Разделы

Безопасность Цифровизация

Согласие с альтернативой: как крупный бизнес обрабатывает персональные данные и что облегчит эту работу

Дискуссия об отказе от согласий на обработку персональных данных активно ведётся уже больше года. Осенью 2025 года Роскомнадзор предложил ввести отраслевые стандарты обработки персональных данных вместо случаев, когда каждый гражданин на каждое действие каждой компании дает отдельное согласие. В теории это предполагает, что бизнес при внесении соответствующих изменений мог бы собирать и использовать конкретные наборы персональных данных для определенных целей — какие именно, зависит от деятельности компании. Это унифицировало бы процессы и в разы облегчило бы юридическую нагрузку на компании в связи со сбором, и обработкой данных. Однако на практике далеко не все процессы можно унифицировать, и предлагаемые меры смогут разрешить какие-то стандартные задачи бизнеса, но не снимут все вопросы в части получения согласий от субъектов персональных данных. Анастасия Петрова, советник практики Защиты данных и кибербезопасности в юридической фирме АЛРУД, разбирается, возможен ли полный отказ от согласий на обработку персональных данных и есть ли уже сейчас альтернативы, которые могут облегчить эту работу для компаний.

Зачем искать панацею от всех согласий

За последние несколько лет система защиты персональных данных переживает трансформацию — и не всегда в пользу бизнеса. В 2025 году за стандартные нарушения в обработке персональных данных повысились штрафы более чем в три раза: для физлиц — с 2-6 тыс. руб. до 10-15 тыс. руб., для организаций — с 60-100 тыс. руб. до 300-700 тыс. руб. за однократное нарушение. В ряде случаев штраф рассчитывается как процент от оборота компании. Кроме этого, с 2024 года введена уголовная ответственность за незаконные использование, передачу, сбор и хранение персональных данных, полученных через неправомерный доступ к средствам их обработки или хранения.

Компании испытывают сложности с обработкой и уничтожением данных: у кого-то нет достаточной инфраструктуры для автоматизации процесса, у кого-то нет синхронизированных баз данных. Согласно исследованию Ассоциации по вопросам защиты информации (BISA), только четверть фирм информируют уполномоченные органы о факте утечки данных.

Усложнение мы наблюдаем и в части обработки персональных данных сотрудников. Например, в 2024 году компании платят до 700 000 рублей за одно неправильно заполненное согласие на обработку данных работника. А количество согласий, подписываемых при приеме на работу, в некоторых компаниях может превышать двадцать штук. При этом часть таких согласий дается на процессы, которые фактически не могут быть остановлены оператором, если кто-то откажется дать такое согласие или отзовет его. Например, это может быть ведение видеонаблюдения на производственной площадке, привлечение внешней организации для оказания услуг по расчету заработной платы. Субъекты персональных данных часто подписывают согласия, не вникая в их суть и рассматривая их как формальность, необходимую для трудовых отношений или для пользования тем или иным сервисом. Получается, что сбор согласий часто не обеспечивает выполнение истинного требования закона о том, что согласие должно быть сознательным, а также не соответствует фактическим реалиям обработки данных.

Реформа согласия

Институт согласий действительно требует реформирования. Но полный отказ от согласий невозможен в силу действующего законодательства о персональных данных, а также правовых принципов, заложенных в Конституции Российской Федерации, в частности, приоритета прав и свобод человека, которые являются высшей ценностью, а их признание, соблюдение и защита — обязанностью государства.

Закон о персональных данных уже сейчас устанавливает ряд случаев, когда только согласие может являться основанием для обработки персональных данных. Это направление человеку рекламы или иной маркетинговой информации, обработка биометрических персональных данных, а также специальных категорий персональных данных, к которым относятся, в частности, данные о здоровье, о политических взглядах, религиозных убеждениях.

Регулируется также принятие решений, порождающих юридические последствия в отношении человека. Такие решения не должны приниматься на основании исключительно автоматизированной обработки «готового пакета» персональных данных. Например, искусственный интеллект не может самостоятельно и беспрепятственно принимать решения в отношении людей — необходимо получение индивидуального согласия человека.

Альтернативы

Действующий Федеральный закон о персональных данных устанавливает, что согласие является одним из возможных правовых оснований для обработки персональных данных. Но наряду с согласием стоят еще ряд других правовых оснований: необходимость заключить и исполнить договор с человеком, осуществлять правосудие, исполнять требования законодательства, осуществлять законные права и интересы как самого оператора, так и третьих лиц. Поэтому согласие — не единственный существующий у операторов инструмент для обеспечения законности обработки данных. В большинстве практических случаев иными правовыми основаниями будут заключение и исполнение договора с субъектом данных или договора, по которому субъект является выгодоприобретателем, а также законный интерес.

В случаях, когда не только согласие является основанием для обработки данных, операторы вправе уже сейчас применять другие правовые основания. Однако делают это до сих пор очень осторожно. Согласие все же является одним из правовых оснований, наличие которого, на первый взгляд, проще всего подтвердить, а судебная практика по применению других правовых оснований все еще ограничена и несистемна, то есть в схожих ситуациях суды могут принимать разные решения. К примеру, суды по-разному рассматривают доводы о незаконной передаче персональных данных юристам, адвокатам и представителям для целей оказания юридической помощи и представительства в суде без согласия субъектов. Так Девятый кассационный суд общей юрисдикции в Постановлении от 17.02.2022 № 16-403/2022 подтвердил отсутствие нарушений прав субъектов данных при обработке их персональных данных в связи с получением их персональных данных поверенным на основании выданной ему доверенности на право представлять интересы юридического лица без согласия субъектов данных. В ином деле Верховный суд РФ подтвердил, что передавать данные пациента клиники юридической фирме без согласия пациента для целей досудебного урегулирования конфликта запрещено (Определение ВС РФ от 07.05.2024 № 310-ЭС24-6268).

Потенциальное изменение законодательства о персональных данных в части получения согласий не может противоречить Конституции Российской Федерации, которая провозглашает права и свободы человека, как высшую ценность. В этой связи согласие субъекта персональных данных не может быть полностью упразднено. Напротив, стремительное развитие технологий и одновременное повышение внимания операторов и субъектов персональных данных к вопросам обработки данных должно способствовать развитию более осознанного подхода к получению согласий на их обработку.

Осознанный подход к согласиям

Согласия должны перестать быть просто формальностью и начать работать как правовой инструмент, обеспечивающий реальную защиту прав субъектов персональных данных. Осознанный подход к получению согласий предполагает, что согласие является действительно необходимым условием для обработки данных, что, прежде всего, означает, что обработка данных без согласия приводит или может привести к нарушению прав данного физического лица.

Вопрос оценки возможных нарушений прав в связи обработкой персональных данных без согласия является сложным и комплексным, требует обширного знания законов Российской Федерации и практики их применения. Это связано прежде всего с тем, что права физического лица недостаточно рассматривать только в контексте законодательства о персональных данных. Для безопасного применения правовых оснований, альтернативных согласию, важно быть уверенным, что такое применение не нарушает в целом права человека и гражданина, права работника, права потребителя, права предпринимателя, участника гражданских правоотношений и других.

Согласия должны перестать быть просто формальностью и начать работать как правовой инструмент, обеспечивающий реальную защиту прав субъектов персональных данных

Наряду с осознанным подходом к согласиям неизбежно развитие практики применения иных правовых оснований. Для бизнеса это особенно важно, поскольку позволит избежать избыточной работы по получению согласий, сопряженной с рисками нарушения прав субъектов персональных данных. Получая согласие, важно понимать, что не всегда оно будет являться истинным волеизъявлением человека и соответствовать требованиям закона, предъявляемым к такому согласию. Поэтому во многих случаях с согласиями есть риск их оспаривания, не говоря уже о праве субъекта персональных данных отозвать свое согласие.

Грамотное применение таких правовых оснований, как законный интерес и заключение и исполнение договора, безусловно потребует должной предварительной юридической оценки. Такая оценка может включать комплекс мер по правовой экспертизе законности и необходимости обработки данных, отсутствия нарушений прав субъектов персональных данных. Такая экспертиза также требует обширного знания законодательства и значительных ресурсов со стороны юристов. Однако, результат стоит данных усилий, поскольку позволит устранить указанные выше риски в отношении применения согласий, больше защитить права субъектов данных, а также снизить нагрузку на бизнес по их получению.