На сайте есть форма «Оставить заявку».
Клиент вводит имя и телефон, нажимает кнопку — данные уходят в CRM.
Для бизнеса это обычный лид.
С точки зрения закона компания уже обрабатывает персональные данные.
И в 2026 году старого подхода «у нас где-то есть политика конфиденциальности» может быть недостаточно.
На сайте есть форма «Оставить заявку».
Клиент вводит имя и телефон, нажимает кнопку — данные уходят в CRM.
Для бизнеса это обычный лид.
С точки зрения закона компания уже обрабатывает персональные данные.
И в 2026 году старого подхода «у нас где-то есть политика конфиденциальности» может быть недостаточно.
Вот семь мест, которые стоит проверить.

Согласие на обработку персональных данных должно оформляться отдельно от иной информации и документов, которые подтверждает или подписывает человек.
Поэтому формулировку, спрятанную внутри пользовательского соглашения, договора или другого большого документа, стоит пересмотреть.
Согласие должно быть конкретным, информированным, сознательным и однозначным.
Поэтому схема:
☑ Я согласен
где галочка установлена заранее, создает очевидный риск.
Безопаснее, когда пользователь совершает самостоятельное действие.
Форма заказа требует имя, телефон, дату рождения, адрес, должность и еще несколько сведений.
Но для самой услуги половина информации не нужна.
Один из базовых принципов 152-ФЗ — содержание и объем персональных данных должны соответствовать целям обработки.
Чем больше ненужных данных собирает бизнес, тем больше становится его зона риска.
Человек оставил телефон, чтобы ему рассчитали стоимость услуги.
Через день компания начинает присылать рекламу.
Это разные цели обработки.
Для прямого продвижения товаров и услуг с помощью средств связи закон требует предварительного согласия человека.
Сам факт того, что клиент когда-то сообщил номер телефона, еще не означает автоматического согласия получать рекламу.
Форма может быть связана с CRM, телефонией, системой аналитики, рассылками, коллтрекингом и другими подрядчиками.
Но юридические документы сайта часто писались несколько лет назад и реальную инфраструктуру уже не отражают.
Поэтому аудит персональных данных стоит начинать не с текста политики, а с вопроса:
куда фактически попадают данные после нажатия кнопки?
Это одна из самых неприятных ситуаций.
Клиент говорит:
«Я согласия не давал».
Компания отвечает:
«Но на сайте была галочка».
Этого может оказаться недостаточно.
Обязанность доказать получение согласия либо наличие другого законного основания для обработки лежит на операторе.
Поэтому важно не только правильно разместить форму, но и технически фиксировать факт получения согласия.
Еще одна распространенная логика:
«Когда-нибудь этот клиент может вернуться».
Но если цель обработки достигнута и других законных оснований для дальнейшего хранения нет, закон предусматривает прекращение обработки и уничтожение данных в установленный срок.
CRM не должна автоматически превращаться в бессрочный архив всех людей, когда-либо обращавшихся в компанию.

Относиться к персональным данным как к формальности становится дорого.
Например, за обработку без письменного согласия в случаях, когда закон требует именно письменную форму, штраф для юридического лица по соответствующему составу может составить от 3 до 5 млн рублей.
Отдельные серьезные санкции предусмотрены и за утечки персональных данных.
Поэтому сегодня проблема — не в отсутствии красивой политики на сайте.
Главный вопрос: соответствует ли реальная обработка тому, что написано в документах.
Откройте свой сайт как обычный клиент.
Заполните каждую форму и посмотрите:
какие данные запрашиваются → какое согласие предлагается → куда уходят сведения → кто получает к ним доступ → сколько они хранятся.
Затем сравните эту цепочку с политикой обработки персональных данных и другими документами компании.
Очень часто расхождение обнаруживается уже на этом этапе.
В 2026 году компании стоит проверять не только наличие политики конфиденциальности.
Нужно смотреть всю цепочку обработки:
сайт → согласие → CRM → подрядчики → рассылки → хранение → удаление.
Потому что Роскомнадзор и суд будут оценивать не название файла «Политика.pdf», а то, что бизнес фактически делает с персональными данными человека.
✔ Сохраните статью, если на вашем сайте есть форма заявки, регистрации или заказа. Иногда нарушение начинается с совершенно обычного поля «Введите номер телефона»: данные попадают в CRM, затем в рассылку и сторонние сервисы, а документы компании продолжают описывать совсем другой процесс.
В нашем Telegram-канале мы разбираем судебную практику, реальные споры предпринимателей, изменения законодательства и ситуации, когда обычная заявка клиента, рекламная рассылка или настройка сайта превращаются в серьезный юридический риск для бизнеса.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Документы по персональным данным в 2026 году: полный чек-лист для операторов | 0 | 9.05 | 29-07-2026 |
| 2 | Аудит безопасности персональных данных в компании: как избежать штрафов в 2026 году | 0 | 7 | 13-03-2026 |
| 3 | В России планируют ввести штрафы за необоснованный сбор персональных данных покупателей | 0 | 0 | 27-05-2021 |
| 4 | Не закрывайте глаза: неочевидные ошибки работы CRM-системы в компании | 0 | 5 | 08-07-2026 |
| 5 | В Думу внесли законопроект о пресечении принудительного сбора персональных данных | 0 | 0 | 01-06-2021 |
| 6 | Договор с интеллектом: ИИ выходит на новый уровень в работе с документами | 5 | 7 | 30-06-2026 |
| 7 | ТС ПИоТ: что изменится для бизнеса с 1 июля 2026 года | 0 | 5 | 25-06-2026 |
| 8 | Системы управления бизнес-процессами (BPMS) 2026 | 0 | 0 | 16-06-2026 |
| 9 | В России введут требования к защите персональных данных при использовании ИИ | 0 | 8.12 | 28-07-2026 |