Как оформить согласие на обработку персональных данных электронно
Собирать бумажные согласия неудобно: клиент EdTech-школы регистрируется онлайн, заёмщик МФО подаёт заявку с телефона, пациент клиники записывается через сайт, а сотрудник оформляется удалённо. Логичный шаг — оформить согласие на обработку персональных данных электронно, чтобы субъект подписывал документ дистанционно, а у оператора оставалось доказательство. Задача звучит просто, но за ней стоит несколько юридических нюансов: какая нужна форма, какой вид подписи допустим, что закон требует по содержанию и как хранить доказательство волеизъявления. В этой статье разберём, как перевести сбор согласий в онлайн по 152-ФЗ и не нарваться на претензии регулятора. Материал носит справочный характер — по спорным вопросам сверяйтесь с актуальными требованиями Роскомнадзора и текстом закона.
Можно ли подписать согласие на обработку ПДн электронной подписью
Короткий ответ: да, для обычных персональных данных это допустимо. Часть 4 статьи 9 152-ФЗ прямо говорит, что письменное согласие может быть равнозначно оформлено в форме электронного документа, подписанного электронной подписью в соответствии с законодательством об электронной подписи. То есть закон изначально предусматривает электронную форму согласия 152-ФЗ, а не только «живую» подпись на бумаге.
При этом сам 152-ФЗ по общему правилу разрешает получать согласие в любой форме, позволяющей подтвердить факт его получения (ч. 1 ст. 9), если иное не установлено федеральным законом. Это может быть и подтверждение действием (нажатие отдельной кнопки, отметка в чекбоксе), и электронный документ с электронной подписью. Однако для ряда случаев закон требует именно письменную форму — например, для специальных категорий данных (ст. 10) и биометрических персональных данных (ст. 11). Там небрежно оформленной «галочки» недостаточно, и роль надлежащей электронной подписи возрастает.
Что касается вида подписи — простая электронная подпись (ПЭП по коду из SMS или email) во многих ситуациях допустима. Согласно ч. 2 ст. 6 63-ФЗ, документ, подписанный ПЭП, признаётся равнозначным подписанному собственноручно — но только при соблюдении условий закона и при наличии соглашения сторон, признающего такую подпись. В целом согласия, подписанные ПЭП, признаются при условии, что содержание документа корректно, а факт подписания подтверждён. Ключевое — не сам формат, а надлежащее содержание согласия и возможность доказать, что конкретный субъект его подписал.
Важно: Cert4U — не удостоверяющий центр. Мы не выдаём сертификаты, а даём инструмент, чтобы субъект подписал ваш документ по ссылке кодом из SMS или email (ПЭП) либо своей УКЭП, а у вас осталось доказательство подписания.
Особый случай: биометрия и спецкатегории
Для биометрических персональных данных действуют отдельные ограничения. Использование биометрии, согласие на обработку которой подписано простой электронной подписью, допускается только в случаях, установленных Правительством РФ по согласованию с ФСБ. Проще говоря: если вы обрабатываете биометрию или специальные категории данных (о здоровье, судимости и т. п.), не считайте автоматически, что ПЭП по SMS закроет вопрос — здесь нужна письменная форма и, как правило, усиленная электронная подпись. Не делайте вывод, что «ПЭП годится для любого согласия»: там, где закон требует письменную форму, важна надлежащая электронная подпись.
Не путать: соглашение об использовании ПЭП и согласие на обработку ПДн
Два похожих по названию документа часто смешивают, а это разные вещи:
| Документ | Что это | Кто и зачем |
|---|---|---|
| Соглашение об использовании ПЭП (не путать) | Договорённость сторон о том, что подпись кодом из SMS/email признаётся равнозначной собственноручной | Оператор и субъект — чтобы придать простой электронной подписи юридическую силу (условие ч. 2 ст. 6 63-ФЗ) |
| Согласие на обработку ПДн | Сам документ, которым субъект разрешает оператору обрабатывать его персональные данные | Субъект — чтобы у оператора было законное основание обработки по 152-ФЗ |
Логика такая: сначала стороны договариваются признавать ПЭП (соглашение об использовании ПЭП), а затем этой подписью субъект подписывает целевой документ — согласие на обработку ПДн. Одно обеспечивает юридическую силу подписи, другое является основанием обработки данных. На практике удобно оформить оба через один сервис подписания.
Что изменилось с 1 сентября 2025 года
С 1 сентября 2025 года статья 9 152-ФЗ дополнена важным требованием: согласие на обработку персональных данных должно оформляться отдельным документом, обособленно от других документов и информации, которые подписывает субъект. Это касается и электронного согласия на обработку ПДн.
Что стало недопустимо: практика «скрытого» согласия, когда текст прятали внутри пользовательского соглашения или договора, а человек одной кнопкой подтверждал сразу несколько документов. Формулировка вида «Нажимая кнопку, вы принимаете условия и даёте согласие на обработку данных» больше не считается корректной — согласие нужно выделить в самостоятельный документ и подтвердить отдельным действием субъекта.
Кроме того, согласие должно быть:
- конкретным — понятно, какие именно данные и для каких целей обрабатываются;
- предметным — привязанным к конкретной обработке, а не «на всё сразу»;
- информированным — субъект видел текст и понимал, на что соглашается;
- сознательным и однозначным — воля выражена ясно, отдельным действием (подпись, нажатие отдельной кнопки/чекбокса).
За нарушение новых правил предусмотрены существенные штрафы, поэтому шаблоны согласий стоит заранее привести в соответствие. Закон обратной силы не имеет — согласия, полученные до 1 сентября 2025 года, в общем случае сохраняют силу, но действующие документы разумно проверить.
Что должно быть в электронном согласии
Структура электронного согласия по сути повторяет требования к бумажному — меняется лишь способ подписания. Минимально в документе должны присутствовать:
- ФИО, контактные данные субъекта (и его представителя, если применимо);
- наименование или ФИО и адрес оператора, получающего согласие;
- цель обработки персональных данных — конкретная, а не абстрактная;
- перечень персональных данных, на обработку которых даётся согласие;
- наименование лиц, которым оператор поручает обработку (если поручает);
- перечень действий с данными и способы их обработки;
- срок действия согласия и порядок его отзыва;
- подпись субъекта (в электронном виде — ПЭП или УКЭП).
Точный состав реквизитов зависит от вида обработки и категории данных, поэтому финальный шаблон согласуйте с юристом и сверяйте с актуальной редакцией 152-ФЗ.
Идентификация субъекта: как связать подпись с человеком
Отдельный вопрос при переводе согласий в онлайн — идентификация. Регулятор и суд захотят понять, что документ подписал именно тот человек, чьи данные обрабатываются, а не случайный посетитель сайта. При подписании ПЭП идентификатором обычно выступает номер телефона или email, на который приходит одноразовый код: субъект получает код и вводит его, подтверждая, что владеет этим контактом. Чем надёжнее привязка ключа ПЭП к конкретному лицу, тем весомее доказательство.
Полезно заранее собирать в согласии или сопутствующей форме те данные, которые позволят однозначно идентифицировать субъекта в случае спора: ФИО, контакт, при необходимости — реквизиты договора, в рамках которого оформляется согласие. Для сценариев с повышенными рисками (спецкатегории, крупные суммы) разумно использовать УКЭП, где личность подтверждена сертификатом квалифицированного удостоверяющего центра. Такой подход не «гарантирует» победу в споре, но усиливает доказательственную базу.
Как хранить доказательство: протокол и аудит
Электронная форма согласия ценна ровно настолько, насколько вы способны доказать факт подписания. Если дойдёт до проверки Роскомнадзора или суда, потребуется показать: кто, что и когда подписал. Поэтому важно не просто получить «галочку», а зафиксировать волеизъявление.
Сервис подписания должен формировать протокол (аудит-трейл), в котором отражены: текст подписанного документа, идентификатор субъекта (телефон/email, на который приходил код ПЭП), время подписания, факт ввода кода, технические метаданные. Такой протокол не «гарантирует» исход спора, но существенно усиливает доказательственную базу — суду и регулятору видно, что подписал именно этот человек и именно этот документ. Для повышенной надёжности в чувствительных сценариях используют УКЭП.
Отдельно стоит продумать сценарии массового сбора. Если вы отправляете согласия сотнями (набор в онлайн-школу, приём заявок в МФО, оформление удалённых сотрудников), удобнее массовое подписание документов по ссылке: субъект открывает документ, читает, подтверждает кодом — а у вас автоматически копится архив с протоколами. В медицине аналогично организуют согласия пациентов в клинике, включая обработку данных о здоровье, где важно помнить об усиленных требованиях к спецкатегориям.
Типовые ошибки при переводе согласий в онлайн
- Согласие «зашито» в оферту или пользовательское соглашение одной галочкой — с 01.09.2025 недопустимо, нужен отдельный документ.
- Формулировки размытые: «согласен на обработку данных в любых целях» — не соответствует требованию конкретности и предметности.
- Нет соглашения об использовании ПЭП — подпись по коду может быть оспорена как не признанная сторонами.
- Не сохраняется протокол — доказать факт подписания в споре нечем.
- Биометрию и спецкатегории собирают той же лёгкой ПЭП, что и обычные данные, без учёта повышенных требований.
Как перевести сбор согласий в онлайн: практические шаги
- Выделите согласие в отдельный документ (требование с 01.09.2025), сформулируйте цель и перечень данных конкретно.
- Определите вид данных: для обычных ПДн допустима ПЭП; для биометрии и спецкатегорий — письменная форма и надлежащая усиленная подпись.
- Оформите соглашение об использовании ПЭП, чтобы придать подписи по коду юридическую силу — это разные документы, не путайте с самим согласием.
- Настройте подписание по ссылке: субъект подтверждает волеизъявление отдельным действием (ввод кода из SMS/email).
- Сохраняйте протокол подписания для каждого согласия — это ваша доказательственная база.
Cert4U закрывает техническую часть: вы загружаете шаблон согласия, отправляете ссылку, субъект подписывает ПЭП или УКЭП, а сервис фиксирует протокол. Есть REST API для 1С, чтобы отправлять согласия из вашей системы автоматически. Попробуйте — первые 10 отправок бесплатно, без привязки карты.
Частые вопросы
Можно ли подписать согласие на обработку персональных данных обычной ПЭП по SMS?
Для обычных персональных данных — как правило, да: документ, подписанный ПЭП, признаётся равнозначным собственноручному при соблюдении условий 63-ФЗ и наличии соглашения об использовании ПЭП. Для биометрии и специальных категорий действуют более строгие требования.
Обязательно ли выделять согласие в отдельный документ?
С 1 сентября 2025 года — да. Согласие оформляется обособленно от договоров и других согласий, а субъект подтверждает его отдельным действием. «Спрятать» его в пользовательское соглашение больше нельзя.
Что предъявить при проверке, что человек действительно подписал?
Протокол подписания: текст документа, идентификатор субъекта (телефон/email), время, факт ввода кода. Это усиливает доказательственную базу, хотя и не заменяет оценку конкретных обстоятельств судом или регулятором.
Материал носит справочно-информационный характер и не является юридической консультацией. Требования 152-ФЗ и подзаконных актов меняются (в том числе с 1 сентября 2025 года), а состав реквизитов согласия зависит от категории данных и вида обработки. Перед внедрением электронного сбора согласий сверяйтесь с актуальной редакцией 152-ФЗ и разъяснениями Роскомнадзора, а спорные ситуации согласуйте с юристом. Cert4U не является удостоверяющим центром.