Законна ли холодная рассылка? 152-ФЗ, GDPR, CAN-SPAM
Эта статья — общая информация, а не юридическая консультация. Правила рекламы и защиты персональных данных различаются по странам, меняются со временем и зависят от специфики вашего бизнеса, вашей базы и текста письма. Прежде чем запускать холодную рассылку в любом объёме, покажите свой план юристу, знающему право каждого рынка, на который вы выходите.
«Законна ли холодная рассылка?» — вопрос поставлен неверно, потому что ответ полностью зависит от того, где находится получатель. В России отправка коммерческого письма без согласия адресата прямо запрещена законом «О рекламе». В США то же самое письмо законно по умолчанию, если вы честно себя обозначили и дали работающую отписку. Во Франции письмо на рабочий адрес профессионала по теме его работы обычно допустимо при наличии отказа от рассылки. В Германии — почти наверняка нарушение. Одно письмо, четыре разных правовых исхода.
Ниже — разбор основных режимов простым языком: что именно применяется к B2B, где есть исключения, какие обязанности по отписке возникают и какие практики находятся в действительно серой зоне, а не просто «все так делают».
Россия: 152-ФЗ и закон «О рекламе»
В России действуют два закона одновременно, и путать их не стоит — они регулируют разные вещи.
Федеральный закон 152-ФЗ «О персональных данных» отвечает на вопрос, вправе ли вы вообще обрабатывать данные человека. Рабочий адрес с именем и фамилией, номер телефона сотрудника, должность — это персональные данные. Для обработки нужно законное основание, и на практике для маркетинга это согласие субъекта. Закон также требует уведомления Роскомнадзора об обработке, соблюдения принципа минимизации и локализации баз данных граждан РФ на территории России.
Федеральный закон «О рекламе» (статья 18) отвечает на другой вопрос — можно ли отправлять. Распространение рекламы по сетям электросвязи, включая электронную почту, SMS и мессенджеры, допускается только при предварительном согласии абонента или адресата. При этом бремя доказывания согласия лежит на рекламораспространителе: если вы не можете показать, откуда взялось согласие, оно считается неполученным. Реклама должна немедленно прекращаться по требованию получателя. Контролирует это ФАС, и жалоба одного получателя — достаточное основание для проверки.
Практический вывод для российского рынка: массовая холодная рассылка по купленным или спарсенным базам стоит на слабом правовом основании. Что остаётся рабочим: обращение по общим корпоративным каналам компании (адрес info@ или форма на сайте) как деловое предложение конкретному юридическому лицу, работа со входящими заявками, собственная база с задокументированным согласием и офлайн-каналы. Разница между «письмом юрлицу от юрлица по делу» и «рекламной рассылкой физлицу» существенна, но она не даёт универсального иммунитета — и это одна из зон, где стоит спросить юриста, а не блог.
Две большие семьи законов
Почти каждая юрисдикция относится к одному из двух лагерей, и понимание лагеря даёт вам большую часть ответа.
- Режимы с отказом (opt-out). Первое коммерческое письмо можно отправить без разрешения, если вы честно себя идентифицировали, не маскируете рекламу и дали работающий способ отписаться. Классический пример — США.
- Режимы с согласием (opt-in). Законное основание нужно до первого письма: явное согласие, существующие деловые отношения или — в ЕС — «законный интерес» по GDPR в сочетании с национальным правилом. Россия, Германия и Канада находятся на строгом конце этого спектра.
Второе различие пересекает оба лагеря — тип адреса. Обезличенный корпоративный ящик (info@, sales@, contact@) почти везде трактуется мягче, чем именной адрес вида ivanov@company.ru, потому что второй в большинстве законов является персональными данными определённого человека. Во многих странах это различие важнее, чем ярлык B2B или B2C.
Евросоюз: GDPR плюс ePrivacy, и страны различаются
Самая частая ошибка — считать, что «соответствие GDPR» закрывает вопрос по Европе. Это лишь половина картины: работают два слоя.
Слой первый: GDPR
GDPR определяет, вправе ли вы вообще обрабатывать персональные данные — сбор именного рабочего адреса, хранение его в CRM и использование для контакта являются обработкой. Нужно законное основание. Для B2B чаще всего используют законный интерес (статья 6(1)(f)); прямой маркетинг прямо упомянут в преамбуле GDPR как возможный законный интерес. Это не индульгенция: требуется тест на баланс, который вы должны уметь показать. Интерес должен быть конкретным, обработка — необходимой и соразмерной, а права и разумные ожидания получателя не должны перевешивать. Менеджер по закупкам логистической компании разумно ожидает предложений от поставщиков. Младший дизайнер, чей адрес вы собрали со страницы конференции, — скорее нет.
Помимо основания GDPR требует прозрачности (статья 14 обязывает сообщить человеку, откуда вы взяли его данные, если получили их не от него), даёт безусловное право возражать против прямого маркетинга и права на доступ и удаление. На практике: ваше первое письмо должно уметь ответить на вопрос «откуда у вас мой адрес», а система — удалить человека по запросу.
Слой второй: ePrivacy, реализованный по-разному
Директива ePrivacy регулирует именно непрошеные электронные сообщения — и это директива, поэтому каждая страна написала свой национальный закон. Базовое правило — предварительное согласие для рассылки физическим лицам, с исключением для действующих клиентов по схожим товарам. Но обращение с юридическими лицами страны определяли сами:
- Германия — самый строгий крупный рынок. По §7 UWG рекламное письмо требует предварительного явного согласия, и немецкая практика распространяет это и на деловых получателей. Есть узкое исключение для действующих клиентов с жёсткими условиями. Холодные письма в Германию без согласия следует считать юридически рискованными.
- Франция — рабочая позиция для B2B. CNIL исходит из того, что к профессионалу можно обратиться по его профессиональному адресу по вопросам его профессиональной функции без предварительного согласия, если он проинформирован и имеет простой способ отказаться.
- Испания добавляет к GDPR закон LSSI-CE: коммерческие письма обычно требуют согласия или предшествующих договорных отношений по схожим товарам, сообщение должно быть явно обозначено как коммерческое и содержать отписку. Действует национальный реестр отказов Lista Robinson.
- Нидерланды, Ирландия, Бельгия и ряд других допускают B2B-письма на корпоративные адреса при наличии отписки. Италия ближе к режиму согласия.
Главное: единого «правила ЕС» для холодной рассылки нет. Если ваша база покрывает восемь стран, вы работаете под восемью национальными законами. Сегментировать базу по странам и применять строжайшее применимое правило — единственный надёжно защитимый подход.
Великобритания
После Brexit сохранилась почти идентичная конструкция: UK GDPR плюс PECR. Требование согласия в PECR относится к «индивидуальным подписчикам» — потребителям, а также ИП и большинству партнёрств. Письма корпоративным подписчикам (обществам с ограниченной ответственностью и госорганам) предварительного согласия не требуют, но UK GDPR продолжает применяться к данным конкретного человека, поэтому прозрачность и обработка возражений обязательны.
США: CAN-SPAM
США — самый мягкий крупный рынок и самый неправильно понимаемый. CAN-SPAM не требует предварительного согласия ни в B2C, ни в B2B. Он требует честности:
- Никаких ложных заголовков. Поля From, To, Reply-To и маршрутная информация должны точно указывать отправителя.
- Никаких вводящих в заблуждение тем письма.
- Обозначение рекламного характера сообщения, если оно рекламное.
- Действительный физический почтовый адрес компании в письме.
- Понятный работающий механизм отказа, действующий не менее 30 дней после отправки, без требования логина, оплаты или лишних данных.
- Исполнение отказа в течение 10 рабочих дней и запрет на продажу или передачу адреса отписавшегося.
Два момента упускают чаще всего. Ответственность несёт компания, чей продукт рекламируется, а не только агентство, нажавшее кнопку. И отдельные штаты имеют свои правила: например, калифорнийские CCPA/CPRA регулируют сами персональные данные, даже если отправка полностью соответствует CAN-SPAM.
Канада: CASL
CASL применяется к коммерческим электронным сообщениям, отправленным в Канаду или полученным в Канаде, и построен на согласии. Нужно либо явное согласие (зафиксированный opt-in), либо подразумеваемое. Подразумеваемое возникает в ограниченных случаях: существующие деловые отношения (обычно окно в два года от сделки или шесть месяцев от запроса) либо публичное размещение адреса — адрес опубликован открыто без оговорки о нежелании получать сообщения, и ваше сообщение относится к профессиональной роли получателя. Оба условия обязательны.
Каждое сообщение должно идентифицировать отправителя, содержать контактные данные, действительные 60 дней, и работающую отписку, исполняемую в течение 10 рабочих дней. Бремя доказывания согласия лежит на отправителе — Канаду стоит вести как рынок «сначала согласие» и хранить основание по каждому контакту.
Другие крупные рынки
Бразилия — LGPD
LGPD близка к GDPR, включая основание «законный интерес» и сильные требования к прозрачности. Отдельного антиспам-закона уровня CAN-SPAM в Бразилии нет; рядом работают Кодекс защиты прав потребителей и саморегулирование. B2B-рассылка на законном интересе в принципе возможна, но нужно уметь объяснить источник данных, дать понятную отписку и отвечать на запросы субъектов. Регулятор ANPD постепенно активизируется.
Индия — DPDP Act
Закон о защите цифровых персональных данных 2023 года структурно строже GDPR в одном: он построен на согласии плюс узком перечне «законных применений» и не содержит широкого основания «законный интерес» европейского типа. Рабочие контакты идентифицированного человека остаются персональными данными. Подзаконные акты и правоприменение внедряются постепенно, поэтому точный объём обязанностей для B2B-маркетинга ещё формируется. Консервативное прочтение: непрошеные письма именным адресатам в Индии должны опираться на согласие или задокументированные прежние отношения.
ОАЭ и Саудовская Аравия
Федеральный закон ОАЭ о защите персональных данных и саудовский PDPL ориентированы на согласие и прямо касаются прямого маркетинга, требуя согласия и механизма отказа. В ОАЭ дополнительно действуют режимы свободных зон DIFC и ADGM со своими законами, поэтому применимое право зависит от того, где зарегистрирован получатель. Регулирование в регионе ужесточается: исходите из необходимости согласия для именных адресатов.
Австралия
Spam Act построен на согласии, но признаёт подразумеваемое согласие, когда рабочий адрес опубликован открыто и сообщение относится к роли человека, — по конструкции похоже на канадское правило публичного размещения.
Где действительно серая зона
Честный ответ здесь важнее уверенного. Несколько распространённых практик не являются однозначно разрешёнными:
- Массовый парсинг именных рабочих адресов для получателей в ЕС. Законный интерес плохо оправдывает массовый сбор, а «мы нашли это в открытом доступе» само по себе не является законным основанием.
- Угадывание адресов по шаблону (вывод ivanov@ из известной схемы). Вы создаёте персональные данные путём вывода и не можете утверждать, что они были опубликованы. Риск выше, чем при использовании опубликованного адреса.
- Можно ли уместить уведомление по статье 14 GDPR прямо в первое письмо. Обычная практика — короткая строка об источнике данных и ссылка на политику конфиденциальности; исчерпывает ли это обязанность во всех случаях, окончательно не решено.
- Сообщения в LinkedIn и мессенджерах. К данным применяется закон, к аккаунту — правила площадки, и её санкции не зависят от законности.
- Автоматическое обогащение спарсенных контактов. Объединение источников в профиль человека повышает интрузивность обработки и работает против вас в тесте баланса.
Если поставщик утверждает, что что-то из этого точно законно везде, это утверждение продавца, а не юридическое заключение.
Практический чек-лист комплаенса
Всё это не делает холодный аутрич невозможным — оно делает небрежный аутрич дорогим. Следующее работает почти во всех режимах:
- Сегментируйте базу по странам и применяйте строжайшее правило для сегмента. Единая политика по самому мягкому рынку — типичный путь к проблемам.
- Предпочитайте обезличенные корпоративные адреса (info@, sales@, zakupki@) именным в странах с режимом согласия.
- Идентифицируйте себя полностью: настоящее имя отправителя, компания, физический адрес, честная тема письма.
- Давайте работающую отписку в каждом письме — один клик или один ответ, без входа в личный кабинет, без оплаты и без анкеты.
- Исполняйте отказы быстро. Законный максимум часто 10 рабочих дней; целитесь в немедленно и автоматически.
- Ведите постоянный стоп-лист, переживающий смену CRM, миграции инструментов и повторные импорты. Повторное письмо отписавшемуся — самый частый путь от мелочи к жалобе.
- Фиксируйте источник каждого контакта — откуда адрес, когда получен и почему вы считали его релевантным. И по CASL, и по GDPR, и по российскому закону «О рекламе» объяснять придётся вам.
- Сообщайте, откуда у вас данные, в первом письме и давайте ссылку на политику обработки.
- Не используйте спарсенные именные адреса в странах согласия — Германия, Канада, Индия, страны Залива, Россия.
- Держите объёмы человеческими. Небольшие релевантные рассылки и защитимее юридически, и эффективнее коммерчески.
Большая часть чек-листа — просто хорошая практика: чистая база релевантных компаний с записанным источником каждого контакта защищается легче и отвечает чаще, чем гора спарсенных адресов. Если вы собираете базы из картографических данных, реестров и открытых сайтов компаний, инструменты вроде JustLeadIt сохраняют источник каждой записи — именно это и нужно, когда кто-то спросит, откуда у вас его контакты.
Коротко
В России и Германии холодная рассылка без согласия юридически рискованна. В США она законна при честности и работающей отписке. В значительной части ЕС реальный B2B-аутрич возможен на законном интересе, но страны различаются. Канаду, Индию, страны Залива ведите как рынки «сначала согласие». Везде базовый минимум один: прозрачность, работающая отписка, быстрое исполнение отказов и записанные источники данных — и везде юрист, знающий ваш рынок, полезнее любой статьи, включая эту.