Как оформить согласие на обработку персональных данных электронно

Собирать бумажные согласия неудобно: клиент EdTech-школы регистрируется онлайн, заёмщик МФО подаёт заявку с телефона, пациент клиники записывается через сайт, а сотрудник оформляется удалённо. Логичный шаг — оформить согласие на обработку персональных данных электронно, чтобы субъект подписывал документ дистанционно, а у оператора оставалось доказательство. Задача звучит просто, но за ней стоит несколько юридических нюансов: какая нужна форма, какой вид подписи допустим, что закон требует по содержанию и как хранить доказательство волеизъявления. В этой статье разберём, как перевести сбор согласий в онлайн по 152-ФЗ и не нарваться на претензии регулятора. Материал носит справочный характер — по спорным вопросам сверяйтесь с актуальными требованиями Роскомнадзора и текстом закона.

Можно ли подписать согласие на обработку ПДн электронной подписью

Короткий ответ: да, для обычных персональных данных это допустимо. Часть 4 статьи 9 152-ФЗ прямо говорит, что письменное согласие может быть равнозначно оформлено в форме электронного документа, подписанного электронной подписью в соответствии с законодательством об электронной подписи. То есть закон изначально предусматривает электронную форму согласия 152-ФЗ, а не только «живую» подпись на бумаге.

При этом сам 152-ФЗ по общему правилу разрешает получать согласие в любой форме, позволяющей подтвердить факт его получения (ч. 1 ст. 9), если иное не установлено федеральным законом. Это может быть и подтверждение действием (нажатие отдельной кнопки, отметка в чекбоксе), и электронный документ с электронной подписью. Однако для ряда случаев закон требует именно письменную форму — например, для специальных категорий данных (ст. 10) и биометрических персональных данных (ст. 11). Там небрежно оформленной «галочки» недостаточно, и роль надлежащей электронной подписи возрастает.

Что касается вида подписи — простая электронная подпись (ПЭП по коду из SMS или email) во многих ситуациях допустима. Согласно ч. 2 ст. 6 63-ФЗ, документ, подписанный ПЭП, признаётся равнозначным подписанному собственноручно — но только при соблюдении условий закона и при наличии соглашения сторон, признающего такую подпись. В целом согласия, подписанные ПЭП, признаются при условии, что содержание документа корректно, а факт подписания подтверждён. Ключевое — не сам формат, а надлежащее содержание согласия и возможность доказать, что конкретный субъект его подписал.

Важно: Cert4U — не удостоверяющий центр. Мы не выдаём сертификаты, а даём инструмент, чтобы субъект подписал ваш документ по ссылке кодом из SMS или email (ПЭП) либо своей УКЭП, а у вас осталось доказательство подписания.

Особый случай: биометрия и спецкатегории

Для биометрических персональных данных действуют отдельные ограничения. Использование биометрии, согласие на обработку которой подписано простой электронной подписью, допускается только в случаях, установленных Правительством РФ по согласованию с ФСБ. Проще говоря: если вы обрабатываете биометрию или специальные категории данных (о здоровье, судимости и т. п.), не считайте автоматически, что ПЭП по SMS закроет вопрос — здесь нужна письменная форма и, как правило, усиленная электронная подпись. Не делайте вывод, что «ПЭП годится для любого согласия»: там, где закон требует письменную форму, важна надлежащая электронная подпись.

Не путать: соглашение об использовании ПЭП и согласие на обработку ПДн

Два похожих по названию документа часто смешивают, а это разные вещи:

ДокументЧто этоКто и зачем
Соглашение об использовании ПЭП (не путать)Договорённость сторон о том, что подпись кодом из SMS/email признаётся равнозначной собственноручнойОператор и субъект — чтобы придать простой электронной подписи юридическую силу (условие ч. 2 ст. 6 63-ФЗ)
Согласие на обработку ПДнСам документ, которым субъект разрешает оператору обрабатывать его персональные данныеСубъект — чтобы у оператора было законное основание обработки по 152-ФЗ

Логика такая: сначала стороны договариваются признавать ПЭП (соглашение об использовании ПЭП), а затем этой подписью субъект подписывает целевой документ — согласие на обработку ПДн. Одно обеспечивает юридическую силу подписи, другое является основанием обработки данных. На практике удобно оформить оба через один сервис подписания.

Что изменилось с 1 сентября 2025 года

С 1 сентября 2025 года статья 9 152-ФЗ дополнена важным требованием: согласие на обработку персональных данных должно оформляться отдельным документом, обособленно от других документов и информации, которые подписывает субъект. Это касается и электронного согласия на обработку ПДн.

Что стало недопустимо: практика «скрытого» согласия, когда текст прятали внутри пользовательского соглашения или договора, а человек одной кнопкой подтверждал сразу несколько документов. Формулировка вида «Нажимая кнопку, вы принимаете условия и даёте согласие на обработку данных» больше не считается корректной — согласие нужно выделить в самостоятельный документ и подтвердить отдельным действием субъекта.

Кроме того, согласие должно быть:

  • конкретным — понятно, какие именно данные и для каких целей обрабатываются;
  • предметным — привязанным к конкретной обработке, а не «на всё сразу»;
  • информированным — субъект видел текст и понимал, на что соглашается;
  • сознательным и однозначным — воля выражена ясно, отдельным действием (подпись, нажатие отдельной кнопки/чекбокса).

За нарушение новых правил предусмотрены существенные штрафы, поэтому шаблоны согласий стоит заранее привести в соответствие. Закон обратной силы не имеет — согласия, полученные до 1 сентября 2025 года, в общем случае сохраняют силу, но действующие документы разумно проверить.

Что должно быть в электронном согласии

Структура электронного согласия по сути повторяет требования к бумажному — меняется лишь способ подписания. Минимально в документе должны присутствовать:

  • ФИО, контактные данные субъекта (и его представителя, если применимо);
  • наименование или ФИО и адрес оператора, получающего согласие;
  • цель обработки персональных данных — конкретная, а не абстрактная;
  • перечень персональных данных, на обработку которых даётся согласие;
  • наименование лиц, которым оператор поручает обработку (если поручает);
  • перечень действий с данными и способы их обработки;
  • срок действия согласия и порядок его отзыва;
  • подпись субъекта (в электронном виде — ПЭП или УКЭП).

Точный состав реквизитов зависит от вида обработки и категории данных, поэтому финальный шаблон согласуйте с юристом и сверяйте с актуальной редакцией 152-ФЗ.

Идентификация субъекта: как связать подпись с человеком

Отдельный вопрос при переводе согласий в онлайн — идентификация. Регулятор и суд захотят понять, что документ подписал именно тот человек, чьи данные обрабатываются, а не случайный посетитель сайта. При подписании ПЭП идентификатором обычно выступает номер телефона или email, на который приходит одноразовый код: субъект получает код и вводит его, подтверждая, что владеет этим контактом. Чем надёжнее привязка ключа ПЭП к конкретному лицу, тем весомее доказательство.

Полезно заранее собирать в согласии или сопутствующей форме те данные, которые позволят однозначно идентифицировать субъекта в случае спора: ФИО, контакт, при необходимости — реквизиты договора, в рамках которого оформляется согласие. Для сценариев с повышенными рисками (спецкатегории, крупные суммы) разумно использовать УКЭП, где личность подтверждена сертификатом квалифицированного удостоверяющего центра. Такой подход не «гарантирует» победу в споре, но усиливает доказательственную базу.

Как хранить доказательство: протокол и аудит

Электронная форма согласия ценна ровно настолько, насколько вы способны доказать факт подписания. Если дойдёт до проверки Роскомнадзора или суда, потребуется показать: кто, что и когда подписал. Поэтому важно не просто получить «галочку», а зафиксировать волеизъявление.

Сервис подписания должен формировать протокол (аудит-трейл), в котором отражены: текст подписанного документа, идентификатор субъекта (телефон/email, на который приходил код ПЭП), время подписания, факт ввода кода, технические метаданные. Такой протокол не «гарантирует» исход спора, но существенно усиливает доказательственную базу — суду и регулятору видно, что подписал именно этот человек и именно этот документ. Для повышенной надёжности в чувствительных сценариях используют УКЭП.

Отдельно стоит продумать сценарии массового сбора. Если вы отправляете согласия сотнями (набор в онлайн-школу, приём заявок в МФО, оформление удалённых сотрудников), удобнее массовое подписание документов по ссылке: субъект открывает документ, читает, подтверждает кодом — а у вас автоматически копится архив с протоколами. В медицине аналогично организуют согласия пациентов в клинике, включая обработку данных о здоровье, где важно помнить об усиленных требованиях к спецкатегориям.

Типовые ошибки при переводе согласий в онлайн

  • Согласие «зашито» в оферту или пользовательское соглашение одной галочкой — с 01.09.2025 недопустимо, нужен отдельный документ.
  • Формулировки размытые: «согласен на обработку данных в любых целях» — не соответствует требованию конкретности и предметности.
  • Нет соглашения об использовании ПЭП — подпись по коду может быть оспорена как не признанная сторонами.
  • Не сохраняется протокол — доказать факт подписания в споре нечем.
  • Биометрию и спецкатегории собирают той же лёгкой ПЭП, что и обычные данные, без учёта повышенных требований.

Как перевести сбор согласий в онлайн: практические шаги

  • Выделите согласие в отдельный документ (требование с 01.09.2025), сформулируйте цель и перечень данных конкретно.
  • Определите вид данных: для обычных ПДн допустима ПЭП; для биометрии и спецкатегорий — письменная форма и надлежащая усиленная подпись.
  • Оформите соглашение об использовании ПЭП, чтобы придать подписи по коду юридическую силу — это разные документы, не путайте с самим согласием.
  • Настройте подписание по ссылке: субъект подтверждает волеизъявление отдельным действием (ввод кода из SMS/email).
  • Сохраняйте протокол подписания для каждого согласия — это ваша доказательственная база.

Cert4U закрывает техническую часть: вы загружаете шаблон согласия, отправляете ссылку, субъект подписывает ПЭП или УКЭП, а сервис фиксирует протокол. Есть REST API для 1С, чтобы отправлять согласия из вашей системы автоматически. Попробуйте — первые 10 отправок бесплатно, без привязки карты.

Частые вопросы

Можно ли подписать согласие на обработку персональных данных обычной ПЭП по SMS?

Для обычных персональных данных — как правило, да: документ, подписанный ПЭП, признаётся равнозначным собственноручному при соблюдении условий 63-ФЗ и наличии соглашения об использовании ПЭП. Для биометрии и специальных категорий действуют более строгие требования.

Обязательно ли выделять согласие в отдельный документ?

С 1 сентября 2025 года — да. Согласие оформляется обособленно от договоров и других согласий, а субъект подтверждает его отдельным действием. «Спрятать» его в пользовательское соглашение больше нельзя.

Что предъявить при проверке, что человек действительно подписал?

Протокол подписания: текст документа, идентификатор субъекта (телефон/email), время, факт ввода кода. Это усиливает доказательственную базу, хотя и не заменяет оценку конкретных обстоятельств судом или регулятором.

Материал носит справочно-информационный характер и не является юридической консультацией. Требования 152-ФЗ и подзаконных актов меняются (в том числе с 1 сентября 2025 года), а состав реквизитов согласия зависит от категории данных и вида обработки. Перед внедрением электронного сбора согласий сверяйтесь с актуальной редакцией 152-ФЗ и разъяснениями Роскомнадзора, а спорные ситуации согласуйте с юристом. Cert4U не является удостоверяющим центром.