← Все статьи

Технологии · 8 минут · Команда Бизика

152-ФЗ и персональные данные в CRM: правила, защита и штрафы

Ведение базы клиентов в CRM-системе накладывает на бизнес строгие юридические обязательства по защите персональных данных. Разбираем, как настроить процессы и права доступа по 152-ФЗ, чтобы избежать утечек и претензий Роскомнадзора.

Является ли CRM информационной системой персональных данных по 152-ФЗ

CRM-система однозначно признаётся информационной системой персональных данных (ИСПДн), если в ней хранятся и обрабатываются сведения о физических лицах: ФИО, номера телефонов, адреса электронной почты или никнеймы в мессенджерах. Закон № 152-ФЗ определяет оператором персональных данных не само программное обеспечение, а компанию или индивидуального предпринимателя, который использует эту базу для ведения продаж и коммуникации с клиентами.

На практике любая база контактов подпадает под действие закона, как только данные позволяют идентифицировать конкретного человека. Если в карточке сделки записан только номер телефона без имени, надзорные органы всё равно квалифицируют это как персональные данные, поскольку номер закреплён за конкретным абонентом. При добавлении истории покупок, адреса доставки или паспортных данных статус ИСПДн становится бесспорным, что обязывает владельца бизнеса принять комплекс мер по защите этой информации.

В зависимости от объёма клиентской базы и характера сведений информационной системе присваивается определённый уровень защищённости (УЗ — от 1 до 4). Для большинства компаний малого и среднего бизнеса с базой до 100 000 клиентов достаточно обеспечить 3-й или 4-й уровень защищённости УЗ. Это предполагает разграничение прав доступа сотрудников, использование защищённых протоколов передачи данных и размещение базы на проверенном сервере.

Требования 152-ФЗ к CRM-системам: уведомление Роскомнадзора

Уведомлять Роскомнадзор о начале обработки персональных данных в CRM обязаны практически все предприниматели и юридические лица. Прежние исключения, позволявшие работать без подачи уведомления при обработке контактов исключительно ради исполнения разового договора, с сентября 2022 года практически полностью отменены, поэтому регистрация в реестре операторов стала обязательной.

Процедура подачи уведомления бесплатна и осуществляется в электронном виде через официальный портал Роскомнадзора или авторизацию на Госуслугах. В документе компания подробно перечисляет категории субъектов (клиенты, лиды, работники), состав собираемых сведений, цели их обработки, а также применяемые правовые, организационные и технические меры защиты. Если для работы привлекается сторонний сервис, оператор персональных данных также указывает сведения о месте физического нахождения серверов.

Отсутствие компании в реестре операторов Роскомнадзора служит прямым поводом для вынесения предписания и штрафа при первой же проверке или жалобе недовольного клиента на спам. Если организация меняет провайдера инфраструктуры, подключает новые каналы лидогенерации или меняет перечень собираемых сведений, она обязана уведомить ведомство об изменениях в течение 10 рабочих дней.

Схема законной обработки персональных данных клиентов в CRM по 152-ФЗ
Схема движения и защиты персональных данных: от согласия на сайте до защищённой CRM

Согласие на обработку персональных данных для CRM: правила сбора

Согласие на обработку персональных данных для CRM должно быть получено до момента сохранения контактов в систему и обязано отвечать требованиям конкретности, предметности, информированности и однозначности. Автоматически проставленные галочки в веб-формах, скрытые пункты мелким шрифтом или размытые формулировки признаются контролирующими органами прямым нарушением статьи 9 закона № 152-ФЗ.

При сборе лидов через посадочные страницы, чат-виджеты и лид-формы в социальных сетях под кнопкой отправки заявки обязательно размещается текст согласия и прямая ссылка на Политику конфиденциальности. Если бизнес планирует не только обработать входящую заявку, но и делать повторные рассылки, требуется получить отдельное согласие на рекламную рассылку, так как закон «О рекламе» (№ 38-ФЗ) запрещает объединять согласие на обработку данных для сделки и согласие на маркетинг в один чекбокс.

Для телефонных продаж и розничных магазинов сбор согласий требует регламентированных процедур. При входящих и исходящих звонках голосовой автоинформатор обязан уведомить абонента о записи разговора, а в офлайн-точках при оформлении бонусных карт клиент должен поставить физическую подпись в анкете либо подтвердить ввод данных проверочным кодом из СМС-сообщения.

  • ✓ Чекбокс согласия на сайте не должен быть предзаполнен по умолчанию.
  • ✓ Политика конфиденциальности должна быть доступна для ознакомления в один клик с любой страницы сайта.
  • ✓ Согласие на рекламные рассылки оформляется отдельным полем или документом.
  • ✓ В тексте согласия чётко перечисляются цели: оформление заказа, доставка, сервисное информирование.
  • ✓ Компания обязана хранить подтверждения согласий (логи сайта, СМС-валидации, бумажные анкеты).

Хранение персональных данных клиентов в CRM: локализация и облачные сервисы

Хранение персональных данных клиентов в CRM подчиняется правилу первичной локализации баз данных: запись, систематизация, накопление и хранение сведений граждан РФ должны происходить на серверах, физически находящихся на территории России. Использование зарубежных CRM-систем без подтверждённой российской инфраструктуры нарушает ч. 5 ст. 18 закона № 152-ФЗ и влечёт крупные административные штрафы.

Для большинства компаний оптимальным выбором становится российская облачная CRM, провайдер которой размещает свои серверы в сертифицированных отечественных дата-центрах уровня Tier III. При заключении лицензионного или сервисного договора с вендором оформляется поручение обработки данных, по которому разработчик гарантирует аппаратную защиту и шифрование, а бизнес остаётся ответственным оператором перед своими клиентами.

Если бизнес использует внешние сервисы сквозной аналитики или IP-телефонию, важно убедиться, что все интеграции работают по защищённым протоколам HTTPS/TLS, а данные не дублируются на сторонние серверы за пределами РФ без законных оснований. Трансграничная передача сведений допускается только после отдельного уведомления Роскомнадзора и проверки надёжности юрисдикции принимающей стороны.

  • ✓ Серверы базы данных CRM физически размещаются в дата-центрах на территории Российской Федерации.
  • ✓ С облачным провайдером заключён официальный договор с пунктом о поручении обработки ПДн.
  • ✓ Резервные копии (бэкапы) базы данных также хранятся исключительно на российских серверах.
  • ✓ Передача данных между CRM и сайтом защищена сертификатами шифрования SSL/TLS.

Защита персональных данных в CRM-системе: разграничение прав доступа

Защита персональных данных в CRM-системе требует внедрения строгих организационных мер, главной из которых является детальное разграничение прав доступа между сотрудниками. Рядовой менеджер по продажам должен иметь доступ только к тем контактам и сделкам, с которыми он непосредственно работает, без возможности просматривать весь клиентский массив компании.

Большинство инцидентов, связанных с утечкой клиентской базы, происходит не в результате действий внешних хакеров, а из-за неконтролируемого доступа сотрудников при увольнении или переходе к конкурентам. Техническая защита в CRM должна полностью блокировать возможность массового экспорта базы в таблицы Excel для непривилегированных ролей и маскировать чувствительные контакты (скрывать часть цифр телефона до момента совершения звонка).

В платформе Бизик реализована ролевая модель безопасности: менеджеры принимают обращения из Авито, мессенджеров и телефонии в едином окне, не имея технической возможности скачать контакты всей базы. Вся активность пользователей фиксируется в журнале аудита, что позволяет руководителю в любой момент проверить, кто именно просматривал или изменял карточку клиента.

  • ✓ Запрет на выгрузку и экспорт базы контактов для линейных менеджеров и стажёров.
  • ✓ Маскирование телефонных номеров и адресов электронной почты в карточках сделок.
  • ✓ Двухфакторная аутентификация (2FA) для входа в учётные записи сотрудников.
  • ✓ Немедленная блокировка доступа при увольнении или переводе сотрудника в другой отдел.
  • ✓ Непрерывное логирование всех действий: просмотр, изменение, удаление контактов.
Разграничение прав доступа сотрудников к данным клиентов в CRM
Ролевая модель доступа в CRM: защита базы от утечек и копирования сотрудниками

Обработка персональных данных в CRM по 152-ФЗ при отзыве согласия

При получении от клиента официального отзыва согласия на обработку персональных данных компания обязана прекратить любые маркетинговые коммуникации и уничтожить сведения в CRM в течение 30 календарных дней. Если дальнейшее хранение не требуется для выполнения других обязательств по закону (например, хранение договоров и чеков для налоговой отчётности по 402-ФЗ), данные подлежат полному удалению или обезличиванию.

На практике полное удаление карточки из CRM может нарушить финансовую отчётность и аналитику прошлых периодов. Чтобы этого избежать, применяется процедура обезличивания: из карточки навсегда стираются ФИО, телефон, email и адрес доставки, а сама сделка остаётся в статистике с системным признаком «Обезличенный клиент». Это позволяет сохранить отчётность по выручке и среднему чеку без нарушения закона.

Факт уничтожения персональных данных по новым правилам Роскомнадзора должен документально подтверждаться специальным внутренним актом об уничтожении ПДн и выгрузкой из электронного журнала событий информационной системы. Данные документы и логи необходимо хранить не менее трёх лет для предоставления по запросу надзорных органов.

Штрафы за нарушение 152-ФЗ при ведении CRM по статье 13.11 КоАП РФ

Ответственность за нарушение правил работы с персональными данными в CRM возлагается непосредственно на компанию-оператора, а не на разработчика используемого софта. Административные санкции регулируются статьёй 13.11 КоАП РФ, при этом контролирующие органы выписывают штрафы за каждый выявленный эпизод отдельно, из-за чего итоговая сумма взыскания может составлять миллионы рублей.

Обработка персональных данных без надлежащего письменного согласия, когда оно обязательно, наказывается штрафом для юридических лиц от 300 000 до 700 000 рублей, а при повторном нарушении — до 1 500 000 рублей. Отсутствие опубликованной Политики конфиденциальности или непредоставление доступа к ней грозит компании штрафом до 60 000 рублей, а невыполнение требования клиента об уничтожении отозванных сведений — штрафом до 90 000 рублей.

Помимо прямых финансовых потерь, грубые нарушения и утечка клиентской базы грозят блокировкой домена сайта через Роскомнадзор, приостановкой деятельности и коллективными судебными исками от пострадавших клиентов. Чтобы обезопасить бизнес, достаточно привести в порядок внутренние регламенты, утвердить политику конфиденциальности и использовать защищённую CRM-систему с отечественными серверами.

Частые вопросы

Является ли CRM-система оператором или ИСПДн по 152-ФЗ?

CRM-система является информационной системой персональных данных (ИСПДн), а оператором выступает компания или ИП, которая использует эту программу для сбора контактов и ведения продаж.

Нужно ли уведомлять Роскомнадзор при использовании CRM для продаж?

Да, с сентября 2022 года практически все компании и предприниматели обязаны подать электронное уведомление в Роскомнадзор до начала обработки данных клиентов и лидов в CRM.

Можно ли использовать зарубежную облачную CRM для клиентов из РФ?

Использовать зарубежные CRM без серверов в РФ нельзя. Закон требует первичной записи, хранения и обработки баз данных российских граждан на серверах, физически расположенных в России.

Кто несёт ответственность за утечку данных из CRM — бизнес или разработчик?

Перед законом и клиентами ответственность несёт компания-оператор. Если утечка произошла по вине облачного провайдера, бизнес может подать к нему регрессный иск, но штраф Роскомнадзора выписывается на владельца базы.

Что делать с контактами клиентов в CRM, если они отозвали согласие на обработку?

В течение 30 дней необходимо прекратить любые рассылки и удалить персональные данные из CRM либо обезличить карточку клиента, составив официальный акт об уничтожении сведений.