Правоприменительная практика в сфере персональных данных постоянно развивается, порождая у операторов множество вопросов. Анализ позиции Роскомнадзора, в том числе озвученной на последних мероприятиях, позволяет сформулировать четкие, практико-ориентированные рекомендации по наиболее проблемным ситуациям.
С 1 сентября 2025 года вступило в силу изменение в ч. 1 ст. 9 152-ФЗ, согласно которому, согласие должно быть оформлено отдельно от иных документов.
Практические последствия для операторов:- Запрещено получать согласие путем подписания одним кликом/подписью комплекса документов (оферты, договора, заявки и самого согласия). Такая практика будет признана нарушением, так как не позволяет обеспечить «сознательный и информированный» характер волеизъявления.
- Запрещено включать текст согласия в состав гражданско-правового или трудового договора. Это прямое нарушение нового требования закона.
Обработка биометрических данных — зона повышенного риска, где часто допускаются ошибки в выборе правового основания.
Распространенная ошибка — запрашивать согласие на поручение обработки третьему лицу (исполнителю) всегда. Согласие субъекта не требуется, если:
- Прямая норма закона разрешает такую передачу.
- Работающая схема: Включение условия о возможности поручения обработки в основной договор с субъектом (например, в публичную оферту). Это правомерно, если цели обработки при этом не меняются, а исполнитель принимает на себя все обязательства оператора. В этом случае основанием является не согласие, а исполнение договора.
Попытки создать «универсальное» согласие на все случаи жизни являются неправомерными. Закон устанавливает разные требования для разных видов обработки.
Частая ошибка HR-служб — требовать согласие на все подряд. Отдельное согласие работника или родственников работника не требуется для:
- Организации командировок, повышения квалификации. Обработка данных в этих целях является обязанностью работодателя по ТК РФ.
- Подключения к зарплатному проекту. Это часть исполнения обязанности по выплате заработной платы. Договор с банком заключается непосредственно с работником.
- Сведений о родственниках, предусмотренных унифицированными формами (например, карточка Т-2).
Когда согласие в трудовых отношениях нужно:- Для добровольного медицинского страхования (ДМС), если условия не прописаны прямо в трудовом договоре. Так как это добровольная льгота, потребуется согласие на передачу данных страховой компании.
Однако и даже здесь существует практика, когда работник может выступать как выгодоприобретатель по договору и, соответственно, для передачи его ПДн в страховую компанию нет необходимости в получении согласия (Постановление Арбитражного суда Московского округа от 30 мая 2022 по делу А40−163 911/21−17−1229).
- Для передачи данных третьим лицам в случаях, не предусмотренных ТК РФ (например, в коммерческих целях по ст. 88 ТК РФ).
Современная практика требует от оператора не слепого сбора согласий, а точечного и взвешенного подхода к выбору правового основания.
Ключевые тренды — отказ от универсальных форм в пользу конкретных и информированных документов, разграничение видов обработки и активное использование иных, не согласительных оснований (договор, законный интерес), где это позволяет закон.
Новые требования с 1 сентября 2025 года делают обязательным оформление согласия в виде отдельного документа, что требует от операторов заблаговременного пересмотра их процессов и шаблонов.