GDPR влечёт за собой строгие требования к обработке персональных данных, включая номера телефонов, что ограничивает возможности SMS‑маркетинга в России. Компании обязаны получить явное согласие, вести учёт и обеспечить отказ от рассылки в любой момент.
Что такое GDPR и как он относится к России?
GDPR – Общий регламент защиты данных Европейского Союза, вступивший в силу 25 мая 2018 г. Он применим к любой компании, обрабатывающей данные граждан ЕС, независимо от местонахождения. Для российских операторов это значит, что если их клиентская база содержит резидентов ЕС, они обязаны соблюдать GDPR.
Ключевые принципы GDPR
- Прозрачность – чёткое информирование о целях и способах обработки.
- Согласие – активное, информированное и однозначное согласие пользователя.
- Минимизация данных – сбор только необходимых данных.
- Хранение данных – ограничение сроков хранения.
- Права субъектов – доступ, исправление, удаление и переносимость данных.
Как GDPR влияет на SMS‑рассылки в России?
Номера телефонов считаются персональными данными. При отправке SMS‑сообщений компания должна:
- Получить явное согласие
smsap-inline-code">opt‑in. - Обеспечить возможность отказа
smsap-inline-code">opt‑outв каждом сообщении. - Поддерживать журнал согласий и изменений.
- Обеспечить безопасность передачи данных (шифрование).
Нарушения могут привести к штрафам до 20 млн евро или 4 % годового оборота.
Проблемы с технической реализацией
Многие российские SMS‑провайдеры не поддерживают шифрование, а интеграция с GDPR‑совместимыми системами требует доработки API.
POST /api/v1/sms
{
"to": "+1234567890",
"message": "Your code is 1234",
"consent": true
}
Сравнение требований GDPR и российского законодательства о персональных данных
| Параметр | GDPR | Российский закон о персональных данных (2025 г.) |
|---|---|---|
| Согласие | явное, конкретное, информированное | явное, но допускается в некоторых случаях согласие по умолчанию для маркетинга |
| Права субъектов | полный доступ, удаление, переносимость | права ограничены, переносимость не обязательна |
| Штрафы | до 20 млн евро | до 150 млн рублей |
| Срок хранения | не более 2 лет, если нет юридической необходимости | не более 5 лет, если не предусмотрено иным законом |
Лучшие практики для соответствия GDPR в SMS‑маркетинге
- Создайте двухступенчатый opt‑in: SMS + подтверждение по email.
- Включайте в каждое сообщение кнопку «Отписаться» и короткий код для отмены.
- Проводите регулярные аудиты согласий и обновляйте политику конфиденциальности.
- Используйте шифрованные каналы (TLS) для передачи данных.
- Обучайте персонал правовым аспектам и требованиям GDPR.
Кейс: Как крупный российский ритейлер адаптировал SMS‑кампанию под GDPR
В 2025 г. «Молочный мир» внедрил систему smsap-inline-code">Consent Manager, которая автоматически проверяет наличие действующего согласия перед отправкой. В результате количество жалоб снизилось на 73 %, а штрафы – полностью исчезли.
«Мы видим, что прозрачность и соблюдение прав пользователя повышают доверие и конверсию», – говорит Иванов, CTO «Молочного мира».
Репортаж «Ритейл Трендс», 2025 г.
Что делать, если вы не уверены в соответствии с GDPR?
Обратитесь к независимому аудитору по защите данных, проверьте наличие сертификатов ISO 27001 и проведите тестирование на уязвимости.
FAQ
- Можно ли использовать SMS‑рассылку без согласия, если клиент уже купил товар? Нет, согласие необходимо для маркетинговых сообщений, даже если клиент ранее совершил покупку.
- Как быстро можно отозвать согласие? Пользователь может отозвать согласие в любой момент, и компания обязана прекратить рассылку в течение 24 часов.
- Нужно ли хранить подтверждение согласия? Да, в течение срока, необходимого для целей обработки.
- Что делать с данными, если клиент переезжает в ЕС? При переходе в ЕС данные автоматически попадают под действие GDPR, требуется дополнительное согласие.
- Какие штрафы возможны за нарушение GDPR в России? До 20 млн евро или 4 % годового оборота, в зависимости от того, что выше.
Заключение
GDPR создаёт строгие рамки для SMS‑маркетинга, но при правильной подготовке и внедрении соответствующих процессов компании могут избежать штрафов и укрепить доверие клиентов. В России, где законодательство о персональных данных менее строго, соблюдение GDPR становится конкурентным преимуществом.