152-ФЗ для ритуального агентства: что проверяет Роскомнадзор и как не получить штраф

Ритуальный бизнес — одна из отраслей, где 152-ФЗ «О персональных данных» применяется максимально строго. Агентство обрабатывает данные родственников, покойных, поставщиков, сотрудников — причём часто это чувствительная информация: паспорта, свидетельства о смерти, медицинские заключения. Штрафы за нарушение с 2024 года выросли в разы, а проверки Роскомнадзора по жалобам родственников стали регулярными. Разберёмся, как защитить бизнес.

Важно: автор статьи — практикующий юрист, но это не юридическая консультация. Проверяйте свою ситуацию с собственным юристом или у нас на бесплатной 30-минутной встрече.

Что такое 152-ФЗ простыми словами

Федеральный закон №152-ФЗ от 27.07.2006 «О персональных данных» регулирует правила сбора, хранения и использования любой информации о физических лицах. Для ритуального агентства это означает: каждый раз, когда вы записываете имя клиента, скан его паспорта или просто номер телефона — вы становитесь «оператором персональных данных» и обязаны выполнять ряд требований.

Кто субъекты персональных данных в вашем бизнесе

В ритуальном агентстве обрабатываются данные как минимум 5 категорий субъектов:

  1. Покойные. Да, это парадокс, но 152-ФЗ защищает данные даже умерших. Согласие даёт наследник или близкий родственник.
  2. Заявители и заказчики. Те, кто оплачивает похороны и подписывает договор.
  3. Другие родственники. Жена, дети, братья-сестры — их контакты для уведомлений, координация встреч.
  4. Сотрудники агентства. Менеджеры, агенты, водители, мастера.
  5. Контрагенты. Поставщики гробов, венков, услуг перевозки, священники, музыканты.

Каждая категория требует отдельного подхода к сбору согласия и хранению данных.

Особенности ритуальной отрасли

Специальные и биометрические данные

В обычном бизнесе это редкость. В ритуальном — норма:

  • Медицинская справка о смерти — специальная категория данных. Требует особого согласия и условий хранения.
  • Фото покойного (для гравировки на памятнике) — биометрические данные. Требуют отдельного письменного согласия.
  • Религиозная принадлежность (для отпевания, кремации, типа гроба) — специальная категория.

«Тяжёлые» состояния клиентов

Заявитель, потерявший близкого, находится в шоке. Формальные требования «подпишите согласие» кажутся кощунственными. Приходится балансировать: с одной стороны, закон требует письменного согласия, с другой — нужно проявить человечность. Решение — заранее подготовленные упрощённые формы и электронная подпись.

Долгий цикл взаимодействия

С одним и тем же родственником вы можете работать годами: похороны → памятник через 2 года → благоустройство через 5 лет → годовщина через 10 лет. Данные нужно хранить долго — но корректно.

Чек-лист из 18 пунктов

Чтобы не получить штраф и спокойно работать, проверьте у себя:

Документы (6 пунктов)

  1. Приказ о назначении ответственного за обработку ПДн. Чаще всего — директор или его заместитель.
  2. Положение об обработке персональных данных. Внутренний документ, описывающий процессы, цели, сроки хранения.
  3. Политика обработки персональных данных. Должна быть опубликована на сайте и доступна в офисе.
  4. Форма согласия клиента на обработку ПДн. Отдельная от договора или включённая в него явным блоком.
  5. Форма согласия на обработку биометрических данных (если делаете фото-гравировку).
  6. Список сотрудников, имеющих доступ к ПДн + соглашения о неразглашении.

Технические меры (7 пунктов)

  1. Серверы в РФ. Персональные данные россиян должны храниться на серверах, физически расположенных в России. Зарубежные хостинги — вне закона с 2015 года.
  2. Шифрование при передаче. Сайт должен работать по HTTPS (TLS). Почтовая переписка с ПДн — через защищённые каналы.
  3. Разграничение доступа. Менеджер видит только своих клиентов, агент — только свои заявки. Директор — всё.
  4. Журналирование. Кто, когда, что просматривал и менял в базе. Обязательно для расследования инцидентов.
  5. Регулярные бэкапы. Потеря данных — тоже нарушение. Бэкапы должны быть зашифрованы.
  6. Антивирус и защита от взлома. На всех компьютерах, где ведётся работа с ПДн.
  7. Физическая безопасность. Бумажные документы — в сейфе. Компьютеры — в запираемых помещениях.

Процессы (5 пунктов)

  1. Согласие до сбора. Нельзя сначала записать данные, потом просить согласие. Сначала подпись — потом обработка.
  2. Минимизация данных. Собирайте только то, что реально нужно. Номер паспорта для договора — да. Место рождения — зачем?
  3. Сроки хранения. По истечении цели обработки — удалять. Типовой срок — 5 лет после закрытия сделки.
  4. Реагирование на обращения. Клиент имеет право запросить, что о нём знают. Срок ответа — 30 дней.
  5. Уведомление об инцидентах. Если произошла утечка — уведомить Роскомнадзор в течение 24 часов, субъектов — в течение 72 часов.

Штрафы: сколько и за что

В 2024–2025 годах штрафы значительно выросли. Актуальные ставки для ритуального агентства:

НарушениеШтраф ИПШтраф для ООО
Обработка без согласия30 000 – 100 000 ₽150 000 – 300 000 ₽
Хранение не в РФ200 000 – 500 000 ₽1 000 000 – 6 000 000 ₽
Неопубликованная политика20 000 – 40 000 ₽60 000 – 100 000 ₽
Утечка данных (специальные категории)до 800 000 ₽до 15 000 000 ₽
Повторное нарушениедо 1 500 000 ₽до 18 000 000 ₽

За утечку данных с 2024 года введена оборотная ответственность — до 3% годового оборота компании. Для ритуального агентства с оборотом 30 млн ₽ — это до 900 000 ₽ штрафа с одной утечки.

Как проверяет Роскомнадзор

Типичный сценарий проверки ритуального агентства:

  1. Жалоба клиента. Родственник позвонил в агентство через полгода после похорон, а ему предлагают «скидку на памятник». Он не давал согласия на маркетинговые звонки — жалоба.
  2. Запрос документов. Роскомнадзор присылает требование: покажите согласие клиента, вашу политику, положение об обработке.
  3. Проверка на месте (опционально). Если документы вызвали вопросы — инспектор приезжает, смотрит компьютеры, разграничения доступа, сейф с бумажными договорами.
  4. Предписание или штраф. При первом нарушении чаще всего — предписание устранить. При повторном — штраф.

Типовые ошибки ритуальных агентств

Ошибка 1. Отсутствие сайтового блока согласия

На сайте форма заявки без галочки «согласен с обработкой ПДн» и ссылки на политику. Автоматическое нарушение.

Ошибка 2. Бумажные договоры без согласия

Старые шаблоны договоров 2015 года без блока про ПДн. Формально — обработка без согласия.

Ошибка 3. Хранение в личных почтах сотрудников

Менеджер пересылает документы клиентов на свой Gmail. Это нарушение по двум основаниям: сервер не в РФ + передача третьим лицам (Google) без согласия.

Ошибка 4. «Общая» CRM без ролей

Все сотрудники видят всех клиентов. Агент в Воронеже имеет доступ к данным клиентов в Москве. При утечке от одного — отвечает вся компания.

Ошибка 5. Хранение паспортов в WhatsApp

Популярная практика: агент сфотографировал паспорт, прислал в рабочий чат. WhatsApp — сервис с серверами в США. Нарушение.

Как СРМ решает вопросы 152-ФЗ

Правильно выбранная СРМ-система снимает 80% проблем с 152-ФЗ автоматически:

  • Серверы в РФ. У нас дата-центры в Москве и СПб, 152-ФЗ compliance из коробки.
  • Шифрование TLS. Все передачи данных зашифрованы.
  • Разграничение доступа. Роли менеджера, агента, бухгалтера — каждый видит только то, что ему нужно.
  • Журналирование. Полный аудит действий пользователей.
  • Ежедневные бэкапы. Зашифрованные, хранящиеся в разных ЦОДах.
  • Сбор согласий. Электронная подпись клиента через SMS-код — юридически значимая, легко предъявить при проверке.
  • Автоматическая минимизация. Обязательные поля — минимум, всё остальное — опционально.
  • Сроки хранения. Система помнит, когда истекает срок, и автоматически предлагает удалить данные.
  • Выгрузка по запросу клиента. 1 кнопка — всё, что о нём известно, в PDF.
  • Реестр российского ПО. Дополнительная гарантия compliance.

При переходе на СРМРитуал мы бесплатно предоставляем шаблоны:

  • Политика обработки персональных данных (для сайта).
  • Положение об обработке ПДн (внутренний).
  • Согласие клиента на обработку (в составе договора + отдельный бланк).
  • Согласие на обработку биометрических данных (для фото-гравировки).
  • Приказ о назначении ответственного.
  • Инструкция для сотрудников.

Документы проверены юристами и регулярно обновляются при изменении законодательства.

Итог

152-ФЗ в 2026 году — это не формальность, а реальный фактор риска для ритуального агентства. Штрафы исчисляются миллионами, проверки ходят по жалобам родственников, оборотная ответственность за утечки введена. Но при правильной организации процессов и использовании соответствующей СРМ-системы вся история сводится к 1–2 часам работы юриста раз в год.

Хотите провести бесплатный аудит вашей текущей практики? Напишите нам на dimaxeod@gmail.com с пометкой «152-ФЗ» — пришлём чек-лист и вводную консультацию.

Или сразу начните работу в СРМРитуал — 152-ФЗ compliance у нас из коробки, шаблоны документов включены бесплатно.

Работайте в 152-ФЗ compliance с первого дня

Серверы в РФ, шифрование, роли, шаблоны согласий — всё включено в СРМРитуал. Бесплатно 7 дней.