SMS‑рассылки требуют строгого соблюдения правил обработки персональных данных. Для европейских клиентов необходимо действовать в рамках GDPR, а для российских — согласно ФЗ‑152 и ФЗ‑151. Несоблюдение приведёт к штрафам и потере доверия.
Definitions
- Персональные данные – любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу.
- Согласие – добровольное, конкретное, информированное и однозначное выражение воли субъекта.
- Обработчик – лицо, осуществляющее обработку персональных данных по поручению контроллера.
- Контроллер – лицо, определяющее цели и средства обработки персональных данных.
Что такое SMS‑рассылка и зачем нужна юридическая защита?
SMS‑рассылка – это массовая рассылка текстовых сообщений, часто используемая в маркетинге и уведомлениях. Юридическая защита обеспечивает законность сбора и использования номера телефона, защищает от штрафов и репутационных потерь.
Основные требования GDPR к SMS‑рассылкам
GDPR требует явного согласия субъекта и прозрачной политики обработки. Согласие должно быть подтверждено, конкретным и специфическим для конкретного сообщения. Невозможно использовать «предполагаемое» согласие.
Контроллер должен предоставить:
- информацию о цели рассылки;
- права субъекта (доступ, исправление, удаление);
- контакт для отзыва согласия.
При отсутствии согласия отправка SMS считается незаконной, а штрафы могут достигать 20 млн евро или 4 % от годового оборота.
Российское законодательство: ФЗ‑152 и ФЗ‑151
Федеральный закон от 27 июля 2006 г. № 152‑ФЗ регулирует обработку персональных данных. ФЗ‑151 от 21 апреля 2022 г. вводит дополнительные требования к электронным коммуникациям.
«Федеральный закон от 27 июля 2006 г. № 152‑ФЗ «Об персональных данных» устанавливает принципы обработки и защиту персональных данных»
Федеральный закон РФ 152-ФЗ
Ключевые моменты: согласие должно быть получено до отправки сообщения, оно должно быть подтверждено (например, через SMS‑код), а пользователь должен иметь возможность отозвать согласие в любой момент.
Сравнение GDPR и российского законодательства
| Параметр | GDPR | ФЗ‑152 / ФЗ‑151 |
|---|---|---|
| Согласие | Явное, специфическое, подтвержденное | Явное, подтвержденное, может быть подтверждено кодом |
| Отзыв согласия | Незамедлительно, без препятствий | Незамедлительно, через SMS‑код или обратную связь |
| Штрафы за нарушение | До 20 млн € или 4 % оборота | До 5 млн р. за нарушение ФЗ‑152, до 10 млн р. за нарушение ФЗ‑151 |
| Обязанности контроллера | Уведомление о нарушении, обеспечение прав субъектов | Уведомление, хранение записей, предоставление информации |
| Срок хранения данных | Не более необходимого срока | Не более 3 лет, если не установлено иное |
Практические рекомендации по соблюдению требований
Для успешной SMS‑рассылки соблюдайте следующие шаги:
- Получайте явное согласие через форму подписки, подтверждая его кодом.
- Храните запись согласия с датой и способом подтверждения.
- Публикуйте политику конфиденциальности и условия рассылки.
- Обеспечьте быстрый способ отзыва согласия (SMS‑код, ссылка).
- Периодически проверяйте базу на актуальность и удаляйте неактивные номера.
- Соблюдайте лимиты частоты рассылок, чтобы избежать спама.
Не забывайте, что каждая страна может иметь дополнительные требования, например, в Китае требуется регистрация в системе.
Как избежать штрафов и репутационных рисков
Наблюдайте за изменениями законодательства: в 2025 г. GDPR ввёл обновлённые правила по обработке идентификаторов. В России ФЗ‑151 обязывает компании хранить данные о согласии в течение 3 лет. Регулярно проводите аудит практик.
При возникновении инцидента быстро уведомляйте регулятор и пострадавших субъектов. Документируйте все шаги, чтобы доказать добросовестность.
FAQ
- Какие данные считаются персональными в контексте SMS‑рассылок? Номер телефона, имя, адрес электронной почты, IP‑адрес, если он привязан к пользователю.
- Можно ли использовать «первый» контакт без согласия? Нет, отправка без согласия считается незаконной.
- Как быстро отозвать согласие? Отправьте SMS с ключевым словом или перейдите по ссылке в письме.
- Нужно ли хранить доказательства согласия? Да, до 3 лет согласно ФЗ‑151.
- Какие штрафы применяются за нарушение GDPR? До 20 млн € или 4 % годового оборота, whichever higher.
- Как уменьшить риск спама? Ограничьте частоту сообщений, добавьте персонализацию и убедитесь в актуальности базы.