Единый реестр согласий на обработку данных: как Минцифры меняет правила работы с персональной информацией
Минцифры предложило создать единую платформу для управления согласиями на обработку персональных данных.

По данным Anti-Malware.ru, все 2,6 млн операторов обязаны будут передавать сведения в централизованный сервис, а граждане получат одно окно для просмотра и отзыва разрешений. Идея вошла в третий пакет антифрод-мер — и сразу столкнулась с жёсткой критикой ЦБ, Минэкономразвития и участников рынка. Для инженеров, отвечающих за почтовую инфраструктуру и обработку данных рассылок, это сигнал: готовьте архитектуру к сценарию обязательной интеграции.
Технические барьеры
Привязать внутренние аккаунты компаний к профилям на «Госуслугах» без обязательной аутентификации через ЕСИА практически невозможно. Бумажные согласия трёх-пятилетней давности нельзя загрузить в систему — отсутствуют необходимые метаданные. Принудительное повторное подтверждение согласий через пуш-уведомления обрушит клиентские сервисы. Эксперты предлагают переходный период 12–18 месяцев и поэтапное внедрение. Минцифры подчёркивает, что пакет находится на стадии обсуждения.
Инфраструктурные риски
Подключение к ЕСИА с высокими требованиями к защите информации доступно крупным компаниям. Для малого бизнеса — неподъёмная нагрузка. Передача миллиардов записей создаёт одновременно расходы на инфраструктуру и новую централизованную цель для утечек. Ассоциация больших данных прямо предупреждает: монолитный реестр сведений о согласиях — привлекательная мишень. Параллельно, застройщик Bonava подтвердил взлом системы обработки гарантийных обращений: утекли имена, адреса, контактные данные, даты рождения клиентов в Эстонии, Швеции и других странах. Инцидент — напоминание: централизация данных умножает последствия единого проникновения.
Позиция регуляторов
ЦБ настаивает: сначала — полноценный информационный ресурс с проверенной работой, потом — обязанности для бизнеса. Минэкономразвития предлагает дождаться итогов добровольной апробации, учесть специфику отраслей и оценить нагрузку на малый бизнес. Без выработанных стандартов операторы получат не защиту от мошенников, а правовую неопределённость.
Действия инженера
- Проведите аудит: какие согласия хранятся в бумажном виде, какие — в цифровом. Определите объём legacy-данных без метаданных.
- Проверьте, поддерживает ли ваша система обработки персональных данных интеграцию с ЕСИА или возможность подключения через API внешнего оператора.
- Настройте логирование событий согласия с фиксацией версий документов и timestamp. При любом сценарии внедрения вам понадобится доказательная база.
- Запретите хранение согласий в неструктурированном виде: файловые хранилища, общие папки, почтовые ящики. Миграция в единый реестр потребует нормализованных данных.
- Оцените нагрузку на MTA и сервисы рассылки при возможном массовом отзыве согласий через централизованный портал. Постройте сценарий оттока 10–30% базы в короткий срок.
Дождитесь финальной редакции пакета. До публикации нормативных актов все цифры — из области оценок, не спецификаций.