Запросить демо
152-ФЗ и клиентские данные

Согласие на обработку ПДн в CRM/CDP: чек-лист по 152-ФЗ для 2026 года

Чек-лист корректного согласия на обработку ПДн в CRM/CDP: 8 обязательных элементов, фиксация, версии, отзыв, передача третьим лицам.

Категория
152-ФЗ и клиентские данные
Время чтения
8 минут
Опубликовано
Автор
stackfort

Ключевые выводы

  • Согласие на обработку ПДн в CRM/CDP по 152-ФЗ должно фиксировать 8 обязательных элементов: оператор, цель, перечень данных, действия, срок, отзыв, передача третьим лицам, дату
  • В 2026 году нарушение требований к фиксации согласия — основание для штрафа от 100 тыс ₽ до 18 млн ₽ для крупных операторов
  • Для CDP-контура важно хранить не только текст согласия, но и все версии документа: при изменении формулировок согласие нужно собрать заново
  • Согласие с галочкой по умолчанию (опция отмечена) — недействительно: пользователь должен совершить активное действие
  • Право на отзыв согласия требует технической реализации: в 152-ФЗ-проектах это отдельный модуль с очередью обработки запросов и аудит-следом

Согласие на обработку ПДн в CRM/CDP — формальное требование 152-ФЗ, которое в большинстве компаний реализовано на четвёрку с минусом. Юристы согласовали текст, маркетинг повесил галочку на форме регистрации, разработчики записали факт согласия в БД — и все считают, что задача закрыта. До первой проверки Роскомнадзора или утечки.

Этот чек-лист — практическое руководство по тому, как организовать сбор и хранение согласий на обработку ПДн в CRM/CDP в 2026 году. С учётом ужесточения штрафов, новой судебной практики и реальных требований Роскомнадзора при проверках.

Что должно быть в согласии: 8 обязательных элементов

Согласно 152-ФЗ ст. 9, согласие на обработку ПДн в CRM/CDP должно содержать:

  1. Идентификация субъекта. ФИО полностью, документ удостоверяющий личность (для письменных форм) или идентификатор аккаунта (для электронных форм)
  2. Идентификация оператора. Полное наименование организации, адрес, ИНН — точно как в выписке ЕГРЮЛ
  3. Цель обработки. Конкретная, не общая: не «маркетинговые цели», а «направление информации о новых продуктах, рекламные рассылки на email и в Telegram»
  4. Перечень обрабатываемых данных. Точный список: ФИО, телефон, email, адрес доставки, история покупок, идентификаторы устройств, IP-адреса, и так далее
  5. Действия с данными. Сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача, обезличивание, блокирование, удаление
  6. Срок согласия. Конкретный срок (например, 5 лет с момента сбора) или формулировка «до отзыва согласия»
  7. Способ отзыва согласия. Email-адрес или физический адрес, на который субъект направляет отзыв
  8. Дата дачи согласия и активное действие субъекта. Дата, время и зафиксированное действие (нажатие на кнопку, проставление галочки, подпись)

Отсутствие любого из 8 пунктов делает согласие формально дефектным. На практике суды чаще всего фиксируют нарушения по пунктам 3, 4 и 7 — общие формулировки целей, неполный перечень данных или отсутствие способа отзыва.

Чек-лист сбора согласия в digital-каналах

Минимальные требования к интерфейсу формы согласия:

  • Чекбокс не должен быть отмечен по умолчанию. Пользователь должен активно проставить галочку — это требование РКН и судебной практики 2024-2026 годов
  • Полный текст согласия доступен прямо на странице или по гиперссылке, которая открывает отдельную страницу с фиксированным URL
  • Текст согласия не должен быть скрыт в PDF без возможности скачать — нужен plain HTML или текст
  • Дата и время галочки фиксируются с точностью до секунды и сохраняются в БД
  • Версия документа согласия привязана к записи о согласии в БД (например, версия 2026-04-15)
  • IP-адрес и user-agent сохраняются как доказательство активного действия
  • Для критичных целей (биометрия, передача третьим лицам) — отдельное согласие, не объединённое с общим

В CDP-контуре все эти атрибуты хранятся в отдельной таблице consents с аудит-следом всех изменений: кто, когда, что — без UPDATE, только INSERT с новой версией.

Чек-лист хранения согласия в CRM/CDP

Технические требования к структуре данных:

ПолеНазначениеТребование
consent_idУникальный IDUUID или autoincrement
profile_idСвязь с профилемFK на customer_profiles
document_versionВерсия текста согласияПривязана к таблице documents
given_atДата и время согласияTimestamp с timezone
given_viaИсточникweb/mobile/call_center/offline
ip_addressIP при digital-сбореХранится 5+ лет
user_agentУстройство при digital-сбореХранится 5+ лет
purposesСписок целейJSON array (granular)
data_typesПеречень данныхJSON array
third_partiesПередача третьим лицамJSON array с описанием
expires_atДата окончанияTimestamp или NULL
revoked_atДата отзываTimestamp или NULL
revoke_reasonПричина отзываТекст или NULL

Все изменения версии согласия — это новые записи в таблице, не UPDATE существующих. Это требование судебной практики: при разбирательстве можно показать историю согласий и доказать, какая версия действовала на момент конкретной обработки.

Чек-лист отзыва согласия

Право на отзыв — отдельная функциональность, которая часто не реализована технически. Минимальные требования:

  • Прямой канал отзыва — отдельная форма на сайте или email-адрес для запросов
  • Срок обработки — не более 30 дней с момента получения запроса (152-ФЗ ст. 21)
  • Прекращение обработки — не только пометка в CRM, но и реальное удаление данных или их обезличивание
  • Уведомление третьих лиц — если данные передавались третьим лицам, они должны быть уведомлены об отзыве
  • Аудит-след отзыва — кто, когда, что удалил/обезличил — нужно для доказательства соответствия запросу
  • Отдельный workflow для исключений — данные, которые нельзя удалить по закону (бухгалтерия, налоговый учёт), помечаются как «retained_by_law»

В CDP-контуре право на забвение — это технически нетривиальная задача: данные могут быть в десятках систем, и удалить их нужно везде. Подробнее о реализации — в материале хранение персональных данных в CRM/CDP.

Чек-лист передачи третьим лицам

Если данные передаются вашим партнёрам, контрагентам или подрядчикам, согласие должно содержать:

  • Список третьих лиц с полным наименованием и ИНН
  • Цели передачи каждому из третьих лиц (отдельно для каждого)
  • Перечень передаваемых данных (может быть подмножеством общего перечня)
  • Срок передачи и условия её прекращения
  • Указание, является ли третье лицо обработчиком ПДн (по поручению) или другим оператором

В CDP это критично — у CDP много исходящих интеграций: маркетинговые сервисы, аналитические платформы, рекламные сети. Каждая интеграция — это передача данных, которую нужно отразить в согласии.

Скрытые проблемы и подводные камни

Проблема версионности согласия

Когда юристы переписывают текст согласия (это происходит 1-2 раза в год), возникает вопрос: что делать с пользователями, которые согласились на старую версию? Юридически — старая версия продолжает действовать в отношении тех, кто её принял, а новая распространяется на новых пользователей. Технически — нужно поддерживать две версии параллельно.

Проблема «скрытого согласия»

Если в форме регистрации совмещены согласие на обработку ПДн и согласие на маркетинговые рассылки — это юридически одно действие. Если пользователь хочет отозвать только согласие на рассылки, а оставить согласие на обработку для оказания услуг — текущая практика судов признаёт это правомерным запросом, и техническая реализация должна это поддерживать.

Проблема согласия из офлайн-источников

Если данные пришли из offline-канала (бумажная анкета, телефонный звонок), фиксация согласия требует другого подхода: подпись на бумаге → скан → привязка к профилю в CDP. Скан хранится 5+ лет в неизменяемом архиве с гарантиями целостности.

Что проверяет Роскомнадзор

На проверках Роскомнадзора с 2024 года стандартный список вопросов по согласию:

  • Покажите выборку из 50 профилей с зафиксированными согласиями за последние 3 года
  • Покажите процедуру отзыва согласия и пример обработки запроса
  • Покажите все версии текста согласия за последние 5 лет
  • Покажите аудит-след изменений данных профиля после получения запроса на отзыв
  • Покажите процедуру уведомления третьих лиц при отзыве согласия
  • Покажите процедуру обновления согласия при изменении целей обработки

На каждый из этих вопросов должна быть готова техническая выгрузка из CDP в течение 1-2 рабочих дней. Если выгрузка занимает 2 недели — это уже основание для замечания.

FAQ о согласии на обработку ПДн в CRM/CDP

Можно ли использовать одно согласие для нескольких целей?

Можно, если все цели перечислены явно. Но рекомендуется разделять согласия на критичные категории: общая обработка ПДн (для оказания услуг), маркетинг (рассылки), биометрия (если есть), передача третьим лицам. Это даёт пользователю гибкость отзыва — он может отозвать только маркетинг, оставив общее согласие.

Что делать с пользователями, которые регистрировались до 2024 года?

Если их согласие было оформлено по более старой редакции 152-ФЗ — оно действительно. Запрашивать новое согласие массово — необязательно, но рекомендуется при следующем активном контакте (заказ, обращение в поддержку). Старые согласия должны быть доступны для аудита Роскомнадзора в виде выгрузки.

Как фиксировать согласие при звонке в call-центр?

Через запись разговора. В скрипте оператор зачитывает текст согласия (или его сокращённую версию с явным указанием на полный текст на сайте) и фиксирует устное «да» от собеседника. Запись хранится 5+ лет, в CDP создаётся запись о согласии с типом источника call_center и ссылкой на файл записи.

Можно ли использовать согласие, полученное через мессенджер?

Да, если в чате зафиксированы все 8 обязательных элементов согласия и активное подтверждение пользователем. На практике это редко работает чисто — в мессенджере сложно показать полный текст согласия без потери UX. Используется чаще как дополнительный канал для пользователей, которые уже согласились на сайте.

Какой минимальный срок хранения согласия?

Согласие хранится в течение всего срока обработки ПДн плюс 3 года после прекращения обработки. На практике для CRM/CDP это означает 5-7 лет минимум. Технически — это отдельный архив с гарантиями неизменяемости (write-once read-many) и физическим хранением на территории РФ.

Что в итоге

Корректно оформленное согласие на обработку ПДн в CRM/CDP — это не маркетинговая проформа, а юридически значимый документ с 8 обязательными элементами и точной технической реализацией. Каждый из 8 пунктов чек-листа имеет цену вопроса в виде штрафа от 100 тыс ₽ до 18 млн ₽.

Самое уязвимое звено — не текст согласия (его обычно пишут юристы), а техническая фиксация: версионность, аудит-след, отзыв, передача третьим лицам. В большинстве проверок Роскомнадзора замечания возникают именно здесь.

Готовы помочь с аудитом текущей реализации согласий и архитектурой их хранения в CDP-контуре — обсудим в формате консультации.

Дополнение: типовые формулировки целей

Универсальная формулировка цели обработки ПДн «для маркетинговых целей» не работает с 2024 года. Роскомнадзор требует конкретики, и судебная практика 2025-2026 годов подтверждает: общие формулировки приводят к признанию согласия дефектным.

Корректные примеры формулировок целей для CRM/CDP-контура:

  • «Предоставление персонализированных предложений на основе истории покупок и интересов через email и push-уведомления»
  • «Информирование о новых продуктах и услугах оператора через email и SMS»
  • «Проведение опросов удовлетворённости качеством обслуживания через email и телефонные звонки»
  • «Восстановление пароля и обеспечение доступа к личному кабинету»
  • «Доставка заказов с использованием курьерских служб (с указанием конкретных партнёров)»
  • «Учёт начислений и расходований в программе лояльности с привязкой к идентификаторам клиента»

Чем точнее формулировки целей в согласии — тем меньше рисков на проверке Роскомнадзора и тем проще объяснить пользователю, на что он соглашается. Это не юридический формализм, это часть ESG-практики и базового уважения к субъекту персональных данных.