Персональные данные: база клиентов как ответственность
Проведём быстрый тест. У вас есть таблица клиентов с именами и телефонами? CRM, куда администратор вносит записи? Рассылка в WhatsApp по старым клиентам «у нас акция»? Камера в зале? Анкета «оставьте номер — подарим скидку»? Если хотя бы одно «да» — поздравляем: вы оператор персональных данных. Не «айтишная корпорация», не «банк», а вы — салон, магазин, кофейня. Закон не делает скидку на размер: обязанности возникают из факта работы с данными живых людей, а не из масштаба бизнеса.
Базовый документ здесь — закон «О персональных данных и их защите». Не путайте его с новым Цифровым кодексом: тот с июля 2026 года забирает себе электронные документы и ЭЦП, а правила работы с данными клиентов остаются в законе о персональных данных — и его логика устойчива и понятна без номеров статей. Она держится на трёх принципах, и каждый бьёт по привычной практике малого бизнеса.
Принцип первый: согласие. Данные человека собираются и используются с его согласия — и согласие должно покрывать то, что вы реально делаете. Здесь живёт самая массовая ошибка: номер, оставленный клиентом для записи на маникюр, — это согласие на звонок о записи, а не на пожизненную рекламную рассылку. «У нас есть его номер» и «у нас есть право слать ему рекламу» — два разных утверждения, и второе из первого не следует. Лечится это одной строкой в анкете или форме записи: явное согласие на получение информационных и рекламных сообщений, галочка, дата. Скучно — и снимает основную массу будущих жалоб, потому что жалуются именно на нежеланные рассылки: это самый видимый для клиента способ узнать, что его данные «гуляют».
Принцип второй: целевое использование и защита. Данные собираются под понятную цель и не должны жить дальше и шире неё. Передать базу «партнёру по акции», выгрузить таблицу подрядчику-таргетологу без всяких обязательств, хранить анкеты годами в шкафу, доступном всем сотрудникам, — каждое из этих будничных действий означает, что данные ушли за пределы цели и вашего контроля. Минимальная гигиена та же, что с коммерческой тайной из прошлой главы (и это не совпадение — часто это одна и та же таблица): ограниченный доступ, понимание, у кого база есть, и письменные обязательства у тех, кому вы её доверяете.
Принцип третий: прозрачность. Камера в зале — нормальная практика безопасности, но люди должны знать о съёмке, и табличка о видеонаблюдении тут играет вполне юридическую роль (подробнее — в боксе ниже). Тот же принцип с любым сбором: человек вправе понимать, что о нём собирают и зачем, и вправе потребовать прекратить — запрос «удалите мой номер и не пишите мне» исполняется, а не игнорируется.
Табличка о видеонаблюдении — не вежливость, а элемент законности обработки.
Почему этим стоит заняться сейчас, а не «когда-нибудь»: тема персональных данных в Казахстане — регуляторно молодая и растущая, и траектория здесь всегда одинакова, мы видели её на примере рекламы — сначала нормы, потом первые показательные дела, потом массовая практика. У малого бизнеса есть короткое окно, чтобы привести дела в порядок до того, как проверки станут рутиной. И весь этот порядок для типовой точки — дело одного вечера; что в него входит, собрано в списке ниже.
Порядок для типовой точки — это вечер работы
На этом внешний периметр закрыт полностью: вы умеете встречать проверку, отвечать потребителю, не трогать чужое, защищать своё и держать в порядке данные. Остался последний урок жизненного цикла — тот, про который не пишут на бизнес-курсах, потому что он про конец. Как закрыть дело так, чтобы оно действительно закончилось.
Остался последний урок — тот, про который не пишут на бизнес-курсах, потому что он про конец.