# Влияние GDPR и ФЗ‑152 на SMS-маркетинг: что нужно знать

- Опубликовано: 2026-10-02T16:58:44+00:00
- Обновлено: 2026-10-02T17:01:08+00:00
- Автор: Елисей Шишкин
- Канонический URL: https://smsblog.ru/sms-rassylki/vliyanie-gdpr-i-fz-152-na-sms-marketing-chto-nuzhno-znat/

GDPR и ФЗ‑152 требуют явного согласия и предоставляют права субъектам данных, что напрямую влияет на SMS-маркетинг – компании должны обновить процессы получения разрешений, хранения данных и механизмов отписки.

## Основные отличия GDPR и ФЗ‑152

GDPR регулирует обработку персональных данных в ЕС, требует обоснованного согласия, права отзыва, права доступа и передачи данных. ФЗ‑152 – российский закон, который также требует согласия, но акцент делает на уведомлении субъекта, порядке обработки и защите данных российских граждан.

Оба закона требуют документированного согласия, но формулировки отличаются. В GDPR согласие должно быть конкретным, информированным и однозначным. В ФЗ‑152 достаточно «согласия на обработку» с указанием целей.

Нарушение GDPR влечёт штраф до 20 млн евро или 4 % годового оборота. Нарушение ФЗ‑152 грозит штрафом до 300 тыс. рублей для должностных лиц и до 5 % выручки для организаций.

### Определения

- **GDPR (General Data Protection Regulation)** – регламент ЕС о защите персональных данных, применим к любой организации, обрабатывающей данные жителей ЕС.
- **ФЗ‑152 (О персональных данных)** – российский федеральный закон, устанавливающий требования к сбору, хранению и использованию персональных данных граждан РФ.
- **SMS-маркетинг** – рассылка рекламных или информационных сообщений через SMS-сервисы с целью привлечения или удержания клиентов.

## Требования к SMS-рассылкам по GDPR

Для SMS-рассылок под GDPR необходимо предварительное явное согласие (opt-in). Согласие должно быть свободно данным, конкретным, информированным и однозначным.

Компания обязана хранить доказательства согласия (дату, время, текст согласия, IP-адрес). Согласие должно быть легко отозвать через тот же канал, например, отправив слово «STOP».

Каждый SMS должен содержать идентификатор отправителя, возможность отписки и контактные данные компании. Обработка данных должна быть ограничена заявленными целями.

При передаче данных третьим лицам требуется письменное соглашение о конфиденциальности (Data Processing Agreement), соответствующее статье 28 GDPR.

Пример кода для регистрации согласия с отметкой времени:

```
POST /api/consent
{ "phone": "+79991234567", "consent": true, "timestamp": "2025-09-15T14:30:00Z", "source": "landing_page"
}
```

Если пользователь отзывает согласие, система должна немедленно исключить его из рассылки и зафиксировать факт отзыва.

## Требования к SMS-рассылкам по ФЗ‑152

ФЗ‑152 требует получения согласия на обработку персональных данных перед отправкой SMS. Согласие оформляется в письменной форме, может быть получено через чекбокс на сайте, заполнение формы или устное подтверждение с фиксацией.

В SMS-добровольных сообщениях обязательно указание целей обработки (например, «информирование о акциях»). Данные хранятся не дольше, чем это требуется для достижения целей.

Компания обязана обеспечить защиту персональных данных (шифрование, ограничение доступа). При утечке данных необходимо уведомить Роскомнадзор и субъектов данных.

Передача данных третьим лицам возможна только с согласия субъекта или требования законодательства.

Пример фрагмента согласия, соответствующего ФЗ‑152:

```
Я, [ФИО], даю согласие ООО «Компания» на обработку моих персональных данных (номер телефона) для отправки информационных SMS-сообщений. Согласие может быть отозвано мною в любой момент путем направления письменного уведомления.
```

Нарушение порядка получения согласия влечёт административную ответственность по статье 13.11 КоАП РФ.

## Сравнительная таблица

| Аспект | GDPR | ФЗ‑152 |
| --- | --- | --- |
| Требуемое согласие | Явное, конкретное, однозначное | Письменное, с указанием целей |
| Право отзыва | Легко, бесплатно, в любой момент | Возможно, требуется уведомление |
| Штрафы | До 20 млн евро или 4 % оборота | До 300 тыс. рублей для должностных лиц, до 5 % выручки для юрлиц |
| Обязательство уведомлять субъектов | Да, при утечке данных в течение 72 часов | Да, при нарушении порядка обработки |
| Требования к данным | Минимизация, точность, хранение не дольше необходимого | Соответствие целям, защита, ограничение срока хранения |
| Передача третьим лицам | Только с договором о обработке данных | С согласия субъекта или по закону |

## Практические шаги для compliance

Соберите все текущие списки SMS-получателей, проверьте источник каждого согласия на соответствие GDPR или ФЗ‑152.

Внедрите систему управления согласиями, которая фиксирует дату, источник и тип согласия, а также позволяет автоматический отписать пользователя по запросу.

Настройте автоматическую подписку на подтверждение (double opt-in) для новых подписчиков в ЕС и России.

Добавьте в каждый SMS идентификатор отправителя, фразу для отписки и контактные данные компании.

Проведите аудит процессов передачи данных третьим лицам, заключите необходимые договоры о обработке данных.

Обучите команду маркетинга и поддержки требованиям обоих законов, проведите инструктаж по работе с запросами субъектов данных.

Регулярно проводите проверки (quarterly) для подтверждения соответствия и обновления документов.

## Часто задаваемые вопросы

- **Достаточно ли одного opt-in для обоих законов?**
Нет. GDPR требует явного, конкретного согласия; ФЗ‑152 требует письменного согласия с указанием целей.
- **Можно ли использовать купленные списки?**
Купленные списки обычно не соответствуют требованиям явного согласия, поэтому их использование рискованно.
- **Что делать, если пользователь из ЕС отозвал согласие?**
Немедленно исключите его из всех SMS-рассылок и зафиксируйте отзыв.
- **Обязательно ли указывать контактные данные в SMS?**
Да, как требование GDPR и хорошая практика для прозрачности.
- **Как проверить соответствие системы?**
Проведите аудит документации, логов согласий и механизмов отписки.
- **Что такое double opt-in?**
Подтверждение подписки после первоначального запроса, которое подтверждает явное согласие.
- **Как часто нужно обновлять согласия?**
При необходимости, но минимум ежегодно, чтобы подтвердить актуальность.
- **Можно ли отправлять SMS-бизнес-уведомления без согласия?**
Только если есть законное основание (например, исполнение договора) и это не запрещено законом.

### Определения

- **Double opt-in** – процесс, при котором пользователь сначала подписывается, а затем подтверждает подписку через ссылку в SMS.
- **Data Processing Agreement (DPA)** – договор с третьей стороной, регламентирующий обработку персональных данных.
- **Opt-out** – механизм, позволяющий абоненту прекратить получение SMS-рассылок.
- **Лог согласия** – документальный след согласия пользователя с датой, временем и источником.

Соблюдение требований GDPR и ФЗ‑152 снижает риски штрафов, укрепляет доверие клиентов и повышает эффективность SMS-маркетинга за счёт более качественных списков подписчиков.

## Источники

- В материале не указаны внешние источники.
