152-ФЗ и маркетинг: что нельзя делать с данными клиентов и как не попасть на штраф
152-ФЗ запрещает маркетингу собирать, хранить и передавать персональные данные без явного согласия субъекта, использовать их не по заявленной цели и передавать за рубеж без правового основания. На практике это означает: любая база email или телефонов, собранная без чекбокса согласия, любая рассылка через зарубежный сервис без локализации хранения, любой скоринг лидов по данным «из открытых источников» — потенциальный штраф и предписание Роскомнадзора. Дальше — конкретно, что именно запрещено и как выстроить процесс, который выдержит проверку.
Прямой ответ: три вещи, за которые штрафуют чаще всего
Если убрать юридические формулировки, маркетингу нельзя делать три вещи системно:
- Собирать данные (email, телефон, ФИО, cookie-идентификаторы, привязанные к человеку) без явного, конкретного и информированного согласия на конкретную цель обработки.
- Использовать данные не по той цели, на которую давалось согласие — например, собрали для доставки заказа, а использовали для email-рассылки акций.
- Хранить и обрабатывать данные россиян на серверах за пределами РФ без первичной записи в российской базе (требование локализации по ст. 18 152-ФЗ).
Штрафы для юрлиц по КоАП РФ (ст. 13.11) по разным оценкам достигают нескольких миллионов рублей за повторное нарушение, плюс репутационный удар и возможную блокировку сайта Роскомнадзором. Для CMO это не абстрактный комплаенс-риск — это статья P&L, которую нужно считать так же, как CAC или ROMI.
Отдельно стоит держать в фокусе право субъекта на отзыв согласия в любой момент. Если клиент присылает запрос на удаление своих данных или отписку от всех коммуникаций, у компании должен быть регламентированный срок реакции и техническая возможность действительно удалить или обезличить данные во всех системах — CRM, email-платформе, рекламных кабинетах, аналитике. Обещание в политике конфиденциальности без технической реализации — само по себе риск: при жалобе пользователя проверяющий орган смотрит именно на фактическое исполнение запроса, а не на текст документа.
Что именно запрещено маркетингу: разбор по каналам
Закон формулирует общие принципы, а маркетинг применяет их к конкретным инструментам. Вот где чаще всего ломается практика.
Сбор данных на сайте и в формах
Нельзя предзаполнять чекбокс согласия — он должен быть активным действием пользователя, а не дефолтной галочкой. Нельзя объединять согласие на обработку данных с согласием на получение рекламы в одном чекбоксе без возможности разделить эти два действия. Нельзя собирать больше данных, чем нужно для заявленной цели: если для скачивания лид-магнита достаточно email, требовать телефон и должность — уже избыточный сбор.
CRM и сегментация
Нельзя обогащать профиль клиента данными из сторонних источников (парсинг соцсетей, покупные базы, скоринговые сервисы) без отдельного основания для такой обработки. Если вы строите сегментацию в CRM на основе поведения, истории покупок и обогащённых данных, каждый источник должен иметь свою правовую основу — согласие, договор или законный интерес с обоснованием. Подробнее о том, как это выстраивается системно, — в материале про CRM-маркетинг.
Ретаргетинг и рекламные кабинеты
Нельзя загружать в рекламные кабинеты (включая зарубежные) списки клиентов с идентифицируемыми данными без согласия на передачу третьим лицам — а рекламная платформа юридически является третьим лицом. Это же касается look-alike аудиторий, построенных на базе клиентской CRM.
Маркировка и учёт рекламы
Отдельно от 152-ФЗ, но в том же контуре ответственности маркетинга — требования к маркировке интернет-рекламы. Если вы совмещаете таргетированную рекламу по собственной базе с маркировкой, важно понимать границы: данные о том, кто видел рекламу, тоже подпадают под требования обработки. Детали — в статье про маркировку рекламы.
Email- и SMS-рассылки
Нельзя рассылать по базе, собранной для другой цели (например, для чеков или гарантийного обслуживания), без отдельного согласия на маркетинговые коммуникации. Нельзя докупать или обмениваться базами с партнёрами «по бартеру» — это прямая передача персональных данных третьим лицам без основания.
Уведомление об обработке персональных данных
Отдельная, часто забываемая обязанность оператора — уведомить Роскомнадзор о начале обработки персональных данных, если компания не подпадает под немногочисленные исключения. Маркетинг обычно инициирует новые виды обработки быстрее, чем юридический отдел успевает обновить это уведомление: запустили новый CRM-модуль с расширенным профилем клиента, добавили геолокацию в мобильное приложение, начали собирать биометрию для верификации в чат-боте — и по факту список целей обработки в уведомлении устарел. Разумная практика — сверять уведомление с реальным списком используемых инструментов не реже раза в год и при каждом крупном изменении MarTech-стека.
Локализация данных: где чаще всего спотыкается маркетинг
Требование хранить и обрабатывать персональные данные россиян с использованием баз данных, расположенных на территории РФ, — то место, где 152-ФЗ прямо сталкивается с выбором MarTech-стека. После ухода части западных вендоров вопрос обострился: многие команды продолжают использовать зарубежные CRM, email-платформы и аналитику по инерции, не проверяя, где физически лежат данные.
Что нужно проверить прямо сейчас:
| Инструмент | Риск локализации | Что делать |
|---|---|---|
| Зарубежная CRM без российского контура | Высокий — данные пишутся сразу за рубеж | Первичная запись в РФ-базу, синхронизация — вторично |
| Email-сервис с серверами в ЕС/США | Средний — зависит от того, что именно передаётся | Проверить договор с вендором на предмет DPA и локализации |
| Веб-аналитика с зарубежным хранением | Средний — если фиксирует ФИО, email, телефон | Обезличивание или переход на российский аналог |
| Чат-боты и поддержка на зарубежных платформах | Высокий — переписка часто содержит ПДн | Локальный хостинг или обезличивание диалогов |
Если вы пересматриваете стек по этой причине, разумно делать это не точечно, а системно — заодно закрывая вопрос устойчивости к санкционным рискам. Логика такого перехода разобрана в материале про импортозамещение маркетинговых инструментов.
First-party data как способ снизить регуляторный риск
Парадокс в том, что курс на first-party data, который многие команды взяли ради качества аналитики и независимости от cookie-таргетинга, одновременно снижает и юридический риск. Данные, собранные напрямую с явным согласием на конкретную цель, — самый чистый актив с точки зрения 152-ФЗ. Данные, купленные, обменянные или взятые из парсинга, — самый грязный.
Практический вывод для CMO: инвестиция в собственную базу первого лица — это не только про CAC и независимость от площадок, но и про снижение штрафного риска. Как выстроить эту стратегию системно — в статье про first-party data.
Кто отвечает: CMO, юрист или отдельный DPO
В большинстве компаний до сих пор нет ясности, кто именно отвечает за соответствие маркетинга 152-ФЗ. Юрист пишет политику обработки данных, но не проверяет, как реально настроены формы на сайте. Маркетолог настраивает формы, но не читает закон. Разработчик добавляет пиксель ретаргетинга, не зная, что это уже передача данных третьей стороне.
Рабочая модель распределения ответственности:
- CMO отвечает за то, чтобы каждый новый канал или инструмент проходил проверку на соответствие до запуска, а не после жалобы.
- Юрист или DPO формирует политику обработки, реестр целей обработки и шаблоны согласий.
- Маркетолог/перформанс-менеджер обязан сверять каждую новую механику (форма, ретаргетинг, рассылка) с реестром целей перед запуском.
- Разработчик отвечает за техническую реализацию — где физически хранятся данные, куда уходят пиксели и SDK.
Без этой матрицы ответственность размывается, и в момент проверки Роскомнадзора выясняется, что «никто не в курсе», а отвечает за это всё равно генеральный директор компании.
На практике устойчиво работает модель, где перед запуском любой новой механики маркетинг заполняет короткий бриф: какие данные собираются, с какой целью, на каком основании, куда передаются и как долго хранятся. Этот бриф согласуется с юристом или DPO за один рабочий день, а не постфактум, когда кампания уже запущена и остановить её — значит потерять часть бюджета и результата. Такой процесс дешевле, чем разбирать инцидент после жалобы, и он же снимает с CMO необходимость лично помнить все нормы закона — задача сводится к тому, чтобы процесс согласования существовал и реально соблюдался.
Что делать, если уже собрали данные с нарушениями
Если аудит показал, что часть базы собрана без корректного согласия, это не повод для паники, но повод для плана действий:
- Разделить базу на сегменты по источнику происхождения данных и качеству согласия.
- Для сегментов без согласия — либо получить его повторно через явный опт-ин, либо прекратить обработку и удалить данные.
- Задокументировать реестр обработки: какая цель, какое основание, какой срок хранения — для каждого сегмента отдельно.
- Пересмотреть договоры с подрядчиками (агентства, платформы рассылок, CRM-вендоры) на предмет статуса обработчика данных.
- Настроить процесс, при котором любой новый источник данных проходит проверку до подключения к маркетинговым системам, а не после.
Это разовая, но затратная работа. Дешевле сделать её проактивно, чем разгребать после предписания регулятора с параллельной приостановкой части рекламных кампаний.
Частые ошибки
- Один чекбокс на два согласия. Компании объединяют согласие на обработку персональных данных и согласие на рекламную рассылку в один пункт — юридически это два разных действия, которые нельзя слепить в одно без права пользователя выбрать отдельно.
- Забытая аналитика. Команды пересматривают CRM и рассылки, но забывают про веб-аналитику и тепловые карты, которые тоже фиксируют идентифицируемые данные и требуют такого же основания для обработки.
- Купленные базы «для теста». Разовая закупка контактной базы для пилотной рассылки воспринимается как малый риск, хотя юридически это прямое нарушение — обработка данных без согласия субъекта.
- Ретаргетинг по CRM без отдельного согласия. Загрузка списка клиентов в рекламный кабинет для look-alike или прямого таргетинга требует отдельного основания — согласия на «обработку в целях, связанных с продвижением» обычно недостаточно, если оно не описывает именно эту механику.
- Иллюзия, что маленькая компания неинтересна регулятору. Проверки Роскомнадзора всё чаще инициируются не плановыми рейдами, а жалобами конкретных пользователей — размер компании роли не играет.
- Отсутствие срока хранения в политике. Формальная политика обработки данных есть, но не содержит конкретных сроков хранения по каждой цели — при проверке это трактуется как бессрочная обработка, что само по себе нарушение.
FAQ
Нужно ли согласие на обработку данных, если клиент сам оставил заявку на сайте?
Да, факт добровольного заполнения формы не заменяет согласие — оно должно быть оформлено отдельным явным действием (чекбоксом), а не подразумеваться из самого факта отправки формы.
Можно ли использовать email из базы заказов для рассылки акций?
Нет, если согласие давалось только на обработку в целях исполнения заказа. Для маркетинговых коммуникаций нужно отдельное согласие с явно указанной целью — рассылка рекламных материалов.
Распространяется ли 152-ФЗ на B2B-контакты, если это рабочий email сотрудника компании?
Да, персональные данные — это любая информация, относящаяся к идентифицируемому физическому лицу, включая рабочий email и телефон сотрудника. B2B-специфика не отменяет требований закона, хотя основания обработки (законный интерес в рамках делового взаимодействия) могут отличаться от B2C.
Что грозит компании за использование зарубежной CRM без локализации данных?
Штраф по ст. 13.11 КоАП РФ, который для юрлиц может достигать значительных сумм при повторном нарушении, плюс предписание об устранении и, в отдельных случаях, требование о блокировке ресурса до устранения нарушения.
Как узнать, что рекламная платформа не нарушает 152-ФЗ при загрузке аудиторий?
Нужно проверить, где физически обрабатываются загружаемые данные, есть ли у платформы статус оператора или обработчика данных по вашему договору, и покрывает ли имеющееся согласие пользователя именно эту цель — передачу третьей стороне для таргетинга.
Нужен ли отдельный DPO (ответственный за защиту данных), если в компании работает 10–15 человек в маркетинге?
Формально закон требует назначения ответственного за организацию обработки персональных данных вне зависимости от размера компании — это может быть действующий сотрудник с дополнительной функцией, а не обязательно отдельная штатная единица.
Считается ли парсинг открытых профилей в соцсетях законным сбором данных для маркетинга?
Нет, публичная доступность данных не означает автоматического согласия субъекта на их обработку третьими лицами в маркетинговых целях — это одна из наиболее частых причин претензий регулятора к скоринговым и обогащающим сервисам.
Если вы хотите не просто закрыть регуляторный риск, а перестроить систему сбора и использования данных так, чтобы она одновременно снижала CAC и выдерживала любую проверку, — присмотритесь к интенсиву Marketing OS. Это про то, как выстроить маркетинг как систему, а не набор разрозненных инструментов и костылей.