Об актуальных изменениях в КС узнаете, став участником программы, разработанной совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
Программа разработана совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
Нужно ли получать письменное согласие или просто согласие на обработку персональных данных при обработке заявок на кредит от потенциального заемщика и его супруги при открытии счета?
Согласно ст. 428 ГК РФ пользовательское соглашение, размещенное на сайте, по своей юридической природе является договором присоединения. Условия такого договора устанавливаются в одностороннем порядке владельцем сайта и содержатся в пользовательском соглашении. Пользователь принимает эти условия путем присоединения к предложенному договору в целом.
В силу п. 1 ст. 432 ГК РФ договор считается заключенным, если между сторонами, в требуемой в подлежащих случаях форме, достигнуто соглашение по всем существенным условиям договора. Существенными являются условия о предмете договора, условия, которые названы в законе или иных правовых актах как существенные или необходимые для договоров данного вида, а также все те условия, относительно которых по заявлению одной из сторон должно быть достигнуто соглашение.
Статьей 434 ГК РФ договор может быть заключен в любой форме, предусмотренной для совершения сделок, если законом для договоров данного вида не установлена определенная форма. Если стороны договорились заключить договор в определенной форме, он считается заключенным после придания ему условленной формы, хотя бы законом для договоров данного вида такая форма не требовалась. Договор в письменной форме может быть заключен путем составления одного документа (в том числе электронного), подписанного сторонами, или обмена письмами, телеграммами, электронными документами либо иными данными в соответствии с правилами абзаца второго п. 1 ст. 160 ГК РФ. Письменная форма договора считается соблюденной, если письменное предложение заключить договор принято в порядке, предусмотренном п. 3 ст. 438 ГК РФ.
Таким образом, принятие условий пользовательского соглашения пользователем необязательно должно сопровождаться цифровой подписью, а может подтверждаться и конклюдентными действиями.
Как следует из положений ч. 2 ст. 18.1 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ), при сборе персональных с использованием информационно-телекоммуникационных сетей оператор обязан опубликовать в соответствующей сети, в том числе на страницах принадлежащего оператору сайта в сети Интернет, с использованием которых осуществляется сбор персональных данных (либо в соответствующем приложении для мобильных устройств), документ, определяющий его политику в отношении обработки персональных данных (политику конфиденциальности), и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу.
То есть Закон N 152-ФЗ обязывает операторов лишь разместить политику в отношении обработки персональных данных в открытом доступе (на всех страницах сайта), а также обеспечить возможность доступа и ознакомления с ней пользователей.
На практике владельцы сайтов в подтверждение исполнения данной обязанности оставляют поле, в котором посетитель сайта подтверждает факт ознакомления с данным документом. При этом проставление цифровой подписи также не требуется.
По общему правилу, обработка персональных данных может осуществляться с согласия субъекта персональных данных (п. 1 ч. 1 ст. 6 Закон N 152-ФЗ) либо в прямо предусмотренных пп. 2-11 ч. 1 ст. 6, ч. 2 ст. 10 и ч. 2 ст. 11 Закона N 152-ФЗ случаях.
В частности, обработка персональных данных без согласия допускается для осуществления и выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей (п. 2 ч. 1 ст. 6 Закона N 152-ФЗ); для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом договор не может содержать положения, ограничивающие его права и свободы, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных; для осуществления прав и законных интересов оператора или третьих лиц, в том числе в случаях, предусмотренных Федеральным законом "О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон "О микрофинансовой деятельности и микрофинансовых организациях", если при этом не нарушаются права и свободы субъекта персональных данных (п. 7 ч. 1 ст. 6 Закона N 152-ФЗ), и др.
Согласие человека должно быть конкретным, предметным, информированным, сознательным и однозначным (ч. 1 ст. 9 Закона N 152-ФЗ). Оно должно исходить от самого субъекта или его представителя. Поэтому для предоставления кредитной организации персональных данных родственников заемщика необходимо их согласие на такую передачу, которое может быть выражено лично либо в доверенности.
Подчеркнем, что в основу принятия субъектом персональных данных решения о предоставлении их к обработке положен гражданско-правовой принцип автономии воли (ч. 1 ст. 9 ГК РФ). Принцип автономии воли подразумевает свободное и самостоятельное принятие решения, основанного исключительно на внутреннем убеждении субъекта, определяющего характер и содержание собственных действий. Согласие субъекта персональных данных на их обработку подразумевает не только свободное принятие решения на их передачу, но и свободное выражение своей воли. Волеизъявление - важный элемент согласия на обработку персональных данных, с которым, как правило, связываются юридические последствия.
Согласие будет свободным, если у правообладателя имелся выбор, давать его или нет и на каких условиях. Согласие не может считаться свободным, когда предоставление гражданину каких-либо услуг обусловлено обязательной дачей согласия на обработку его персональных данных.
Согласие дается субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом (ч. 1 ст. 9 Закона N 152-ФЗ). К примеру, согласие исключительно в письменной форме требуется на обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, биометрических персональных данных, персональных данных, разрешенных субъектом персональных данных для распространения и др. Содержание письменного согласия должно соответствовать требованиям, перечисленным в ч. 4 ст. 9 Закона N 152-ФЗ, одним из которых является подпись субъекта персональных данных (п. 9 ч. 4 ст. 9 Закона N 152-ФЗ), которая может быть выполнена либо собственноручно, если документ оформляется на бумажном носителе, либо с использованием электронной подписи, если согласие оформляется в электронной форме. Подчеркнем, что с 1 сентября 2025 г. такое согласие должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных.
Полагаем, что при регистрации пользователя на сайте кредитной организации отдельного письменного согласия не требуется. Поэтому оно может быть выражено в любой форме. Так, ФАС Северо-Западного округа указал, что, отправив свои данные по алгоритму заполнения анкеты-запроса на получение ипотечного кредита, форма которой была размещена на веб-ресурсе, физические лица - потенциальные клиенты фактически выразили свое согласие на обработку своих персональных данных для определенных в анкете целей (постановление от 13 декабря 2010 г. N Ф07-13220/2010). В другом деле суд отметил, что внутренняя воля при передаче персональных данных оператору в целях обработки может выражаться не только в прямой (непосредственной) форме, но и в форме конклюдентных действий, когда субъект, намеревающийся передать свои персональные данные, совершает требующиеся от него действия без предварительного уведомления оператора о своем решении (решение Сысертского райсуда Свердловской области от 14 мая 2012 г. по делу N 2-526/2012).
В тех случаях, когда согласие дано конклюдентными действиями, оно считается данным без какой-либо формализации этого. По объему такое конклюдентное согласие ограничивается целями, соответствующими содержанию правоотношения, возникшего между сторонами.
Сложившаяся судебная практика исходит из того, что навязывание согласия на обработку персональных данных нарушает установленные законом принципы их обработки (см. определение Верховного Суда РФ от 05 октября 2018 г. N 306-АД18-16256). Требование формализованного избыточного согласия на обработку персональных данных, когда оператор и так имеет достаточные основания для этого в силу конклюдентного согласия, выражаемого обращением субъекта к оператору, действующему в пределах, ограниченных контекстом такого обращения, незаконно (см. кассационное определение СК по административным делам Верховного Суда РФ от 22 января 2020 г. N 5-КА19-56).
Однако оператору в любом случае необходимо обеспечить возможность подтвердить факт получения согласия, поскольку на него возлагается обязанность доказывать факт обработки персональных данных с согласия субъекта (ч. 3 ст. 9 Закона N 152-ФЗ). Следовательно, владельцу сайта надлежит обеспечить возможность в дальнейшем предоставить соответствующее подтверждение того, что такое согласие действительно было дано субъектом. В частности, в случае получения согласия посредством функционала сайта в сети Интернет такая возможность достигается хранением лог-файлов, представляющих собой журнал автоматического ведения учета системной информации о работе сервера и информацию о действиях пользователей.
Таким образом, при сборе персональных данных с использованием сайта в сети Интернет правомерность их обработки достигается:
- размещением пользовательского соглашения, к которому посетитель должен присоединиться;
- размещением политики оператора в отношении обработки персональных данных (политики конфиденциальности), возможность доступа и ознакомления с которой должна быть обеспечена оператором;
- наличием чек-бокса, предполагающего возможность проставления отметки, подтверждающей согласие на обработку персональных данных, с возможностью ознакомления с содержанием предоставляемого согласия (информация об операторе, цель обработки, перечень персональных данных, на обработку которых предоставляется согласие, перечень действий с персональными данными, наличие (отсутствие) поручения или передачи персональных данных (с указанием сведений о третьих лицах, которым поручается обработка (передаются персональные данные), способы обработки, сроки хранения и др.), либо иным образом позволяющим зафиксировать предоставление согласия и подтверждение ознакомления с политикой в отношении обработки персональных данных (политикой конфиденциальности).
При этом действующее законодательство не запрещает при оформлении правоотношений с потенциальным клиентом дистанционно использовать единую электронную подпись для верификации пользователя, подтверждения им своего волеизъявления, достоверности информации и т.д., что, на наш взгляд, должно быть регламентировано в условиях пользования сервисом.
Электронная подпись - информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию (п. 1 ст. 2 Федерального закона от 6 апреля 2011 г. N 63-ФЗ "Об электронной подписи", далее - Закон N 63-ФЗ).
Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом (ч. 2 ст. 5 Закона N 63-ФЗ).
В ст. 4 Закона N 63-ФЗ предусмотрено, что принципами использования электронной подписи являются: право участников электронного взаимодействия использовать электронную подпись любого вида по своему усмотрению, если требование об использовании конкретного вида электронной подписи в соответствии с целями ее использования не предусмотрено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами либо соглашением между участниками электронного взаимодействия; возможность использования участниками электронного взаимодействия по своему усмотрению любой информационной технологии и (или) технических средств, позволяющих выполнить требования настоящего Федерального закона применительно к использованию конкретных видов электронных подписей; недопустимость признания электронной подписи и (или) подписанного ею электронного документа не имеющими юридической силы только на основании того, что такая электронная подпись создана не собственноручно, а с использованием средств электронной подписи для автоматического создания и (или) автоматической проверки электронных подписей в информационной системе.
При заключении договора в электронном виде допускается использование любых технологий и (или) технических устройств, обеспечивающих создание документа в цифровом виде. Гражданский кодекс РФ не устанавливает обязанности сторон использовать при заключении договора в электронной форме какие-либо конкретные информационные технологии и (или) технические устройства.
Частью 4 ст. 6 Закона N 63-ФЗ определено, что одной электронной подписью могут быть подписаны несколько связанных между собой электронных документов (пакет электронных документов). При подписании электронной подписью пакета электронных документов каждый из электронных документов, входящих в этот пакет, считается подписанным электронной подписью того вида, которой подписан пакет электронных документов. Исключение составляют случаи, когда в состав пакета электронных документов лицом, подписавшим пакет, включены электронные документы, созданные иными лицами (органами, организациями) и подписанные ими тем видом электронной подписи, который установлен законодательством РФ для подписания таких документов. В этих случаях электронный документ, входящий в пакет, считается подписанным лицом, первоначально создавшим такой электронный документ, тем видом электронной подписи, которым этот документ был подписан при создании, вне зависимости от того, каким видом электронной подписи подписан пакет электронных документов (см. решение Савеловского районного суда г. Москвы от 26 сентября 2023 г. по делу N 02-5301/2023).
Так, например, в одном из дел суд указал, что договор был заключен в электронном виде с соблюдением простой письменной формы посредством использования интернет-сервиса займодавца. Одноразовый пароль был направлен на номер телефона, указанный заемщиком при заключении договора займа. Все документы: договор займа, согласие на обработку персональных данных, анкета заемщика - были подписаны единой электронной подписью заемщика (апелляционное определение Лискинского районного суда Воронежской области от 8 июля 2024 г. по делу N 11-28/2024). См. также апелляционное определение Бутырского районного суда г. Москвы от 19 июня 2023 г. по делу N 11-0166/2023.
Таким образом, отдельного письменного согласия субъекта персональных данных на обработку его личной информации не требуется в случае, если обработка персональных данных осуществляется в целях заключения и исполнения договора, одной из сторон которого является субъект персональных данных (см. апелляционное определение СК по гражданским делам Ленинградского областного суда от 26 марта 2024 г. по делу N 33-430/2024). Данный вывод справедлив как при заключении договора займа, так и иных договоров (банковского счета (вклада) и др.) (см., например, решение Заельцовского районного суда г. Новосибирска Новосибирской области от 02 июня 2023 г. по делу N 2-1821/2023, решение Советского районного суда г. Челябинска Челябинской области от 17 июля 2025 г. по делу N 2-1180/2025).
Кроме того, надлежит учитывать, что в силу п. 4 ст. 16 Закона РФ от 07 февраля 1992 г. N 2300-1 "О защите прав потребителей" продавец (исполнитель, владелец агрегатора) не вправе отказывать потребителю в заключении, исполнении, изменении или расторжении договора с потребителем в связи с отказом потребителя предоставить персональные данные, за исключением случаев, если обязанность предоставления таких данных предусмотрена законодательством РФ или непосредственно связана с исполнением договора с потребителем.
Данным законом установлены специальные требования к заключению договоров, направленные на формирование у потребителя правильного и более полного представления о приобретаемых (заказываемых) товарах, работах, услугах, позволяющего потребителю сделать их осознанный выбор, а также на выявление действительного волеизъявления потребителя при заключении договоров.
Если же кредитная организация намерена использовать персональные данные физического лица в иных целях, не связанных с исполнением договорных обязательств (например, передача персонифицированной информации партнерам, использование ее в маркетинговых целях и т.п.), то для каждого случая такой передачи необходимо получать отдельное письменное согласие субъекта (см. информационное письмо Банка России и Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 29 июля 2021 г. NN ИН-06-59/57, 08ЛА-48666).
К сведению:
Подчеркнем, что на практике операторы зачастую запрашивают согласие на обработку персональных данных даже тогда, когда оно не требуется в силу закона, на всякий случай.
Роскомнадзор в своих публичных выступлениях неоднократно высказывался против практики избыточного сбора согласий на обработку персональных данных (см., например, интернет-семинар "Новеллы 152-ФЗ "О персональных данных". Контемиров Ю.Е., https://ya.ru/video/preview/11697606282398386119), указывая, что подобные действия противоречат закону и подрывают правовую определенность в сфере обработки персональных данных. Наличие согласия на обработку персональных данных не освобождает операторов от соблюдения принципов обработки персональных данных (ст. 5 Закона N 152-ФЗ) и не заменяет собой иных правовых оснований обработки персональных данных.
Постановлением Правительства РФ от 29 июня 2021 г. N 1046 "О федеральном государственном контроле (надзоре) за обработкой персональных данных" (далее - постановление) установлены критерии отнесения объектов государственного контроля (надзора) к категориям риска (см. приложение к постановлению).
На категорию риска влияют два фактора:
- тяжесть потенциальных негативных последствий возможного несоблюдения контролируемым лицом обязательных требований (то есть насколько "чувствительны" те персональные данные, с которыми работает оператор) и
- вероятность несоблюдения контролируемыми лицами обязательных требований (проще говоря, его "операторская" репутация).
С 5 сентября 2025 г. к группе тяжести "А" (высокий риск) относятся операторы, которые осуществляют обработку персональных данных на основании согласия субъекта персональных данных на обработку его персональных данных в случаях, если федеральным законом не предусмотрена обязанность получения такого согласия (пп. "в" п. 2 приложения к постановлению).
Таким образом, избыточное получение согласий на обработку персональных данных клиентов является не только формальным нарушением требований Закона N 152-ФЗ, но и обстоятельством, повышающим риск включения оператора в группу более пристального контроля со стороны Роскомнадзора.
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Амирова Лариса
Ответ прошел контроль качества
15 февраля 2026 г.
Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.