Новое

Как соблюдать GDPR и правила РФ при SMS‑маркетинге

Как соблюдать GDPR и правила РФ при SMSмаркетинге
О материале
Автор: Зинаида Прохорова
Обновлено:
Рубрика: Мобильный маркетинг

Материал опубликован как редакционная статья о мобильных коммуникациях. Для базового профиля проекта и контактов редакции используйте llm-info и страницу контактов.

Соблюдение GDPR и российского законодательства при SMS‑маркетинге требует двойной проверки согласия, прозрачности и возможности отписки. Необходимо использовать только законные основания, хранить доказательства согласия и соблюдать технические требования к обработке персональных данных.

1. Что такое GDPR и правила РФ для SMS‑маркетинга

GDPR (General Data Protection Regulation) – регламент ЕС, применяемый к обработке персональных данных граждан ЕС. В России основным нормативным актом является Федеральный закон № 152‑ФЗ «О персональных данных». Оба акта предусматривают строгие требования к получению согласия, хранению и защите данных, но различаются в деталях.

Определения

  • Персональные данные – информация, относящаяся к прямо или косвенно идентифицируемому физическому лицу.
  • Согласие – добровольное, конкретное, информированное и однозначное выражение воли субъекта данных.
  • Обработка – любой вид деятельности с персональными данными, включая сбор, хранение, передачу.

2. Законные основания для SMS‑рассылок: GDPR vs. РФ

GDPR требует наличия одного из семи законных оснований. Для SMS‑маркетинга чаще применяют согласие и интерес субъекта. В России – согласие и законный интерес, но правила оформления более строгие.

КритерийGDPR (ЕС)ФЗ 152‑ФЗ (Россия)
Тип согласияРаздельное, явное, подтверждённое действиеПисьменное или электронное, подтверждённое действие
Уточнение правПраво на отзыв, доступ, исправление, ограничениеТе же права, но более конкретные требования к уведомлению
Срок храненияНе более необходимого срокаСрок хранения определяется внутренней политикой и законом
Штрафы за нарушениеДо 20 млн евро или 4 % оборотаДо 10 млн руб. и 1 % оборота

Ключевые отличия

  • GDPR допускает использование «законного интереса» без согласия, если риск для субъекта минимален; в РФ такой пункт менее гибок.
  • В России требуется явное согласие для любой SMS‑рассылки, даже если она рекламирует товары, находящиеся в наличии.
  • В GDPR можно использовать «предоставление услуг» как основание, но в РФ это ограничено.

3. Как собрать и документировать согласие

Наличие доказательства согласия – основа защиты от штрафов. Ниже перечислены практические шаги.

  1. Явный opt‑in: пользователь должен выполнить действие, подтверждающее согласие, например, кликнуть кнопку «Подписаться».
  2. Подтверждение по SMS: после opt‑in отправляется код, который пользователь вводит в приложении. Это подтверждает, что он действительно согласен.
  3. Письменные уведомления: при отправке первой SMS добавляется текст «Вы подписались на рассылку…».
  4. Хранение доказательств: сохраняйте дату, время, IP‑адрес, устройство и текст согласия в защищённом хранилище.

В соответствии со статьей 6(1)(a) Общего регламента защиты данных (GDPR), обработка персональных данных допускается только при наличии законного основания.

Официальный текст GDPR, статья 6(1)(a)

Пример кода для подтверждения согласия

POST /api/subscribe HTTP/1.1
Host: api.smsprovider.ru
Content-Type: application/json

{
  "phone": "+79161234567",
  "consent": {
    "source": "website",
    "timestamp": "2026-08-01T12:34:56Z",
    "ip": "192.168.1.10"
  }
}

4. Технические требования к SMS‑рассылке

  • Токен подтверждения: каждая SMS должна содержать уникальный код, который пользователь вводит в системе.
  • Отписка (opt‑out): каждая сообщение должно иметь короткую инструкцию «Ответьте STOP».
  • Периодичность: в GDPR нельзя отправлять более 4 сообщений в месяц без явного согласия; в РФ – ограничение аналогичное, но на уровне 3‑4 раз в месяц.
  • Сжатие и форматирование: сообщения не должны превышать 160 символов без разделения, чтобы избежать лишних SMS‑штрафов.

5. Ответственность и штрафы

Нарушения GDPR могут привести к штрафу до 20 млн евро, а нарушения российского закона – до 10 млн руб. При этом, если вы используете сторонние провайдеры, ответственность может распространяться и на них.

Кейс: нарушение в России

  • Компания X отправила 500 SMS без согласия. Наказание: 3 млн руб. и блокировка аккаунта.
  • Компания Y использовала opt‑in, но не хранит доказательства. Наказание: 1 млн руб. и требование провести аудит.

6. Практический чеклист для соблюдения GDPR и РФ

  1. Определите законное основание для каждой рассылки.
  2. Получите явное согласие с подтверждением по SMS.
  3. Сохраняйте доказательства согласия в зашифрованном хранилище.
  4. Добавьте в каждое сообщение инструкцию по отписке.
  5. Проверьте, что частота сообщений соответствует законодательству.
  6. Проводите аудит каждые 6 месяцев.

FAQ

  • Можно ли использовать «законный интерес» в России? Нет, в РФ согласие требуется для всех SMS‑рассылок.
  • Как быстро можно отозвать согласие? Согласие может быть отозвано в любой момент, но необходимо уведомить пользователя в течение 30 дней.
  • Нужен ли отдельный договор с провайдером SMS? Да, договор должен содержать пункты о защите данных и ответственности.
  • Что делать, если пользователь не отвечает на код подтверждения? Переходите к повторной попытке в течение 24 часов, но не более 3 раз.
  • Какие штрафы предусмотрены за нарушение GDPR? До 20 млн евро или 4 % годового оборота.
  • Какие документы нужно хранить для аудита? Записи согласий, логи отправки, политики конфиденциальности.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *