+7 (901) 499-39-49

Отдельное согласие по 152‑ФЗ: новая редакция ст. 9 и что делать бизнесу

Отдельное согласие: как новая редакция ст. 9 152‑ФЗ меняет работу с персональными данными

Вы когда‑нибудь задумывались, какую власть имеет всего одна строка в законе? 152‑ФЗ – тот самый инструмент, который ещё вчера позволял включать согласие на обработку персональных данных в договор или анкету, а сегодня требует другого подхода. Сейчас главным отличием стало не просто слово, а смысл: согласие – теперь самостоятельный документ. Зачем государство ввело это требование и как не получить штраф? Давайте разберёмся.

Что изменилось: отдельный документ вместо «строчки в договоре»

В новой редакции Федерального закона № 156‑ФЗ, который корректирует 152‑ФЗ, появилась чёткая формулировка: согласие на обработку персональных данных должно быть оформлено отдельным документом. Часть 1 статьи 9 152‑ФЗ дополнили новым предложением: «Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных».

По‑сути, это означает, что ранее популярная практика «встроить согласие в договор» становится незаконной.

Это изменение вводится Федеральным законом от 24 июня 2025 г. № 156‑ФЗ, и именно статьи 2 и 5 этого закона вступают в силу с 1 сентября 2025 года.

Почему законодатель настоял на отдельном документе? В Роскомнадзоре отмечают, что раздельное оформление согласия позволит гражданину ясно видеть, на какие данные и действия он соглашается. Но для операторов это — дополнительная нагрузка: надо обеспечить прозрачный процесс, сохранить доказательства и чётко отделить одно согласие от другого.

Новые требования: что нужно знать руководителю

Первое: практическое следствие: нельзя совмещать согласие с другими документами. То, что раньше было удобно встроить в текст договора, анкету или заявление, теперь прямо запрещено – согласие должно быть отдельным документом. Это касается не только бумажных форм, но и электронных – на сайте должны появиться отдельные чекбоксы или кнопки для подтверждения согласия. Подписывать согласие одновременно с договором можно, но юридически это должен быть самостоятельный файл.

Второе: требуется обновить все шаблоны документов. Статья 5 закона предписывает дополнить существующий текст 152‑ФЗ новыми требованиями, а статья 7 устанавливает срок их вступления. Это значит, что компании должны проверить используемые шаблоны договоров, заявлений, анкет – и если в них встроено согласие, вынести его в отдельный бланк.

Третье: возникает отдельный реквизит при подписании. Для онлайн‑сервисов это – отдельный чекбокс. Не обманитесь: если согласие «по старинке» остается в тексте договора, несмотря на отдельную галочку, это не будет соответствовать требованию закона. В документе Роскомнадзором уже утверждена единая форма согласия, которая действует с 1 января 2025 года; эту форму нужно использовать – она опубликована в распоряжении Правительства от 9 апреля 2024 г. № 856‑р.

Четвёртое: актуализировать внутренние регламенты. Внести изменения в политику по обработке персональных данных, инструкции для сотрудников и процессы взаимодействия с контрагентами. Согласие – не просто бумажка; это серьёзный юридический инструмент, без которого нельзя приступать к обработке данных. Теперь оно должно содержать перечень сведений субъекта (ФИО, паспортные данные), информацию об операторе, цели и методы обработки, список действий с данными, срок действия и порядок отзыва. Если любой из пунктов отсутствует, документ автоматически признают недействительным.

Дополнительные нюансы: кто и когда должен переоформлять согласие

Обязанность оформить отдельное согласие распространяется только на новые документы, полученные после 1 сентября 2025 года. Все ранее оформленные согласия продолжают действовать; переподписывать их не нужно. Но учтите: если вы собираете новые данные или меняете цель обработки, прежнее согласие не спасёт – придётся получать новое, отдельное.

Интересный момент касается трудовых отношений. С 1 сентября 2025 года при приёме на работу, помимо трудового договора, сотрудник должен будет подписать отдельный документ – «Согласие на обработку персональных данных». Причём форма должна быть именно та, что утверждена распоряжением правительства. Для руководителей это значит, что кадровым службам и HR‑отделам следует подготовить отдельные бланки и встроить их в процесс найма.

И ещё: законодатель не обязывает обновлять имеющиеся базы согласий, но если вы используете старые формы, будьте готовы к проверке. Роскомнадзор имеет право запросить доказательство получения согласия – и оператор обязан предоставить его. Запаситесь электронными журналами, которые фиксируют факт подписания, дату и содержание.

Ответственность: штрафы и репутация

Часто задают вопрос: какие штрафы грозят за нарушения? В пояснениях к закону указывается, что несоблюдение требований по оформлению согласия будет считаться нарушением ч. 2 ст. 13.11 КоАП РФ. Для средних и крупных компаний штрафы могут достигать 700 тыс. рублей. Отдельные публикации упоминают более крупные суммы, но даже 700 тысяч – серьёзный удар для бизнеса. Есть и нематериальные последствия: Роскомнадзор может блокировать доступ к сайту, а партнёры – требовать доказательств законности обработки данных.

Важный нюанс: штрафы будут назначаться за каждый факт нарушения. То есть если вы получили 10 согласий в старой форме после вступления закона в силу, вам потенциально грозит 10 штрафов. Это делает соблюдение формы не просто задачей юриста, а стратегическим вопросом для защиты репутации.

Практические рекомендации: как подготовиться

  • Проведите аудит действующих форм. Это первый шаг, позволяющий выявить встроенные согласия и исключить их из договоров и анкет. Проверьте и формы на сайте – возможно, у вас есть формы обратной связи, заявки на консультацию, регистрация в личном кабинете.
  • Переработайте шаблоны документов. Вынесите согласие в отдельный бланк. Для бумажного документооборота это может быть одностраничный документ с простыми формулировками. Для электронных сервисов – отдельный чекбокс. Помните, что согласие в электронной форме должно быть подписано электронной подписью или подтверждено иным действием, позволяющим зафиксировать волеизъявление
  • Внедрите единую форму согласия. С начала 2025 года действует единый формат, утверждённый распоряжением Правительства. Использование унифицированной формы сократит риски и упростит работу.
  • Обучите сотрудников. Кадровики, HR‑специалисты, менеджеры по продажам должны знать, как правильно брать отдельное согласие, какие реквизиты оно должно включать и где хранить документы. При общении с клиентами стоит объяснять, что отдельное согласие – не формальность, а требование закона.

Почему это важно и что делать дальше

Можно было бы сказать: «В заключение…» и перечислить ещё раз ключевые пункты. Но, честно говоря, лучше спросить вас: насколько вы уверены, что ваша компания готова к изменениям? Закон не оставляет места для компромиссов – либо согласие оформлено правильно, либо оно недействительно. А если что‑то пойдёт не так, штрафы и проверки будут неизбежны.

Остаётся выбор: доводить дело до неприятностей или заранее подготовиться. Программа «Антиштраф» в рамках нашей авторской методики поможет выстроить систему защиты и избежать рисков. В «АУП‑Консалтинг» мы уже обновляем шаблоны, обучаем сотрудников и готовим регламенты. Почему бы не сделать это вместе?

Так что, когда вы в следующий раз увидите фразу «согласие на обработку персональных данных», задумайтесь: это просто подпись… или серьёзный тест на зрелость бизнеса?

Шаблон согласия на передачу третьему лицу

  1. Шаблон согласия на передачу третьему лицу.pdf

FAQ

Кто берёт согласие на передачу персональных данных — передающая или получающая сторона?

Если одна компания передаёт другой персональные данные своих сотрудников, кто должен брать согласие — та, что передаёт, или та, что получает?

ответ: Согласие берёт именно та компания, чьи сотрудники фигурируют. То есть передающая сторона.

Она обязана заранее получить у работников согласие на передачу их персональных данных третьим лицам (контрагенту). Получающая сторона действует уже на законном основании — как «третье лицо», которому данные переданы по согласию субъекта

Нужно ли убирать из договора пункт о согласии на обработку персональных данных, если согласие теперь должно оформляться отдельным документом?

Убирать пункт не обязательно — он может остаться как информирование.

Важно другое:

Согласие, включённое в договор, юридически работает только если содержит все реквизиты, перечисленные в ч. 4 ст. 9 ФЗ-152 (ФИО, данные паспорта, цель, перечень ПДн, получателей, срок и т.д.)

Если пункт-«согласие» короче и не даёт всей этой информации, он не считается письменным согласием. Тогда нужен отдельный бланк, а в договоре оставьте лишь фразу «Согласие оформляется отдельным документом».

Как поступить практично

Оставьте в договоре короткую ссылку: «Субъект предоставляет письменное согласие на обработку ПДн в форме, утверждённой оператором». Оформите отдельный бланк согласия с полным набором обязательных сведений. Если хотите сохранить «двойную» защиту, можно расширить пункт в договоре до полного согласия (со всеми реквизитами) — это допустимо законом. Так вы избежите лишней бумаги, но сохраните юридическую чистоту.

Обязательно ли прикладывать к договору отдельный бланк согласия на обработку персональных данных, или он должен существовать как самостоятельный документ вне договора?

Не обязательно. Закон требует лишь письменное согласие, а не отдельный «вне-договорный» файл. Если в самом тексте договора есть раздел, где перечислены все реквизиты ч. 4 ст. 9 ФЗ-152 (цель, состав данных, получатели, срок, подпись субъекта) — такое согласие считается действительным, и отдельный бланк не нужен. Если этот пункт короче («Клиент согласен на обработку своих ПДн…») — тогда нужен полноценный бланк согласия: как приложение к договору или самостоятельный документ, главное — подписанный.

Нужно ли заново собирать согласия у всех клиентов и сотрудников, или достаточно только для новых?

Нет. Массово пересобирать не нужно.

— Старые согласия действуют, если в них уже есть все реквизиты, требуемые с 01.09.2025.

— Новым сотрудникам и клиентам — сразу новая форма.

— Дополнительное согласие собираем только при новых целях / категориях (биометрия, публичное распространение и т.п.).

Что делать с архивами старых согласий, встроенных в договоры — хранить, переподписывать или они действуют?

Храните как есть.

— Если в старом договоре-согласии уже есть все реквизиты, требуемые с 01.09.2025, — оно продолжает действовать.

— Переподписывать нужно лишь в двух случаях:

в согласии нет новых обязательных пунктов (публичное распространение, биометрия, трансграничная передача и т.д.);

появились новые цели или получатели данных.

Иначе архивную пачку трогать не нужно — просто храните по установленному сроку.

Как правильно оформить отдельное согласие в электронном виде: достаточно чекбокса или нужна ЭЦП?

Для обычных согласий (контакты клиентов, кадровые данные) достаточно чек-бокса «Согласен» + лога, где фиксируются дата, время, IP/ID пользователя — это признано Роскомнадзором письменной формой в электронном виде.

ЭЦП понадобится только для «чувствительных» случаев — например, биометрия или юридически значимый обмен, где закон прямо требует квалифицированную подпись.

Есть ли утверждённая единая форма согласия, и можно ли её адаптировать под специфику компании?

Единой «утверждённой» формы нет. 

Статья 9 ФЗ-152 говорит, что согласие может быть дано «в любой форме, позволяющей подтвердить факт его получения», но при этом должно содержать обязательные реквизиты — цель, состав данных, получателей, срок и т.д. Поэтому шаблон можно (и нужно) адаптировать под специфику компании, главное — не выбросить обязательные пункты; для биометрии или публичного распространения добавляются свои требования, но унифицированного бланка закон не устанавливает.

Как быть с онлайн-сервисами и мобильными приложениями: нужно отдельное окно/форма или можно доработать существующие?

Дорабатывайте то, что уже есть.

— Добавьте в существующую форму чек-бокс «Согласен на обработку ПДн» + активную ссылку на Политику.

— Если нужны отдельные согласия (маркетинг, партнёры, биометрия) — ставьте дополнительные чек-боксы рядом.

— На мобайле это может быть всплывающий экран при первом входе или та же форма регистрации.

Отдельное «новое окно» закон не требует — важно лишь, чтобы пользователь мог явно поставить галочку и лог этого действия сохранялся.

Что проверяет Роскомнадзор в первую очередь: форму согласия или процесс его получения и хранения?

В первую очередь — процесс:

есть ли отметка, время, IP/ID, кто именно нажал «Согласен»;

как храните лог и можете ли быстро его предъявить.

Затем смотрят саму форму: цель, перечень данных, получатели, срок, право отзыва (реквизиты ч. 4 ст. 9 ФЗ-152).

Если процесс фиксации согласия надёжный и журнал доступен, к тексту придираются реже; наоборот — идеальный текст без доказательства получения не спасает.

Как поступать в трудовых отношениях: нужно ли переподписывать согласия с действующими сотрудниками?

Переподписывать не нужно, если старые согласия уже содержат всё, что с 1 сентября 2025 г. обязательно (цели, состав данных, получатели, срок, право отзыва).

Подписываем заново только в двух случаях:

в согласии нет новых обязательных пунктов (например, публичное распространение, биометрия);

появились новые цели или категории данных, которых раньше не было.

Какой срок действия отдельного согласия, и можно ли его делать бессрочным?

С 1 сентября 2025 г. согласие должно содержать конкретный срок или условие его окончания (ч. 4 ст. 9 ФЗ-152). Формулировка «бессрочно» не проходит.

Как можно написать правильно

 - «на время действия договора + 3 года для архивного хранения»;

 - «до достижения цели обработки либо до отзыва субъектом».

То есть срок может быть долгим, но не «вечным» — всегда указываем предел или событие-триггер. Субъект вправе отозвать согласие в любой момент.

Каковы реальные риски штрафов: будут ли проверять малый бизнес или только крупные компании?

Проверяют всех, размер компании роли не играет — важно, чтобы был повод.

Триггеры для внеплановой проверки: жалоба клиента, утечка, неверное уведомление, сигнал от прокуратуры.

Малый бизнес штрафуют регулярно: салоны, ИП-магазины, онлайн-школы. Типовой штраф по ст. 13.11 КоАП — 30–75 тыс. за каждое нарушение, плюс предписание устранить.

Крупных операторов могут «бить» сильнее (миллионы), но малым приходит чаще из-за жалоб или рассылок без согласия.

Итог: «я маленький — меня не тронут» не работает; ключевой риск — жалоба и отсутствие документов/согласий.

Услуги к статье
Персональные данные
Аудит сайта по 152-ФЗ
Персональные данные
Регистрация оператора ПДн в Роскомнадзор
Персональные данные
Аудит уведомления в Роскомнадзор за 72 часа

Возврат к списку