Классическая ситуация: маркетолог запускает конкурс в Instagram или ВКонтакте, просит подписчиков написать в комментариях имя, телефон и город для розыгрыша призов. Через месяц данные утекают из таблицы, которую вели в общем доступе, или их случайно публикуют в открытом чате. Формально бренд уже нарушил закон — не потому, что данные украли, а потому, что их собирали без оформленного согласия и без понимания, где и как они будут храниться.
Похожая история — с чат-ботами и формами обратной связи. Бот собирает телефон для отправки промокода, данные улетают в CRM, оттуда — в сервис рассылок. На каждом этапе передачи должно быть согласие, но на практике его часто просто нет.
Персональные данные — это любая информация, которая позволяет прямо или косвенно определить конкретного человека: ФИО, телефон, email, геолокация, IP-адрес, а иногда даже никнейм в соцсети, если по нему легко установить личность. Обработкой считается почти любое действие с этими данными: сбор, хранение, передача, удаление, использование в рассылке.
Ключевой миф — что раз данные "публичные" (человек сам написал их в комментарии), то с ними можно делать что угодно. Это не так: публичность данных не отменяет обязанности оператора получить согласие на их дальнейшую обработку, если бренд собирается использовать их не в рамках самой переписки.
Большинство брендов нарушают закон не из злого умысла, а из спешки: конкурс нужно запустить "уже завтра", а юридическая проверка форм — процесс не быстрый. В результате получаются типовые ситуации, за которые Роскомнадзор и суды штрафуют регулярно.
| Нарушение | Последствие |
|---|---|
| Сбор данных без оформленного согласия | Штраф по ст. 13.11 КоАП РФ для юрлиц |
| Отсутствие уведомления Роскомнадзора об обработке данных | Штраф, предписание об устранении нарушения |
| Передача данных подрядчику без отдельного согласия | Ответственность и оператора, и подрядчика |
| Хранение данных дольше заявленного срока | Отдельный штраф даже при наличии согласия |
| Утечка данных из-за небрежного хранения | Штраф, репутационный удар, обращения в суд от подписчиков |
Если бренд обнаружил, что несколько лет вёл базу подписчиков без нормального согласия — паниковать не нужно, но и игнорировать проблему точно не стоит. Разумный порядок действий: провести аудит всех точек сбора данных (формы, боты, конкурсы, CRM), задокументировать цели обработки, оформить недостающие согласия постфактум там, где это возможно, и удалить те данные, которые нельзя легализовать. Параллельно стоит проверить договоры со всеми подрядчиками, которые получают доступ к базе — от email-сервиса до агентства, которое ведёт рассылки. Именно на стыке "бренд передал, подрядчик не защитил" чаще всего и происходят утечки, за которые в итоге отвечает владелец бренда, а не подрядчик.
Классическая ситуация: маркетолог запускает конкурс в Instagram или ВКонтакте, просит подписчиков написать в комментариях имя, телефон и город для розыгрыша призов. Через месяц данные утекают из таблицы, которую вели в общем доступе, или их случайно публикуют в открытом чате. Формально бренд уже нарушил закон — не потому, что данные украли, а потому, что их собирали без оформленного согласия и без понимания, где и как они будут храниться.
Похожая история — с чат-ботами и формами обратной связи. Бот собирает телефон для отправки промокода, данные улетают в CRM, оттуда — в сервис рассылок. На каждом этапе передачи должно быть согласие, но на практике его часто просто нет.
Персональные данные — это любая информация, которая позволяет прямо или косвенно определить конкретного человека: ФИО, телефон, email, геолокация, IP-адрес, а иногда даже никнейм в соцсети, если по нему легко установить личность. Обработкой считается почти любое действие с этими данными: сбор, хранение, передача, удаление, использование в рассылке.
Ключевой миф — что раз данные "публичные" (человек сам написал их в комментарии), то с ними можно делать что угодно. Это не так: публичность данных не отменяет обязанности оператора получить согласие на их дальнейшую обработку, если бренд собирается использовать их не в рамках самой переписки.
Большинство брендов нарушают закон не из злого умысла, а из спешки: конкурс нужно запустить "уже завтра", а юридическая проверка форм — процесс не быстрый. В результате получаются типовые ситуации, за которые Роскомнадзор и суды штрафуют регулярно.
| Нарушение | Последствие |
|---|---|
| Сбор данных без оформленного согласия | Штраф по ст. 13.11 КоАП РФ для юрлиц |
| Отсутствие уведомления Роскомнадзора об обработке данных | Штраф, предписание об устранении нарушения |
| Передача данных подрядчику без отдельного согласия | Ответственность и оператора, и подрядчика |
| Хранение данных дольше заявленного срока | Отдельный штраф даже при наличии согласия |
| Утечка данных из-за небрежного хранения | Штраф, репутационный удар, обращения в суд от подписчиков |
Если бренд обнаружил, что несколько лет вёл базу подписчиков без нормального согласия — паниковать не нужно, но и игнорировать проблему точно не стоит. Разумный порядок действий: провести аудит всех точек сбора данных (формы, боты, конкурсы, CRM), задокументировать цели обработки, оформить недостающие согласия постфактум там, где это возможно, и удалить те данные, которые нельзя легализовать. Параллельно стоит проверить договоры со всеми подрядчиками, которые получают доступ к базе — от email-сервиса до агентства, которое ведёт рассылки. Именно на стыке "бренд передал, подрядчик не защитил" чаще всего и происходят утечки, за которые в итоге отвечает владелец бренда, а не подрядчик.