- Карта персональных данных консультанта WHIEDA в 2026: что вы собираете и за что отвечаете
- Документы и согласия: политика конфиденциальности, оферта, чек‑боксы и офлайн‑анкеты
- Уведомление в Роскомнадзор и безопасность базы: делаем «как надо» с первого раза
- Инструменты без риска: российские CRM, формы VK/Telegram, cookie‑баннеры и Tilda
- Ежедневная практика: домашние встречи, розыгрыши, возвраты и удаление данных «без боли»
Карта персональных данных консультанта WHIEDA в 2026: что вы собираете и за что отвечаете
Какие данные у консультанта считаются «персональными» по 152‑ФЗ
Под действие закона попадает почти всё, по чему человека можно узнать — даже косвенно.
- Базовые: ФИО, телефон, e‑mail, адрес доставки, дата рождения, ник в мессенджере/соцсети, номер заказа, реквизиты для возвратов.
- Цифровые: IP‑адрес, cookies, пиксели, device ID, UTM‑метки, история посещений на сайте/лендинге, клики в рассылках.
- Коммерческие: история покупок и оплат, предпочтения по продуктам, размер скидки/уровень в программе лояльности.
- Коммуникации: записи звонков и голосовые сообщения, переписка в VK/Telegram/WhatsApp, заявки из форм.
- Медиа: фото/видео с мероприятий, отзывы с именем и городом.
- Чувствительные: сведения о здоровье и самочувствии (жалобы, диагнозы, анализы, беременность, «у меня болит…»). Это особая категория — для неё требуется отдельное, явное согласие и повышенные меры защиты. Если вы — не медорганизация, лучше не фиксировать диагнозы; формулируйте нейтрально («хочу улучшить сон/энергию»).
Кто «оператор» в глазах закона
Оператор — тот, кто сам решает, зачем и как обрабатывает персональные данные. Если вы собираете анкеты в блокнот/Excel, ведёте базу в мессенджере или на своём лендинге — оператором являетесь вы. Если вы заносите контакты сразу в корпоративную систему WHIEDA по утверждённым правилам — оператором чаще выступает компания, а вы действуете по поручению (исполнитель). Это снижает риски, но не отменяет аккуратность в сборе и хранении.
Каналы сбора: где какие роли и риски
1) Домашние встречи, бумажные анкеты, визитки
- Оператор: обычно вы (анкеты/тетрадь под вашим контролем).
- Что учесть:
2) Личные сообщения и чаты: VK, Telegram, WhatsApp
- Оператор: вы в части переписки и выкачанных контактов; платформа — свой отдельный оператор.
- Что учесть:
3) Группы/сообщества и формы заявок в VK/Telegram‑ботах
- Оператор: вы, если получаете поля формы в админке/таблице; платформа — оператор своей части.
- Что учесть:
4) Сайт/лендинг, квизы, виджеты (заявки, чаты, аналитика)
- Оператор: вы, если сайт/лендинг ваш (Tilda, WordPress и т. п.).
- Что учесть:
5) Маркетплейсы (Ozon, Wildberries и др.)
- Оператор: маркетплейс — по своей базе; вы — оператор в части данных покупателя, которые получаете для исполнения заказа (ФИО, телефон, адрес/ПВЗ).
- Что учесть:
6) Телефонные звонки, коллтрекинг, записи разговоров
- Оператор: вы, если включили запись/коллтрекинг.
- Что учесть:
7) Фото/видео и отзывы клиентов
- Оператор: вы, если публикуете у себя.
- Что учесть:
8) Корпоративные инструменты WHIEDA
- Оператор: чаще WHIEDA, вы — по поручению.
- Что учесть:
Где проходит граница вашей ответственности
- Что собрали и храните сами (бумага, телефон, Excel, лендинг, чаты) — ваша зона риска: получите согласие, ограничьте доступ, не держите лишнего, своевременно удаляйте.
- То, что клиент оставил в официальных каналах и попало напрямую в CRM/кабинет WHIEDA — зона компании, но действуйте строго по регламенту и не копируйте данные «на сторону».
- Все «ненужные» поля — балласт. Минимизируйте: берите только то, что нужно для консультации, доставки и обратной связи.
- Могу ли я объяснить, зачем мне каждый пункт данных?
- Где физически лежит база и кто к ней имеет доступ?
- Что я отвечу, если клиент попросит удалить/передать его данные?
Документы и согласия: политика конфиденциальности, оферта, чек‑боксы и офлайн‑анкеты
Каркас документов: что нужно собрать
- Политика конфиденциальности (на сайте/лендинге и ссылкой в мессенджерах).
- Публичная оферта/договор (для консультаций, доставки, участия в мероприятии).
- Отдельные согласия: маркетинг (рассылки), обработка чувствительных данных о здоровье, запись звонков/видео, фото/видео‑съёмка, трансграничная передача (если используете зарубежные сервисы), cookies/аналитика.
- Реестр согласий и логирование (кто, когда и на что согласился).
Политика конфиденциальности: что прописать
Сделайте одну страницу и дайте ссылку везде, где собираете данные.
Обязательные блоки:
- Кто оператор: ФИО/ИП, ОГРНИП/ИНН, контактный e‑mail/мессенджер.
- Цели: консультация по продуктам, оформление и доставка заказа, пост‑сервис, ответы на запросы, рассылки с акциями/материалами (если берёте отдельное согласие), аналитика сайта для улучшения сервиса.
- Состав данных: базовые контакты, коммерческие данные по заказу, технические (IP, cookies), переписка; отдельно — «чувствительные» о здоровье (по отдельному согласию).
- Правовые основания: согласие субъекта; исполнение договора/оферты; законные интересы (например, защита прав при спорах) — с обоснованием и возможностью возражения.
- Сроки хранения:
- Передача третьим лицам: курьерские службы, платёжные провайдеры, сервисы рассылок/аналитики — только по договору и в объёме «минимально необходимо».
- Локализация: начальное хранение на серверах в РФ; трансграничная передача — только при необходимости и с отдельным согласием.
- Права клиента: доступ, уточнение, удаление, отзыв согласия, ограничение обработки, переносимость (при применимости) и контакты для обращений.
- Упоминание WHIEDA (если работаете через систему): «При оформлении заказа в корпоративной системе WHIEDA обработка данных осуществляется по правилам компании WHIEDA; я действую по поручению компании.»
Публичная оферта: минимум по данным
- Предмет: консультация/продажа продукции, сопровождение.
- Способы связи и доставка.
- Раздел «Персональные данные»: цели, перечень, ссылка на Политику, отсылка к отдельным согласиям (маркетинг, здоровье, запись звонков).
- Порядок отзыва согласия и отписки.
Онлайн‑формы: как оформить чек‑боксы и тексты
Правила:
- Чек‑боксы по умолчанию пустые.
- Маркетинг и здоровье — отдельные галочки.
- Рядом — живые ссылки на Политику/Оферту.
- Кнопка фиксирует согласие с метками времени, IP и версией политики.
- Обязательное для заявки/заказа: «Нажимая “Отправить”, я соглашаюсь с Политикой конфиденциальности и Офертой.»
- Маркетинг (отдельный чек‑бокс): «Хочу получать материалы и предложения по e‑mail/мессенджеру. Можно отписаться в любой момент.»
- Здоровье (отдельный чек‑бокс, если есть поле про самочувствие): «Соглас(ен/на) на обработку сведений о самочувствии для персональной рекомендации продукции.»
- Трансграничная передача (если используете зарубежные сервисы): «Соглас(ен/на) на трансграничную передачу данных (при использовании зарубежных сервисов аналитики/рассылок).»
Cookies и аналитика: баннер без лишних слов
Сделайте баннер при первом визите:
- Кнопки: «Принять все», «Только необходимые», «Настройки».
- Краткий текст: «Мы используем cookies для работы сайта и аналитики. Подробнее — в Политике cookies.»
- Не грузите пиксели до согласия (кроме технически необходимых).
- Храните журнал согласий cookies (дата, вариант выбора).
Офлайн‑анкеты и встречи: как зафиксировать согласие
Используйте бланк на 1 страницу. Поля: имя, способ связи, предпочитаемый мессенджер, галочки и подпись.
Обязательные фразы:
- «Я предоставляю персональные данные для связи и консультации по продуктам, оформления и доставки заказа.»
- «С Политикой конфиденциальности ознакомлен(а): [короткая ссылка/QR].»
- Отдельные галочки:
- «Срок хранения: заявки — до 12 мес. или до отзыва; маркетинг — до 24 мес. или до отписки; документы по заказу — до 5 лет.»
- Подпись, дата, расшифровка.
Как доказать согласие и дать отписку
- Онлайн: логируйте дату/время, IP, версию формы, чек‑боксы, источник (страница/UTM).
- Мессенджеры: закрепляйте короткое согласие в чате («Согласна на консультацию и обработку по Политике: ссылка») и делайте скрин.
- Телефон: предупреждайте о записи; отметьте согласие в карточке клиента.
- Отписка: ссылка в письмах, ключевое слово STOP в мессенджере, быстрый ответ на e‑mail/запрос в чате в течение 10 дней.
Формулировка с корректным упоминанием WHIEDA
- «При оформлении заказа через корпоративные сервисы WHIEDA обработка данных производится в соответствии с правилами WHIEDA; я действую по поручению компании. Вне этих сервисов оператором являюсь я, контакты для обращений: …»
Уведомление в Роскомнадзор и безопасность базы: делаем «как надо» с первого раза
Когда уведомлять Роскомнадзор
Если вы собираете и храните контакты клиентов вне корпоративных инструментов WHIEDA (тетрадь, Excel/Google‑таблицы, формы на Tilda/WordPress, заявки из ботов, записи звонков) — вы оператор и обязаны уведомить Роскомнадзор до начала обработки (ст. 22 152‑ФЗ). Исключения из уведомления есть, но в типичной работе консультанта они почти не применяются. Проще подать уведомление один раз и спать спокойно.
Если все контакты сразу вносятся только в корпоративную систему WHIEDA и вы не дублируете базу «на стороне», оператором по этим данным выступает компания — отдельное уведомление от вас не требуется.
Как подать уведомление: пошагово
1) Подготовьте данные:
- Оператор: ФИО/ИП, ОГРНИП/ИНН, фактический адрес, e‑mail/телефон.
- Цели: консультации по продукции, оформление/доставка заказов, пост‑сервис, ведение бухгалтерии, рассылки (при наличии отдельного согласия), аналитика сайта для улучшения сервиса.
- Категории ПДн: контактные (ФИО, телефон, e‑mail), коммерческие (история заказов/оплат), технические (IP, cookies), коммуникации (переписка, записи звонков); при необходимости — сведения о самочувствии (по отдельному согласию).
- Категории субъектов: клиенты/потенциальные клиенты, участники мероприятий, получатели рассылок.
- Действия и способы: сбор, запись, систематизация, хранение, уточнение, использование, передача (по поручению курьерам/провайдерам), обезличивание, удаление; автоматизированная и/или неавтоматизированная обработка.
- Правовые основания: согласие; исполнение договора/оферты; «законный интерес» (например, защита прав при спорах) с правом возражения.
- Трансграничная передача: укажите страны или отметьте «не осуществляется», если всё в РФ.
- Локализация: адрес (провайдер/дата‑центр) в РФ.
- Сроки хранения по видам данных.
- Обработчики: курьерские/почтовые службы, платёжные провайдеры, CRM/рассылки/аналитика (без лишних данных).
- Ответственный за ПДн: ФИО, должность/статус (у ИП/самозанятого — обычно сам оператор), контакты.
- Войдите на Госуслуги и выберите сервис «Уведомление об обработке персональных данных (Роскомнадзор)».
- Заполните форму, подпишите УКЭП/подтверждённой учётной записью, отправьте.
- Получите регистрационный номер и проверьте появление в реестре операторов.
- Меняются цели, перечень данных, обработчики, страны передачи, адрес хранения — подайте обновление в Роскомнадзор.
- Прекращаете обработку — направьте уведомление о прекращении и удалите/обезличьте базу.
Что писать про безопасность
Формулируйте конкретно и без «воды». Пример блока «меры защиты», который подходит малому оператору:
- Организационные: назначен ответственный; утверждены Политика и регламенты; доступ — по принципу минимальной достаточности; сотрудники/помощники ознакомлены и подписали обязательство о конфиденциальности; ведётся журнал инцидентов и обращений субъектов.
- Технические: хранение в российском облаке/дата‑центре; шифрование дисков на ноутбуке/смартфоне, резервное копирование (правило 3‑2‑1), антивирус/фаервол, обновления ОС/ПО; 2FA ко всем сервисам; шифрование резервов; ограничение внешнего доступа; загрузка пикселей/cookies — только после согласия.
- Физические: бумажные анкеты — в запираемой папке; устройства — под паролем/биометрией, автоблокировка, запрет посторонним.
Кого указывать ответственным
- ИП/самозанятый: как правило, вы сами. Пропишите в приказе/распоряжении (даже для себя) задачи: контроль соблюдения 152‑ФЗ, обучение, ответы на запросы субъектов (в срок, установленный законом, как правило до 30 дней), учёт согласий, учёт инцидентов, взаимодействие с Роскомнадзором.
- Если у вас есть помощники — установите роли: кто видит заказы, кто — финансы, кто — маркетинг. Доступ к чувствительным данным — только вам.
Чек‑лист: база в порядке и без блокировок
- Локализация
- Доступ и учётки
- Резервное копирование
- Журналы и доказательства
- Минимизация и сроки
- Коммуникации и медиа
- Инциденты
Помните: если вы работаете через официальные каналы WHIEDA и не плодите «вторые базы», значительная часть формальностей уже закрыта. Всё остальное — пара часов на уведомление и настройку базовой безопасности, зато без штрафов и блокировок в 2026.
Инструменты без риска: российские CRM, формы VK/Telegram, cookie‑баннеры и Tilda
Российские CRM: быстро и законно
Подходят любые CRM с хранением данных в РФ и понятными правами доступа. Из практичных:
- Bitrix24 (облако в РФ или «коробка»): роли и доступы, 2FA, логи, сайты и формы в одном месте.
- amoCRM (российское облако): удобные воронки, виджеты форм/виджет на сайт, нормальная интеграция с мессенджерами.
- 1С:CRM (локальная установка): максимум контроля и локализации, если есть подрядчик по 1С.
- «Согласие ПДн (дата/время)» — заполняется автоматически из формы/бота.
- «Согласие на маркетинг (да/нет)».
- «Согласие на сведения о самочувствии (да/нет)» — только если вы вообще это собираете.
- «Версия Политики» — номер/дата.
- «Источник» + UTM‑метки.
- «IP» и «страница формы» — если лид пришёл с сайта.
- Файлы: скриншоты чата/скан анкеты, запись звонка (если была и человек предупреждён).
- Разграничьте доступы (видимость платежей — только вам, помощникам — заявки и доставка).
- Включите 2FA и логи действий.
- Храните выгрузки и резервы в российском облаке (Яндекс 360/ВК Облако). Google/Dropbox — только при отдельном согласии на трансграничную передачу.
Формы и лид‑генерация: VK без сюрпризов
В VK Лид‑формах:
- Укажите ссылку на вашу Политику (обязательное поле).
- Добавьте текстовый блок «Оператор и цели»: ФИО/ИП, контакты, «для консультации, оформления и доставки заказа, сервисных уведомлений».
- Отдельные чек‑боксы:
- В скрытые поля прокиньте: версию Политики, UTM, страницу/рекламный кабинет.
- Автоответ в личку: «Спасибо! Обрабатываем по Политике: ссылка. Отписаться — одним словом STOP.»
- Включите «уведомления о лидах на e‑mail» и храните их в отдельной папке (это резерв журнала).
- Экспорт по расписанию — сразу в CRM или в Яндекс Таблицы (доступ по именам). Публичных ссылок — никаких.
Telegram‑бот: корректный сценарий согласия
Используйте российские конструкторы с хранением в РФ: Aimylogic, Salebot.pro, BotHelp. Настройка мини‑скрипта: 1) Приветствие + короткая ссылка на Политику: «Нажимая “Получить консультацию”, вы соглашаетесь с Политикой и Офертой: ссылка». 2) Кнопка «Согласен(а) и хочу консультацию» — событие пишет в журнал: user_id, username, дата/время, версия Политики, источник (бот). 3) Только после этого задавайте вопросы. Если затрагиваете самочувствие — отдельный шаг: «Обработать сведения о самочувствии для подбора продукции?» Кнопки: «Да»/«Нет». 4) Команда «СТОП» — мгновенная отписка, пометка в карточке.
Логи бота:
- Храните ID сообщения, user_id, таймстемп, текст кнопки/ответа и версию Политики.
- Автовыгрузка в CRM (в поля «Согласие ПДн», «Маркетинг», «Здоровье») или в Яндекс Таблицы.
Tilda: формы, политика и блокировка пикселей до согласия
Чек‑лист настройки:
- Страница «Политика конфиденциальности» + краткая ссылка в подвале каждой страницы и в письмах.
- Формы Tilda:
- Cookie‑баннер (готовые блоки Tilda):
- Аналитика:
Резервы и логи:
- Включите дублирование лидов на e‑mail (отдельный ящик в Яндекс 360).
- Периодически выгружайте реестр согласий: дата/время, IP, страница, версия Политики, состояние чек‑боксов.
Аналитика и коллтрекинг без нарушения приватности
- Яндекс Метрика: включите «карты» и вебвизор только при явном согласии cookies.
- VK Pixel/myTarget — грузите после «Принять все» или «Маркетинговые» в баннере.
- Коллтрекинг: российские сервисы Callibri/Calltouch. Обязательно голосовое предупреждение о записи и срок хранения 3–6 мес.
Где хранить реестр согласий
- В CRM (кастомные поля + таймлайн событий).
- В Яндекс Таблицах/Excel в Яндекс Диске: один файл «Реестр согласий» с колонками: Дата/время, Канал, IP, Страница/UTM, Версия Политики, Маркетинг (да/нет), Здоровье (да/нет), Доказательство (ссылка на лид/скрин/запись).
- Доступ — только по именам, 2FA, ежемесячный резерв в отдельную папку «Только для чтения».
Ежедневная практика: домашние встречи, розыгрыши, возвраты и удаление данных «без боли»
Домашние встречи: анкета + QR без лишних рисков
- Раскладывайте на столе один бланк на 1 страницу и QR на Политику. Скан — в чат, оригинал — в папку с замком.
- Минимум полей: имя, способ связи, предпочитаемый мессенджер. Адрес и дату рождения берите только при оформлении заказа.
- Отдельные галочки: «Маркетинг», «Самочувствие» (если обсуждаете), «Фото/видео» (если снимаете).
- После сделки перенесите данные в корпоративную систему WHIEDA (если используете её), личную копию удалите/перенесите в архив на срок из Политики.
- «Заполните, пожалуйста, короткую карточку — только чтобы связаться и оформить заказ. Политика по QR, от рассылок можно отказаться в любой момент.»
- «Про самочувствие — только по отдельной галочке. Если не хотите — пропускаем, подберу базовый набор.»
Прямой эфир/лайв: подписка на консультацию без хаоса в чате
- Закреплённое сообщение в начале: «Нажимая “Получить консультацию”, вы соглашаетесь с Политикой и Офертой: короткая ссылка. Отписка — словом STOP.»
- Кнопка/команда в боте: «Консультация». Сохраняйте событие: user_id, username, дата/время, версия Политики.
- Маркетинг — отдельная кнопка «Хочу получать материалы» (по умолчанию — выкл.).
- После эфира не просите адрес/ФИО у всех подряд. Эти данные — только тем, кто оформляет заказ.
- «Чтобы получить персональную подборку, нажмите “Консультация” под эфиром. Маркетинговые письма — только по вашей отдельной галочке.»
Розыгрыши и конкурсы: чистые условия и минимальные данные
- Публичные правила (пост/страница): сроки, призы, кто участвует, критерий выбора победителя, как связаться, ссылка на Политику.
- Форма участия: имя или ник, мессенджер. Адрес берёте только у победителя для отправки приза.
- Галочки: «Согласен(на) с правилами», «Согласен(на) на обработку ПДн для участия». Маркетинг — отдельный чек‑бокс, не обязателен.
- Фиксация итогов: скриншот рандомайзера/протокол выбора, дата и ссылка на пост.
- Сроки хранения: участники — до подведения итогов + 30 дней; победители — до вручения приза + срок на претензии. Остальных удаляете.
- «Участие добровольное, данные — только для связи по розыгрышу. Для рассылок — отдельная галочка. Полные правила и Политика: ссылка.»
Возвраты и претензии: корректно и законно
- Что запросить у клиента: ФИО, номер заказа/чека, контакт для связи, реквизиты для возврата (только необходимые — банк/номер счёта/ФИО получателя). Не сохраняйте фото карты, CVV и лишние страницы паспорта.
- Цели обработки — только для оформления возврата и защиты прав. Маркетинг по такому контакту — выкл. по умолчанию.
- Хранение документов по возврату — до 5 лет (бухгалтерия/претензии). Остальное — чистим по графику.
- «Для возврата нужны номер заказа и реквизиты. Маркетинговые сообщения отключаю — мы на связи только по возврату. Политика: ссылка.»
Отказы, отписки и удаление данных: без конфликтов и за 10 дней
- Каналы отписки: ссылка в письме, слово STOP в мессенджере, ответ на e‑mail/форму. Фиксируем дату/время и канал.
- Теги в CRM: «Маркетинг: нет», «Удаление запрошено (дата)», «Отказ ПДн». Автозарубка триггерных рассылок.
- Сроки: подтверждаем запрос в тот же день, удаляем/блокируем — в течение 10 дней. По заказам — удаляем всё, что не обязаны хранить по закону; учётные документы оставляем до конца установленного срока.
- Идентификация: если запрос пришёл с неизвестного адреса — вежливо просим подтвердить номер заказа/телефон (без копий документов).
- На отписку: «Готово, рассылки отключены. Сервисные сообщения по заказам можем присылать? Да/Нет.»
- На удаление: «Удалю ваши контакты из моих баз в течение 10 дней. Документы по оплате обязаны храниться до истечения срока из закона, к маркетингу вас не подключу.»
Еженедельный 30‑минутный график: база «в порядке»
- Понедельник (10 мин)
- Среда (10 мин)
- Пятница (10 мин)
Раз в месяц:
- Быстрый аудит форм/ботов: чек‑боксы по умолчанию пустые? ссылки на актуальную Политику? пиксели не грузятся до согласия?
- Инциденты: потерялся телефон/флешка? Проверьте план «Б»: удалённая очистка, смена паролей, уведомление затронутых (при необходимости).