Купи 3000 контактов до 10.09.2026 - получи 300 в подарокОставить заявку
LEADLIFE
Все материалы

DataLead

Персональные данные: 5 ошибок в учёте, которые ловит РКН

РКН проверяет не только факт согласия, но и то, как его документируют. Разбираем 5 ошибок в журнале согласий, за которые штрафуют чаще всего.

31 августа 2026 10 мин чтения
Персональные данные: 5 ошибок в учёте, которые ловит РКН

Штраф за персональные данные приходит не туда, где их собирают, - а туда, где не умеют оформить. Большинство компаний, которые обзванивают базы, знают, что нужно согласие. Мало кто понимает, как его документировать. Именно это и становится проблемой при проверке.

Если у вас есть отдел продаж и он работает с базой контактов - физических лиц или руководителей компаний - вы оператор персональных данных. Это не зависит от того, знаете вы об этом или нет. Со всеми вытекающими: политика обработки, журнал согласий, хранение, срок, порядок удаления по запросу субъекта.

Разбираем, где чаще всего находят нарушения - и что с этим делать.

Почему те, кто звонит по базам, чаще других попадают под проверку?

Плановые проверки Роскомнадзора распределяются по реестру операторов персональных данных и для большинства компаний приходят раз в несколько лет. Их можно спрогнозировать и подготовиться.

Внеплановые - запускаются по жалобам. При обзвоне жалобы - норма. Достаточно одного звонка человеку, который не понимает, откуда вы взяли его номер. Он подаёт обращение в РКН - начинается проверка. При этом инспектор не разбирается в мотивах. Он смотрит на документы.

Три признака компании с повышенным риском: активный исходящий обзвон, покупка или аренда баз контактов, персональные данные на сайте без актуальной политики.

Что такое согласие по 152-ФЗ и зачем его документировать?

По статье 9 закона «О персональных данных» согласие субъекта должно быть: конкретным - на определённые цели обработки; информированным - человек понимает, что именно будут делать с его данными; сознательным и однозначным - никаких «галочек по умолчанию».

Галочка в форме на сайте - это согласие, но только если рядом написано, на что именно и кому. Устное согласие при первом звонке - тоже допустимо, но должно быть зафиксировано с датой, способом и целью.

Документировать согласие нужно по одной простой причине: при проверке доказать его наличие можно только документально. «Мы звонили тем, кто сам к нам обращался» - хорошо. Но инспектор попросит выгрузку из CRM с датой, источником и целью обработки. Без неё согласие юридически не существует.

5 ошибок в учёте согласий, за которые штрафуют

Ошибка 1. Журнала нет вообще.

«Мы берём согласие через форму на сайте» - хорошо. Но где запись о том, кто, когда и как его дал? Галочка в интерфейсе - не журнал. Нужна либо база с логами, либо таблица с фиксацией каждого субъекта: дата, способ, цели.

Ошибка 2. Нет даты и способа получения согласия.

Журнал есть, но в нём только имя и телефон. Без даты получения и способа («форма на сайте 14.03.2025», «устно при первом звонке», «бумажное согласие») запись не работает как доказательство при проверке.

Ошибка 3. Цели обработки не совпадают с фактической работой.

Человек дал согласие «на получение новостей», а ему звонят с коммерческим предложением. Это разные цели. Обработка вышла за рамки согласия - нарушение статьи 5 152-ФЗ. Инспектор видит это за первые 10 минут сверки политики с реальным процессом.

Ошибка 4. Нет задокументированной процедуры отзыва согласия.

Человек сказал «уберите мой номер». Что происходит дальше? Если не задокументировано, кто принимает запрос, в какой срок удаляет данные, где это фиксируется - нарушение. Срок по закону - 30 дней с момента отзыва (статья 21 152-ФЗ).

Ошибка 5. Политика ПДн не обновлялась больше двух лет.

Политика - публичный документ. Если в ней устаревшие цели обработки, старые контакты ответственного лица или описание процессов, которых уже нет - это расхождение с реальностью. РКН проверяет актуальность документа и сравнивает его с тем, что происходит на практике.

Как выглядит минимально рабочий журнал согласий?

| Поле | Что туда пишут |

|---|---|

| Идентификатор субъекта | Имя, телефон, ID в CRM |

| Дата получения согласия | Число, месяц, год |

| Способ получения | Форма на сайте / устно при звонке / бумажное |

| Цели обработки | Что согласовано - звонки, рассылка, коммерческие предложения |

| Срок хранения данных | Как долго хранятся ПДн субъекта |

| Дата отзыва / удаления | Если субъект отозвал согласие |

| Источник данных | Откуда получены - свой сайт, партнёр, поставщик |

Поле «источник данных» особенно важно, если вы работаете с внешними базами. При проверке инспектор может спросить: «На каком основании эти данные вам переданы?» Если нет договора с поставщиком и записи об источнике - ответить нечем.

По теме законного приобретения контактов смотрите также: что значит покупать контакты компаний в рамках закона и что законно по 152-ФЗ при покупке контактов.

Что проверяет РКН при плановой проверке?

Стандартная проверка идёт в четыре шага:

  1. 1Запрос документов - политика обработки ПДн, приказ о назначении ответственного, журнал согласий, договоры с поставщиками данных.
  1. 1Анализ сайта - есть ли ссылка на политику ПДн, работает ли форма согласия, есть ли контакт для отзыва согласия.
  1. 1Сверка документов с реальностью - что написано в политике, совпадает ли с тем, что реально происходит с данными в компании.
  1. 1Тест на запрос удаления - инспектор может отправить тестовый запрос «удалите мои данные» и проверить, получит ли он ответ в 30-дневный срок.

Большинство нарушений выявляют на шаге 3. Самый частый случай: в политике написано «не передаём данные третьим лицам», а на практике компания использует аутсорсный колл-центр. Или: цели обработки в политике и в форме согласия на сайте расходятся на одно слово - а это уже другая цель.

Когда можно работать с базой без отдельного согласия?

Статья 6 152-ФЗ допускает обработку персональных данных без согласия в нескольких ситуациях. Для отдела продаж реально применимы два:

Публично доступные данные. Если человек сам разместил свои контакты в открытом каталоге, на профессиональном сайте, в реестре - обработка возможна без согласия. Но цель использования должна быть разумно связана с тем, зачем он их публиковал. Звонок директору, чьи контакты компания разместила на сайте для деловых предложений, - допустимо. Звонок по номеру, опубликованному только для техподдержки, - нет.

Исполнение договора. Данные, полученные в ходе договорных отношений, допустимо обрабатывать для исполнения того же договора. Для новых предложений - нужно отдельное согласие.

Купленные базы без подтверждённого источника - высокий риск. Если поставщик не может объяснить, на каком основании данные ему принадлежат, - при проверке это ляжет на вас.

DataLead работает по другой схеме: сервис фиксирует публичные сигналы о поведении - кто изучает конкурентов, кто взаимодействует с их сайтами. Контакты берутся у ~37 партнёров-владельцев крупных баз данных, у каждого из которых есть законный доступ к этим данным. Технология внесена в реестр программного обеспечения Министерства цифрового развития РФ. За счёт этого 87 компаний работают с DataLead без страха получить предписание за источник данных.

О том, как это устроено в нишах с длинным циклом сделки, читайте в разборе работы DataLead в B2B.

Штрафы по статье 13.11 КоАП: что реально грозит

Основные санкции для юридических лиц после поправок 2022 года (ФЗ-266):

  • Ч.1 (незаконная обработка персональных данных) - от 60 000 до 100 000 рублей при первичном нарушении.
  • Ч.2 (обработка без письменного согласия субъекта, когда оно обязательно) - от 100 000 до 300 000 рублей.
  • Ч.3 (отсутствие политики обработки ПДн или её несоответствие) - от 30 000 до 60 000 рублей.
  • Ч.5 (невыполнение требования субъекта об удалении данных) - от 60 000 до 90 000 рублей.

Повторное нарушение в течение года - суммы растут. С 2024 года для компаний, допустивших крупную утечку персональных данных, введены оборотные штрафы - до 3% от годовой выручки.

Проверка редко заканчивается одним нарушением. Если журнала нет, политика не обновлялась и нет процедуры отзыва - это три нарушения по трём частям статьи. Итог при неблагоприятном исходе: 200 000-450 000 рублей, даже без утечки и без злого умысла.

Что сделать прямо сейчас

1. Заведите журнал согласий. Если CRM позволяет - добавьте поля «дата согласия», «источник данных», «цели обработки». Нет CRM - достаточно Google Sheets с полями из раздела выше. Главное, что журнал существует и ведётся систематически.

2. Обновите политику обработки ПДн. Проверьте дату последнего обновления. Если старше года - обновите: актуальные цели, актуальный ответственный, описание реальных процессов. Если вы используете подрядчиков для обзвона - они должны быть упомянуты как лица, обрабатывающие данные.

3. Проверьте договоры с поставщиками данных. Если вы работаете с внешним источником контактов - в договоре должно быть прямо прописано, что поставщик передаёт данные на законном основании. Это ваша защита: при проверке регресс к поставщику закреплён документально.

4. Разместите контакт для отзыва согласия. На сайте должен быть email или форма, через которую человек может запросить удаление своих данных. Разместить можно за час. Без этого - нарушение.

Если вы используете DataLead для получения контактов - сервис работает через партнёрскую сеть с законным доступом к данным, технология в реестре Минцифры. Вопрос об источнике данных DataLead берёт на себя. Ваша часть: журнал дальнейшей обработки и актуальная политика. Стоимость входа - от 12 рублей за контакт.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Ст. 5, 6, 9, 21. consultant.ru
  • КоАП РФ, статья 13.11 в редакции Федерального закона от 14.07.2022 № 266-ФЗ (вступил в силу 01.09.2022). consultant.ru
  • Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных. Роскомнадзор, 2022. pd.rkn.gov.ru
  • Реестр операторов персональных данных. Роскомнадзор. pd.rkn.gov.ru/operators-registry/operators-list/

Частые вопросы

Почему те, кто звонит по базам, чаще других попадают под проверку?+

РКН запускает внеплановые проверки по жалобам, а жалобы при обзвоне - обычное дело.

Что такое согласие по 152-ФЗ и зачем его документировать?+

По закону согласие должно быть конкретным, информированным и зафиксированным. Без фиксации оно юридически не существует.

Как выглядит минимально рабочий журнал согласий?+

Семь полей - дата, источник, цели, срок - закрывают базовые требования инспектора. Инструмент не важен: Excel, Google Sheets или CRM.

Что проверяет РКН при плановой проверке?+

Инспектор смотрит документы, сайт и соответствие одного другому. Расхождение выявляется за первые 30 минут.

Когда можно работать с базой без отдельного согласия?+

Два реальных основания - публично доступные данные и договорные отношения. Оба с ограничениями.

Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.

Посчитаем, сколько клиентов вы теряете

Разбор под вашу нишу: сегменты, цена контакта, что делает отдел продаж. Без обязательств.

Получить расчёт и подарок
ПозвонитьЗаявка