
Классическая ситуация: предприниматель собирает лиды через форму на сайте и раз в неделю поручает менеджеру написать клиентам о новых акциях и предложениях. Люди сами оставили номер, значит, всё честно — так кажется большинству владельцев малого бизнеса. На практике, если компания должным образом не оформила и не запросила согласия на обработку персональных данных и рассылку, у неё нет права использовать эти данные и делать рассылку — даже вручную.
В этой статье разбираем, чем согласие на обработку персональных данных отличается от согласия на рекламную рассылку, что изменилось в законе за последний год и как собрать обе галочки на сайте так, чтобы они защищали бизнес при проверке.
Людям, которые не погружались в эту тему, может показаться, что это один и тот же документ: дал одно согласие сразу на всё — и хватит. Другие понимают, что согласия разные, но объединяют их в один документ для удобства. На деле согласий два, и это два разных документа с разной правовой природой.
Согласие на обработку персональных данных (ПД) требуется, когда компания хранит и использует сведения о человеке, например: ф. и. о., телефон, e-mail. Согласие на обработку ПД регулирует федеральный закон о персональных данных № 152-ФЗ.
Согласие на рекламную рассылку требуется, когда компания хочет присылать человеку рекламу. Это согласие регулирует закон о рекламе № 38-ФЗ. В этом же законе прописано, что имеется в виду под рекламой.
Реклама — информация, распространённая любым способом, в любой форме и с использованием любых средств, адресованная неопределённому кругу лиц и направленная на привлечение внимания к объекту рекламирования, формирование или поддержание интереса к нему и его продвижение на рынке.
Эксперт-юрист, с которым мы общались, поясняет разницу так:
Логика законодателя в отношении обработки персональных данных простая: человек должен понимать, что происходит с его данными, и в любой момент иметь возможность отозвать разрешение. Согласие на рекламу появилось отдельно по другой причине. В начале 2010-х любая компания могла собрать контакты из открытых источников и заваливать людей письмами без разбора, что привело к массовым злоупотреблениям. Чтобы урегулировать эту сферу, и появилось согласие на рекламные рассылки.
Регулирование резко ужесточилось за последний год.
Штрафы выросли в разы. С 30 мая 2025 года утечка от одной тысячи записей персональных данных обходится юридическому лицу минимум в 3 миллиона рублей, утечка свыше 100 тысяч записей или утечка биометрии — в 15−20 миллионов, а повторная утечка карается штрафом до 500 миллионов рублей в зависимости от годовой выручки компании. За рассылку без согласия абонента по закону о рекламе юрлицо платит от 300 тысяч до миллиона рублей, причём штраф считается за одно сообщение, а не за всю рассылочную кампанию.
Согласие теперь обязано быть отдельным документом. С 1 сентября 2025 года согласие на обработку персональных данных нельзя прятать внутри договора, оферты, пользовательского соглашения или политики конфиденциальности. Раньше человек мог просто не заметить, что вместе с договором он подписывает ещё и согласие на обработку данных. Теперь закон прямо запрещает такую схему. Согласия, собранные раньше, переоформлять не нужно, но все новые формы обязаны соответствовать правилу.

Согласие абонента на звонки и запрет рекламы на заблокированных площадках. Массовые обзвоны и автообзвоны с 1 сентября 2025 года требуют согласия абонента независимо от цели звонка — рекламной или чисто информационной, — плюс обязательна маркировка вызова: абонент должен видеть, кто ему звонит. Реклама на заблокированных в России ресурсах тоже под запретом.
Требования для персональных данных и для рекламы — разные. И начинается всё раньше, чем кажется. Если компания собирается обрабатывать персональные данные клиентов и тем более если уже это делает, она обязана состоять в реестре операторов персональных данных Роскомнадзора. Независимо от того, собирает она согласия правильно или нет.
Чтобы получать согласие от людей не на бумаге, а прямо на сайте, придумали чекбокс. Чекбокс — это маленький квадрат, в который человек ставит галочку-согласие, кликнув по нему. На сайтах его используют, чтобы человек явно подтвердил своё решение.
Требования к согласию на обработку персональных данных. Закон описывает шесть характеристик, которым оно обязано соответствовать одновременно, и ни одну нельзя пропустить.
Согласие должно быть:
Для согласия на рекламную рассылку действуют свои требования. Они завязаны на самом факте рекламного контакта. Закон о рекламе требует, чтобы согласие выражалось активным действием человека, а не молчаливым согласием по умолчанию.
Отправитель обязан быть идентифицируемым, то есть получатель должен понимать, какая компания ему пишет. И у каждой рассылки должен быть работающий способ отказаться от неё, причём отказ должен обрабатываться сразу, а не спустя недели переписки с поддержкой.
Кроме грамотного оформления самого согласия компания должна продумать, как клиент сможет его отозвать, и рассказать ему об этом. Порядок отзыва должен быть прописан в политике обработки персональных данных, а сама политика должна лежать на сайте в открытом доступе — без регистрации и поиска по всему ресурсу.
Формальная процедура отзыва предусмотрена законом: заявление должно содержать ф. и. о., адрес регистрации и паспортные данные заявителя. Звучит странно, что для отзыва человеку нужно сообщить компании больше данных, чем изначально было у оператора, но форма установлена именно так, и следовать ей приходится буквально.
Получив заявление, бизнес не обязан немедленно прекращать всю обработку, если есть законные основания хранить часть информации. Например, из-за требований бухучёта или на случай возможного судебного спора — эти данные можно продолжать обрабатывать. Остальное нужно прекратить обрабатывать и уведомить заявителя о том, что его требования выполнены, чтобы у компании осталось доказательство: свою обязанность она выполнила.
Технический минимум простой:
Самый надёжный вариант для офлайна — бумага с личной подписью. Электронная форма тоже работает, если её действия можно воспроизвести и подтвердить документально.
Роскомнадзор почти всегда находит нарушения в форме согласия во время проверки. Так происходит, потому что в этих документах много деталей, которые нужно соблюсти. Но предприниматели часто берут образец из интернета, который быстро устаревает, или просят нейросеть сгенерировать бланк. Из-за этого в согласиях появляются ошибки. Проверьте, нет ли их у вас:
Ошибка 1. Галочка согласия в чекбоксе стоит по умолчанию.
Как надо: галочку должен ставить сам пользователь, иначе согласие не считается добровольным.
Ошибка 2. Одна галочка закрывает сразу два согласия.
Как надо: на персональные данные и на рекламу нужны отдельные чекбоксы.

Ошибка 3. В тексте согласия открытый перечень данных, которые компания собирается обрабатывать.
Как надо: вместо «согласие на обработку любых персональных данных» или «иных данных», указан закрытый перечень. Например, имя, телефон, e-mail.
Ошибка 4. Формулировка «данные передаются третьим лицам» без конкретики.
Как надо: называть конкретную компанию не требуется, но нужно указать группу лиц. Например: контрагенты, которые исполняют договор, или маркетинговое агентство, которое отправляет рассылку.
Ошибка 5. Согласие действует бессрочно или «до отзыва согласия».
Как надо: указывать срок действия согласия. Можно указать, например, «5 лет с даты подписания». Но помните, что злоупотреблять и указывать в договоре сроки 100 или 1000 лет — нельзя.
Ошибка 6. Не указано, как отказаться от согласия на обработку персональных данных и рекламную рассылку.
Как надо: прописать способ отзыва в самом согласии, а также разместить подробную инструкцию, как отказаться от рассылки, на сайте.
Здесь есть законное исключение, о котором мало кто знает. Если компания обрабатывает данные клиента для исполнения договора в его пользу, отдельное согласие на персональные данные не требуется. Клиент написал вопрос о заказе, менеджер ответил — оформлять здесь ничего не нужно.
Ситуация меняется, если компания планирует использовать эти данные шире: занести в CRM, включить человека в постоянную рассылку или использовать данные о нём для аналитики. Тогда согласие нужно получить явно, прямо в переписке. Например, менеджер пишет человеку условия обработки данных и просит подтвердить согласие словами «я согласен» или «согласен» в ответном сообщении. Такое сообщение тоже считается подтверждением.
При обнаружении утечки оператор обязан уведомить Роскомнадзор о самом факте в течение 24 часов, а в течение 72 часов направить результаты внутреннего расследования. Штраф за нарушение этого срока — от 1 до 3 миллионов рублей.
В офлайн-точке согласие обычно оформляют на бумажном бланке или на планшете прямо на кассе: клиент читает короткий текст и ставит подпись до того, как продавец занесёт его контакты в базу. Требования для письменного согласия такие же, как и для электронного.
Это касается обработки биометрии, специальных категорий данных (о здоровье, национальности, взглядах) и случаев, когда компания публикует данные человека в открытых источниках.
Для таких случаев нужен конкретный список данных в согласии: ф. и. о. и адрес человека, его паспортные данные, наименование и адрес компании, цель обработки, перечень данных и подпись. Полный перечень требований прописан в части 4 статьи 9 ФЗ «О персональных данных».
Обычный сбор контактов для рассылки или программы лояльности под это требование не попадает — здесь достаточно любой формы, которая подтверждает сам факт согласия.
Согласие на обработку персональных данных и согласие на рекламную рассылку — это два разных документа с разными законами в основе, и подменять одно другим нельзя. Если бизнес собирает данные клиентов и рассылает им письма или сообщения в мессенджерах, ему нужны оба согласия, оформленные отдельными чекбоксами, с закрытым перечнем данных и понятным способом отзыва.
Штрафы в этой сфере огромны и могут быть разрушительными для небольшого бизнеса. Дешевле один раз выстроить минимальные стандарты, чем потом разбираться с проверкой Роскомнадзора по жалобе клиента.