Защита персональных данных в Беларуси: как новые правила меняют работу с базами рассылок
По данным Национального центра защиты персональных данных Беларуси, в Совмин внесён законопроект, расширяющий основания для обработки персональных данных без согласия субъекта.

Личные данные в обмен на скидки? Белорусы стали бережнее относиться к защите персональных данных
Изменения затрагивают договоры в пользу третьих лиц, обработку данных соискателей и публикацию новостного контента частными организациями. Для администраторов почтовых систем это повод пересмотреть правовые основания, по которым хранятся и обрабатываются адресные книги, базы рассылок и записи CRM.
Что меняется
Директор центра Андрей Гаев обозначил три блока правок. Первый — договоры в пользу третьего лица: когда родственник страхует другого родственника, оператору нужно основание обрабатывать ПДн выгодоприобретателя. Второй — соискатели на этапе до оформления в штат: согласие предлагается заменить правовым основанием, аналогичным действующему для трудовых отношений. Третий — публикация сведений о деятельности в новостном контенте: для госструктур постановление уже действует, для частного сектора правовая лакуна закрывается проектом.
Что проверить в почтовой инфраструктуре
- Аудит оснований. Проверьте правовое основание для каждой категории адресов в БД: подписчики рассылки, участники вебинаров, контакты из CRM-импорта, лиды из форм обратной связи. Без действительного основания запись в логе — нарушение.
- Лог согласий. Зафиксируйте для каждого адреса timestamp, IP, источник подписки, текст подтверждения. Требование не зависит от белорусского законопроекта, но в свете расширения перечня исключений важно доказать, что согласие получено, а не предполагается.
- Передача третьим лицам. Пересмотрите контракты с ESP, SaaS-CRM и сервисами аналитики. Если по договору с партнёром передаются адреса — зафиксируйте основание. Расширение белорусского перечня исключений не отменяет обязанности иметь поручение на обработку.
- DMARC, SPF, DKIM для входящих потоков. Законопроект не затрагивает техническую аутентификацию, но прецедент расширения обработки без согласия повышает риск получения «серых» баз. Политика DMARC p=reject и контроль PTR отправителя отсекут подозрительный трафик на периметре MTA.
- Соискатели и HR-почта. Если корпоративный MTA принимает резюме — пропишите retention policy для mailbox обработки откликов. По новой логике явное согласие кандидата может не требоваться, но срок хранения и порядок удаления должны быть зафиксированы.
Чего ожидать
Тенденция к расширению законных оснований обработки без явного согласия снижает порог входа для операторов, но смещает фокус регулятора на прозрачность, поручения на обработку и обоснованность сроков хранения. Дождитесь финальной редакции закона и обновите реестр оснований в политике обработки ПДн до вступления изменений в силу.