8. Практика избыточного получения согласий на обработку персональных данных
Среди операторов персональных данных до сих пор сохраняется устойчивая практика формального и избыточного получения согласий от субъектов, включая работников, контрагентов и клиентов, даже в тех случаях, когда обработка персональных данных уже предусмотрена законом и не требует отдельного согласия.
Подобный подход часто объясняется стремлением «перестраховаться», однако на практике приводит к обратному результату:
- во-первых, согласие утрачивает юридическую значимость, превращаясь в формальную процедуру;
- во-вторых, оператор создает видимость законности, не обеспечивая при этом реальной прозрачности и информированности субъектов.
152-ФЗ исходит из принципа минимизации согласий, то есть получения их только в тех случаях, когда иные правовые основания обработки отсутствуют.
Так, статья 88 Трудового кодекса РФ прямо устанавливает, что обработка персональных данных работника осуществляется без его согласия в случаях, предусмотренных трудовым законодательством и иными нормативными актами, регулирующими трудовые отношения.
Следовательно, согласие работника требуется лишь в тех ситуациях, когда предполагается использование его данных вне рамок трудовых функций, например:
- передача данных третьим лицам, не связанным с трудовыми отношениями (страховым компаниям, корпоративным партнерам);
- публикация фотографий работников на сайте организации;
- участие в рекламных или PR-мероприятиях.
Таким образом, требование подписания согласия «на все» при приеме на работу является избыточным и не соответствует законодательству.
Позиция Роскомнадзора и современные тенденции регулирования
Роскомнадзор в своих официальных разъяснениях и публичных выступлениях последовательно выступает против практики избыточного сбора согласий, указывая, что такие действия противоречат целям закона и подрывают правовую определенность в сфере обработки персональных данных.
Регулятор подчеркивает, что наличие согласия не освобождает оператора от обязанности соблюдать принципы обработки, установленные статьей 5 152-ФЗ, и не заменяет собой иных правовых оснований обработки.
В последнее время данная позиция получила нормативное закрепление. Постановлением Правительства Р Ф от 29 июня 2021 г. № 1046, которым утверждены правила осуществления федерального государственного контроля (надзора) за обработкой персональных данных, была обновлена система оценки категорий риска операторов.
Согласно новой редакции, вступившей в силу с 5 сентября 2025 года, к категории высокого риска (группа А) отнесены операторы, которые осуществляют обработку персональных данных исключительно на основании согласий субъектов в случаях, когда получение такого согласия не требуется федеральным законом.
Таким образом, избыточное использование согласий становится не только формальным нарушением, но и фактором, повышающим риск включения оператора в группу повышенного контроля, что ведет к увеличению частоты плановых проверок и профилактических визитов.
Роскомнадзор в этой связи прямо рекомендует организациям пересмотреть свою практику документооборота и исключить ненужные формы согласий.