Персональные данные: 7 нарушений, которые могут стоить бизнесу миллионов
Дальше система растет примерно так же, как ящик с проводами дома: выбросить ничего нельзя, потому что однажды может понадобиться, зато никто уже не помнит, от какого устройства каждый кабель. HR складывает резюме в свою папку, продажи ведут временную таблицу, которая переживает сотрудников лучше корпоративной почты, агентство получает выгрузку «только на эту кампанию», новый сервис просит загрузить базу целиком, а доступ бывшему менеджеру остается просто потому, что человек, который должен был его отключить, был уверен, что это сделал кто-то другой.
На практике все начинается не с проверки и не с грозного письма из ведомства, а с короткого вопроса: «Откуда у вас мой номер?» Его сначала пересылают маркетологу, потом менеджеру, потом человеку, который когда-то настраивал форму, и минут через сорок разговор уже идет не о том, как ответить клиенту, а о том, почему старая CRM до сих пор открывается, кто сохранил выгрузку на общем диске и зачем сервис рассылок видит контакты, которых в текущей базе вроде бы нет.
У нас в CPAExchange одна и та же неловкость всплывает в очень разных компаниях: по отдельности никто не сделал ничего особенно дикого, у каждого даже находится разумное объяснение, но собрать из этих объяснений понятную историю одной записи не выходит. Номер оставили ради звонка, потом он оказался в таблице, таблицу передали подрядчику, подрядчик загрузил ее в сервис, а дальше все помнят только свою часть и немного надеются, что остальное как-нибудь оформилось само.
Поэтому дальше будут не семь страшилок для презентации, а семь мест, где нормальный работающий бизнес чаще всего теряет контроль над данными — иногда тихо, иногда дорого, а иногда сразу обоими способами.
Какие штрафы грозят бизнесу
Теперь к цифрам, потому что именно после них фраза «давайте вернемся к этому позже» обычно звучит уже не так бодро. По состоянию на 10 июля 2026 года для юридических лиц предусмотрены, в частности, следующие штрафы.
По состоянию на момент публикации настоящей статьи для юридических лиц предусмотрены следующие размеры штрафов:
-
за обработку персональных данных в случаях, не предусмотренных законом, либо с нарушением заявленных целей — от 150 000 до 300 000 рублей;
-
за повторное нарушение этого правила — от 300 000 до 500 000 рублей;
-
за обработку персональных данных без необходимого письменного согласия или с нарушением требований к его содержанию — от 300 000 до 700 000 рублей;
-
за повторное нарушение, связанное с отсутствием надлежащего согласия, — от 1 000 000 до 1 500 000 рублей;
-
за отсутствие или несвоевременную подачу уведомления в Роскомнадзор о намерении обрабатывать персональные данные — от 100 000 до 300 000 рублей;
-
за неуведомление Роскомнадзора об утечке персональных данных — от 1 000 000 до 3 000 000 рублей;
-
за утечку персональных данных от 1 000 до 10 000 человек — от 3 000 000 до 5 000 000 рублей;
-
за утечку персональных данных от 10 000 до 100 000 человек — от 5 000 000 до 10 000 000 рублей;
-
за утечку персональных данных более 100 000 человек — от 10 000 000 до 15 000 000 рублей;
-
за утечку специальных категорий персональных данных — от 10 000 000 до 15 000 000 рублей;
-
за утечку биометрических персональных данных — от 15 000 000 до 20 000 000 рублей;
-
за повторную крупную утечку персональных данных возможен оборотный штраф — от 1% до 3% выручки, но не менее 20 000 000 рублей и не более 500 000 000 рублей.
Это не означает, что любая забытая галочка автоматически превращается в штраф на полмиллиарда: размер ответственности зависит от состава нарушения, категории данных, масштаба инцидента, повторности и других обстоятельств. Но привычка считать персональные данные «бумажной темой, которой когда-нибудь займется юрист» теперь стоит слишком дорого, чтобы продолжать проверять ее на прочность.
Причина № 1. Компания не уведомила Роскомнадзор
Фраза «мы же не банк и не медицинская клиника» звучит убедительно ровно до того момента, пока на столе не появляются анкеты сотрудников, контакты клиентов, заявки с сайта, список участников мероприятия и база подписчиков, после чего выясняется, что оператором персональных данных бизнес стал давно-примерно тогда, когда впервые попросил человека оставить имя и телефон.
Общее правило состоит в том, что оператор до начала обработки уведомляет Роскомнадзор, хотя закон действительно предусматривает отдельные исключения; поэтому правильный вопрос звучит не «мы достаточно маленькие, чтобы нас это не касалось?», а «какие данные мы обрабатываем, на каком основании и попадаем ли мы в конкретное исключение?»
Представим сеть небольших фитнес-студий, которая записывает клиентов по телефону, ведет историю посещений, рассылает напоминания и хранит сведения о сотрудниках: несколько лет всеработает без происшествий, однако уведомление либо не подавалось вообще, либо в нем до сих пор указана одна таблица на компьютере администратора, хотя фактически появилисьCRM, облачная телефония, рассылки и подрядчик, обрабатывающий заявки.
Проверить нужно не только наличие записи в реестре операторов, но и ее соответствие реальности, потому что уведомление, которое описывает компанию до запуска сайта и найма отдела продаж, защищает примерно так же надежно, как старый план эвакуации после перепланировки офиса.
Причина № 2. Согласие оформлено неправильно
Согласие, которое десять лет путешествует по интернету в виде файла «образец_финал_точно.docx», может выглядеть солидно, занимать две страницы и при этом не отвечать на главный вопрос: что именно компания собирается делать с данными конкретного человека и для какой цели.
Правда, здесь легко качнуться в другую сторону и начать собирать согласие на каждое движение мыши, хотя закон устроен сложнее: оснований для обработки несколько, письменная форма требуется не всегда, а само согласие имеет смысл только тогда, когда человек действительно понимает, какие сведения у него берут, зачем, на какой срок и что произойдет после нажатия кнопки, а не просто видит обязательную галочку под текстом, который никто не дочитывает даже из профессионального любопытства.
Типичная история начинается совершенно невинно: пользователь просит перезвонить по заявке, менеджер звонит, вопрос закрывается, а через несколько дней тот же номер уже участвует в рекламной рассылке, потому что внутри компании контакт успел превратиться из «телефон для ответа» в «лид, которому наверняка будет интересно все остальное», хотя сам человек о таком карьерном росте своего номера не подозревал.
Если на сайте стоит одна универсальная галочка, которая одновременно разрешает ответить на вопрос, хранить данные неопределенно долго, передавать их партнерам и присылать рекламу, проблема не в том, что текст получился недостаточно юридическим, а в том, что в нем смешали несколько разных целей; хороший тест здесь очень бытовой: сможет ли обычный пользователь после одного прочтения пересказать, что именно он разрешил, или ему понадобится автор документа и свободный вечер?
Причина № 3. Компания собирает лишние данные
Маркетинговая форма иногда напоминает анкету на допуск к государственной тайне: чтобы скачать небольшой чек-лист, человека просят сообщить имя, фамилию, телефон, должность, название компании, размер команды, дату рождения и почти наверняка настроение на ближайший квартал, хотя для отправки файла объективно нужен один адрес электронной почты.
Закон требует, чтобы объем данных соответствовал заявленной цели и не был избыточным, а значит, каждое дополнительное поле должно проходить простой, но довольно беспощадный тест: без этой информации услугу действительно нельзя оказать или ее собирают потому, что «вCRMтакое поле есть и жалко оставлять пустым»?
Лишние сведения не становятся бесплатными после получения: их нужно учитывать в документах, ограничивать к ним доступ, устанавливать сроки хранения, удалять после достижения цели и защищать при инциденте, поэтому любопытство бизнеса довольно быстро превращается в дополнительные обязанности.
Чем короче форма и яснее причина каждого вопроса, тем спокойнее не только пользователь, который не обязан отдавать половину биографии ради обратного звонка, но и сама компания, которой в случае проверки не придется придумывать, зачем ей пять лет хранилась дата рождения человека, однажды скачавшего презентацию.
Причина № 4. Данные передаются подрядчикам без надлежащего оформления
Современный бизнес почти никогда не обрабатывает данные в гордом одиночестве: заявки попадают в CRM, письма уходят через сервис рассылок, звонки принимает внешний контакт-центр, сайт анализирует поведение посетителей, бухгалтерия работает в своей системе, а рекламное агентство просит выгрузку, чтобы «быстро посмотреть аудиторию и ничего лишнего».
В этот момент подрядчик не становится юридической черной дырой, в которой исчезает ответственность оператора: если компания определила цели обработки и поручила другому лицу работать с данными, в договоре или отдельном поручении должны быть зафиксированы перечень данных и действий, цели, конфиденциальность, требования к защите и обязанность подтверждать принятые меры.
Ресторан, который передал агентству клиентскую базу для рекламной кампании, не сможет убедительно объяснить утечку словами «это же было у подрядчика», если сам отправил файл без понятного основания, не ограничил использование, не проверил безопасность и вообще узнал о способе хранения уже после инцидента.
Перед подключением любого сервиса или партнера стоит проследить маршрут данных до конца: что именно туда попадает, где размещены базы, кто получает доступ, можно ли выгрузить сведения, как они удаляются после завершения договора и не использует ли исполнитель клиентские контакты для собственных целей, потому что фраза «у них известный сервис» сама по себе в договоре не работает.
Причина № 5. Нарушаются правила хранения и защиты информации
Самый опасный файл редко называется «секретная база клиентов»: обычно это безобидная таблица вроде «контакты_новые_финал2», которую сотрудник когда-то отправил себе в мессенджер, открыл на домашнем ноутбуке, дал ссылку коллеге, затем уволился, а доступ, как выяснилось позже, остался у него, стажера и еще нескольких людей, которых никто уже не может уверенно вспомнить.
Безопасность персональных данных складывается не из одной дорогой программы, а из довольно скучных вещей, которые как раз и спасают в реальном инциденте: разграниченных прав доступа, сложных паролей и многофакторной аутентификации, учета выгрузок, своевременного отключения бывших сотрудников, резервного копирования, правил удаленной работы и понятного запрета хранить клиентскую базу там, где удобнее конкретному менеджеру.
Если неправомерная или случайная передача данных всеже произошла и затронула права людей, времени на коллективное удивление немного: первичное уведомление в Роскомнадзор направляется в течение 24 часов, а результаты внутреннего расследования-в течение 72 часов, поэтому алгоритм действий нужно писать до утечки, а не в тот вечер, когда корпоративный чат уже состоит из сообщений «кто последний видел эту таблицу?».
Хорошая система отвечает заранее на простые вопросы: кто фиксирует инцидент, кто принимает решение об уведомлении, как ограничивается дальнейший доступ, где находятся журналы событий, кто общается с подрядчиком и что компания скажет клиентам, если проблема перестала быть внутренней.
Причина № 6. Компания игнорирует обращения граждан
Письмо «удалите мои данные и больше не присылайте рекламу» легко потерять между запросом счета и предложением о сотрудничестве, особенно если общий почтовый ящик читают по принципу «кто сегодня успел», однако для компании это не просто недовольный подписчик, а обращение субъекта персональных данных, на которое закон отводит конкретные сроки и требует содержательной реакции.
С запросом на удаление обычно происходит примерно следующее: письмо приходит на общий адрес, поддержка пересылает его маркетингу, маркетинг — продажам, продажи вспоминают про старую CRM, а юрист тем временем пытается составить список всех мест, где мог сохраниться телефон, включая сервис вебинаров и таблицу, которую официально никто не вел, хотя открывали ее почти каждый день.
Контакт удаляют из текущей рассылки, человеку отвечают «готово», а через пару недель он получает новое письмо, потому что кто-то загрузил прошлогоднюю выгрузку. Тут уже трудно объяснить, что просьбу выполнили: для клиента данные либо исчезли везде, либо не исчезли вообще.
Поэтому запрос человека должен проходить не по маршруту «перешлите тому, кто, кажется, отвечает», а по заранее понятной дорожке, где один сотрудник принимает обращение и проверяет заявителя, другой действительно находит сведения во всех рабочих и резервных системах, а итог фиксируется так, чтобы удаленная запись не воскресла после следующей миграции базы; иначе десять рабочих дней заканчиваются ровно в тот момент, когда внутри компании все наконец договорились, кто должен был начать заниматься письмом неделю назад.
Причина № 7. Нет внутренней документации
С внутренними документами ситуация еще коварнее, потому что компания может вести себя вполне разумно — не раздавать доступы всем подряд, не хранить паспорта без причины, отвечать клиентам, — но на проверке это превращается в рассказ очевидцев, если никто не может показать, кто назначен ответственным, какие процессы описаны и чем подтверждается, что сотрудники вообще знают правила.
У многих компаний папка с документами существует, и иногда даже очень внушительная, однако внутри обнаруживается политика, написанная до запуска рассылок, приказ на сотрудника, который уволился два года назад, и инструкция, где клиентские данные хранятся на локальном компьютере, хотя весь бизнес давно переехал в облачные сервисы; формально бумаги есть, фактически они рассказывают историю другой организации.
На проверке такие расхождения всплывают быстро: в политике сказано, что данные третьим лицам не передаются, а бухгалтерия, CRM, телефония и сервис писем почему-то получают их ежедневно; срок хранения привязан к цели, но никто ни разу не удалял старые заявки; доступ разрешен ограниченному кругу лиц, хотя ссылка на таблицу открывается без пароля и ее пересылают в рабочем чате.
Рабочий комплект документов не обязан выглядеть как собрание сочинений в нескольких томах, зато он должен совпадать с тем, что компания делает по понедельникам, пятницам и во время аврала: кто собирает данные, на каком основании, кому передает, сколько хранит, как удаляет, что происходит при утечке и почему новый стажер не может скачать всю базу просто потому, что попросил у коллеги ссылку.
Кто находится в зоне повышенного риска
Проверять себя особенно внимательно стоит бизнесу, который продает через сайт, ведет активные рассылки, нанимает много людей, работает с медицинской, образовательной или финансовой информацией, организует мероприятия либо подключил столько внешних сервисов, что на вопрос «у кого сейчас есть наши контакты?» команда начинает по очереди вспоминать логотипы из личных кабинетов.
В маленькой студии красоты это может выглядеть совсем непримечательно: одна таблица у администратора, копия у владельца, еще одна — в телефоне сотрудника, который отвечает за записи по выходным. Пока все работают вместе, схема кажется понятной; после увольнения или поломки ноутбука внезапно выясняется, что главной версии базы не существует.
Поэтому сто записей с медицинскими комментариями, разлетевшихся по личным устройствам, иногда опаснее ста тысяч обычных контактов в системе, где видно, кто заходил, что выгружал и когда ему закрыли доступ.
Как выстроить безопасную систему работы с персональными данными
Начинать аудит проще не с новой политики, а с одной вчерашней заявки: открыть форму, пройти за записью в CRM, посмотреть уведомление менеджеру, телефонию, рассылку и резервную копию. Уже на этом маршруте обычно находятся файлы и доступы, о которых никто не вспомнил бы на общей встрече.
Возьмите один обычный рабочий день и выпишите, откуда приходят данные: заявки с сайта, звонки, переписка, анкеты кандидатов, регистрации на мероприятия, бумажные документы; рядом отметьте, куда все это уходит, кто видит записи и какие файлы сотрудники создают дополнительно, потому что официальная CRM почти всегда оказывается не единственным местом хранения.
Затем пройдитесь по каждой цели отдельно: для чего нужен номер телефона, зачем спрашивают должность, почему адрес хранится после завершения заказа, на каком основании отправляется реклама; если ответ сводится к «так исторически сложилось» или «вдруг пригодится», это не основание, а приглашение убрать лишнее.
Отдельный круг-все сервисы и подрядчики, от рассылок до облачной телефонии: в договоре должно быть понятно, какие данные они получают, что вправе с ними делать, где хранят, как защищают и как удаляют после окончания работы, причем известное имя поставщика не отменяет необходимость читать условия-увы, логотип не заменяет поручение на обработку.
И только после этого имеет смысл приводить в порядок уведомление Роскомнадзора, согласия, политику, доступы, сроки хранения, порядок уничтожения и сценарий на случай инцидента, а сотрудников лучше учить на ситуациях из их собственной работы: менеджеру полезнее разобрать, почему нельзя отправлять выгрузку себе вTelegram, чем один раз в год угадывать ответы в абстрактном тесте.
После первого же прохода по реальной заявке разговор обычно становится гораздо менее теоретическим. Юрист неожиданно узнает о второй форме на старом лендинге, маркетолог — о выгрузке, которую продажи ведут «для удобства», IT — о сервисе, купленном на личную почту сотрудника, а руководитель некоторое время смотрит на всеэто и задает очень справедливый вопрос: «Так где у нас вообще основная база?» Хорошая новость в том, что с этого вопроса как раз и начинается настоящий порядок, а не очередной файл с политикой.
Что бизнесу стоит сделать прямо сейчас
Для быстрой проверки мы бы сделали вещь, которая выглядит почти слишком простой: оставили бы заявку на собственном сайте под новым адресом, дождались звонка и письма, а потом попросили удалить контакт. Не надо заранее предупреждать все отделы и устраивать учебную тревогу — пусть запрос пройдет обычным путем, потому что именно обычный путь и нужно увидеть: кто его заметил, кому переслал, где искал данные и в какой момент решил, что задача выполнена.
И только потом стоит открывать политику, уведомление Роскомнадзора и договоры с сервисами, причем не для того, чтобы убедиться, что формулировки звучат солидно, а чтобы сравнить их с тем, что только что произошло. Если на бумаге номер остается внутри компании, а за один день успевает побывать в CRM, телефонии, почтовой платформе и личной таблице менеджера, спорить о запятой в согласии рано — сначала нужно нарисовать честную схему движения данных, даже если она получится некрасивой.
Крупная утечка заметна всем, потому что у нее есть новости, расследование и сумма штрафа, зато доверие чаще ломается тихо: человек один раз попросил больше ему не писать, получил подтверждение, а через неделю увидел новый промокод и понял, что его просьбу либо не услышали, либо услышали, но не сумели выполнить, — и для клиента разница между этими вариантами обычно несущественна.
Размеры штрафов и требования закона в статье указаны по состоянию на 10 июля 2026 года; перед тем как менять процессы, формы или договоры, актуальную редакцию норм все равно стоит проверить, потому что регулирование персональных данных меняется заметно быстрее, чем корпоративные шаблоны, которые имеют привычку переживать и редизайн сайта, и смену команды.
Как CPAExchange помогает говорить с рынком безопасно
В цифровом продвижении маркетинг и работа с данными не существуют отдельно: коммуникация начинается с понятной пользы и продолжается аккуратным обращением с контактами тех, кто откликнулся.
Форматы и примеры размещений — в коммерческом пакете CPAExchange.