Когда согласие не нужно (и можно работать спокойно)
1. Исполнение договора с субъектом ПДн
Если данные нужны, чтобы выполнить договор (например, доставить товар, выставить счет или зарегистрировать участие), согласие не требуется. Это называется исполнение договора.
Пример для маркетинга и продаж: Вы получили имя, телефон и адрес клиента, чтобы оформить заказ и доставку, и этого достаточно для законной обработки.
Но если вы решили заодно собрать дату рождения, род занятий или ссылки на соцсети, это уже будет избыточной обработкой. Без согласия субъекта такие данные собирать нельзя. Лучше вовсе не собирать лишние данные, если они не требуются для выполнения основной цели. А если все же требуется, необходимо указать, на каком основании вы их обрабатываете.
Если вы обязаны по закону обрабатывать персональные данные, согласие не требуется. Такое основание применяется, например, при выполнении требований трудового, налогового или иного отраслевого законодательства.
— бухгалтер передает данные сотрудников в СФР или ФНС в рамках отчетности;
— компания обязана вести кадровую документацию, содержащую ПДн;
— при проверке контролирующего органа предоставляются документы, содержащие персональные данные.
Важно не путать с законным интересом. Например, когда техподдержка передаёт данные об инциденте службе безопасности, или оформляется пропуск и данные фиксируются в журнале учета посетителей по внутреннему регламенту, это не всегда прямо предусмотрено законом. В таких случаях правовое основание — законный интерес организации, и его необходимо дополнительно обосновывать и документировать.
2. Когда вы выполняете обязанности по закону
Для коммерческих операторов до 1 сентября 2025 года использование обезличенных персональных данных допускается только в научных и исследовательских целях.
Государственные и муниципальные органы могут обезличивать данные в установленном порядке.
С 1 сентября 2025 года коммерческие организации смогут проводить обезличивание также по запросу Минцифры, например, для формирования государственных информационных ресурсов.
Если данные используются без возможности установить личность человека, согласие действительно не требуется. Но обезличивание должно быть реальным и устойчивым: недостаточно просто удалить имя, т.к. необходимо исключить все идентификаторы (телефон, email, ID в CRM и другие уникальные связки), которые позволяют восстановить личность.
Рекомендуется проводить обезличивание в соответствии с Приказом Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных…», за исключением случаев, указанных в п. 9.1 ч. 1 ст. 6 152-ФЗ.
5. Когда работаете с обезличенными данными
Реализацией законного интереса оператора можно считать обработку персональных данных для:
- проявления должной осмотрительности при заключении сделок;
- предотвращения мошеннических действий;
- реагирования на обстоятельства, при которых оператор может понести существенный ущерб вследствие неправомерных действий третьих лиц.
Примеры, когда законный интерес может быть обоснован и документирован:
- видеонаблюдение в офисе при условии предварительного информирования;
- учет посетителей на входе по внутреннему регламенту.
При этом отдельного внимания требует запись разговоров в службе поддержки: в большинстве случаев такая обработка осуществляется только на основании согласия субъекта, особенно если запись анализируется или используется в целях, не связанных напрямую с исполнением договора.
Важно: нельзя ссылаться на законный интерес и при этом собирать, передавать или иным образом использовать персональные данные, если цель обработки неочевидна, нарушает ожидания субъекта или затрагивает чувствительные категории персональных данных.
6. Когда вы действуете в законных интересах компании
Если вы готовите документы по запросу суда или судебного пристава, согласие субъекта на обработку персональных данных не требуется. Это может быть, например, передача информации о должнике по запросу пристава или подготовка документов для суда в рамках уже начавшегося разбирательства.
3. Когда человек участвует в суде или исполнительном деле
В экстренных ситуациях, например при вызове скорой помощи, эвакуации или ином инциденте, когда нет времени или возможности запросить согласие, вы можете передать персональные данные без согласия субъекта.
4. Когда вы защищаете жизнь или здоровье