Как бизнесу работать с персональными данными в 2025 году
Закон о персональных данных уже не новость — в 2025 году он снова изменился. Если у вас есть клиенты, сотрудники или подрядчики, вы, скорее всего, попадаете под действие новых правил. Теперь важно не просто собрать согласия, а выстроить процессы так, чтобы спокойно пройти любую проверку, не потерять клиентов и не нарваться на серьёзные штрафы.

Кто теперь считается оператором и почему это важно

Оператором персональных данных становится каждый бизнес, который хоть раз записал контакт клиента, сотрудника или партнёра. Неважно, где и как: храните заказы в 1С, отвечаете клиенту в мессенджере, завели базу в Google Таблицах или переписываетесь с подрядчиком в WhatsApp. Всё это уже обработка данных, и вы автоматически берёте на себя ответственность за их безопасность и прозрачность.

Самые частые ошибки:

  • Контакты клиентов или сотрудников сохраняются в личных телефонах.
  • Базы клиентов ведутся в облаках или на серверах за рубежом, «потому что удобно».
  • Согласие на обработку никто не фиксирует: галочка стоит, но юридически ничего не хранится.
  • Доступ к важным данным имеют те, кому он по факту не нужен, просто так проще.
  • Удаляют данные только из CRM, но забывают про архивы, почту или Google Диск.

Всё это — типичные сценарии, за которые теперь можно получить штраф, даже если ни одной утечки не было.

Что грозит бизнесу за нарушение закона

В 2025 году штрафы выросли. За неуведомление Роскомнадзора — от 100 000 рублей, за ошибки в хранении и обработке — до трёх миллионов. Повторные утечки или крупные инциденты могут стоить до 3% годовой выручки. И это не метафора. Отдельно — уголовная ответственность: если данные передали или слили специально, за это теперь отвечают не только организации, но и конкретные сотрудники.

Какие данные попадают под закон

Всё, что может хоть как-то «привязать» информацию к человеку. Это не только имя и телефон, но и переписка, фото, e‑mail, история заказов, IP‑адрес, сканы документов, записи звонков. Даже если вам кажется, что у вас в компании ничего такого нет, проверьте — скорее всего найдёте хотя бы пару мест, где данные собираются.

Готовимся по шагам — ничего сложного

Прежде чем отправлять уведомление в Роскомнадзор, начните с простого аудита. Где у вас появляются персональные данные? Это может быть сайт, мессенджеры, формы обратной связи, CRM, внутренние документы или даже бумажные анкеты. Проверьте, где реально хранятся эти базы. Новое правило: все персональные данные россиян должны быть только на российских серверах.

Дальше назначьте ответственного. Обычно это кто-то из руководителей или юрист, но главное, чтобы человек понимал, что он будет отвечать на вопросы проверяющих. Обучите сотрудников: расскажите, как правильно хранить базы, где сохранять согласия, что делать при запросе на удаление данных. Сделайте простой регламент.

Обратите внимание, как собираются согласия: для сайта — отдельный чекбокс, в мессенджерах — автоответ или подтверждение, при очной работе — бумажное согласие или электронная подпись.

Что должно быть на сайте

Сделайте так, чтобы политика конфиденциальности была в открытом доступе и понятна обычному человеку. В каждой форме обратной связи — отдельный чекбокс, отправка формы без согласия невозможна. Рядом со всеми чекбоксами — ссылка на политику. Для новых посетителей работает баннер о cookie, где понятно написано, зачем собираются данные. Если есть онлайн‑оплата — добавьте оферту и реквизиты.

Когда и как подавать уведомление в Роскомнадзор

Как только все процессы приведены в порядок, можно подавать уведомление через сайт pd.rkn.gov.ru. В нём нужно указать, какие данные и для чего вы собираете, где храните, кто отвечает. Даже если у вас всего несколько клиентов или только учёт сотрудников, регистрация обязательна.

Что изменилось дополнительно

Теперь за нарушение локализации (когда данные хранятся за границей) могут сразу заблокировать сайт или сервис. Ещё одно новое требование — по запросу Роскомнадзора компании должны передавать обезличенные данные для аналитики. При этом биометрия и медицинские сведения не попадают под это правило.

Как избежать проблем

Если во всём этом не хочется разбираться самому, можно обратиться за аудитом и внедрением под ключ. Компания АНИТ помогает бизнесу на всех этапах: проверит процессы, обновит сайт, внедрит хранение согласий, подготовит все документы, обучит команду и подаст уведомление в Роскомнадзор. Вы работаете спокойно, клиенты доверяют, а штрафов и проверок можно не бояться.

Материал подготовлен по состоянию на июль 2025 года с учётом всех актуальных требований и изменений законодательства.
Подписывайтесь на наши каналы
Vkontakte Telegram
digital
Обсудим
ваш проект
Оставьте заявку, заполнив контактные данные, и мы вместе обсудим ваш проект