- CRM-системы практически всегда содержат персональные данные физических лиц.
- Ответственность за обработку данных несёт не только поставщик CRM, но и бизнес-пользователь системы.
- Основные риски связаны с доступом сотрудников, интеграциями и избыточным хранением информации.
- Для соблюдения ФЗ-152 необходимо контролировать весь жизненный цикл клиентских данных.
- Кто обязан соблюдать: компании, использующие CRM для работы с клиентами, лидами и сотрудниками
- Что грозит за нарушение: штрафы, претензии субъектов данных и предписания регулятора
- Что нужно сделать: провести аудит CRM, определить процессы обработки и ограничить доступ к данным
- Срок: до начала использования CRM для хранения персональных данных
CRM давно перестала быть просто системой учёта клиентов. Сегодня через неё проходят продажи, маркетинг, поддержка, аналитика и взаимодействие с партнёрами. В результате CRM становится одним из крупнейших хранилищ персональных данных в компании. Именно поэтому её использование напрямую связано с выполнением требований ФЗ-152.
Почему CRM подпадает под требования ФЗ-152
Любая CRM предназначена для хранения и обработки информации о людях.
Даже базовая система обычно содержит:
- фамилии и имена клиентов;
- телефоны;
- адреса электронной почты;
- историю обращений;
- записи разговоров;
- данные о покупках;
- информацию о взаимодействии с менеджерами.
Если по этим сведениям можно определить конкретного человека, они признаются персональными данными.
При этом не имеет значения, используется ли облачная CRM или система установлена на собственных серверах компании.
Любое действие с персональными данными, включая сбор, хранение, изменение, передачу и удаление, относится к обработке персональных данных.
Статья 3, ФЗ-152Какие данные обычно хранятся в CRM
Состав информации зависит от сферы бизнеса, однако большинство CRM содержат схожие категории данных.
| Категория | Примеры |
|---|---|
| Контактные данные | Телефон, email |
| Идентификационные сведения | ФИО, дата рождения |
| История взаимодействия | Звонки, переписка, встречи |
| Коммерческие данные | Заказы, сделки, счета |
| Маркетинговые данные | Источники лидов, интересы клиента |
| Технические данные | IP-адреса, сведения о действиях пользователя |
В отдельных отраслях CRM может содержать:
- медицинскую информацию;
- финансовые сведения;
- кадровые данные;
- документы клиентов;
- результаты проверок и скоринга.
Чем больше данных хранится в системе, тем выше требования к их защите.
Распространённая ошибка — сохранять в CRM сведения, которые не используются в работе компании. Закон требует ограничивать обработку только необходимыми данными.
Кто отвечает за данные в CRM
Многие компании считают, что ответственность лежит на разработчике или поставщике CRM.
На практике ситуация сложнее.
Компания-пользователь
Именно бизнес определяет:
- какие данные собираются;
- для каких целей они используются;
- кому предоставляется доступ;
- сколько времени информация хранится.
Поэтому организация обычно выступает оператором персональных данных.
Поставщик CRM
Разработчик платформы может участвовать в обработке данных как лицо, действующее по поручению оператора, либо как самостоятельный оператор в отдельных процессах.
Распределение обязанностей должно быть отражено в договорных отношениях и документации.
Какие процессы необходимо контролировать
CRM объединяет множество каналов получения информации.
Наиболее распространённые источники данных:
- формы на сайте;
- телефония;
- email-маркетинг;
- мессенджеры;
- рекламные кабинеты;
- онлайн-чаты;
- мобильные приложения.
Для каждого канала необходимо понимать:
- Какие данные поступают.
- На каком основании они собираются.
- Кто имеет доступ к информации.
- Как долго сведения хранятся.
- Кому данные передаются.
Без такого контроля невозможно обеспечить соответствие требованиям законодательства.
Особенности облачных CRM
Большинство современных систем работают по облачной модели.
Это создаёт дополнительные вопросы:
- где физически размещаются данные;
- какие подрядчики участвуют в обработке;
- как осуществляется резервное копирование;
- кто имеет административный доступ;
- каким образом происходит удаление информации.
Особенно важно учитывать внешние интеграции.
Типичная CRM может быть связана с:
- телефонией;
- сервисами рассылок;
- рекламными платформами;
- ERP-системами;
- сервисами документооборота;
- аналитическими инструментами.
Каждая интеграция увеличивает количество точек обработки персональных данных.
Во многих компаниях невозможно точно определить, через какие сервисы проходят данные клиента после попадания в CRM. Именно такие неконтролируемые интеграции часто становятся источником нарушений.
Что проверяют при аудите CRM
Проверка обычно начинается не с технической инфраструктуры, а с бизнес-процессов.
Основное внимание уделяется следующим вопросам.
| Направление | Что оценивается |
|---|---|
| Законность сбора данных | Наличие оснований для обработки |
| Права доступа | Ограничение доступа сотрудников |
| Хранение информации | Сроки и порядок хранения |
| Интеграции | Передача данных сторонним сервисам |
| Документация | Соответствие реальным процессам |
| Безопасность | Организационные и технические меры защиты |
Если CRM используется в нескольких подразделениях, дополнительно оценивается распределение ответственности между сотрудниками.
Во время аудита часто выясняется, что доступ к полной клиентской базе имеют сотрудники, которым эти данные не нужны для выполнения рабочих задач. Такое нарушение встречается значительно чаще, чем технические уязвимости системы.
Типичные ошибки при работе с CRM
Наиболее распространённые нарушения выглядят следующим образом:
- Отсутствие регламента работы с CRM.
- Неограниченный доступ сотрудников к данным клиентов.
- Хранение неактуальной информации годами.
- Неучтённые интеграции с внешними сервисами.
- Отсутствие процедуры удаления данных.
- Использование клиентской базы для новых целей без правового основания.
- Несоответствие внутренних документов реальным процессам.
- Отсутствие контроля действий пользователей системы.
Чек-лист для компаний, использующих CRM
- Определены цели обработки данных в CRMобязательно
- Проведена инвентаризация данных, хранящихся в системеобязательно
- Проверены основания для сбора данных клиентовобязательно
- Настроено разграничение прав доступа сотрудниковобязательно
- Учтены все интеграции и внешние сервисы
- Определены сроки хранения информации
- Разработан порядок удаления данных
- Подготовлены документы по обработке персональных данных
- Проведён аудит безопасности CRM
Частые вопросы о ФЗ-152 и CRM-системах
Не уверены, безопасно ли организована работа с CRM и клиентской базой?
Бесплатный экспресс-аудит за 15 минут. Проверим процессы обработки данных, права доступа сотрудников, интеграции и документацию на соответствие требованиям ФЗ-152.
Получить аудит