Аксиома · Инсайты · Юр. блок

Как легально собрать базу email: два согласия, а не одно — источники сходятся дословно

Юр. блок07.07.20263 источника~6 мин чтения

Самая частая юридическая ошибка при сборе базы для рассылок — не отсутствие согласия, а уверенность, что одного согласия достаточно. Три независимых источника — Enkod, RuSender, Calltouch — сходятся почти дословно в том, что это не так: согласие на обработку персональных данных и согласие на получение рекламы — два разных документа по двум разным законам, и их нельзя объединять в один чекбокс.

Два согласия, не одно — и это не формальность

СогласиеЗаконЧто покрывает
На обработку персональных данных152-ФЗПраво хранить и использовать данные клиента вообще
На получение рекламы38-ФЗ «О рекламе»Право присылать рекламные материалы конкретно

Enkod формулирует это прямо: оба согласия «должны оформляться отдельно друг от друга, не объединяться в одну фразу и один чекбокс». То есть чекбокс «Согласен с политикой конфиденциальности» на форме подписки не даёт вам права слать промо-письма — формально это только допуск к хранению email, не к рассылке по нему.

Double opt-in: зачем письмо-подтверждение — это не вежливость, а доказательство

RuSender называет double opt-in «наиболее корректным и соответствующим международным стандартам механизмом» (сопоставимо с GDPR и CAN-SPAM). Схема простая: после заполнения формы человеку приходит письмо со ссылкой или кодом, которые нужно подтвердить — и это подтверждение служит доказательством, что подписался именно владелец адреса, а не кто-то по ошибке ввёл чужой email.

Практический смысл для малого бизнеса: без double opt-in вы физически не сможете доказать при проверке, что согласие вообще было получено. Single opt-in — просто галочка на форме без подтверждения — прямо назван в источниках как рискованная практика.

🪤 Находка: старая база без переподтверждения = юридически та же купленная база

RuSender предупреждает отдельно: если у вас уже есть контакты, собранные раньше, — при смене сервиса рассылок или начале активной коммуникации нужны «документальные доказательства согласия на рекламные рассылки». Без них старая база, даже собранная добросовестно много лет назад, юридически неотличима от купленной или спарсенной — потому что доказать согласие нечем.

Запрещённая практикаИсточник
Купленные списки адресовCalltouch, RuSender
Спарсенные/собранные без спроса базыCalltouch
Предзаполненные («уже отмеченные») чекбоксы согласияRuSender
Согласие, «зашитое» в обязательную регистрациюRuSender
Офлайн-контакты без последующего email-подтвержденияCalltouch

Штрафы — и отдельно риск, который штрафом не является

По 38-ФЗ (рекламные рассылки без согласия): для граждан 10 000–20 000 ₽, для должностных лиц 20 000–100 000 ₽, для юридических лиц 300 000–1 000 000 ₽ — и штраф начисляется за каждый подтверждённый факт нарушения, а не один раз на компанию. Эти цифры совпадают с данными, которые мы независимо проверяли для отдельного разбора реальной практики штрафов 152-ФЗ — там же разбираем, что по факту в 2025 году штрафов было выписано на порядки меньше, чем формально возможно.

Но Calltouch отдельно указывает на риск, который вообще не про ФАС: домен и IP-адрес отправителя, замеченные в рассылках без согласия, попадают в чёрные списки почтовых провайдеров. После этого письма начинают падать в спам даже у тех подписчиков, которые дали согласие абсолютно законно — а восстановление репутации отправителя занимает месяцы, а не дни.

Что это значит на практике для малого бизнеса

Если вы только начинаете собирать базу — сразу разделите чекбоксы («согласен на обработку данных» отдельно от «хочу получать рассылку») и включите double opt-in с первого дня, это дешевле, чем чинить репутацию домена или доказывать согласие постфактум. Если база уже есть, но собиралась без явного разделения согласий — честный путь один: разослать переподтверждение и оставить только тех, кто явно откликнулся, даже если база после этого станет заметно меньше.

Модуль «Согласие» в AXIOM ведёт оба типа согласия раздельно — с журналом, кто и когда подтвердил рассылку, а не общий чекбокс задним числом. Это снимает именно ту проблему, о которой честно предупреждают все три источника: доказать согласие нечем, если оно не зафиксировано отдельно с самого начала.

Как устроено согласие →

Вопросы, которые чаще всего задают про легальный сбор базы

Разве согласие на обработку персональных данных не покрывает и рассылку рекламы?

Нет. Это два разных согласия по двум разным законам — 152-ФЗ (обработка данных) и 38-ФЗ (реклама). Источники прямо предупреждают: их нельзя объединять в одну фразу или один чекбокс — это будет считаться нарушением, даже если формальное согласие на данные получено.

Что такое double opt-in и почему это «правильный» способ подписки?

Double opt-in — это когда после заполнения формы человек получает письмо со ссылкой или кодом, которые нужно подтвердить. Это не просто вежливость: подтверждение служит доказательством, что подписался именно владелец адреса, а не кто-то, кто ввёл чужой email по ошибке или специально.

Можно ли пользоваться старой базой контактов, собранной без явного согласия?

Рискованно без переподтверждения (re-opt-in). Источники советуют: если меняете сервис рассылок или начинаете рассылать по старой базе, нужны документальные доказательства согласия — иначе база юридически не отличается от купленной или спарсенной.

Какие штрафы грозят за рассылку без согласия?

По 38-ФЗ: для граждан 10 000–20 000 ₽, для должностных лиц 20 000–100 000 ₽, для юрлиц 300 000–1 000 000 ₽ — штраф начисляется за каждый подтверждённый факт нарушения. Реальная частота выписанных штрафов в 2025 году была намного ниже потолка закона — подробный разбор в отдельном материале.

Что будет технически, если рассылать без согласия — помимо штрафа?

Домен и IP отправителя рискуют попасть в чёрные списки почтовых провайдеров, письма начнут падать в спам даже у тех, кто подписался законно, а репутация отправителя восстанавливается месяцами. Это отдельный риск, не связанный со штрафом ФАС напрямую.

Продукт по теме

Похожие материалы

Источники

  1. Enkod — «Как собирать согласия на обработку персональных данных и отправку рекламных рассылок» — опубл. 18.08.2025 — enkod.io — как собирать согласия
  2. RuSender — «Подробное руководство по согласиям на информационную и рекламную рассылку» — опубл. 23.09.2025 — rusender.ru — гайд по согласиям
  3. Calltouch — «Легально и эффективно: как собрать базу для рассылки, чтобы не попасть в спам» — опубл. 11.07.2023 — calltouch.ru — легально и эффективно

Штрафы по 38-ФЗ (10 000–1 000 000 ₽) сверены на совпадение с цифрами, ранее независимо проверенными для материала о штрафах 152-ФЗ на этом же сайте — совпадение точное, расхождений нет.