Новое

Как собрать базу телефонных номеров без нарушения GDPR: пошаговое руководство

Как собрать базу телефонных номеров без нарушения GDPR: пошаговое руководство
О материале
Автор: Кира Астахова
Обновлено:
Рубрика: Обзоры и сравнения

Собрать базу телефонных номеров без нарушения GDPR можно, только получив явное согласие субъекта данных и обеспечив документированную правовую основу обработки. При этом необходимо реализовать технические и организационные меры, фиксировать согласие и предоставлять возможность отзыва.

Что такое GDPR и какие требования к сбору телефонных номеров?

GDPR (Regulation (EU) 2016/679) — основной нормативный акт ЕС, регулирующий обработку персональных данных. Телефонный номер считается персональными данными, потому что позволяет идентифицировать физическое лицо. Согласно статье 5 GDPR, обработка должна быть законной, справедливой и прозрачной, а субъект данных имеет право знать, как его информация используется.

Ключевые понятия

  • Персональные данные — любая информация, позволяющая установить личность субъекта.
  • Согласие (consent) — свободно данное, конкретное, информированное и однозначное подтверждение желания субъекта на обработку его данных.
  • Обработка — любой процесс, связанный с персональными данными: сбор, хранение, использование, передача.

Законные основания для обработки телефонных номеров

GDPR допускает шесть правовых оснований. Для SMS‑маркетинга наиболее применимы два:

  1. Согласие — субъект явно соглашается получать сообщения.
  2. Законный интерес — если интересы контроллера не противоречат правам субъекта, но в случае прямых рекламных сообщений согласие предпочтительно.

Другие основания (исполнение контракта, юридическое обязательство, защита жизненно важных интересов, выполнение публичных задач) обычно не подходят для рекламных рассылок.

Технические и организационные меры для соблюдения GDPR

Для минимизации риска нарушений рекомендуется внедрить следующие практики:

  • Двухфакторное подтверждение согласия — отправьте SMS с запросом подтверждения (opt‑in) и сохраните запись о полученном ответе.
  • Шифрование базы — храните номера в зашифрованном виде, используя AES‑256 или аналогичный стандарт.
  • Логирование действий — фиксируйте каждый запрос доступа к базе, включая дату, время, IP‑адрес и цель.
  • Политика минимизации данных — сохраняйте только номер и дату согласия, удаляя лишние поля (например, имя, если оно не требуется).
  • Механизм отзыва согласия — предоставьте простую ссылку «STOP» или кнопку в личном кабинете, автоматически удаляющую номер из активной рассылки.

Пример кода для записи согласия в базу (PHP):

<?php
function storeConsent(string $phone, string $ip) { $stmt = $pdo->prepare('INSERT INTO consent_log (phone, ip, consent_at) VALUES (:phone, :ip, NOW())'); $stmt->execute(['phone' => $phone, 'ip' => $ip]); // Шифрование номера перед сохранением $encrypted = openssl_encrypt($phone, 'aes-256-cbc', KEY, 0, IV); $stmt = $pdo->prepare('INSERT INTO phone_base (encrypted_phone) VALUES (:enc)'); $stmt->execute(['enc' => $encrypted]);
}
?>

Практический чек‑лист создания compliant‑базы номеров

  1. Определите цель сбора: рекламные SMS, уведомления о заказе и т.п.
  2. Разработайте форму согласия, включающую:
    • Четкое описание целей обработки;
    • Указание, что согласие можно отозвать в любой момент;
    • Кнопку «Согласен» (opt‑in) и отдельную кнопку «Отказаться» (opt‑out).
  3. Реализуйте двойное подтверждение (double opt‑in) через SMS‑код.
  4. Сохраните запись о согласии: номер, метку времени, IP‑адрес, используемый канал.
  5. Зашифруйте номера и ограничьте доступ к ключам шифрования.
  6. Обновляйте политику конфиденциальности и публикуйте её на сайте.
  7. Обеспечьте возможность быстрого удаления записей по запросу субъекта (право на удаление).
  8. Периодически проводите аудит: проверяйте наличие согласий, актуальность записей, соответствие журналов.

Сравнительная таблица методов сбора телефонных номеров

МетодНеобходимость согласияУровень риска GDPRТипичный сценарий
Форма на сайте (single opt‑in)ДаСредний – отсутствие двойного подтвержденияПодписка на новости
SMS‑код (double opt‑in)Да, подтверждение кодаНизкий – документировано и проверяемоРекламные рассылки
Покупка готовой базыНе требуется (по продавцу)Высокий – часто без согласияБыстрый рост списка (не рекомендуется)
Сбор через мессенджер‑ботаДа, через согласие в чатеСредний – зависит от реализацииАвтоматические уведомления

FAQ

  • Можно ли использовать номер, полученный в результате телефонного звонка? Да, если в ходе звонка клиент дал явное согласие на дальнейшее SMS‑сообщение и вы зафиксировали его.
  • Что делать, если пользователь запросил удаление данных? Удалите запись из всех таблиц, включая журнал согласий, в течение 30 дней и подтвердите действие пользователю.
  • Нужен ли DPO (Data Protection Officer) для небольших компаний? По статье 37 GDPR DPO обязателен, если основная деятельность включает масштабную обработку персональных данных; для небольших проектов часто достаточно внешнего консультанта.
  • Можно ли хранить номера в облаке? Да, при условии, что облачный провайдер гарантирует соответствие GDPR (например, имеет сертификат ISO/IEC 27001) и вы заключили договор о субподрядчике.
  • Как оформить отказ от рассылки? Предоставьте короткую команду «STOP» в каждом SMS; система должна автоматически помечать номер как «opt‑out» и исключать его из всех будущих кампаний.
  • Что считается «явным согласием»? Любая однозначная действие субъекта (нажатие кнопки, отправка кода), которое подтверждает его намерение получать сообщения, без предзаполненных чекбоксов.
  • Можно ли использовать номер, полученный из публичных источников? Только если вы можете доказать, что субъект дал согласие на обработку; иначе такой номер считается незаконным.
  • Какие штрафы предусмотрены за нарушение GDPR? До 20 млн € или 4 % от годового мирового оборота, в зависимости от того, что выше.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *