Facilit

НОВОСТНОЙ ПОРТАЛ

ДЛЯ БИЗНЕСА

25.07.26

Персональные данные клиентов: что обязан защищать российский бизнес

9 мин
Бизнес Закон Технологии Штрафы

Для многих компаний персональные данные начинаются с простой формы на сайте: имя, номер телефона, электронная почта и кнопка «оставить заявку». Предприниматель может воспринимать это как обычный способ получить обращение от клиента. Но с точки зрения закона это уже обработка персональных данных, а значит у бизнеса появляются обязанности.

Проблема в том, что персональные данные часто кажутся чем-то абстрактным. Руководитель думает о продажах, рекламе, найме, поставках и налогах, а защита клиентской базы остаётся где-то на втором плане. До первого инцидента. Достаточно утечки таблицы с телефонами покупателей, доступа бывшего сотрудника к базе или неправильно настроенной формы сбора заявок, чтобы компания столкнулась с жалобами, проверкой и штрафами.

В 2026 году персональные данные стали одной из самых чувствительных зон для российского бизнеса. Контроль усиливается, размеры ответственности выросли, а клиенты всё чаще понимают, что их имя, телефон, адрес, история заказов и переписка с компанией не должны свободно гулять по чужим рукам.

Какие данные считаются персональными

Персональные данные — это любая информация, которая относится к конкретному человеку или позволяет его определить. Это не только паспортные данные. Для бизнеса чаще всего речь идёт о более привычных сведениях: имя, фамилия, номер телефона, адрес электронной почты, адрес доставки, дата рождения, номер заказа, сведения о покупке, обращение в поддержку, запись разговора, фотография, данные карты лояльности.

Даже если компания собирает только имя и телефон через форму обратной связи, она уже работает с персональными данными. Если интернет-магазин хранит адреса доставки, историю заказов и переписку с покупателем, объём ответственности становится ещё больше.

Отдельно нужно относиться к специальным категориям данных. Это сведения о здоровье, личной жизни, национальности, религиозных или политических взглядах и другие чувствительные сведения. Для их обработки требования строже. Например, медицинская клиника, спортивный центр, образовательная организация или работодатель могут работать с более чувствительной информацией, чем обычный магазин.

Биометрические данные тоже требуют особого внимания. К ним могут относиться данные, которые используются для установления личности человека по его физиологическим или биологическим особенностям. Такой формат обработки нельзя запускать без отдельной правовой оценки.

Почему почти каждый бизнес становится оператором

Оператор персональных данных — это тот, кто организует или осуществляет обработку данных и определяет, зачем они нужны. Для предпринимателя это означает простую вещь: если компания собирает контакты клиентов, принимает заявки, ведёт клиентскую базу, хранит анкеты, оформляет заказы или ведёт рассылку, она, скорее всего, является оператором.

Размер бизнеса значения не имеет. Оператором может быть крупная сеть, небольшая студия, частная клиника, образовательный проект, интернет-магазин, кадровое агентство, салон красоты, мастерская, производственная компания или индивидуальный предприниматель.

Нельзя считать, что ответственность появляется только у крупных организаций с большими базами. Малый бизнес тоже обязан соблюдать правила. Более того, небольшие компании часто рискуют сильнее, потому что у них нет отдельного юриста, специалиста по защите данных и понятной системы хранения информации.

Что бизнес обязан сделать до начала сбора данных

Первое, что нужно определить, — цель обработки. Компания должна понимать, зачем она собирает данные. Например, чтобы обработать заявку, доставить товар, заключить договор, записать клиента на услугу, направить ответ на обращение, выполнить гарантийные обязательства или отправлять сообщения рекламного характера.

Собирать данные «на всякий случай» опасно. Если бизнесу нужен только номер телефона для звонка, не стоит одновременно просить дату рождения, адрес проживания и дополнительные сведения, которые не имеют отношения к заявке.

Второе — нужно подготовить политику обработки персональных данных. Она должна быть доступна пользователям, особенно если данные собираются через сайт. В политике указывают, какие сведения собираются, зачем они нужны, как обрабатываются, кому могут передаваться, как защищаются и как человек может реализовать свои права.

Третье — нужно проверить согласия. Не всегда обработка требует отдельного согласия, потому что иногда основанием является договор или законная обязанность. Но если компания отправляет рекламные сообщения, собирает данные через форму, передаёт сведения партнёрам или использует данные не только для исполнения заказа, согласия и формулировки нужно проверять особенно внимательно.

Четвёртое — в большинстве случаев нужно подать уведомление в Роскомнадзор о намерении обрабатывать персональные данные. Многие компании до сих пор не сделали этого, потому что считают себя слишком маленькими. Но сам факт небольшого размера бизнеса обычно не освобождает от обязанностей оператора.

Что должно быть на сайте

Если компания собирает заявки через сайт, там должна быть понятная политика обработки персональных данных. Пользователь должен иметь возможность ознакомиться с ней до отправки сведений.

Форма сбора данных должна быть аккуратной. Нельзя просто поставить поле для телефона и кнопку отправки без объяснения, что происходит с информацией. Пользователь должен понимать, кому он передаёт данные и с какой целью.

Если на сайте есть рассылка, личный кабинет, запись на услугу, оформление заказа, оплата, обратная связь или сбор отзывов, каждую такую точку нужно проверить отдельно. Иногда компания размещает политику на сайте, но забывает, что данные собираются ещё через всплывающую форму, отдельную страницу акции или старый раздел, который продолжает работать.

Важно также проверить подрядчиков. Если сайт обслуживает сторонний разработчик, заявки уходят в систему учёта, сообщения клиентов попадают в стороннюю службу, а рассылку ведёт внешний подрядчик, бизнес должен понимать, кто получает доступ к данным и на каком основании.

Какие данные нельзя хранить бесконтрольно

Главная ошибка бизнеса — собирать больше данных, чем нужно, и хранить их бессрочно. Клиент сделал один заказ 5 лет назад, а его номер телефона, адрес, переписка и история покупки продолжают лежать в базе, к которой имеют доступ бывшие сотрудники или подрядчики.

Закон требует обрабатывать персональные данные только для конкретных целей. Если цель достигнута, а других законных оснований для хранения нет, данные нужно удалить или обезличить.

Компании стоит определить сроки хранения для разных видов данных. Одни сведения нужны для исполнения договора и бухгалтерского учёта, другие — для гарантийного обслуживания, третьи — для связи с клиентом. Всё это должно быть описано во внутренних правилах.

Особенно осторожно нужно относиться к старым таблицам. Во многих компаниях клиентские базы хранятся в файлах, которые пересылаются между менеджерами, лежат на личных устройствах, копируются подрядчикам или остаются у уволенных работников. Именно такие неуправляемые копии часто становятся источником утечки.

Кто внутри компании должен иметь доступ

Доступ к персональным данным должен быть не у всех, а только у тех, кому он действительно нужен для работы. Менеджеру по продажам может быть нужен телефон клиента. Курьеру — адрес доставки. Бухгалтерии — документы по оплате. Но это не значит, что каждый сотрудник должен видеть всю клиентскую базу.

Бизнесу нужно разделять права доступа. Чем больше людей могут открыть, скачать или переслать базу, тем выше риск утечки. Особенно опасно, когда доступы не закрываются после увольнения сотрудника.

Кадровым специалистам и руководителям стоит ввести простой порядок: при приёме сотрудника определять, к каким данным ему нужен доступ, а при увольнении сразу закрывать все учётные записи. Это касается почты, системы учёта заявок, личных кабинетов, таблиц, облачных хранилищ и рабочих чатов.

Также стоит проводить обучение сотрудников. Часто утечка происходит не из-за сложной атаки, а из-за обычной невнимательности: файл отправили не тому адресату, базу выгрузили на личный носитель, пароль передали коллеге, письмо с клиентскими данными переслали подрядчику без проверки.

Передача данных подрядчикам

Многие компании передают персональные данные подрядчикам: службе доставки, бухгалтеру, рекламному специалисту, разработчику сайта, центру обработки звонков, хранилищу данных или внешней службе поддержки.

Такая передача не запрещена сама по себе, но она должна быть оформлена правильно. В договоре с подрядчиком нужно указать, какие данные передаются, зачем, что с ними можно делать, как они защищаются и что подрядчик обязан сделать после завершения работы.

Нельзя просто отправить клиентскую базу подрядчику в сообщении и считать вопрос закрытым. Если у подрядчика произойдёт утечка, вопросы могут возникнуть и к компании, которая передала данные без должного контроля.

Особенно внимательно нужно проверять иностранные службы и хранение данных за пределами России. Для трансграничной передачи персональных данных существуют отдельные требования, включая уведомление уполномоченного органа до начала такой передачи.

Что делать при утечке

Если компания обнаружила утечку, нельзя скрывать проблему и надеяться, что никто не заметит. Закон устанавливает обязанности оператора при неправомерной или случайной передаче персональных данных.

Бизнесу нужно зафиксировать инцидент, понять, какие данные могли попасть к посторонним, сколько людей затронуто, как произошла утечка и какие меры приняты. Также необходимо уведомить Роскомнадзор в установленные сроки и взаимодействовать с государственной системой обнаружения и предупреждения последствий компьютерных атак, если это требуется по ситуации.

Самая опасная реакция — удалить следы и ничего не сообщать. Если утечка станет публичной через клиентов, средства массовой информации или базы в открытом доступе, положение компании может стать хуже. Контролирующие органы будут оценивать не только сам факт инцидента, но и то, как бизнес на него отреагировал.

Чем грозят нарушения

Ответственность за персональные данные в последние годы стала значительно серьёзнее. Штрафы возможны за обработку без законного основания, отсутствие согласия, неправильную политику, непредставление уведомления, нарушение требований к защите, незаконную передачу и утечку.

Особенно опасны утечки. С 2025 года за них предусмотрены крупные штрафы, а при повторных нарушениях возможны оборотные санкции. Для бизнеса это означает, что защита клиентской базы больше не может быть второстепенной задачей.

Но штраф — не единственный риск. Утечка данных может привести к потере доверия клиентов, жалобам, отказу партнёров от сотрудничества и репутационному ущербу. Если покупатели начнут получать подозрительные звонки после обращения в компанию, они быстро свяжут это с небрежным хранением данных.

Что предпринимателю проверить уже сейчас

Первое — понять, какие персональные данные собирает компания. Нужно составить список всех точек сбора: сайт, заявки, телефонные обращения, личный кабинет, договоры, доставка, рассылки, анкеты, обращения в поддержку.

Второе — проверить правовые основания. Для каждой цели обработки должно быть понятно, почему компания имеет право работать с этими данными.

Третье — обновить политику обработки персональных данных и разместить её там, где пользователь передаёт сведения.

Четвёртое — проверить уведомление в Роскомнадзор. Если компания должна быть в реестре операторов, лучше не откладывать этот вопрос.

Пятое — ограничить доступы сотрудников и подрядчиков. У каждого должен быть только тот объём данных, который нужен для работы.

Шестое — подготовить план действий при утечке. В нём должны быть ответственные лица, порядок фиксации инцидента, сроки уведомления и меры по снижению вреда.

Персональные данные клиентов — это уже не просто строка в форме заявки. Это актив компании и одновременно зона ответственности. Чем больше бизнес знает о своих клиентах, тем внимательнее он должен защищать эту информацию. Для предпринимателя надёжная работа с данными становится такой же важной частью деловой репутации, как качество товара, честная цена и выполнение обещаний перед покупателем.

Свежие новости

25.07.26

Производителям высокотехнологичной продукции выделят 2 млрд рублей: кто может получить поддержку

Российские промышленные компании получат дополнительную поддержку на создание высокотехнологичной продукции. Правительство направит 2 млрд рублей из резервного фонда на проекты, связанные с запуском новых…
Читать далее
24.07.26

НДС на УСН: с какими проблемами столкнулся малый бизнес

Для малого бизнеса НДС на УСН стал не просто новой строкой в отчётности. Для многих предпринимателей это оказалось резким изменением всей привычной модели работы:…
Читать далее
23.07.26

ФНС смягчила правила: бизнес больше не будут штрафовать за просрочку нулевых деклараций

Для предпринимателей появилась важная налоговая новость: просрочка нулевой отчётности больше не всегда будет заканчиваться штрафом. Если раньше даже пустая декларация могла стоить бизнесу минимум…
Читать далее