Ключевые выводы
- Согласие на обработку ПДн в CRM/CDP по 152-ФЗ должно фиксировать 8 обязательных элементов: оператор, цель, перечень данных, действия, срок, отзыв, передача третьим лицам, дату
- В 2026 году нарушение требований к фиксации согласия — основание для штрафа от 100 тыс ₽ до 18 млн ₽ для крупных операторов
- Для CDP-контура важно хранить не только текст согласия, но и все версии документа: при изменении формулировок согласие нужно собрать заново
- Согласие с галочкой по умолчанию (опция отмечена) — недействительно: пользователь должен совершить активное действие
- Право на отзыв согласия требует технической реализации: в 152-ФЗ-проектах это отдельный модуль с очередью обработки запросов и аудит-следом
Согласие на обработку ПДн в CRM/CDP — формальное требование 152-ФЗ, которое в большинстве компаний реализовано на четвёрку с минусом. Юристы согласовали текст, маркетинг повесил галочку на форме регистрации, разработчики записали факт согласия в БД — и все считают, что задача закрыта. До первой проверки Роскомнадзора или утечки.
Этот чек-лист — практическое руководство по тому, как организовать сбор и хранение согласий на обработку ПДн в CRM/CDP в 2026 году. С учётом ужесточения штрафов, новой судебной практики и реальных требований Роскомнадзора при проверках.
Что должно быть в согласии: 8 обязательных элементов
Согласно 152-ФЗ ст. 9, согласие на обработку ПДн в CRM/CDP должно содержать:
- Идентификация субъекта. ФИО полностью, документ удостоверяющий личность (для письменных форм) или идентификатор аккаунта (для электронных форм)
- Идентификация оператора. Полное наименование организации, адрес, ИНН — точно как в выписке ЕГРЮЛ
- Цель обработки. Конкретная, не общая: не «маркетинговые цели», а «направление информации о новых продуктах, рекламные рассылки на email и в Telegram»
- Перечень обрабатываемых данных. Точный список: ФИО, телефон, email, адрес доставки, история покупок, идентификаторы устройств, IP-адреса, и так далее
- Действия с данными. Сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача, обезличивание, блокирование, удаление
- Срок согласия. Конкретный срок (например, 5 лет с момента сбора) или формулировка «до отзыва согласия»
- Способ отзыва согласия. Email-адрес или физический адрес, на который субъект направляет отзыв
- Дата дачи согласия и активное действие субъекта. Дата, время и зафиксированное действие (нажатие на кнопку, проставление галочки, подпись)
Отсутствие любого из 8 пунктов делает согласие формально дефектным. На практике суды чаще всего фиксируют нарушения по пунктам 3, 4 и 7 — общие формулировки целей, неполный перечень данных или отсутствие способа отзыва.
Чек-лист сбора согласия в digital-каналах
Минимальные требования к интерфейсу формы согласия:
- Чекбокс не должен быть отмечен по умолчанию. Пользователь должен активно проставить галочку — это требование РКН и судебной практики 2024-2026 годов
- Полный текст согласия доступен прямо на странице или по гиперссылке, которая открывает отдельную страницу с фиксированным URL
- Текст согласия не должен быть скрыт в PDF без возможности скачать — нужен plain HTML или текст
- Дата и время галочки фиксируются с точностью до секунды и сохраняются в БД
- Версия документа согласия привязана к записи о согласии в БД (например, версия 2026-04-15)
- IP-адрес и user-agent сохраняются как доказательство активного действия
- Для критичных целей (биометрия, передача третьим лицам) — отдельное согласие, не объединённое с общим
В CDP-контуре все эти атрибуты хранятся в отдельной таблице consents с аудит-следом всех изменений: кто, когда, что — без UPDATE, только INSERT с новой версией.
Чек-лист хранения согласия в CRM/CDP
Технические требования к структуре данных:
| Поле | Назначение | Требование |
|---|---|---|
| consent_id | Уникальный ID | UUID или autoincrement |
| profile_id | Связь с профилем | FK на customer_profiles |
| document_version | Версия текста согласия | Привязана к таблице documents |
| given_at | Дата и время согласия | Timestamp с timezone |
| given_via | Источник | web/mobile/call_center/offline |
| ip_address | IP при digital-сборе | Хранится 5+ лет |
| user_agent | Устройство при digital-сборе | Хранится 5+ лет |
| purposes | Список целей | JSON array (granular) |
| data_types | Перечень данных | JSON array |
| third_parties | Передача третьим лицам | JSON array с описанием |
| expires_at | Дата окончания | Timestamp или NULL |
| revoked_at | Дата отзыва | Timestamp или NULL |
| revoke_reason | Причина отзыва | Текст или NULL |
Все изменения версии согласия — это новые записи в таблице, не UPDATE существующих. Это требование судебной практики: при разбирательстве можно показать историю согласий и доказать, какая версия действовала на момент конкретной обработки.
Чек-лист отзыва согласия
Право на отзыв — отдельная функциональность, которая часто не реализована технически. Минимальные требования:
- Прямой канал отзыва — отдельная форма на сайте или email-адрес для запросов
- Срок обработки — не более 30 дней с момента получения запроса (152-ФЗ ст. 21)
- Прекращение обработки — не только пометка в CRM, но и реальное удаление данных или их обезличивание
- Уведомление третьих лиц — если данные передавались третьим лицам, они должны быть уведомлены об отзыве
- Аудит-след отзыва — кто, когда, что удалил/обезличил — нужно для доказательства соответствия запросу
- Отдельный workflow для исключений — данные, которые нельзя удалить по закону (бухгалтерия, налоговый учёт), помечаются как «retained_by_law»
В CDP-контуре право на забвение — это технически нетривиальная задача: данные могут быть в десятках систем, и удалить их нужно везде. Подробнее о реализации — в материале хранение персональных данных в CRM/CDP.
Чек-лист передачи третьим лицам
Если данные передаются вашим партнёрам, контрагентам или подрядчикам, согласие должно содержать:
- Список третьих лиц с полным наименованием и ИНН
- Цели передачи каждому из третьих лиц (отдельно для каждого)
- Перечень передаваемых данных (может быть подмножеством общего перечня)
- Срок передачи и условия её прекращения
- Указание, является ли третье лицо обработчиком ПДн (по поручению) или другим оператором
В CDP это критично — у CDP много исходящих интеграций: маркетинговые сервисы, аналитические платформы, рекламные сети. Каждая интеграция — это передача данных, которую нужно отразить в согласии.
Скрытые проблемы и подводные камни
Проблема версионности согласия
Когда юристы переписывают текст согласия (это происходит 1-2 раза в год), возникает вопрос: что делать с пользователями, которые согласились на старую версию? Юридически — старая версия продолжает действовать в отношении тех, кто её принял, а новая распространяется на новых пользователей. Технически — нужно поддерживать две версии параллельно.
Проблема «скрытого согласия»
Если в форме регистрации совмещены согласие на обработку ПДн и согласие на маркетинговые рассылки — это юридически одно действие. Если пользователь хочет отозвать только согласие на рассылки, а оставить согласие на обработку для оказания услуг — текущая практика судов признаёт это правомерным запросом, и техническая реализация должна это поддерживать.
Проблема согласия из офлайн-источников
Если данные пришли из offline-канала (бумажная анкета, телефонный звонок), фиксация согласия требует другого подхода: подпись на бумаге → скан → привязка к профилю в CDP. Скан хранится 5+ лет в неизменяемом архиве с гарантиями целостности.
Что проверяет Роскомнадзор
На проверках Роскомнадзора с 2024 года стандартный список вопросов по согласию:
- Покажите выборку из 50 профилей с зафиксированными согласиями за последние 3 года
- Покажите процедуру отзыва согласия и пример обработки запроса
- Покажите все версии текста согласия за последние 5 лет
- Покажите аудит-след изменений данных профиля после получения запроса на отзыв
- Покажите процедуру уведомления третьих лиц при отзыве согласия
- Покажите процедуру обновления согласия при изменении целей обработки
На каждый из этих вопросов должна быть готова техническая выгрузка из CDP в течение 1-2 рабочих дней. Если выгрузка занимает 2 недели — это уже основание для замечания.
FAQ о согласии на обработку ПДн в CRM/CDP
Можно ли использовать одно согласие для нескольких целей?
Можно, если все цели перечислены явно. Но рекомендуется разделять согласия на критичные категории: общая обработка ПДн (для оказания услуг), маркетинг (рассылки), биометрия (если есть), передача третьим лицам. Это даёт пользователю гибкость отзыва — он может отозвать только маркетинг, оставив общее согласие.
Что делать с пользователями, которые регистрировались до 2024 года?
Если их согласие было оформлено по более старой редакции 152-ФЗ — оно действительно. Запрашивать новое согласие массово — необязательно, но рекомендуется при следующем активном контакте (заказ, обращение в поддержку). Старые согласия должны быть доступны для аудита Роскомнадзора в виде выгрузки.
Как фиксировать согласие при звонке в call-центр?
Через запись разговора. В скрипте оператор зачитывает текст согласия (или его сокращённую версию с явным указанием на полный текст на сайте) и фиксирует устное «да» от собеседника. Запись хранится 5+ лет, в CDP создаётся запись о согласии с типом источника call_center и ссылкой на файл записи.
Можно ли использовать согласие, полученное через мессенджер?
Да, если в чате зафиксированы все 8 обязательных элементов согласия и активное подтверждение пользователем. На практике это редко работает чисто — в мессенджере сложно показать полный текст согласия без потери UX. Используется чаще как дополнительный канал для пользователей, которые уже согласились на сайте.
Какой минимальный срок хранения согласия?
Согласие хранится в течение всего срока обработки ПДн плюс 3 года после прекращения обработки. На практике для CRM/CDP это означает 5-7 лет минимум. Технически — это отдельный архив с гарантиями неизменяемости (write-once read-many) и физическим хранением на территории РФ.
Что в итоге
Корректно оформленное согласие на обработку ПДн в CRM/CDP — это не маркетинговая проформа, а юридически значимый документ с 8 обязательными элементами и точной технической реализацией. Каждый из 8 пунктов чек-листа имеет цену вопроса в виде штрафа от 100 тыс ₽ до 18 млн ₽.
Самое уязвимое звено — не текст согласия (его обычно пишут юристы), а техническая фиксация: версионность, аудит-след, отзыв, передача третьим лицам. В большинстве проверок Роскомнадзора замечания возникают именно здесь.
Готовы помочь с аудитом текущей реализации согласий и архитектурой их хранения в CDP-контуре — обсудим в формате консультации.
Дополнение: типовые формулировки целей
Универсальная формулировка цели обработки ПДн «для маркетинговых целей» не работает с 2024 года. Роскомнадзор требует конкретики, и судебная практика 2025-2026 годов подтверждает: общие формулировки приводят к признанию согласия дефектным.
Корректные примеры формулировок целей для CRM/CDP-контура:
- «Предоставление персонализированных предложений на основе истории покупок и интересов через email и push-уведомления»
- «Информирование о новых продуктах и услугах оператора через email и SMS»
- «Проведение опросов удовлетворённости качеством обслуживания через email и телефонные звонки»
- «Восстановление пароля и обеспечение доступа к личному кабинету»
- «Доставка заказов с использованием курьерских служб (с указанием конкретных партнёров)»
- «Учёт начислений и расходований в программе лояльности с привязкой к идентификаторам клиента»
Чем точнее формулировки целей в согласии — тем меньше рисков на проверке Роскомнадзора и тем проще объяснить пользователю, на что он соглашается. Это не юридический формализм, это часть ESG-практики и базового уважения к субъекту персональных данных.