Вы когда‑нибудь задумывались, какую власть имеет всего одна строка в законе? 152‑ФЗ – тот самый инструмент, который ещё вчера позволял включать согласие на обработку персональных данных в договор или анкету, а сегодня требует другого подхода. Сейчас главным отличием стало не просто слово, а смысл: согласие – теперь самостоятельный документ. Зачем государство ввело это требование и как не получить штраф? Давайте разберёмся.
В новой редакции Федерального закона № 156‑ФЗ, который корректирует 152‑ФЗ, появилась чёткая формулировка: согласие на обработку персональных данных должно быть оформлено отдельным документом. Часть 1 статьи 9 152‑ФЗ дополнили новым предложением: «Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных».
По‑сути, это означает, что ранее популярная практика «встроить согласие в договор» становится незаконной.
Это изменение вводится Федеральным законом от 24 июня 2025 г. № 156‑ФЗ, и именно статьи 2 и 5 этого закона вступают в силу с 1 сентября 2025 года.
Почему законодатель настоял на отдельном документе? В Роскомнадзоре отмечают, что раздельное оформление согласия позволит гражданину ясно видеть, на какие данные и действия он соглашается. Но для операторов это — дополнительная нагрузка: надо обеспечить прозрачный процесс, сохранить доказательства и чётко отделить одно согласие от другого.
Первое: практическое следствие: нельзя совмещать согласие с другими документами. То, что раньше было удобно встроить в текст договора, анкету или заявление, теперь прямо запрещено – согласие должно быть отдельным документом. Это касается не только бумажных форм, но и электронных – на сайте должны появиться отдельные чекбоксы или кнопки для подтверждения согласия. Подписывать согласие одновременно с договором можно, но юридически это должен быть самостоятельный файл.
Второе: требуется обновить все шаблоны документов. Статья 5 закона предписывает дополнить существующий текст 152‑ФЗ новыми требованиями, а статья 7 устанавливает срок их вступления. Это значит, что компании должны проверить используемые шаблоны договоров, заявлений, анкет – и если в них встроено согласие, вынести его в отдельный бланк.
Третье: возникает отдельный реквизит при подписании. Для онлайн‑сервисов это – отдельный чекбокс. Не обманитесь: если согласие «по старинке» остается в тексте договора, несмотря на отдельную галочку, это не будет соответствовать требованию закона. В документе Роскомнадзором уже утверждена единая форма согласия, которая действует с 1 января 2025 года; эту форму нужно использовать – она опубликована в распоряжении Правительства от 9 апреля 2024 г. № 856‑р.
Четвёртое: актуализировать внутренние регламенты. Внести изменения в политику по обработке персональных данных, инструкции для сотрудников и процессы взаимодействия с контрагентами. Согласие – не просто бумажка; это серьёзный юридический инструмент, без которого нельзя приступать к обработке данных. Теперь оно должно содержать перечень сведений субъекта (ФИО, паспортные данные), информацию об операторе, цели и методы обработки, список действий с данными, срок действия и порядок отзыва. Если любой из пунктов отсутствует, документ автоматически признают недействительным.
Обязанность оформить отдельное согласие распространяется только на новые документы, полученные после 1 сентября 2025 года. Все ранее оформленные согласия продолжают действовать; переподписывать их не нужно. Но учтите: если вы собираете новые данные или меняете цель обработки, прежнее согласие не спасёт – придётся получать новое, отдельное.
Интересный момент касается трудовых отношений. С 1 сентября 2025 года при приёме на работу, помимо трудового договора, сотрудник должен будет подписать отдельный документ – «Согласие на обработку персональных данных». Причём форма должна быть именно та, что утверждена распоряжением правительства. Для руководителей это значит, что кадровым службам и HR‑отделам следует подготовить отдельные бланки и встроить их в процесс найма.
И ещё: законодатель не обязывает обновлять имеющиеся базы согласий, но если вы используете старые формы, будьте готовы к проверке. Роскомнадзор имеет право запросить доказательство получения согласия – и оператор обязан предоставить его. Запаситесь электронными журналами, которые фиксируют факт подписания, дату и содержание.
Часто задают вопрос: какие штрафы грозят за нарушения? В пояснениях к закону указывается, что несоблюдение требований по оформлению согласия будет считаться нарушением ч. 2 ст. 13.11 КоАП РФ. Для средних и крупных компаний штрафы могут достигать 700 тыс. рублей. Отдельные публикации упоминают более крупные суммы, но даже 700 тысяч – серьёзный удар для бизнеса. Есть и нематериальные последствия: Роскомнадзор может блокировать доступ к сайту, а партнёры – требовать доказательств законности обработки данных.
Важный нюанс: штрафы будут назначаться за каждый факт нарушения. То есть если вы получили 10 согласий в старой форме после вступления закона в силу, вам потенциально грозит 10 штрафов. Это делает соблюдение формы не просто задачей юриста, а стратегическим вопросом для защиты репутации.
Можно было бы сказать: «В заключение…» и перечислить ещё раз ключевые пункты. Но, честно говоря, лучше спросить вас: насколько вы уверены, что ваша компания готова к изменениям? Закон не оставляет места для компромиссов – либо согласие оформлено правильно, либо оно недействительно. А если что‑то пойдёт не так, штрафы и проверки будут неизбежны.
Остаётся выбор: доводить дело до неприятностей или заранее подготовиться. Программа «Антиштраф» в рамках нашей авторской методики поможет выстроить систему защиты и избежать рисков. В «АУП‑Консалтинг» мы уже обновляем шаблоны, обучаем сотрудников и готовим регламенты. Почему бы не сделать это вместе?
Так что, когда вы в следующий раз увидите фразу «согласие на обработку персональных данных», задумайтесь: это просто подпись… или серьёзный тест на зрелость бизнеса?
Если одна компания передаёт другой персональные данные своих сотрудников, кто должен брать согласие — та, что передаёт, или та, что получает?
ответ: Согласие берёт именно та компания, чьи сотрудники фигурируют. То есть передающая сторона.
Она обязана заранее получить у работников согласие на передачу их персональных данных третьим лицам (контрагенту). Получающая сторона действует уже на законном основании — как «третье лицо», которому данные переданы по согласию субъекта
Убирать пункт не обязательно — он может остаться как информирование.
Важно другое:
Согласие, включённое в договор, юридически работает только если содержит все реквизиты, перечисленные в ч. 4 ст. 9 ФЗ-152 (ФИО, данные паспорта, цель, перечень ПДн, получателей, срок и т.д.)
Если пункт-«согласие» короче и не даёт всей этой информации, он не считается письменным согласием. Тогда нужен отдельный бланк, а в договоре оставьте лишь фразу «Согласие оформляется отдельным документом».
Как поступить практично
Оставьте в договоре короткую ссылку: «Субъект предоставляет письменное согласие на обработку ПДн в форме, утверждённой оператором». Оформите отдельный бланк согласия с полным набором обязательных сведений. Если хотите сохранить «двойную» защиту, можно расширить пункт в договоре до полного согласия (со всеми реквизитами) — это допустимо законом. Так вы избежите лишней бумаги, но сохраните юридическую чистоту.
Не обязательно. Закон требует лишь письменное согласие, а не отдельный «вне-договорный» файл. Если в самом тексте договора есть раздел, где перечислены все реквизиты ч. 4 ст. 9 ФЗ-152 (цель, состав данных, получатели, срок, подпись субъекта) — такое согласие считается действительным, и отдельный бланк не нужен. Если этот пункт короче («Клиент согласен на обработку своих ПДн…») — тогда нужен полноценный бланк согласия: как приложение к договору или самостоятельный документ, главное — подписанный.
Нет. Массово пересобирать не нужно.
— Старые согласия действуют, если в них уже есть все реквизиты, требуемые с 01.09.2025.
— Новым сотрудникам и клиентам — сразу новая форма.
— Дополнительное согласие собираем только при новых целях / категориях (биометрия, публичное распространение и т.п.).
Храните как есть.
— Если в старом договоре-согласии уже есть все реквизиты, требуемые с 01.09.2025, — оно продолжает действовать.
— Переподписывать нужно лишь в двух случаях:
в согласии нет новых обязательных пунктов (публичное распространение, биометрия, трансграничная передача и т.д.);
появились новые цели или получатели данных.
Иначе архивную пачку трогать не нужно — просто храните по установленному сроку.
Для обычных согласий (контакты клиентов, кадровые данные) достаточно чек-бокса «Согласен» + лога, где фиксируются дата, время, IP/ID пользователя — это признано Роскомнадзором письменной формой в электронном виде.
ЭЦП понадобится только для «чувствительных» случаев — например, биометрия или юридически значимый обмен, где закон прямо требует квалифицированную подпись.
Единой «утверждённой» формы нет.
Статья 9 ФЗ-152 говорит, что согласие может быть дано «в любой форме, позволяющей подтвердить факт его получения», но при этом должно содержать обязательные реквизиты — цель, состав данных, получателей, срок и т.д. Поэтому шаблон можно (и нужно) адаптировать под специфику компании, главное — не выбросить обязательные пункты; для биометрии или публичного распространения добавляются свои требования, но унифицированного бланка закон не устанавливает.
Дорабатывайте то, что уже есть.
— Добавьте в существующую форму чек-бокс «Согласен на обработку ПДн» + активную ссылку на Политику.
— Если нужны отдельные согласия (маркетинг, партнёры, биометрия) — ставьте дополнительные чек-боксы рядом.
— На мобайле это может быть всплывающий экран при первом входе или та же форма регистрации.
Отдельное «новое окно» закон не требует — важно лишь, чтобы пользователь мог явно поставить галочку и лог этого действия сохранялся.
В первую очередь — процесс:
есть ли отметка, время, IP/ID, кто именно нажал «Согласен»;
как храните лог и можете ли быстро его предъявить.
Затем смотрят саму форму: цель, перечень данных, получатели, срок, право отзыва (реквизиты ч. 4 ст. 9 ФЗ-152).
Если процесс фиксации согласия надёжный и журнал доступен, к тексту придираются реже; наоборот — идеальный текст без доказательства получения не спасает.
Переподписывать не нужно, если старые согласия уже содержат всё, что с 1 сентября 2025 г. обязательно (цели, состав данных, получатели, срок, право отзыва).
Подписываем заново только в двух случаях:
в согласии нет новых обязательных пунктов (например, публичное распространение, биометрия);
появились новые цели или категории данных, которых раньше не было.
С 1 сентября 2025 г. согласие должно содержать конкретный срок или условие его окончания (ч. 4 ст. 9 ФЗ-152). Формулировка «бессрочно» не проходит.
Как можно написать правильно
- «на время действия договора + 3 года для архивного хранения»;
- «до достижения цели обработки либо до отзыва субъектом».
То есть срок может быть долгим, но не «вечным» — всегда указываем предел или событие-триггер. Субъект вправе отозвать согласие в любой момент.
Проверяют всех, размер компании роли не играет — важно, чтобы был повод.
Триггеры для внеплановой проверки: жалоба клиента, утечка, неверное уведомление, сигнал от прокуратуры.
Малый бизнес штрафуют регулярно: салоны, ИП-магазины, онлайн-школы. Типовой штраф по ст. 13.11 КоАП — 30–75 тыс. за каждое нарушение, плюс предписание устранить.
Крупных операторов могут «бить» сильнее (миллионы), но малым приходит чаще из-за жалоб или рассылок без согласия.
Итог: «я маленький — меня не тронут» не работает; ключевой риск — жалоба и отсутствие документов/согласий.