Защита персональных данных в корпоративной почте: правовые требования и аудит инфраструктуры
Во Вьетнаме с 1 января 2026 года вступил в силу Закон № 91/2025/QH15 о защите персональных данных, как сообщает Vietnam.vn. К ПДн отнесены любые цифровые идентификаторы субъекта — адрес e-mail включительно.

Персональные данные в почтовом контуре: правовые рамки и аудит
Для операторов MTA, ESP и владельцев подписных баз это означает формализацию процессов сбора, хранения и трансграничной передачи данных. Параллельно в РФ действует обязанность уведомления Роскомнадзора до начала обработки ПДн — по данным Т-Бизнес секреты, адрес электронной почты однозначно квалифицируется как персональные данные.
Запреты и определения
Обработка охватывает сбор, хранение, анализ, изменение, передачу, раскрытие, удаление, обезличивание и уничтожение. Запрещены: использование ПДн для противоправных действий, купля-продажа баз, умышленное раскрытие и присвоение. Согласие субъекта должно быть явным, добровольным и поддающимся аудиту; молчание и сам факт использования услуги согласием не являются. Чувствительные категории — здоровье, политические и религиозные взгляды — требуют отдельного правового основания и уведомления регулятора.
Что проверить в инфраструктуре
- Аудит точек сбора: формы подписки, CRM-импорты, bounce-логи, тикеты поддержки, relay-логи SMTP. Классифицируйте записи — идентификаторы субъекта отдельно от технических метрик.
- Retention period для логов MTA и IMAP. Исключите PII из debug-вывода. Ограничьте доступ к логам по принципу минимальных привилегий.
- Double opt-in для подписных баз. Подтверждение через уникальную ссылку фиксирует согласие и снижает риск включения чужих адресов.
- Трансграничная передача: зафиксируйте перечень стран-получателей, правовую основу и канал передачи. SPF/DKIM/DMARC не заменяют согласие — проверяйте раздельно.
- Политика обработки ПДн: цели, сроки, получатели, контакт ответственного лица, процедура отзыва согласия.
- Уведомление Роскомнадзора: подайте до начала обработки, если сервис собирает e-mail клиентов или сотрудников. Отсутствие уведомления — административный риск.
Что отслеживать
Реестр операторов ПДн Роскомнадзора, изменения в локальных законах стран-получателей трансграничных потоков, требования к шифрованию SMTP/IMAP при передаче PII. Сверьте retention-политики с фактическим временем хранения логов в почтовых серверах. Проверьте PTR-записи relay-хостов: утечка адреса получателя в нешифрованном SMTP-сеансе равносильна раскрытию ПДн.