business10 мин чтения1 247

ФЗ-152 для CRM-систем: как работать с клиентской базой без нарушений

Требования ФЗ-152 для CRM-систем: какие персональные данные хранятся, кто отвечает за их обработку и как организовать работу с клиентской базой законно.

А
Александр Петров
Эксперт по ФЗ-152
8 июня 2026 г.
ФЗ-152 для CRM-систем: как работать с клиентской базой без нарушений
Главное за 30 секунд
  • CRM-системы практически всегда содержат персональные данные физических лиц.
  • Ответственность за обработку данных несёт не только поставщик CRM, но и бизнес-пользователь системы.
  • Основные риски связаны с доступом сотрудников, интеграциями и избыточным хранением информации.
  • Для соблюдения ФЗ-152 необходимо контролировать весь жизненный цикл клиентских данных.
Кратко
  • Кто обязан соблюдать: компании, использующие CRM для работы с клиентами, лидами и сотрудниками
  • Что грозит за нарушение: штрафы, претензии субъектов данных и предписания регулятора
  • Что нужно сделать: провести аудит CRM, определить процессы обработки и ограничить доступ к данным
  • Срок: до начала использования CRM для хранения персональных данных

CRM давно перестала быть просто системой учёта клиентов. Сегодня через неё проходят продажи, маркетинг, поддержка, аналитика и взаимодействие с партнёрами. В результате CRM становится одним из крупнейших хранилищ персональных данных в компании. Именно поэтому её использование напрямую связано с выполнением требований ФЗ-152.

Почему CRM подпадает под требования ФЗ-152

Любая CRM предназначена для хранения и обработки информации о людях.

Даже базовая система обычно содержит:

  • фамилии и имена клиентов;
  • телефоны;
  • адреса электронной почты;
  • историю обращений;
  • записи разговоров;
  • данные о покупках;
  • информацию о взаимодействии с менеджерами.

Если по этим сведениям можно определить конкретного человека, они признаются персональными данными.

При этом не имеет значения, используется ли облачная CRM или система установлена на собственных серверах компании.

Любое действие с персональными данными, включая сбор, хранение, изменение, передачу и удаление, относится к обработке персональных данных.

Статья 3, ФЗ-152

Какие данные обычно хранятся в CRM

Состав информации зависит от сферы бизнеса, однако большинство CRM содержат схожие категории данных.

КатегорияПримеры
Контактные данныеТелефон, email
Идентификационные сведенияФИО, дата рождения
История взаимодействияЗвонки, переписка, встречи
Коммерческие данныеЗаказы, сделки, счета
Маркетинговые данныеИсточники лидов, интересы клиента
Технические данныеIP-адреса, сведения о действиях пользователя

В отдельных отраслях CRM может содержать:

  • медицинскую информацию;
  • финансовые сведения;
  • кадровые данные;
  • документы клиентов;
  • результаты проверок и скоринга.

Чем больше данных хранится в системе, тем выше требования к их защите.

⚠ Важно

Распространённая ошибка — сохранять в CRM сведения, которые не используются в работе компании. Закон требует ограничивать обработку только необходимыми данными.

Кто отвечает за данные в CRM

Многие компании считают, что ответственность лежит на разработчике или поставщике CRM.

На практике ситуация сложнее.

Компания-пользователь

Именно бизнес определяет:

  • какие данные собираются;
  • для каких целей они используются;
  • кому предоставляется доступ;
  • сколько времени информация хранится.

Поэтому организация обычно выступает оператором персональных данных.

Поставщик CRM

Разработчик платформы может участвовать в обработке данных как лицо, действующее по поручению оператора, либо как самостоятельный оператор в отдельных процессах.

Распределение обязанностей должно быть отражено в договорных отношениях и документации.

Какие процессы необходимо контролировать

CRM объединяет множество каналов получения информации.

Наиболее распространённые источники данных:

  • формы на сайте;
  • телефония;
  • email-маркетинг;
  • мессенджеры;
  • рекламные кабинеты;
  • онлайн-чаты;
  • мобильные приложения.

Для каждого канала необходимо понимать:

  1. Какие данные поступают.
  2. На каком основании они собираются.
  3. Кто имеет доступ к информации.
  4. Как долго сведения хранятся.
  5. Кому данные передаются.

Без такого контроля невозможно обеспечить соответствие требованиям законодательства.

Особенности облачных CRM

Большинство современных систем работают по облачной модели.

Это создаёт дополнительные вопросы:

  • где физически размещаются данные;
  • какие подрядчики участвуют в обработке;
  • как осуществляется резервное копирование;
  • кто имеет административный доступ;
  • каким образом происходит удаление информации.

Особенно важно учитывать внешние интеграции.

Типичная CRM может быть связана с:

  • телефонией;
  • сервисами рассылок;
  • рекламными платформами;
  • ERP-системами;
  • сервисами документооборота;
  • аналитическими инструментами.

Каждая интеграция увеличивает количество точек обработки персональных данных.

✕ Риск

Во многих компаниях невозможно точно определить, через какие сервисы проходят данные клиента после попадания в CRM. Именно такие неконтролируемые интеграции часто становятся источником нарушений.

Что проверяют при аудите CRM

Проверка обычно начинается не с технической инфраструктуры, а с бизнес-процессов.

Основное внимание уделяется следующим вопросам.

НаправлениеЧто оценивается
Законность сбора данныхНаличие оснований для обработки
Права доступаОграничение доступа сотрудников
Хранение информацииСроки и порядок хранения
ИнтеграцииПередача данных сторонним сервисам
ДокументацияСоответствие реальным процессам
БезопасностьОрганизационные и технические меры защиты

Если CRM используется в нескольких подразделениях, дополнительно оценивается распределение ответственности между сотрудниками.

💡 На практике

Во время аудита часто выясняется, что доступ к полной клиентской базе имеют сотрудники, которым эти данные не нужны для выполнения рабочих задач. Такое нарушение встречается значительно чаще, чем технические уязвимости системы.

Типичные ошибки при работе с CRM

Наиболее распространённые нарушения выглядят следующим образом:

  1. Отсутствие регламента работы с CRM.
  2. Неограниченный доступ сотрудников к данным клиентов.
  3. Хранение неактуальной информации годами.
  4. Неучтённые интеграции с внешними сервисами.
  5. Отсутствие процедуры удаления данных.
  6. Использование клиентской базы для новых целей без правового основания.
  7. Несоответствие внутренних документов реальным процессам.
  8. Отсутствие контроля действий пользователей системы.

Чек-лист для компаний, использующих CRM

Чек-лист: соответствие CRM требованиям ФЗ-152
  • Определены цели обработки данных в CRMобязательно
  • Проведена инвентаризация данных, хранящихся в системеобязательно
  • Проверены основания для сбора данных клиентовобязательно
  • Настроено разграничение прав доступа сотрудниковобязательно
  • Учтены все интеграции и внешние сервисы
  • Определены сроки хранения информации
  • Разработан порядок удаления данных
  • Подготовлены документы по обработке персональных данных
  • Проведён аудит безопасности CRM

Частые вопросы о ФЗ-152 и CRM-системах

Это зависит от основания обработки. В ряде случаев данные могут обрабатываться для исполнения договора, но для отдельных целей может потребоваться согласие.
Да. Доступ должен предоставляться только тем сотрудникам, которым он необходим для выполнения служебных обязанностей.
Нет. Использование облачных решений допускается при соблюдении требований законодательства и мер защиты информации.
Нет. Срок хранения должен быть связан с целями обработки и требованиями законодательства.
В большинстве случаев ответственность за законность обработки данных несёт организация, которая использует CRM в своей деятельности.

Не уверены, безопасно ли организована работа с CRM и клиентской базой?

Бесплатный экспресс-аудит за 15 минут. Проверим процессы обработки данных, права доступа сотрудников, интеграции и документацию на соответствие требованиям ФЗ-152.

Получить аудит
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.