Документы12 мин чтения1 247

CRM и ФЗ-152: как законно использовать Bitrix24, amoCRM и другие

Как настроить CRM в соответствии с ФЗ-152: локализация, договор с провайдером, разграничение доступа, сроки хранения. На что смотреть при выборе CRM-системы.

А
Александр Петров
Эксперт по ФЗ-152
5 июня 2026 г.
CRM и ФЗ-152: как законно использовать Bitrix24, amoCRM и другие
Главное за 30 секунд
  • CRM хранит клиентские данные, поэтому её провайдер — обработчик, с которым нужен договор
  • Облачная CRM на зарубежных серверах создаёт риск нарушения локализации
  • Внутри CRM важно разграничивать доступ — не все сотрудники должны видеть все данные
  • Нужно настроить сроки хранения и удаление неактуальных контактов
  • При выборе CRM проверяйте, где хранятся данные и есть ли договор поручения

CRM — сердце клиентской работы и одновременно крупнейшее хранилище персональных данных в большинстве компаний. Здесь лежат контакты, история сделок, переписка, иногда платёжные данные. И именно CRM часто становится слабым местом при проверке. Разберёмся, как использовать её законно.

CRM-провайдер — это обработчик

Когда вы используете облачную CRM, её провайдер хранит и обрабатывает данные ваших клиентов по вашему поручению. Это делает его обработчиком персональных данных, а вас — оператором, отвечающим за выбор надёжного обработчика и за наличие с ним договора.

Где хранятся данные: вопрос локализации

Первое, что нужно выяснить про вашу CRM, — где физически находятся серверы. Это определяет, выполняется ли требование локализации.

Тип CRMЛокализация
Российская облачная CRMОбычно данные в РФ
Зарубежная облачная CRMНужна проверка
Self-hosted на своём сервере в РФКонтролируете сами
Зарубежная CRM без региона РФРиск нарушения
Риск

Если ваша CRM хранит данные клиентов-россиян на зарубежных серверах, вы рискуете нарушить требование локализации — а это самый дорогой штраф в сфере ПД. Проверьте, где провайдер хранит данные, и при необходимости выбирайте российское решение или регион РФ.

Договор с провайдером

С CRM-провайдером нужен договор поручения на обработку. У зрелых российских сервисов он обычно есть в виде готового приложения или раздела пользовательского соглашения — нужно убедиться, что он подписан и покрывает необходимое.

Договор должен фиксировать, что провайдер обрабатывает данные только по вашему поручению, не использует их в своих целях, обеспечивает защиту и хранит данные с учётом локализации.

Работа с CRM-системой

Разграничение доступа

Внутри CRM кроется недооценённый риск: когда все сотрудники видят всю базу. Это противоречит принципу минимизации и многократно увеличивает ущерб при утечке или недобросовестности сотрудника.

Риск

Менеджеру по продажам нужны его клиенты, а не вся база компании. Бухгалтеру — платёжные данные, а не переписка с клиентами. Настройте роли и права так, чтобы каждый видел только необходимое. Тогда уволившийся сотрудник не унесёт всю базу, а взлом одного аккаунта не раскроет всё.

Большинство современных CRM позволяют гибко настраивать права: по ролям, по отделам, по этапам сделки. Эту возможность стоит использовать.

Сроки хранения и удаление

CRM имеет свойство накапливать данные бесконечно. Контакты пятилетней давности, сделки, которые никогда не закроются, лиды, давно остывшие. Хранить всё это вечно — нарушение принципа ограничения срока.

Чистка базы — это требование, а не уборка

Данные должны храниться не дольше, чем нужно для цели обработки. Контакты, по которым давно нет активности и истекло основание хранения, нужно удалять. Регулярная чистка CRM — не наведение порядка для удобства, а исполнение закона.

На что смотреть при выборе CRM

Если вы только выбираете CRM, оцените её с точки зрения соответствия закону заранее — это дешевле, чем мигрировать потом.

  • Где хранятся данные — в РФ или за рубежом.
  • Есть ли готовый договор поручения на обработку.
  • Можно ли гибко разграничивать доступ.
  • Есть ли инструменты для удаления данных и выгрузки по запросу субъекта.
  • Логируются ли действия пользователей.
  • Как обеспечивается защита: шифрование, резервные копии.

Запросы субъектов и CRM

Не забывайте, что данные в CRM — это данные реальных людей с правами. Субъект может попросить показать его данные, исправить или удалить. CRM должна позволять быстро найти все данные конкретного человека, выгрузить их и удалить. Если система этого не умеет, выполнять запросы субъектов будет мучительно.

Практические шаги

Привести CRM в порядок можно по шагам. Выясните, где хранятся данные, и при риске локализации перейдите на российское решение. Убедитесь, что с провайдером заключён договор поручения. Настройте разграничение доступа по ролям. Установите сроки хранения и наладьте регулярную чистку. Проверьте, что система позволяет выполнять запросы субъектов. И включите логирование действий пользователей.

CRM в соответствии с ФЗ-152
  • Данные клиентов-россиян хранятся на серверах в РФобязательно
  • С CRM-провайдером заключён договор порученияобязательно
  • Настроено разграничение доступа по ролямобязательно
  • Установлены сроки хранения и налажена чистка базыобязательно
  • CRM позволяет выгружать и удалять данные субъекта
  • Включено логирование действий пользователей
  • Настроены резервные копии и шифрование

CRM — это и актив, и зона ответственности. Чем больше клиентов, тем ценнее база и тем выше риски при небрежном обращении. Правильно настроенная CRM — с локализацией, договором, разграничением доступа и чисткой — закрывает значительную часть требований ФЗ-152 и одновременно делает работу с клиентами безопаснее и аккуратнее.

Уверены, что ваша CRM соответствует закону?
Проверим сайт и документы — за 2 рабочих дня
Запросить аудит CRM
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.