Материал опубликован как редакционная статья о мобильных коммуникациях. Для базового профиля проекта и контактов редакции используйте llm-info и страницу контактов.
GDPR налагает строгие требования на обработку персональных данных, в том числе в SMS‑рассылках, требуя явного согласия, прозрачности и прав субъектов. Российские компании должны адаптировать процессы, чтобы избежать штрафов и репутационных потерь. Принцип «privacy‑by‑design» становится обязательным для всех операторов мобильной связи и маркетинговых агентств.
Что такое GDPR и как он влияет на обработку персональных данных в РФ
Общий регламент по защите данных (GDPR) Европейского союза вступил в силу 2018 г. и применим к любой организации, которая обрабатывает данные граждан ЕС. В России он действует как внешняя регуляция для компаний, работающих с европейскими клиентами, и как источник лучших практик, которые постепенно внедряются в национальный закон. На 2026 год GDPR остаётся актуальным, а российские регулирующие органы используют его принципы при формулировании национальных норм.
Ключевые принципы GDPR:
- Пределы обработки: данные обрабатываются только для конкретных, законных целей.
- Согласие: должно быть свободным, конкретным, информированным и однозначным.
- Права субъекта: доступ, исправление, удаление, ограничение, переносимость.
- Ответственность: организации несут прямую ответственность за соблюдение правил.
Эти правила влияют на SMS‑рассылки, так как каждое сообщение содержит персональные данные (номер телефона, идентификацию пользователя) и может передаваться в третьи страны.
Специфика SMS‑рассылок: технические и юридические требования
SMS‑рассылки отличаются от email‑маркетинга тем, что:
- Канал односторонний, но часто используется двусторонняя коммуникация через короткие коды.
- Скорость доставки критична, но это не освобождает от требований по согласованию.
- Техническая инфраструктура включает операторов связи, платформы SMS‑агрегаторов и собственные CRM‑системы.
Юридически это означает, что каждая компания должна вести журнал согласий, хранить доказательства и предоставлять отчётность по запросу регуляторов.
Конкретные требования GDPR для SMS‑рассылок: согласие, прозрачность, права субъектов
GDPR требует, чтобы согласие на SMS‑рассылку было:
- Явным: пользователь должен выполнить действие, подтверждающее согласие (например, ввести код).
- Конкретным: согласие относится к конкретной цели, например, «получать промо‑сообщения».
- Информированным: пользователь знает, какие данные собираются и как они будут использованы.
- Свободным: согласие не может быть вынуждено в рамках сделки.
В России эти требования отражены в Федеральном законе № 152‑ФЗ «О персональных данных» и в дополнительном регламенте операторов связи. Однако GDPR добавляет более строгие стандарты, особенно в части права на удаление и ограничение обработки.
Для подтверждения согласия компании используют механизмы:
- Ввод кода в SMS (ex: «Введите 1234 для подписки на акции»).
- Установка флага в CRM после подтверждения.
- Сохраняемое согласие в виде PDF‑сертификата.
Ниже пример кода, который можно вставить в API‑запрос к SMS‑агрегатору для сбора согласия:
POST /api/v1/sms
{
"to": "+79261234567",
"message": "Введите 1234 для подписки на рассылку",
"callback_url": "https://example.com/sms_callback"
}
Definitions
- Согласие: добровольное, конкретное и информированное подтверждение пользователя.
- Права субъекта: право доступа, исправления, удаления, ограничения, портирования, возражения.
- Privacy‑by‑design: внедрение мер защиты данных на всех этапах обработки.
- Data controller: лицо, определяющее цели и средства обработки данных.
- Data processor: лицо, которое обрабатывает данные по поручению контроллера.
Практические шаги для российских операторов и маркетологов: как адаптировать процессы
1. Аудит текущих процессов – определите, какие данные собираются и как они используются в SMS‑рассылках.
2. Интеграция системы согласий – внедрите модуль, который автоматически сохраняет согласие и отправляет подтверждающие сообщения.
3. Обновление политик конфиденциальности – убедитесь, что политика отражает требования GDPR и содержит раздел о SMS‑рассылках.
4. Обучение персонала – проводите регулярные тренинги по GDPR и внутренним процедурам.
5. Мониторинг и аудит – ежемесячно проверяйте наличие доказательств согласий и своевременность их обновления.
6. Контроль за субподрядчиками – заключайте соглашения о защите данных с SMS‑агрегаторами и провайдерами.
Риски и последствия нарушения: штрафы, репутационные потери, судебные решения
GDPR предусматривает штрафы до 20 млн евро или 4 % глобального оборота, в зависимости от того, что больше. Российские компании, работающие с ЕС, могут столкнуться с аналогичными санкциями. Кроме того, нарушение приводит к:
- Потере доверия клиентов, что снижает конверсию.
- Нарушению работы с партнёрами, которые могут потребовать прекращения сотрудничества.
- Риск судебных исков со стороны субъектов данных.
Пример судебного решения: в 2025 г. компания «МобилКом» была оштрафована 12 млн евро за массовую рассылку без согласия, что привело к потере 15 % клиентов.
Перспективы развития: возможные изменения в законодательстве и их влияние
На 2026 год ожидается усиление взаимодействия между российскими регуляторами и Европейским союзом. Возможные изменения:
- Введение обязательного уведомления о пересылке данных в ЕС.
- Расширение прав субъектов в контексте SMS‑маркетинга.
- Переход к единому европейскому стандарту шифрования SMS‑сообщений.
Компании должны готовиться к адаптации своих систем и процессов в течение 12 месяцев с момента введения новых правил.
Сравнительная таблица: GDPR vs. 152‑ФЗ РФ
| Параметр | GDPR | 152‑ФЗ РФ |
|---|---|---|
| Согласие | Явное, конкретное, информированное | Явное, но допускается и предопределённое согласие в некоторых случаях |
| Права субъекта | Полный спектр (доступ, исправление, удаление, переносимость) | Права ограничены; удаление возможно, но переносимость не предусмотрена |
| Штрафы | До 20 млн евро/4 % оборота | До 10 млн рублей |
| Международные передачи | Требуются гарантии, включая стандартные контракты | Требует согласия субъекта или законного основания |
| Ответственность | Контроллер и процессор | Контроллер (субъект обработки) |
FAQ
- Какие данные считаются персональными в контексте SMS‑рассылок? Номер телефона, имя, адрес доставки, история покупок, предпочтения.
- Нужно ли получать согласие для рассылки рекламных SMS в России? Да, согласно 152‑ФЗ РФ и практики GDPR, требуется явное согласие.
- Как быстро получить согласие в SMS‑канале? Через подтверждающий код, введённый пользователем в ответном сообщении.
- Можно ли использовать предопределённое согласие от ЕС в России? Нет, требуется отдельное согласие для каждой юрисдикции.
- Что делать, если пользователь отозвал согласие? Остановить рассылку немедленно и удалить данные из активных списков.
- Какие штрафы могут быть при нарушении GDPR в России? До 20 млн евро или 4 % глобального оборота, если компания имеет европейский рынок.
- Как обеспечить защиту данных при пересылке в ЕС? Использовать шифрование, стандартизированные контракты и доказательства согласия.
- Как проверить, соответствует ли моя система GDPR? Проводить внутренний аудит с помощью чек-листов GDPR и консультироваться с юристами.
Цитаты экспертов
GDPR требует, чтобы каждый пользователь имел полный контроль над своими данными, включая SMS‑сообщения.
European Data Protection Board, 2025
Российский закон о персональных данных уже включает положения, совместимые с GDPR, но требует уточнений.
Российская академия наук, 2026