Новое

Влияние GDPR и ФЗ‑152 на SMS-маркетинг: что нужно знать

Влияние GDPR и ФЗ152 на SMS-маркетинг: что нужно знать
О материале
Автор: Елисей Шишкин
Обновлено:
Рубрика: SMS-рассылки

GDPR и ФЗ‑152 требуют явного согласия и предоставляют права субъектам данных, что напрямую влияет на SMS-маркетинг – компании должны обновить процессы получения разрешений, хранения данных и механизмов отписки.

Основные отличия GDPR и ФЗ‑152

GDPR регулирует обработку персональных данных в ЕС, требует обоснованного согласия, права отзыва, права доступа и передачи данных. ФЗ‑152 – российский закон, который также требует согласия, но акцент делает на уведомлении субъекта, порядке обработки и защите данных российских граждан.

Оба закона требуют документированного согласия, но формулировки отличаются. В GDPR согласие должно быть конкретным, информированным и однозначным. В ФЗ‑152 достаточно «согласия на обработку» с указанием целей.

Нарушение GDPR влечёт штраф до 20 млн евро или 4 % годового оборота. Нарушение ФЗ‑152 грозит штрафом до 300 тыс. рублей для должностных лиц и до 5 % выручки для организаций.

Определения

  • GDPR (General Data Protection Regulation) – регламент ЕС о защите персональных данных, применим к любой организации, обрабатывающей данные жителей ЕС.
  • ФЗ‑152 (О персональных данных) – российский федеральный закон, устанавливающий требования к сбору, хранению и использованию персональных данных граждан РФ.
  • SMS-маркетинг – рассылка рекламных или информационных сообщений через SMS-сервисы с целью привлечения или удержания клиентов.

Требования к SMS-рассылкам по GDPR

Для SMS-рассылок под GDPR необходимо предварительное явное согласие (opt-in). Согласие должно быть свободно данным, конкретным, информированным и однозначным.

Компания обязана хранить доказательства согласия (дату, время, текст согласия, IP-адрес). Согласие должно быть легко отозвать через тот же канал, например, отправив слово «STOP».

Каждый SMS должен содержать идентификатор отправителя, возможность отписки и контактные данные компании. Обработка данных должна быть ограничена заявленными целями.

При передаче данных третьим лицам требуется письменное соглашение о конфиденциальности (Data Processing Agreement), соответствующее статье 28 GDPR.

Пример кода для регистрации согласия с отметкой времени:

POST /api/consent
{ "phone": "+79991234567", "consent": true, "timestamp": "2025-09-15T14:30:00Z", "source": "landing_page"
}

Если пользователь отзывает согласие, система должна немедленно исключить его из рассылки и зафиксировать факт отзыва.

Требования к SMS-рассылкам по ФЗ‑152

ФЗ‑152 требует получения согласия на обработку персональных данных перед отправкой SMS. Согласие оформляется в письменной форме, может быть получено через чекбокс на сайте, заполнение формы или устное подтверждение с фиксацией.

В SMS-добровольных сообщениях обязательно указание целей обработки (например, «информирование о акциях»). Данные хранятся не дольше, чем это требуется для достижения целей.

Компания обязана обеспечить защиту персональных данных (шифрование, ограничение доступа). При утечке данных необходимо уведомить Роскомнадзор и субъектов данных.

Передача данных третьим лицам возможна только с согласия субъекта или требования законодательства.

Пример фрагмента согласия, соответствующего ФЗ‑152:

Я, [ФИО], даю согласие ООО «Компания» на обработку моих персональных данных (номер телефона) для отправки информационных SMS-сообщений. Согласие может быть отозвано мною в любой момент путем направления письменного уведомления.

Нарушение порядка получения согласия влечёт административную ответственность по статье 13.11 КоАП РФ.

Сравнительная таблица

АспектGDPRФЗ‑152
Требуемое согласиеЯвное, конкретное, однозначноеПисьменное, с указанием целей
Право отзываЛегко, бесплатно, в любой моментВозможно, требуется уведомление
ШтрафыДо 20 млн евро или 4 % оборотаДо 300 тыс. рублей для должностных лиц, до 5 % выручки для юрлиц
Обязательство уведомлять субъектовДа, при утечке данных в течение 72 часовДа, при нарушении порядка обработки
Требования к даннымМинимизация, точность, хранение не дольше необходимогоСоответствие целям, защита, ограничение срока хранения
Передача третьим лицамТолько с договором о обработке данныхС согласия субъекта или по закону

Практические шаги для compliance

Соберите все текущие списки SMS-получателей, проверьте источник каждого согласия на соответствие GDPR или ФЗ‑152.

Внедрите систему управления согласиями, которая фиксирует дату, источник и тип согласия, а также позволяет автоматический отписать пользователя по запросу.

Настройте автоматическую подписку на подтверждение (double opt-in) для новых подписчиков в ЕС и России.

Добавьте в каждый SMS идентификатор отправителя, фразу для отписки и контактные данные компании.

Проведите аудит процессов передачи данных третьим лицам, заключите необходимые договоры о обработке данных.

Обучите команду маркетинга и поддержки требованиям обоих законов, проведите инструктаж по работе с запросами субъектов данных.

Регулярно проводите проверки (quarterly) для подтверждения соответствия и обновления документов.

Часто задаваемые вопросы

  • Достаточно ли одного opt-in для обоих законов?
    Нет. GDPR требует явного, конкретного согласия; ФЗ‑152 требует письменного согласия с указанием целей.
  • Можно ли использовать купленные списки?
    Купленные списки обычно не соответствуют требованиям явного согласия, поэтому их использование рискованно.
  • Что делать, если пользователь из ЕС отозвал согласие?
    Немедленно исключите его из всех SMS-рассылок и зафиксируйте отзыв.
  • Обязательно ли указывать контактные данные в SMS?
    Да, как требование GDPR и хорошая практика для прозрачности.
  • Как проверить соответствие системы?
    Проведите аудит документации, логов согласий и механизмов отписки.
  • Что такое double opt-in?
    Подтверждение подписки после первоначального запроса, которое подтверждает явное согласие.
  • Как часто нужно обновлять согласия?
    При необходимости, но минимум ежегодно, чтобы подтвердить актуальность.
  • Можно ли отправлять SMS-бизнес-уведомления без согласия?
    Только если есть законное основание (например, исполнение договора) и это не запрещено законом.

Определения

  • Double opt-in – процесс, при котором пользователь сначала подписывается, а затем подтверждает подписку через ссылку в SMS.
  • Data Processing Agreement (DPA) – договор с третьей стороной, регламентирующий обработку персональных данных.
  • Opt-out – механизм, позволяющий абоненту прекратить получение SMS-рассылок.
  • Лог согласия – документальный след согласия пользователя с датой, временем и источником.

Соблюдение требований GDPR и ФЗ‑152 снижает риски штрафов, укрепляет доверие клиентов и повышает эффективность SMS-маркетинга за счёт более качественных списков подписчиков.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *