Согласие на обработку персональных данных: как оформить для сайта в 2026 году
- 152-ФЗ · РКН 2025
- Согласие на ПДн
- GDPR · CCPA · COPPA
- Чекбокс · Логирование
- 1Когда согласие обязательно, а когда нет
- 2Формы согласия: чекбокс, click-wrap, double opt-in
- 3Новые требования РКН с 01.09.2025
- 4Три отдельных согласия: ПДн, рассылка, cookies
- 5GDPR: четыре критерия действительного согласия
- 6Логирование согласий: что и как фиксировать
- 7Отзыв согласия: механизм и сроки
- 8Согласие несовершеннолетних
- 9Типичные ошибки
- 10Чек-лист: 8 пунктов для каждой формы
- ?FAQ
1Когда согласие обязательно, а когда можно без него
Ошибка, которая встречается постоянно: оператор берёт согласие на всё подряд — на хранение данных, на отправку заказа, на email-рассылку — единым чекбоксом. Это неправильно сразу с двух сторон: там, где согласие не нужно, оно создаёт риски (субъект отзывает согласие — обработка прекращается); там, где оно нужно — один чекбокс «на всё» делает его юридически недействительным.
По 152-ФЗ согласие — лишь одно из нескольких оснований обработки (ст. 6). Оно нужно только тогда, когда нет другого применимого основания. По GDPR Art. 6 аналогичная логика: согласие (6(1)(a)) — один из шести lawful bases, и не самый удобный из них.
| Сценарий обработки | 152-ФЗ | GDPR |
|---|---|---|
| Оформление и исполнение заказа | Согласие не нужно — исполнение договора (ст. 6 п.5) | Без согласия — Art. 6(1)(b) contract |
| Хранение данных сотрудников | Без согласия — трудовое законодательство (ст. 6 п.2) | Без согласия — Art. 6(1)(c) legal obligation |
| Аналитика и персонализация | Согласие — один из вариантов, также ст. 6 п.7 (права оператора) | Согласие или LI — Art. 6(1)(a) или (f) |
| Email-рассылка маркетингового характера | Согласие обязательно — нет иного основания для рекламы | Согласие обязательно — Art. 6(1)(a) + ePrivacy |
| Биометрические данные, данные о здоровье | Согласие обязательно — ст. 10–11 152-ФЗ, письменная форма | Согласие обязательно — Art. 9(2)(a) GDPR, явное |
| Трансграничная передача (в страны без «адекватной защиты») | Согласие обязательно — ст. 12 152-ФЗ (при отсутствии иных гарантий) | SCC или согласие — Art. 46–49 GDPR |
| Cookies / трекинг третьих лиц | Согласие обязательно — позиция РКН с 2022 года | Согласие обязательно — ePrivacy Directive |
Если для обработки есть более подходящее правовое основание — используйте его, не берите согласие. Согласие, взятое там, где можно было обойтись договором или законом, создаёт право на отзыв: субъект отзывает согласие → обработка должна прекратиться → заказ не может быть исполнен. Это операционный риск, который операторы сами создают себе неправильным выбором основания.
2Формы согласия: чекбокс, click-wrap, double opt-in, browse-wrap
Не все способы получить согласие юридически равноценны. РКН и европейские DPA выработали чёткую иерархию: чем активнее действие пользователя и чем лучше задокументировано, тем выше доказательная сила согласия в суде и при проверке.
Незаполненный чекбокс, который пользователь отмечает сам. Рядом — текст согласия со ссылкой на политику. Момент клика логируется (timestamp, IP, user-agent, версия текста). Принимается РКН, всеми EU DPA, судами РФ.
Пользователь вводит email → получает письмо → кликает ссылку подтверждения. Два действия = два события для логирования. Оспорить такое согласие в суде крайне сложно. Обязателен для EU-аудитории при маркетинговых рассылках.
Чекбокс, заранее отмеченный за пользователя. По GDPR прямо запрещён (Recital 32 — согласие не может быть получено молчанием или pre-ticked boxes). По 152-ФЗ — допустим формально, но РКН и суды трактуют как ненадлежащее согласие.
«Продолжая использовать сайт, вы соглашаетесь...» — допустимо по 152-ФЗ только для общих ПДн при наличии явного уведомления. Для спецкатегорий и маркетинговых рассылок — недостаточно. По GDPR — неприменимо как самостоятельный механизм.
«Используя сайт, вы автоматически принимаете политику» — без какого-либо действия пользователя. EU DPA стабильно признают такие согласия недействительными. В России суды также склонны не принимать browse-wrap при оспаривании.
Для биометрии и данных о здоровье по 152-ФЗ — только письменная форма (ст. 11). Для GDPR «явное согласие» (explicit consent) на спецкатегории по Art. 9 — равнозначно письменному. В онлайне реализуется как отдельная форма с активным чекбоксом + хранение скана или электронной подписи.
3Новые требования РКН с 01.09.2025
С 1 сентября 2025 года вступили в силу поправки, изменившие требования к форме согласия на обработку персональных данных. Ключевое изменение: согласие должно быть оформлено как отдельный документ (или отдельный блок с чётко выраженным акцептом), а не как пункт в пользовательском соглашении или условиях оказания услуг. Вот что именно требует обновлённая позиция РКН.
Проверьте: согласие встроено в договор оферты? Нет конкретных целей? Нет срока? Нет перечня данных? — Каждый из этих пунктов теперь основание для предписания при проверке РКН.
-
1Отдельный документ или блок. Согласие не может быть «спрятано» в договор, пользовательское соглашение или общие условия. Оно оформляется как самостоятельный элемент с чётким заголовком «Согласие на обработку персональных данных». На практике: либо отдельная страница со ссылкой-чекбоксом, либо popup/modal с текстом согласия до начала сбора данных.
-
2Конкретные цели обработки. Не «в целях, предусмотренных законодательством», а конкретно: «для обработки вашей заявки», «для направления информации об акциях и новых продуктах», «для улучшения работы сервиса». Каждая цель — отдельной строкой. Если цели смешаны в одном согласии — при отзыве субъект может потребовать прекратить все виды обработки, включая те, что необходимы для оказания услуги.
-
3Перечень обрабатываемых данных. Явный список категорий: имя, email, телефон, IP-адрес, cookie. Для каждого поля формы — соответствие в тексте согласия. Нельзя писать «и иные данные» как catch-all.
-
4Перечень действий с данными. Какие именно операции разрешены: сбор, хранение, передача третьим лицам (с указанием категорий получателей), обезличивание. Если данные передаются — кому: «партнёрским сервисам аналитики» недостаточно, нужны категории получателей.
-
5Срок действия согласия. Конкретный срок (1 год, 3 года) или событие («до момента достижения указанных целей», «до отзыва согласия»). Бессрочное согласие без оговорки об отзыве — нарушение ст. 9 п.4. Рекомендовано: срок + оговорка «но не более [N] лет» + право отзыва в любой момент.
-
6Реквизиты оператора. В тексте согласия — полное наименование оператора и контакт для обращений. Субъект должен понимать, кому именно он даёт согласие, до нажатия кнопки.
4Три отдельных согласия: ПДн, рассылка, cookies
На типичном сайте с формой регистрации, email-рассылкой и Google Analytics нужны три юридически независимых согласия. Их нельзя объединять в один чекбокс — это прямо противоречит принципу specific (конкретность) и GDPR Recital 43 (bundled consent). Каждое согласие — отдельная цель, отдельный правовой объём, отдельная возможность отзыва.
- Под каждой формой сбора данных
- Регистрация, заявка, обратная связь
- Checkout при покупке
- Ст. 9 152-ФЗ
- GDPR Art. 6(1)(a)
- Или замените на договор — если применимо
Отдельный чекбокс ✓
- Отдельный чекбокс в форме регистрации
- Подписка на рассылку
- Никогда не совмещать с ПДн-согласием
- ФЗ «О рекламе» ст. 18
- GDPR Art. 6(1)(a)
- ePrivacy Directive
Всегда отдельно ✓
- Cookie banner при первом посещении
- До загрузки нестрого необходимых cookies
- Не в футере — должен быть заметен
- ePrivacy Directive
- Позиция РКН с 2022 года
- GDPR Art. 6(1)(a) для аналитики
Cookie banner отдельно ✓
На практике: форма регистрации с тремя чекбоксами (ПДн, рассылка — оба незаполненных по умолчанию) + отдельный cookie banner при входе на сайт. Это минимальная корректная конфигурация. «Один чекбокс на всё» — типичная ошибка, которую выявляет любая compliance-проверка.
5GDPR: четыре критерия действительного согласия
GDPR Art. 4(11) даёт чёткое определение: согласие — «свободно данное, конкретное, информированное и недвусмысленное указание желаний субъекта». Все четыре критерия обязательны одновременно. Отсутствие любого делает согласие недействительным — что означает отсутствие правового основания для обработки.
Субъект должен иметь реальный выбор без негативных последствий за отказ. Если согласие является условием доступа к сервису («без согласия — нет регистрации»), оно не является «свободным» в понимании GDPR Recital 43.
Нарушение: «Заполните форму → согласны с рекламной рассылкой» без альтернативы отказа.Одно согласие — одна цель. Нельзя получить единое согласие на «все виды обработки». Bundled consent — когда согласие на основной сервис «упакованно» с маркетинговым согласием — прямо запрещено Recital 43.
Нарушение: «Согласен с обработкой данных для всех целей, указанных в Политике конфиденциальности».До получения согласия субъект должен знать: кто контроллер, какие данные, для каких целей, как долго, кому передаются. Недостаточно просто дать ссылку на полный текст политики — ключевые элементы должны быть видны непосредственно в момент согласия.
Требование: краткое summary рядом с чекбоксом + ссылка на полный текст.Согласие должно быть выражено явным действием (statement or clear affirmative act). Молчание, бездействие, pre-ticked checkbox или продолжение использования сайта — не являются недвусмысленным согласием по GDPR Recital 32.
Требование: активный клик по чекбоксу или кнопке, однозначно относящейся к согласию.По GDPR Art. 7(1) контроллер должен быть в состоянии доказать, что субъект дал согласие. Это означает: без логирования согласия (timestamp, IP, версия текста) доказать его в суде или при запросе DPA невозможно. Отсутствие доказательства = отсутствие согласия = обработка без правового основания.
6Логирование согласий: что и как фиксировать
Логирование согласия — технический слой proof of consent. Без него оператор не может выполнить требование GDPR Art. 7(1) о доказательстве согласия и не может корректно обработать запрос субъекта об отзыве (нет привязки к конкретному согласию). По 152-ФЗ логирование прямо не предписано, но при судебном споре именно оператор доказывает факт согласия — без логов это невозможно.
UTC, с точностью до секунды. Сохраняется в момент клика по чекбоксу/кнопке.
Идентификатор субъекта — email или user_id. Позволяет связать лог с записью в БД.
IPv4 или IPv6 в момент согласия. В EU — сам является ПДн, храните только срок действия согласия.
Browser + OS + device. Помогает подтвердить «человеческое» происхождение согласия.
Hash или ID текущей версии текста на момент согласия. Критично при обновлениях формулировок.
«pdp», «marketing», «cookies» — каждый тип логируется отдельно.
Идентификатор формы (registration_form, contact_form, checkout). Контекст согласия.
granted / revoked + timestamp отзыва. История изменений статуса хранится полностью.
Не менее срока действия согласия + срок исковой давности (3 года по ГК РФ).
{ "consent_id": "c_8f4a2d", "user_email": "hash(user@example.com)", "timestamp": "2026-05-10T14:23:01Z", "ip_address": "195.x.x.x", "user_agent": "Mozilla/5.0 (Macintosh; Intel...)", "consent_type": "marketing", "text_version_hash": "sha256:a3f9...", "form_id": "registration_form_v3", "status": "granted", "expires_at": "2028-05-10T00:00:00Z" }
Каждый раз, когда текст согласия меняется, создавайте новую версию с уникальным ID или hash. В логе фиксируйте версию на момент дачи согласия. Это позволяет при запросе субъекта показать, с каким именно текстом он соглашался — и при изменении текста запросить повторное согласие только у тех, кто соглашался со старой версией.
7Отзыв согласия: механизм и сроки
Ст. 9 п.2 152-ФЗ и GDPR Art. 7(3) устанавливают одинаковый принцип: отозвать согласие должно быть так же легко, как его дать. Это не просто декларация — суды и DPA трактуют это буквально: если согласие давалось кнопкой на сайте, то и отозвать его должно быть возможно кнопкой на сайте. Требование «отправить письменное заявление» при электронной даче согласия — нарушение.
- Срок прекращения обработки
- 30 дней с момента получения отзыва (ст. 21 п.3 152-ФЗ)
- Форма отзыва
- Любым способом, позволяющим установить факт отзыва. Письмо, email, форма на сайте — все допустимы
- Уничтожение данных
- В течение 30 дней, с составлением акта об уничтожении
- Исключения
- Обработка продолжается, если есть другое правовое основание (договор, закон)
- Срок прекращения обработки
- Without undue delay — без излишней задержки. На практике DPA считают разумным 72 часа — 7 дней
- Форма отзыва
- Должна быть так же проста, как дача согласия. Online-согласие → online-отзыв
- Данные после отзыва
- По умолчанию удаляются, если нет другого lawful basis. Субъект вправе запросить подтверждение удаления
- Информирование до согласия
- Субъект должен быть уведомлён о праве отзыва до дачи согласия — в тексте самого согласия
- Личный кабинет → Настройки → Согласия. Отдельная страница со списком всех данных согласий и кнопкой отзыва для каждого.
- Ссылка «Отказаться от рассылки» в каждом маркетинговом письме — автоматически отзывает согласие на рассылку с логированием события.
- Email-запрос на отзыв — пользователь пишет на privacy@, в течение N дней получает подтверждение отзыва и прекращения обработки.
- Cookie banner → «Управление настройками» — повторный вызов баннера из footer для изменения cookie-согласия в любой момент.
- Лог отзыва — при каждом отзыве фиксируется: кто (user_id), что (consent_type), когда (timestamp), каким способом (channel). Хранится наравне с логом дачи согласия.
8Согласие несовершеннолетних
Если ваш продукт допускает регистрацию лиц младше 18 лет — это отдельный правовой режим с существенно более жёсткими требованиями. Ни одна юрисдикция не позволяет несовершеннолетнему самостоятельно давать полноценное согласие на обработку данных ниже порогового возраста. При отсутствии механизма верификации возраста весь трафик считается взрослым — но это не снимает ответственности, если фактически к сервису имеют доступ дети. Образовательные платформы сталкиваются с этим регулярно.
- Пороговый возраст
- До 18 лет — согласие даёт законный представитель (родитель, опекун)
- Форма согласия
- Письменное согласие законного представителя. Для онлайн-продуктов — усиленная процедура верификации
- Верификация
- Загрузка документа законного представителя или нотариально заверенное согласие. На практике операторы просто запрещают регистрацию до 18
- Санкции
- КоАП ст. 13.11 + гражданская ответственность перед законным представителем
- Пороговый возраст
- 16 лет по умолчанию, но страны вправе снижать до 13 лет (Ирландия, Великобритания, Германия — 16; Испания, Польша — 14; Дания, Финляндия — 13)
- Согласие
- До порогового возраста — согласие или разрешение от лица, осуществляющего родительскую ответственность
- Верификация
- Разумные усилия по верификации (reasonable efforts). Стандарт размыт — DPA трактуют по-разному
- Санкции
- Штраф до €20M или 4% оборота. CNIL, DPC, ICO активно штрафовали платформы за детский контент без верификации
- Пороговый возраст
- До 13 лет — verifiable parental consent обязателен. Подробнее в разделе CCPA / COPPA
- Согласие родителей
- Verifiable: email + подтверждение по телефону / видео / кредитной карте. Простого ответа на email недостаточно
- Запрет
- Поведенческая реклама детям до 13 — полный запрет независимо от согласия
- Санкции
- FTC enforcement: до $50K за нарушение на ребёнка. TikTok заплатил $5,7M, YouTube — $170M
Большинство B2C SaaS-продуктов просто запрещают регистрацию до 18 лет (152-ФЗ) или до 16/13 лет (GDPR/COPPA) — явная декларация в форме регистрации + IP-геолокация для определения применимого порога. Если продукт изначально ориентирован на детскую аудиторию (EdTech, игры) — полноценный механизм родительского согласия является обязательным с первого дня.
9Типичные ошибки
По аудитам форм согласия на российских и международных сайтах — типичная картина выглядит так: один чекбокс покрывает три разных согласия, лог не ведётся, механизм отзыва отсутствует или скрыт. Каждая из пяти ошибок ниже при проверке РКН или EU DPA — основание для предписания.
«Согласен с Политикой конфиденциальности и получением рассылки» — это два разных согласия, объединённых в одно. Отзыв одного влечёт прекращение всей обработки. По GDPR — bundled consent прямо запрещён Recital 43. По 152-ФЗ — нарушение принципа конкретности согласия.
Оператор собирает согласия через формы, но не фиксирует timestamp, версию текста и IP. При запросе РКН или DPA («докажите, что пользователь давал согласие на рассылку») ответить нечем. Без доказательства согласия = обработка без правового основания.
Текст согласия менялся, но все логи привязаны к одному тексту. При изменении формулировок часть пользователей давала согласие на старые условия — это юридически другое согласие. Без версионирования невозможно понять, кому нужно перезапросить согласие.
В Privacy Policy написано «вы можете отозвать согласие, направив письмо на...» — но ссылки нет, форма не работает, письма игнорируются. Требование об отзыве субъект не может реализовать — нарушение ст. 9 п.2 152-ФЗ и GDPR Art. 7(3).
Пункт 7.4 оферты: «Принимая оферту, пользователь даёт согласие на обработку ПДн и получение рекламных материалов». С сентября 2025 года РКН прямо указывает: согласие должно быть оформлено отдельно, не как часть договорных условий.
Чекбокс рассылки уже отмечен при загрузке формы. Пользователь должен снять галочку, чтобы отказаться. По GDPR — прямо запрещено. По 152-ФЗ — суды трактуют как несоблюдение требования «активного» согласия. Переход на pre-ticked = рост базы, но юридически невалидная база.
10Чек-лист: 8 пунктов для каждой формы на сайте
Пройдите этот чек-лист для каждой формы сбора данных на сайте: регистрация, обратная связь, checkout, подписка на рассылку.
- 1Чекбокс не отмечен по умолчанию. Пользователь ставит галочку сам. Для ПДн-согласия и рассылки — отдельные чекбоксы, оба пустые при загрузке формы.
- 2Текст согласия содержит все обязательные элементы. Наименование оператора, конкретные цели, перечень данных, перечень действий, срок, информация о праве отзыва. Рядом с чекбоксом — краткий summary + ссылка на полный текст.
- 3Согласие на рассылку отделено от согласия на ПДн. Два разных чекбокса, две разных цели, два разных лога. Пользователь может согласиться на обработку данных, не соглашаясь на рассылку.
- 4Cookie-согласие — отдельный баннер. Появляется при первом посещении, до загрузки нестрого необходимых cookies. Не в футере в виде неприметной ссылки, а заметный элемент с кнопками «Принять» и «Настроить».
- 5Логирование настроено. При каждой даче согласия фиксируется: timestamp UTC, user/email, IP, user-agent, ID версии текста согласия, тип согласия (pdp/marketing/cookies), ID формы.
- 6Версионирование текста согласия работает. Текст согласия имеет версию (hash или ID). При изменении — создаётся новая версия. Пользователи, давшие согласие на старую версию, получают уведомление и повторный запрос при необходимости.
- 7Механизм отзыва доступен и работает. Ссылка на отзыв: в личном кабинете → Настройки → Согласия; в каждом маркетинговом письме — кнопка «Отписаться»; для cookies — ссылка «Управление cookies» в footer.
- 8Несовершеннолетние исключены или соблюдён специальный режим. Форма регистрации содержит декларацию возраста. Если продукт для детей — верификация родительского согласия реализована технически, а не только задекларирована в политике.
?Частые вопросы
Нужно ли брать согласие на обработку данных при каждом визите на сайт?
Можно ли использовать единое согласие для нескольких сайтов или сервисов группы компаний?
Обязательно ли брать согласие на cookies, если это только технически необходимые cookies?
Что делать, если пользователь дал согласие, а потом компания изменила текст согласия?
Что значит «бремя доказательства на контроллере» при отсутствии логов?
Можно ли давать согласие через API (machine-to-machine) в B2B интеграциях?
ПДн, рассылка и cookies — три разных документа, три разных чекбокса. Один «универсальный» чекбокс не закрывает ни одного из них корректно.
Без timestamp, версии текста и IP доказать факт согласия невозможно ни РКН, ни DPA, ни суду. Это технический минимум любого compliance-решения.
Требование 152-ФЗ и GDPR: отозвать согласие так же легко, как дать. Кнопка в личном кабинете и ссылка в каждом письме — обязательный минимум.

