Безопасность личных данных при открытии счета: скрытые условия банковских соглашений
Есть в процедуре открытия банковского счёта один странный парадокс, на который большинство из нас просто не обращает внимания. Вы приходите в банк — лично или онлайн — чтобы довести этому банку свои деньги. Это акт доверия.

И в этот самый момент вам на подпись (точнее, на галочку) подсовывают документ, в котором вы, не моргнув, соглашаетесь отдать свои персональные данные неопределённому кругу «партнёров» — без конкретных имён, без чётких рамок, без понимания, куда потом попадёт ваш номер телефона. И самое удивительное: галочка в нужной клеточке уже стоит. Вы даже не нажимали.
Это не казус и не курьёз отдельного банка. Это системная практика, которая годами воспроизводилась на рынке, пока регуляторы и суды не начали говорить о ней вслух. И теперь, когда объём утечек персональных данных из финансовых организаций достиг 410 миллионов записей за один только 2024 год, вопрос о том, что именно вы подписываете, перестал быть риторическим.
Галочка, которую вы не ставили
Предварительно проставленные «галочки» — одна из самых изящных манипуляций в пользовательских интерфейсах. Дизайнер, вероятно, руководствуется заботой о конверсии: чем меньше кликов — тем быстрее клиент подпишет, тем выше метрики. Но с точки зрения закона это прямое нарушение.
И суды, и Роскомнадзор, и Федеральная антимонопольная служба придерживаются единой позиции: согласие на обработку персональных данных должно быть сознательным и выражаться активным действием пользователя. Не отсутствием действия — а именно действием. Кликнуть, поставить галочку, подтвердить. Если галочка уже стоит, согласие юридически состоятельным не считается. Эту логику подтверждает и часть 1 статьи 9 Федерального закона № 152-ФЗ «О персональных данных», и многолетняя судебная практика по спорам с операторами связи, страховщиками и финансовыми организациями.
Ощущение, которое испытываешь, когда видишь такую форму, трудно описать иначе как лёгкое циничное удивление. Банк, который контролирует твои финансовые потоки с точностью до копейки, не удосужился дать тебе возможность решить, кому ты готов доверить свой e-mail. Это тот самый случай, когда техническая мелочь раскрывает системное отношение к клиенту: вас посчитали настолько лояльным по умолчанию, что даже не спросили.
Банк, который контролирует ваши финансовые потоки до копейки, почему-то решил, что вопрос о том, кому достанется ваш номер телефона, уже закрыт — без вашего участия.
«Партнёры банка»: формулировка, которая не работает
Второй слой проблемы — менее заметный, но более опасный. Даже если вы внимательно прочитали соглашение, вы обнаружите в нём пункт о передаче данных «партнёрам банка». Звучит респектабельно. Возможно, это страховые компании, возможно — бюро кредитных историй, а может, маркетинговые агентства, которые будут присылать вам предложения о кредитках и вкладах в три часа ночи.
Закон, однако, требует конкретики. Согласие должно быть информированным: вы должны понимать, кому именно передаются ваши данные, с какой целью и в каких объёмах. Абстрактное «партнёры» — это не конкретный перечень. Это ширма, за которой может скрываться что угодно — от материнской структуры банка до рекламной биржевой платформы, которая торгует вашими контактами в реальном времени.
Парадокс в том, что банки прекрасно умеют формулировать юридические условия, когда им это нужно. Кредитный договор может содержать тридцать страниц мелким шрифтом с точнейшими формулировками про штрафы, пени и неустойки. А в разделе о персональных данных вдруг появляется туманное «партнёры». Ощущение здесь не случайно: туман создаётся не от безалаберности, а от расчёта. Конкретный список означает конкретную ответственность — за него придётся отвечать перед регулятором при первой же проверке. Размытая формулировка ни к чему не привязывает и при этом охватывает максимально широкий круг возможных получателей.
| Что написано в договоре | Что это значит на практике | Почему это проблема |
|---|---|---|
| «Передаём партнёрам банка» | Список компаний не определён, данные могут попасть кому угодно | Нарушение требования информированности согласия (ФЗ-152) |
| «Галочка стоит по умолчанию» | Вы не совершали активного действия | Суды и Роскомнадзор не признают это валидным согласием |
| «Согласие на бессрочную обработку» | Банк хранит и использует ваши данные без ограничения по времени | Вы теряете контроль над тем, когда и как данные используются |
| «Передача в целях улучшения сервиса» | Под улучшением может скрываться что угодно — от скоринга до продажи контактов | Цель обработки должна быть конкретной и законной |
Оборотные штрафы: новая реальность с мая 2025
До недавних пор финансовые последствия утечки данных для банков были настолько символическими, что проще было заплатить штраф, чем строить по-настоящему надёжную систему защиты. Фиксированные суммы в несколько сотен тысяч рублей для организации с оборотом в миллиарды — это не наказание, а операционные расходы.
Ситуация начала меняться 30 мая 2025 года, когда вступил в силу Федеральный закон от 30 ноября 2024 года № 420-ФЗ. Он вводит оборотные штрафы для коммерческих организаций за повторные утечки персональных данных. Суть проста: чем крупнее компания и чем серьёзнее нарушение — тем больше штраф. Это уже не фиксированная сумма, которую можно заложить в бюджет, а реальный процент от выручки, способный ударить по финансовой отчётности.
Контекст, в который вписывается этот закон, говорит сам за себя. Если в 2023 году объём утечек из финансовых организаций составлял 161 миллион записей, то в 2024-м — уже 410 миллионов. Рост в два с половиной раза за год. Это не случайные инциденты, а системная эпидемия, и за каждой записью стоит конкретный человек с паспортом, телефоном и историей операций.
410 млн записей в утечках за 2024 год — масштабный риск для клиентов финансовых организаций.
Закон об оборотных штрафах — это не жест доброй воли регулятора. Это реакция на масштаб проблемы, который стал невозможно игнорировать. И для банков это сигнал: эпоха дешёвых нарушений заканчивается. Теперь цена ошибки привязана к выручке, а значит, руководство кредитной организации будет вынуждено пересмотреть приоритеты в пользу реальной защиты данных, а не формального соответствия.
Почему статистика утечек касается лично вас
Можно отмахнуться: 410 миллионов записей — это абстракция, капля в океане, и лично мои данные наверняка в безопасности. Это логика, по которой живёт большинство. И она работает ровно до того момента, пока на ваш номер не начнут приходить странные звонки от «службы безопасности банка», в которой вы никогда не были клиентом, или пока в почтовом ящике не появится уведомление о микрозайме, который вы не оформляли.
Дело в том, что данные, которые вы оставляете при открытии счёта, — это не просто имя и фамилия. Это:
1. Полный набор идентификаторов — паспортные данные, СНИЛС, ИНН, адрес регистрации. Этого достаточно, чтобы оформить микрозайм на ваше имя.
2. Финансовая история — ваш доход, расходы, кредитная нагрузка. Это информация, которая позволяет составить ваш экономический и отчасти поведенческий профиль.
3. Контактные данные — номер телефона, электронная почта, которые становятся точкой входа для фишинга и социальной инженерии.
4. Биометрия (если вы подключали биометрическую идентификацию) — данные, которые невозможно изменить, как пароль.
Каждый из этих пунктов в отдельности — уязвимость. Вместе они составляют цифровой слепок вашей личности, который при попадании в чужие руки превращается в инструмент. И масштаб утечек показывает, что вероятность такого попадания — не гипотетическая, а статистическая. Чем больше записей оказывается «в обороте» на чёрном рынке, тем выше шанс, что среди них окажутся ваши.
Алгоритм: что делать, чтобы защитить свои данные
Хорошая новость в том, что у вас есть законные инструменты. Не нужно быть юристом, чтобы ими воспользоваться. Достаточно понимать несколько принципов и не стесняться их применять — в том числе в моменте, когда менеджер торопит вас с подписанием.
Шаг 1. Потребуйте «чистый» бланк. Если вы видите предварительно проставленные галочки — вы имеете полное право отказаться подписывать документ в таком виде и попросить предоставить форму без автоматических согласий. Это не каприз, а реализация вашего права на сознательное согласие. Банк обязан предоставить такую возможность, а отказ менеджера зафиксируйте — он сам по себе становится доказательством нарушения.
Шаг 2. Проверьте список «партнёров». Внимательно прочитайте, кому именно банк собирается передавать ваши данные. Если вместо конкретного перечня компаний вы видите абстрактных «партнёров» — это повод задать вопрос. Попросите назвать конкретные организации и цели передачи. Если банк не может или не хочет ответить — вы вправе ограничить согласие только рамками, очерченными в самом договоре, и исключить передачу неопределённому кругу лиц.
Шаг 3. Разделите согласия. Многие банки предлагают подписать единое согласие на всё сразу: обработку данных, передачу третьим лицам, маркетинговые рассылки, бессрочное хранение. Вы имеете право дать согласие на обработку в рамках обслуживания счёта и одновременно отказаться от передачи данных маркетинговым партнёрам. Эти вещи юридически не связаны: одна — необходима для оказания услуги, другая — факультативна и работает на бизнес банка, а не на вас.
Шаг 4. Ограничьте срок. Если соглашение говорит о бессрочной обработке — попросите вписать конкретный срок. Разумный период — на время действия договора банковского обслуживания. После закрытия счёта банк должен прекратить обработку в маркетинговых и коммерческих целях, если иное не предусмотрено законом. Хранение документов по антиотмывочному законодательству и бухгалтерским требованиям — отдельная история, она регулируется специальными нормами и не зависит от вашего согласия.
Шаг 5. Фиксируйте всё. Если вы устно попросили «чистый» бланк и вам отказали — зафиксируйте это письменно. Запросите письменный отказ или направьте заявление через систему обращений банка и сохраните квитанцию. В случае спора это станет доказательством того, что вы пытались реализовать свои права, но столкнулись с противодействием. Аналогично действуйте и при отказе назвать «партнёров»: письменное обращение превращает устное «мы не обязаны» в юридически значимый документ.
Шаг 6. Используйте право на отзыв. ФЗ-152 даёт вам право в любой момент отозвать согласие на обработку данных — полностью или частично. Банк обязан прекратить обработку в течение 30 дней с момента получения отзыва. Это касается и маркетинговых рассылок, и передачи «партнёрам». Если после отзыва данные продолжают «утекать» — это основание для жалобы в Роскомнадзор и повод для иска о возмещении убытков.
Что это значит в масштабе
Есть соблазн воспринять всё вышесказанное как инструкцию для параноиков. Мол, обычному человеку хватит и стандартного договора, а если что — пароль поменяю. Но это ровно та логика, которая позволяет рынку годами воспроизводить практику «галочек по умолчанию» и размытых формулировок. Каждый клиент, который не задаёт вопросов, подтверждает банку, что такая форма работы допустима — и косвенно финансирует её, оплачивая услуги, в стоимость которых заложены расходы на рекламу, рассылки и обработку «партнёрских» баз.
Оборотные штрафы, которые вступили в силу в 2025 году, меняют экономику этого поведения для банков. Но давление со стороны клиентов — не менее мощный рычаг. Когда достаточное количество людей начнёт требовать «чистые» бланки и конкретные списки «партнёров», у банков появится стимул не просто формально соблюдать закон, а выстроить прозрачную систему работы с данными.
Вопрос, который стоит за всей этой историей, на самом деле прост. Мы привыкли доверять банкам свои деньги — и для этого есть государственное страхование, регуляторные проверки, жёсткие требования к капиталу. Но когда речь заходит о персональных данных, мы почему-то готовы подписать всё, что подсунули, не читая. Может быть, пора начать относиться к своим данным с тем же вниманием, с каким мы относимся к своим деньгам?
Материалы по теме
Дополнительные материалы собраны ниже.
- Проверить условия участия в розыгрыше приза.
- Сравнить условия рассрочки в Яндекс Сплит.