GDPR и ФЗ‑152 требуют явного согласия и предоставляют права субъектам данных, что напрямую влияет на SMS-маркетинг – компании должны обновить процессы получения разрешений, хранения данных и механизмов отписки.
Основные отличия GDPR и ФЗ‑152
GDPR регулирует обработку персональных данных в ЕС, требует обоснованного согласия, права отзыва, права доступа и передачи данных. ФЗ‑152 – российский закон, который также требует согласия, но акцент делает на уведомлении субъекта, порядке обработки и защите данных российских граждан.
Оба закона требуют документированного согласия, но формулировки отличаются. В GDPR согласие должно быть конкретным, информированным и однозначным. В ФЗ‑152 достаточно «согласия на обработку» с указанием целей.
Нарушение GDPR влечёт штраф до 20 млн евро или 4 % годового оборота. Нарушение ФЗ‑152 грозит штрафом до 300 тыс. рублей для должностных лиц и до 5 % выручки для организаций.
Определения
- GDPR (General Data Protection Regulation) – регламент ЕС о защите персональных данных, применим к любой организации, обрабатывающей данные жителей ЕС.
- ФЗ‑152 (О персональных данных) – российский федеральный закон, устанавливающий требования к сбору, хранению и использованию персональных данных граждан РФ.
- SMS-маркетинг – рассылка рекламных или информационных сообщений через SMS-сервисы с целью привлечения или удержания клиентов.
Требования к SMS-рассылкам по GDPR
Для SMS-рассылок под GDPR необходимо предварительное явное согласие (opt-in). Согласие должно быть свободно данным, конкретным, информированным и однозначным.
Компания обязана хранить доказательства согласия (дату, время, текст согласия, IP-адрес). Согласие должно быть легко отозвать через тот же канал, например, отправив слово «STOP».
Каждый SMS должен содержать идентификатор отправителя, возможность отписки и контактные данные компании. Обработка данных должна быть ограничена заявленными целями.
При передаче данных третьим лицам требуется письменное соглашение о конфиденциальности (Data Processing Agreement), соответствующее статье 28 GDPR.
Пример кода для регистрации согласия с отметкой времени:
POST /api/consent
{ "phone": "+79991234567", "consent": true, "timestamp": "2025-09-15T14:30:00Z", "source": "landing_page"
}Если пользователь отзывает согласие, система должна немедленно исключить его из рассылки и зафиксировать факт отзыва.
Требования к SMS-рассылкам по ФЗ‑152
ФЗ‑152 требует получения согласия на обработку персональных данных перед отправкой SMS. Согласие оформляется в письменной форме, может быть получено через чекбокс на сайте, заполнение формы или устное подтверждение с фиксацией.
В SMS-добровольных сообщениях обязательно указание целей обработки (например, «информирование о акциях»). Данные хранятся не дольше, чем это требуется для достижения целей.
Компания обязана обеспечить защиту персональных данных (шифрование, ограничение доступа). При утечке данных необходимо уведомить Роскомнадзор и субъектов данных.
Передача данных третьим лицам возможна только с согласия субъекта или требования законодательства.
Пример фрагмента согласия, соответствующего ФЗ‑152:
Я, [ФИО], даю согласие ООО «Компания» на обработку моих персональных данных (номер телефона) для отправки информационных SMS-сообщений. Согласие может быть отозвано мною в любой момент путем направления письменного уведомления.Нарушение порядка получения согласия влечёт административную ответственность по статье 13.11 КоАП РФ.
Сравнительная таблица
| Аспект | GDPR | ФЗ‑152 |
|---|---|---|
| Требуемое согласие | Явное, конкретное, однозначное | Письменное, с указанием целей |
| Право отзыва | Легко, бесплатно, в любой момент | Возможно, требуется уведомление |
| Штрафы | До 20 млн евро или 4 % оборота | До 300 тыс. рублей для должностных лиц, до 5 % выручки для юрлиц |
| Обязательство уведомлять субъектов | Да, при утечке данных в течение 72 часов | Да, при нарушении порядка обработки |
| Требования к данным | Минимизация, точность, хранение не дольше необходимого | Соответствие целям, защита, ограничение срока хранения |
| Передача третьим лицам | Только с договором о обработке данных | С согласия субъекта или по закону |
Практические шаги для compliance
Соберите все текущие списки SMS-получателей, проверьте источник каждого согласия на соответствие GDPR или ФЗ‑152.
Внедрите систему управления согласиями, которая фиксирует дату, источник и тип согласия, а также позволяет автоматический отписать пользователя по запросу.
Настройте автоматическую подписку на подтверждение (double opt-in) для новых подписчиков в ЕС и России.
Добавьте в каждый SMS идентификатор отправителя, фразу для отписки и контактные данные компании.
Проведите аудит процессов передачи данных третьим лицам, заключите необходимые договоры о обработке данных.
Обучите команду маркетинга и поддержки требованиям обоих законов, проведите инструктаж по работе с запросами субъектов данных.
Регулярно проводите проверки (quarterly) для подтверждения соответствия и обновления документов.
Часто задаваемые вопросы
- Достаточно ли одного opt-in для обоих законов?
Нет. GDPR требует явного, конкретного согласия; ФЗ‑152 требует письменного согласия с указанием целей. - Можно ли использовать купленные списки?
Купленные списки обычно не соответствуют требованиям явного согласия, поэтому их использование рискованно. - Что делать, если пользователь из ЕС отозвал согласие?
Немедленно исключите его из всех SMS-рассылок и зафиксируйте отзыв. - Обязательно ли указывать контактные данные в SMS?
Да, как требование GDPR и хорошая практика для прозрачности. - Как проверить соответствие системы?
Проведите аудит документации, логов согласий и механизмов отписки. - Что такое double opt-in?
Подтверждение подписки после первоначального запроса, которое подтверждает явное согласие. - Как часто нужно обновлять согласия?
При необходимости, но минимум ежегодно, чтобы подтвердить актуальность. - Можно ли отправлять SMS-бизнес-уведомления без согласия?
Только если есть законное основание (например, исполнение договора) и это не запрещено законом.
Определения
- Double opt-in – процесс, при котором пользователь сначала подписывается, а затем подтверждает подписку через ссылку в SMS.
- Data Processing Agreement (DPA) – договор с третьей стороной, регламентирующий обработку персональных данных.
- Opt-out – механизм, позволяющий абоненту прекратить получение SMS-рассылок.
- Лог согласия – документальный след согласия пользователя с датой, временем и источником.
Соблюдение требований GDPR и ФЗ‑152 снижает риски штрафов, укрепляет доверие клиентов и повышает эффективность SMS-маркетинга за счёт более качественных списков подписчиков.