоминают про старую CRM, а юрист тем временем пытается составить список всех мест, где мог сохраниться телефон, включая сервис вебинаров и таблицу, которую официально никто не вел, хотя открывали ее почти каждый день.

Контакт удаляют из текущей рассылки, человеку отвечают «готово», а через пару недель он получает новое письмо, потому что кто-то загрузил прошлогоднюю выгрузку. Тут уже трудно объяснить, что просьбу выполнили: для клиента данные либо исчезли везде, либо не исчезли вообще.

Поэтому запрос человека должен проходить не по маршруту «перешлите тому, кто, кажется, отвечает», а по заранее понятной дорожке, где один сотрудник принимает обращение и проверяет заявителя, другой действительно находит сведения во всех рабочих и резервных системах, а итог фиксируется так, чтобы удаленная запись не воскресла после следующей миграции базы; иначе десять рабочих дней заканчиваются ровно в тот момент, когда внутри компании все наконец договорились, кто должен был начать заниматься письмом неделю назад.

Причина № 7. Нет внутренней документации

С внутренними документами ситуация еще коварнее, потому что компания может вести себя вполне разумно — не раздавать доступы всем подряд, не хранить паспорта без причины, отвечать клиентам, — но на проверке это превращается в рассказ очевидцев, если никто не может показать, кто назначен ответственным, какие процессы описаны и чем подтверждается, что сотрудники вообще знают правила.

У многих компаний папка с документами существует, и иногда даже очень внушительная, однако внутри обнаруживается политика, написанная до запуска рассылок, приказ на сотрудника, который уволился два года назад, и инструкция, где клиентские данные хранятся на локальном компьютере, хотя весь бизнес давно переехал в облачные сервисы; формально бумаги есть, фактически они рассказывают историю другой организации.

На проверке такие расхождения всплывают быстро: в политике сказано, что данные третьим лицам не передаются, а бухгалтерия, CRM, телефония и сервис писем почему-то получают их ежедневно; срок хранения привязан к цели, но никто ни разу не удалял старые заявки; доступ разрешен ограниченному кругу лиц, хотя ссылка на таблицу открывается без пароля и ее пересылают в рабочем чате.

Рабочий комплект документов не обязан выглядеть как собрание сочинений в нескольких томах, зато он должен совпадать с тем, что компания делает по понедельникам, пятницам и во время аврала: кто собирает данные, на каком основании, кому передает, сколько хранит, как удаляет, что происходит при утечке и почему новый стажер не может скачать всю базу просто потому, что попросил у коллеги ссылку.

Кто находится в зоне повышенного риска

Проверять себя особенно внимательно стоит бизнесу, который продает через сайт, ведет активные рассылки, нанимает много людей, работает с медицинской, образовательной или финансовой информацией, организует мероприятия либо подключил столько внешних сервисов, что на вопрос «у кого сейчас есть наши контакты?» команда начинает по очереди вспоминать логотипы из личных кабинетов.

В маленькой студии красоты это может выглядеть совсем непримечательно: одна таблица у администратора, копия у владельца, еще одна — в телефоне сотрудника, который отвечает за записи по выходным. Пока все работают вместе, схема кажется понятной; после увольнения или поломки ноутбука внезапно выясняется, что главной версии базы не существует.

Поэтому сто записей с медицинскими комментариями, разлетевшихся по личным устройствам, иногда опаснее ста тысяч обычных контактов в системе, где видно, кто заходил, что выгружал и когда ему закрыли доступ.

Как выстроить безопасную систему работы с персональными данными

Начинать аудит проще не с новой политики, а с одной вчерашней заявки: открыть форму, пройти за записью в CRM, посмотреть уведомление менеджеру, телефонию, рассылку и резервную копию. Уже на этом маршруте обычно находятся файлы и доступы, о которых никто не вспомнил бы на общей встрече.

Возьмите один обычный рабочий день и выпишите, откуда приходят данные: заявки с сайта, звонки, переписка, анкеты кандидатов, регистрации на мероприятия, бумажные документы; рядом отметьте, куда все это уходит, кто видит записи и какие файлы сотрудники создают дополнительно, потому что официальная CRM почти всегда оказывается не единственным местом хранения.

Затем пройдитесь по каждой цели отдельно: для чего нужен номер телефона, зачем спрашивают должность, почему адрес хранится после завершения заказа, на каком основании отправляется реклама; если ответ сводится к «так исторически сложилось» или «вдруг пригодится», это не основание, а приглашение убрать лишнее.

Отдельный круг-все сервисы и подрядчики, от рассылок до облачной телефонии: в договоре должно быть понятно, какие данные они получают, что вправе с ними делать, где хранят, как защищают и как удаляют после окончания работы, причем известное имя поставщика не отменяет необходимость читать условия-увы, логотип не заменяет поручение на обработку.

И только после этого имеет смысл приводить в порядок уведомление Роскомнадзора, согласия, политику, доступы, сроки хранения, порядок уничтожения и сценарий на случай инцидента, а сотрудников лучше учить на ситуациях из их собственной работы: менеджеру полезнее разобрать, почему нельзя отправлять выгрузку себе вTelegram, чем один раз в год угадывать ответы в абстрактном тесте.

После первого же прохода по реальной заявке разговор обычно становится гораздо менее теоретическим. Юрист неожиданно узнает о второй форме на старом лендинге, маркетолог — о выгрузке, которую продажи ведут «для удобства», IT — о сервисе, купленном на личную почту сотрудника, а руководитель некоторое время смотрит на всеэто и задает очень справедливый вопрос: «Так где у нас вообще основная база?» Хорошая новость в том, что с этого вопроса как раз и начинается настоящий порядок, а не очередной файл с политикой.

Что бизнесу стоит сделать прямо сейчас

Для быстрой проверки мы бы сделали вещь, которая выглядит почти слишком простой: оставили бы заявку на собственном сайте под новым адресом, дождались звонка и письма, а потом попросили удалить контакт. Не надо заранее предупреждать все отделы и устраивать учебную тревогу — пусть запрос пройдет обычным путем, потому что именно обычный путь и нужно увидеть: кто его заметил, кому переслал, где искал данные и в какой момент решил, что задача выполнена.

И только потом стоит открывать политику, уведомление Роскомнадзора и договоры с сервисами, причем не для того, чтобы убедиться, что формулировки звучат солидно, а чтобы сравнить их с тем, что только что произошло. Если на бумаге номер остается внутри компании, а за один день успевает побывать в CRM, телефонии, почтовой платформе и личной таблице менеджера, спорить о запятой в согласии рано — сначала нужно нарисовать честную схему движения данных, даже если она получится некрасивой.

Крупная утечка заметна всем, потому что у нее есть новости, расследование и сумма штрафа, зато доверие чаще ломается тихо: человек один раз попросил больше ему не писать, получил подтверждение, а через неделю увидел новый промокод и понял, что его просьбу либо не услышали, либо услышали, но не сумели выполнить, — и для клиента разница между этими вариантами обычно несущественна.

Размеры штрафов и требования закона в статье указаны по состоянию на 10 июля 2026 года; перед тем как менять процессы, формы или договоры, актуальную редакцию норм все равно стоит проверить, потому что регулирование персональных данных меняется заметно быстрее, чем корпоративные шаблоны, которые имеют привычку переживать и редизайн сайта, и смену команды.

Как CPAExchange помогает говорить с рынком безопасно

В цифровом продвижении маркетинг и работа с данными не существуют отдельно: коммуникация начинается с понятной пользы и продолжается аккуратным обращением с контактами тех, кто откликнулся.

Форматы и примеры размещений — в коммерческом пакете CPAExchange.

CPAExchange
Платформа CPAExchange специализируется на рекламе с оплатой за результат. Более десяти лет наши специалисты трудятся над тем, чтобы лучше понимать, как правильно добиваться нужной конверсии по той или иной категории заказчика. Что нужно для того, чтобы конверсии, в принципе, были. Мы предоставляем нашим партнёрам и рекламодателям максимально комфортные условия сотрудничества.