Перейти к содержанию
справочник 22 октября 2026 По состоянию на 22 октября 2026

Право на отзыв согласия на распространение по ст. 10.1

Право на отзыв согласия на распространение персональных данных — закреплённая ст. 10.1 ФЗ-152 возможность субъекта ПДн в любой момент потребовать прекратить распространение его данных неограниченному кругу лиц.
После отзыва оператор обязан прекратить распространение и уведомить третьих лиц, которым данные уже переданы. Неисполнение — нарушение ч. 1 или ч. 2 ст. 13.11 КоАП со штрафом до 700 000 ₽.
Если вы юрист и проверяете комплаенс компании — ниже разобраны порядок отзыва, последствия для оператора и типовые ошибки в ОРД.

С 01.09.2025 согласие на обработку ПДн оформляется отдельным документом по ФЗ-156. Согласие на распространение по ст. 10.1 — самостоятельный, ещё более строгий инструмент: его отзыв влечёт обязанность оператора не только прекратить собственные действия, но и потребовать того же от третьих лиц. Для юриста, выстраивающего комплаенс или сопровождающего проверку РКН, понимание механизма ст. 10.1 обязательно.

Что такое согласие на распространение по ст. 10.1 и чем оно отличается от обычного?

Согласие на распространение — отдельный документ, которым субъект разрешает оператору раскрывать его персональные данные неограниченному кругу лиц. Оно регулируется специальной нормой — ст. 10.1 ФЗ-152, а не общей ст. 9.

Ключевые отличия от обычного согласия по ст. 9:

  • Распространение допускается только при наличии отдельного документа — нельзя включать разрешение на распространение в общее согласие на обработку.
  • Молчание субъекта трактуется как запрет: если согласие не содержит явного указания на открытый доступ к конкретным данным, оператор вправе обрабатывать их исключительно для себя.
  • Субъект вправе установить запреты и условия: перечень данных, которые нельзя передавать третьим лицам, — даже при общем согласии на распространение.
  • Отзыв немедленно порождает обязанности оператора не только в собственной инфраструктуре, но и у всех получателей данных.
«Ст. 10.1 ФЗ-152: обработка персональных данных, разрешённых субъектом для распространения, допускается только при наличии отдельного согласия. Субъект вправе в любое время отозвать это согласие.»

На практике ст. 10.1 применяется при публикации данных сотрудников на сайте работодателя, в профессиональных каталогах, CRM-системах с открытым API, маркетинговых базах с правом перепродажи. Смешение этого согласия с общим согласием на обработку — типовая ошибка, фиксируемая при проверках РКН.

Как работает право на отзыв согласия на распространение?

Отзыв согласия на распространение — одностороннее волеизъявление субъекта, направленное оператору в любой форме, позволяющей подтвердить факт его получения. Норма ч. 1 ст. 10.1 ФЗ-152 не устанавливает специальную форму отзыва: письменная, электронная, через личный кабинет — всё допустимо при условии идентификации субъекта.

Последствия отзыва для оператора наступают немедленно и охватывают три обязанности:

  • Прекратить распространение — оператор обязан немедленно остановить любые действия по раскрытию данных третьим лицам или публикации в открытом доступе.
  • Уведомить третьих лиц — всем лицам, которым данные уже переданы, оператор обязан направить требование об уничтожении или прекращении обработки этих данных.
  • Зафиксировать факт отзыва — в журнале обращений субъектов с входящей датой и содержанием запроса.
«Ч. 2 ст. 10.1 ФЗ-152: при отзыве согласия оператор обязан прекратить распространение персональных данных и сообщить об этом лицам, которым данные были переданы.»

Срок исполнения ч. 2 ст. 10.1 не установлен отдельно — применяется общий принцип разумности. В ОРД рекомендуется фиксировать срок реагирования явно: на практике РКН ориентируется на 3 рабочих дня для прекращения распространения и 7 рабочих дней для уведомления третьих лиц.

Согласия на распространение в ОРД — нет отдельного документа?

Если юрист обнаружил, что компания использует общее согласие, охватывающее и распространение данных, — это нарушение ст. 10.1 ФЗ-152 уже сегодня. С 01.09.2025 позиция РКН ужесточилась: инспектор проверяет наличие отдельного документа по ФЗ-156. Юристы DATUM оформят пакет ОРД, включая отдельные согласия на распространение, приказ об ответственном и регламент реагирования на отзыв.

Подключить DPO-аутсорсинг

+7 (983) 510-38-76 · info@vitveteam.ru · Telegram t.me/vitvetcom

Какие ошибки операторов при отзыве согласия фиксирует РКН?

По итогам проверок 2024–2025 годов типовые нарушения при реализации права на отзыв согласия на распространение делятся на три группы.

Документарные нарушения:

  • Согласие на распространение включено в общий договор или политику конфиденциальности — не является отдельным документом по ст. 10.1.
  • Отсутствует явное указание на перечень данных, разрешённых к распространению, — субъект не может ограничить отдельные категории.
  • Форма отзыва не предусмотрена в ОРД: нет регламента, нет ответственного сотрудника, нет срока реагирования.

Процессуальные нарушения:

  • После получения отзыва данные продолжают отображаться на сайте оператора или в агрегаторах — отсутствует процедура технического удаления.
  • Третьи лица — партнёры, аффилированные структуры, рекламные платформы — не уведомляются об отзыве.
  • Факт отзыва не фиксируется в журнале обращений субъектов.

Правовые ошибки в квалификации:

  • Оператор ссылается на договорное основание ст. 6 ФЗ-152 как на замену согласию по ст. 10.1 — это недопустимо: распространение требует именно отдельного согласия по ст. 10.1.
  • Оператор полагает, что отзыв согласия по ст. 9 автоматически охватывает и согласие по ст. 10.1 — это неверно: каждое отзывается самостоятельно.
«Принципы ст. 5 ФЗ-152: обработка ПДн допустима только для конкретных, заранее определённых целей; объём данных должен соответствовать целям. Распространение без надлежащего согласия нарушает принцип законности и конкретности целей.»

Что проверить юристу при аудите ст. 10.1

  • Наличие отдельного согласия на распространение — не в составе общего согласия или договора.
  • Перечень данных с явным разграничением: какие разрешены к распространению, какие — нет.
  • Наличие регламента реагирования на отзыв: ответственный, срок, способ уведомления третьих лиц.
  • Журнал обращений субъектов с записями об отзывах согласий на распространение.
  • Договоры с третьими лицами — получателями данных с условием об обязательном уничтожении при отзыве согласия субъектом.

Как право на отзыв соотносится с другими нормами 152-ФЗ?

Правовые основания обработки перечислены в ст. 6 ФЗ-152: согласие субъекта — лишь одно из одиннадцати. Однако распространение ПДн неограниченному кругу лиц возможно исключительно на основании ст. 10.1 — иные основания ст. 6 для этих целей не применяются.

Связь с другими ключевыми нормами:

  • Ст. 3 ФЗ-152 (оператор ПДн) — юрлицо или физлицо, организующее и осуществляющее обработку. Именно оператор несёт ответственность за исполнение обязанностей по ст. 10.1, в том числе за действия третьих лиц — получателей данных.
  • Ст. 5 ФЗ-152 (принципы обработки) — цель распространения должна быть определена заранее. Распространение для «любых» целей или без указания цели нарушает принцип конкретности.
  • Ст. 9 ФЗ-152 (согласие на обработку) — отзыв общего согласия не заменяет отзыв согласия на распространение по ст. 10.1. Это два самостоятельных механизма.
  • Ст. 9 ФЗ-152 в редакции ФЗ-156 от 24.06.2025 — с 01.09.2025 любое согласие на обработку оформляется отдельным документом. Согласие на распространение обязано соответствовать этому требованию тем более.
  • Категории ПДн по ст. 10 ФЗ-152 (специальные категории) — здоровье, вероисповедание, политические взгляды и иные чувствительные данные требуют отдельного письменного согласия и по общему правилу не могут распространяться.

Если юрист обнаружил, что в компании нет отдельных согласий по ст. 10.1 или регламента реагирования на отзыв, — это нарушение с риском штрафа до 700 000 ₽ по ч. 2 ст. 13.11 КоАП. Юристы DATUM подготовят полный пакет ОРД и возьмут функцию ответственного на аутсорсинг.

Заказать аудит 152-ФЗ

Типовые ситуации при отзыве согласия на распространение

Ситуация 1. Сотрудник отозвал согласие на публикацию данных на корпоративном сайте.

Сотрудник направил письменный запрос об отзыве согласия на размещение его ФИО, должности и фотографии на сайте работодателя. Оператор удалил данные с сайта через 5 дней, однако не уведомил агрегатор вакансий, которому данные передавались ранее. РКН при проверке зафиксировал нарушение ч. 2 ст. 10.1 — неисполнение обязанности по уведомлению третьих лиц. Стратегия защиты: фиксировать в поручении на обработку обязанность третьего лица уничтожить данные при получении уведомления об отзыве.

Ситуация 2. Клиент отозвал согласие на передачу данных партнёрам для рекламных рассылок.

Компания включила разрешение на передачу данных рекламным партнёрам в общее пользовательское соглашение, не выделив отдельного согласия на распространение. После отзыва клиент продолжил получать рассылки от третьих лиц. Проверка РКН квалифицировала ситуацию по двум нарушениям: отсутствие отдельного согласия по ст. 10.1 и неисполнение требований субъекта по ч. 5 ст. 13.11 КоАП. Штраф — в диапазоне до 90 000 ₽ по каждому составу. Стратегия: пересмотр формы согласия, отдельный документ, уведомление всех партнёров-получателей в течение 7 рабочих дней.

Ситуация 3. Данные в агрегаторе после отзыва согласия.

Медицинская организация разместила данные специалистов в профессиональном каталоге на основании согласия по ст. 10.1. После отзыва согласия врачом данные в каталоге остались — оператор каталога ссылался на самостоятельное основание обработки. Арбитражный суд региона указал: оператор-первоисточник несёт обязанность добиться уничтожения данных у всех получателей независимо от позиции третьего лица. Стратегия: в договоре с агрегатором предусматривать условие обязательного удаления при отзыве согласия субъектом.

Частые вопросы

1. Что считается обработкой ПДн по 152-ФЗ?

По ст. 3 ФЗ-152 обработка персональных данных охватывает любое действие или совокупность действий с ПДн: сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение — как с применением средств автоматизации, так и без них. Распространение — одна из форм передачи и также является обработкой, что напрямую связывает ст. 10.1 с общим режимом ФЗ-152.

2. На основании чего можно обрабатывать ПДн?

Статья 6 ФЗ-152 предусматривает одиннадцать оснований: согласие субъекта, исполнение договора с субъектом, исполнение обязанностей оператора по закону, судопроизводство и исполнение судебных актов, защита жизни или здоровья, исполнение задач государственных органов, а также ряд специальных оснований. Для распространения ПДн неограниченному кругу лиц ни одно из этих оснований, кроме ст. 10.1, недостаточно — требуется отдельное согласие.

3. Что грозит за нарушение 152-ФЗ при обработке данных, разрешённых к распространению?

Отсутствие отдельного согласия по ст. 10.1 квалифицируется как обработка ПДн без письменного согласия по ч. 2 ст. 13.11 КоАП — штраф для юрлица составляет 300 000 — 700 000 ₽. Повторное нарушение (ч. 2.1 ст. 13.11 КоАП, введена ФЗ-420 от 30.11.2024) — 1 000 000 — 1 500 000 ₽. Неисполнение требования субъекта о прекращении распространения — ч. 5 ст. 13.11, до 90 000 ₽.

4. Нужно ли уведомлять РКН малому бизнесу об обработке ПДн?

По ст. 22 ФЗ-152 уведомление РКН о намерении обрабатывать ПДн обязательно для всех операторов, кроме случаев, прямо поименованных в ч. 2 ст. 22 (например, обработка только данных сотрудников для нужд трудового договора). Малый бизнес под общее исключение не подпадает. Неуведомление — штраф по ч. 10 ст. 13.11 КоАП от 100 000 до 300 000 ₽ с 30.05.2025.

5. С какого возраста нужно согласие на ПДн и как это связано со ст. 10.1?

Согласие на обработку ПДн несовершеннолетнего до 14 лет даёт законный представитель (родитель, опекун). Согласие на распространение по ст. 10.1 в отношении данных ребёнка также требует подписи законного представителя. Публикация данных несовершеннолетних (например, на сайте образовательной организации) без отдельного согласия родителя — самостоятельное нарушение ст. 10.1, квалифицируемое по ч. 2 ст. 13.11 КоАП.

Итог

Право на отзыв согласия на распространение по ст. 10.1 ФЗ-152 — механизм, требующий от оператора не только реакции в собственной системе, но и обязательного уведомления всех третьих лиц — получателей данных. Ошибки в ОРД: отсутствие отдельного согласия, смешение с общим, отсутствие регламента реагирования — фиксируются РКН при проверках и влекут штраф до 700 000 ₽ за первичное нарушение и до 1 500 000 ₽ за повторное.

Практика DATUM по сопровождению операторов в части ст. 10.1 включает аудит существующих согласий, разработку отдельных форм по требованиям ФЗ-156, регламент реагирования на отзыв и DPO-аутсорсинг на абонентской основе.

Услуги DATUM по теме

ИБ
Партнёр · РКН и арбитраж
Партнёр практики DATUM. Специализация — уведомления и проверки РКН, обжалование протоколов по ст. 13.11 КоАП в ред. ФЗ-420 от 30.11.2024, защита от оборотных штрафов с 30.05.2025.

22 октября 2026 года