Ритуальный бизнес — одна из отраслей, где 152-ФЗ «О персональных данных» применяется максимально строго. Агентство обрабатывает данные родственников, покойных, поставщиков, сотрудников — причём часто это чувствительная информация: паспорта, свидетельства о смерти, медицинские заключения. Штрафы за нарушение с 2024 года выросли в разы, а проверки Роскомнадзора по жалобам родственников стали регулярными. Разберёмся, как защитить бизнес.
Важно: автор статьи — практикующий юрист, но это не юридическая консультация. Проверяйте свою ситуацию с собственным юристом или у нас на бесплатной 30-минутной встрече.
Что такое 152-ФЗ простыми словами
Федеральный закон №152-ФЗ от 27.07.2006 «О персональных данных» регулирует правила сбора, хранения и использования любой информации о физических лицах. Для ритуального агентства это означает: каждый раз, когда вы записываете имя клиента, скан его паспорта или просто номер телефона — вы становитесь «оператором персональных данных» и обязаны выполнять ряд требований.
Кто субъекты персональных данных в вашем бизнесе
В ритуальном агентстве обрабатываются данные как минимум 5 категорий субъектов:
- Покойные. Да, это парадокс, но 152-ФЗ защищает данные даже умерших. Согласие даёт наследник или близкий родственник.
- Заявители и заказчики. Те, кто оплачивает похороны и подписывает договор.
- Другие родственники. Жена, дети, братья-сестры — их контакты для уведомлений, координация встреч.
- Сотрудники агентства. Менеджеры, агенты, водители, мастера.
- Контрагенты. Поставщики гробов, венков, услуг перевозки, священники, музыканты.
Каждая категория требует отдельного подхода к сбору согласия и хранению данных.
Особенности ритуальной отрасли
Специальные и биометрические данные
В обычном бизнесе это редкость. В ритуальном — норма:
- Медицинская справка о смерти — специальная категория данных. Требует особого согласия и условий хранения.
- Фото покойного (для гравировки на памятнике) — биометрические данные. Требуют отдельного письменного согласия.
- Религиозная принадлежность (для отпевания, кремации, типа гроба) — специальная категория.
«Тяжёлые» состояния клиентов
Заявитель, потерявший близкого, находится в шоке. Формальные требования «подпишите согласие» кажутся кощунственными. Приходится балансировать: с одной стороны, закон требует письменного согласия, с другой — нужно проявить человечность. Решение — заранее подготовленные упрощённые формы и электронная подпись.
Долгий цикл взаимодействия
С одним и тем же родственником вы можете работать годами: похороны → памятник через 2 года → благоустройство через 5 лет → годовщина через 10 лет. Данные нужно хранить долго — но корректно.
Чек-лист из 18 пунктов
Чтобы не получить штраф и спокойно работать, проверьте у себя:
Документы (6 пунктов)
- Приказ о назначении ответственного за обработку ПДн. Чаще всего — директор или его заместитель.
- Положение об обработке персональных данных. Внутренний документ, описывающий процессы, цели, сроки хранения.
- Политика обработки персональных данных. Должна быть опубликована на сайте и доступна в офисе.
- Форма согласия клиента на обработку ПДн. Отдельная от договора или включённая в него явным блоком.
- Форма согласия на обработку биометрических данных (если делаете фото-гравировку).
- Список сотрудников, имеющих доступ к ПДн + соглашения о неразглашении.
Технические меры (7 пунктов)
- Серверы в РФ. Персональные данные россиян должны храниться на серверах, физически расположенных в России. Зарубежные хостинги — вне закона с 2015 года.
- Шифрование при передаче. Сайт должен работать по HTTPS (TLS). Почтовая переписка с ПДн — через защищённые каналы.
- Разграничение доступа. Менеджер видит только своих клиентов, агент — только свои заявки. Директор — всё.
- Журналирование. Кто, когда, что просматривал и менял в базе. Обязательно для расследования инцидентов.
- Регулярные бэкапы. Потеря данных — тоже нарушение. Бэкапы должны быть зашифрованы.
- Антивирус и защита от взлома. На всех компьютерах, где ведётся работа с ПДн.
- Физическая безопасность. Бумажные документы — в сейфе. Компьютеры — в запираемых помещениях.
Процессы (5 пунктов)
- Согласие до сбора. Нельзя сначала записать данные, потом просить согласие. Сначала подпись — потом обработка.
- Минимизация данных. Собирайте только то, что реально нужно. Номер паспорта для договора — да. Место рождения — зачем?
- Сроки хранения. По истечении цели обработки — удалять. Типовой срок — 5 лет после закрытия сделки.
- Реагирование на обращения. Клиент имеет право запросить, что о нём знают. Срок ответа — 30 дней.
- Уведомление об инцидентах. Если произошла утечка — уведомить Роскомнадзор в течение 24 часов, субъектов — в течение 72 часов.
Штрафы: сколько и за что
В 2024–2025 годах штрафы значительно выросли. Актуальные ставки для ритуального агентства:
| Нарушение | Штраф ИП | Штраф для ООО |
|---|---|---|
| Обработка без согласия | 30 000 – 100 000 ₽ | 150 000 – 300 000 ₽ |
| Хранение не в РФ | 200 000 – 500 000 ₽ | 1 000 000 – 6 000 000 ₽ |
| Неопубликованная политика | 20 000 – 40 000 ₽ | 60 000 – 100 000 ₽ |
| Утечка данных (специальные категории) | до 800 000 ₽ | до 15 000 000 ₽ |
| Повторное нарушение | до 1 500 000 ₽ | до 18 000 000 ₽ |
За утечку данных с 2024 года введена оборотная ответственность — до 3% годового оборота компании. Для ритуального агентства с оборотом 30 млн ₽ — это до 900 000 ₽ штрафа с одной утечки.
Как проверяет Роскомнадзор
Типичный сценарий проверки ритуального агентства:
- Жалоба клиента. Родственник позвонил в агентство через полгода после похорон, а ему предлагают «скидку на памятник». Он не давал согласия на маркетинговые звонки — жалоба.
- Запрос документов. Роскомнадзор присылает требование: покажите согласие клиента, вашу политику, положение об обработке.
- Проверка на месте (опционально). Если документы вызвали вопросы — инспектор приезжает, смотрит компьютеры, разграничения доступа, сейф с бумажными договорами.
- Предписание или штраф. При первом нарушении чаще всего — предписание устранить. При повторном — штраф.
Типовые ошибки ритуальных агентств
Ошибка 1. Отсутствие сайтового блока согласия
На сайте форма заявки без галочки «согласен с обработкой ПДн» и ссылки на политику. Автоматическое нарушение.
Ошибка 2. Бумажные договоры без согласия
Старые шаблоны договоров 2015 года без блока про ПДн. Формально — обработка без согласия.
Ошибка 3. Хранение в личных почтах сотрудников
Менеджер пересылает документы клиентов на свой Gmail. Это нарушение по двум основаниям: сервер не в РФ + передача третьим лицам (Google) без согласия.
Ошибка 4. «Общая» CRM без ролей
Все сотрудники видят всех клиентов. Агент в Воронеже имеет доступ к данным клиентов в Москве. При утечке от одного — отвечает вся компания.
Ошибка 5. Хранение паспортов в WhatsApp
Популярная практика: агент сфотографировал паспорт, прислал в рабочий чат. WhatsApp — сервис с серверами в США. Нарушение.
Как СРМ решает вопросы 152-ФЗ
Правильно выбранная СРМ-система снимает 80% проблем с 152-ФЗ автоматически:
- Серверы в РФ. У нас дата-центры в Москве и СПб, 152-ФЗ compliance из коробки.
- Шифрование TLS. Все передачи данных зашифрованы.
- Разграничение доступа. Роли менеджера, агента, бухгалтера — каждый видит только то, что ему нужно.
- Журналирование. Полный аудит действий пользователей.
- Ежедневные бэкапы. Зашифрованные, хранящиеся в разных ЦОДах.
- Сбор согласий. Электронная подпись клиента через SMS-код — юридически значимая, легко предъявить при проверке.
- Автоматическая минимизация. Обязательные поля — минимум, всё остальное — опционально.
- Сроки хранения. Система помнит, когда истекает срок, и автоматически предлагает удалить данные.
- Выгрузка по запросу клиента. 1 кнопка — всё, что о нём известно, в PDF.
- Реестр российского ПО. Дополнительная гарантия compliance.
При переходе на СРМРитуал мы бесплатно предоставляем шаблоны:
- Политика обработки персональных данных (для сайта).
- Положение об обработке ПДн (внутренний).
- Согласие клиента на обработку (в составе договора + отдельный бланк).
- Согласие на обработку биометрических данных (для фото-гравировки).
- Приказ о назначении ответственного.
- Инструкция для сотрудников.
Документы проверены юристами и регулярно обновляются при изменении законодательства.
Итог
152-ФЗ в 2026 году — это не формальность, а реальный фактор риска для ритуального агентства. Штрафы исчисляются миллионами, проверки ходят по жалобам родственников, оборотная ответственность за утечки введена. Но при правильной организации процессов и использовании соответствующей СРМ-системы вся история сводится к 1–2 часам работы юриста раз в год.
Хотите провести бесплатный аудит вашей текущей практики? Напишите нам на dimaxeod@gmail.com с пометкой «152-ФЗ» — пришлём чек-лист и вводную консультацию.
Или сразу начните работу в СРМРитуал — 152-ФЗ compliance у нас из коробки, шаблоны документов включены бесплатно.