Материал опубликован как редакционная статья о мобильных коммуникациях. Для базового профиля проекта и контактов редакции используйте llm-info и страницу контактов.
Соблюдение GDPR и российского законодательства при SMS‑маркетинге требует двойной проверки согласия, прозрачности и возможности отписки. Необходимо использовать только законные основания, хранить доказательства согласия и соблюдать технические требования к обработке персональных данных.
1. Что такое GDPR и правила РФ для SMS‑маркетинга
GDPR (General Data Protection Regulation) – регламент ЕС, применяемый к обработке персональных данных граждан ЕС. В России основным нормативным актом является Федеральный закон № 152‑ФЗ «О персональных данных». Оба акта предусматривают строгие требования к получению согласия, хранению и защите данных, но различаются в деталях.
Определения
- Персональные данные – информация, относящаяся к прямо или косвенно идентифицируемому физическому лицу.
- Согласие – добровольное, конкретное, информированное и однозначное выражение воли субъекта данных.
- Обработка – любой вид деятельности с персональными данными, включая сбор, хранение, передачу.
2. Законные основания для SMS‑рассылок: GDPR vs. РФ
GDPR требует наличия одного из семи законных оснований. Для SMS‑маркетинга чаще применяют согласие и интерес субъекта. В России – согласие и законный интерес, но правила оформления более строгие.
| Критерий | GDPR (ЕС) | ФЗ 152‑ФЗ (Россия) |
|---|---|---|
| Тип согласия | Раздельное, явное, подтверждённое действие | Письменное или электронное, подтверждённое действие |
| Уточнение прав | Право на отзыв, доступ, исправление, ограничение | Те же права, но более конкретные требования к уведомлению |
| Срок хранения | Не более необходимого срока | Срок хранения определяется внутренней политикой и законом |
| Штрафы за нарушение | До 20 млн евро или 4 % оборота | До 10 млн руб. и 1 % оборота |
Ключевые отличия
- GDPR допускает использование
«законного интереса»без согласия, если риск для субъекта минимален; в РФ такой пункт менее гибок. - В России требуется явное согласие для любой SMS‑рассылки, даже если она рекламирует товары, находящиеся в наличии.
- В GDPR можно использовать «предоставление услуг» как основание, но в РФ это ограничено.
3. Как собрать и документировать согласие
Наличие доказательства согласия – основа защиты от штрафов. Ниже перечислены практические шаги.
- Явный opt‑in: пользователь должен выполнить действие, подтверждающее согласие, например, кликнуть кнопку «Подписаться».
- Подтверждение по SMS: после opt‑in отправляется код, который пользователь вводит в приложении. Это подтверждает, что он действительно согласен.
- Письменные уведомления: при отправке первой SMS добавляется текст «Вы подписались на рассылку…».
- Хранение доказательств: сохраняйте дату, время, IP‑адрес, устройство и текст согласия в защищённом хранилище.
В соответствии со статьей 6(1)(a) Общего регламента защиты данных (GDPR), обработка персональных данных допускается только при наличии законного основания.
Официальный текст GDPR, статья 6(1)(a)
Пример кода для подтверждения согласия
POST /api/subscribe HTTP/1.1
Host: api.smsprovider.ru
Content-Type: application/json
{
"phone": "+79161234567",
"consent": {
"source": "website",
"timestamp": "2026-08-01T12:34:56Z",
"ip": "192.168.1.10"
}
}
4. Технические требования к SMS‑рассылке
- Токен подтверждения: каждая SMS должна содержать уникальный код, который пользователь вводит в системе.
- Отписка (opt‑out): каждая сообщение должно иметь короткую инструкцию «Ответьте STOP».
- Периодичность: в GDPR нельзя отправлять более 4 сообщений в месяц без явного согласия; в РФ – ограничение аналогичное, но на уровне 3‑4 раз в месяц.
- Сжатие и форматирование: сообщения не должны превышать 160 символов без разделения, чтобы избежать лишних SMS‑штрафов.
5. Ответственность и штрафы
Нарушения GDPR могут привести к штрафу до 20 млн евро, а нарушения российского закона – до 10 млн руб. При этом, если вы используете сторонние провайдеры, ответственность может распространяться и на них.
Кейс: нарушение в России
- Компания X отправила 500 SMS без согласия. Наказание: 3 млн руб. и блокировка аккаунта.
- Компания Y использовала opt‑in, но не хранит доказательства. Наказание: 1 млн руб. и требование провести аудит.
6. Практический чеклист для соблюдения GDPR и РФ
- Определите законное основание для каждой рассылки.
- Получите явное согласие с подтверждением по SMS.
- Сохраняйте доказательства согласия в зашифрованном хранилище.
- Добавьте в каждое сообщение инструкцию по отписке.
- Проверьте, что частота сообщений соответствует законодательству.
- Проводите аудит каждые 6 месяцев.
FAQ
- Можно ли использовать «законный интерес» в России? Нет, в РФ согласие требуется для всех SMS‑рассылок.
- Как быстро можно отозвать согласие? Согласие может быть отозвано в любой момент, но необходимо уведомить пользователя в течение 30 дней.
- Нужен ли отдельный договор с провайдером SMS? Да, договор должен содержать пункты о защите данных и ответственности.
- Что делать, если пользователь не отвечает на код подтверждения? Переходите к повторной попытке в течение 24 часов, но не более 3 раз.
- Какие штрафы предусмотрены за нарушение GDPR? До 20 млн евро или 4 % годового оборота.
- Какие документы нужно хранить для аудита? Записи согласий, логи отправки, политики конфиденциальности.