mail-nation

Управляем почтой: от домена до конверсий

Новость

Защита персональных данных в корпоративной почте: правовые требования и аудит инфраструктуры

Во Вьетнаме с 1 января 2026 года вступил в силу Закон № 91/2025/QH15 о защите персональных данных, как сообщает Vietnam.vn. К ПДн отнесены любые цифровые идентификаторы субъекта — адрес e-mail включительно.

Защита персональных данных в корпоративной почте: правовые требования и аудит инфраструктуры

Персональные данные в почтовом контуре: правовые рамки и аудит

Для операторов MTA, ESP и владельцев подписных баз это означает формализацию процессов сбора, хранения и трансграничной передачи данных. Параллельно в РФ действует обязанность уведомления Роскомнадзора до начала обработки ПДн — по данным Т-Бизнес секреты, адрес электронной почты однозначно квалифицируется как персональные данные.

Запреты и определения

Обработка охватывает сбор, хранение, анализ, изменение, передачу, раскрытие, удаление, обезличивание и уничтожение. Запрещены: использование ПДн для противоправных действий, купля-продажа баз, умышленное раскрытие и присвоение. Согласие субъекта должно быть явным, добровольным и поддающимся аудиту; молчание и сам факт использования услуги согласием не являются. Чувствительные категории — здоровье, политические и религиозные взгляды — требуют отдельного правового основания и уведомления регулятора.

Что проверить в инфраструктуре

  • Аудит точек сбора: формы подписки, CRM-импорты, bounce-логи, тикеты поддержки, relay-логи SMTP. Классифицируйте записи — идентификаторы субъекта отдельно от технических метрик.
  • Retention period для логов MTA и IMAP. Исключите PII из debug-вывода. Ограничьте доступ к логам по принципу минимальных привилегий.
  • Double opt-in для подписных баз. Подтверждение через уникальную ссылку фиксирует согласие и снижает риск включения чужих адресов.
  • Трансграничная передача: зафиксируйте перечень стран-получателей, правовую основу и канал передачи. SPF/DKIM/DMARC не заменяют согласие — проверяйте раздельно.
  • Политика обработки ПДн: цели, сроки, получатели, контакт ответственного лица, процедура отзыва согласия.
  • Уведомление Роскомнадзора: подайте до начала обработки, если сервис собирает e-mail клиентов или сотрудников. Отсутствие уведомления — административный риск.

Что отслеживать

Реестр операторов ПДн Роскомнадзора, изменения в локальных законах стран-получателей трансграничных потоков, требования к шифрованию SMTP/IMAP при передаче PII. Сверьте retention-политики с фактическим временем хранения логов в почтовых серверах. Проверьте PTR-записи relay-хостов: утечка адреса получателя в нешифрованном SMTP-сеансе равносильна раскрытию ПДн.