business11 мин чтения1 247

ФЗ-152 для SaaS-сервисов: как соблюдать требования закона при работе с данными клиентов

Разбираем требования ФЗ-152 для SaaS-платформ: какие данные обрабатываются, какие документы необходимы и как снизить риски при проверках.

А
Александр Петров
Эксперт по ФЗ-152
8 июня 2026 г.
ФЗ-152 для SaaS-сервисов: как соблюдать требования закона при работе с данными клиентов
Главное за 30 секунд
  • Большинство SaaS-компаний являются операторами персональных данных.
  • Даже B2B-сервисы обрабатывают данные пользователей и сотрудников клиентов.
  • Основные риски связаны с облачной инфраструктурой, интеграциями и передачей данных.
  • Соблюдение ФЗ-152 требует не только документов, но и правильной архитектуры процессов.
Кратко
  • Кто обязан соблюдать: SaaS-платформы, облачные сервисы и онлайн-системы, работающие с данными пользователей
  • Что грозит за нарушение: штрафы, предписания и риски для клиентских контрактов
  • Что нужно сделать: провести аудит обработки данных, оформить документы и проверить инфраструктуру
  • Срок: до запуска сервиса или начала обработки данных клиентов

Многие SaaS-компании ошибочно считают, что ФЗ-152 касается только интернет-магазинов, клиник или банков. На практике облачные платформы часто обрабатывают гораздо больше персональных данных, чем традиционный бизнес. Если сервис хранит аккаунты пользователей, принимает заявки, предоставляет личные кабинеты или интегрируется с CRM клиентов, требования закона становятся обязательными.

Почему SaaS-компания подпадает под действие ФЗ-152

Практически любой программный продукт собирает информацию о пользователях.

Даже типичный B2B SaaS обычно хранит:

  • данные администраторов аккаунтов;
  • контакты сотрудников клиента;
  • историю действий пользователей;
  • журналы авторизации;
  • данные технической поддержки;
  • информацию из интегрированных систем.

С точки зрения закона не имеет значения, продаёт ли компания программное обеспечение или оказывает услуги через облачную платформу. Если обрабатываются данные физических лиц, возникает обязанность соблюдать требования законодательства о персональных данных.

⚠ Важно

B2B-модель не освобождает от требований ФЗ-152. Даже если клиентом является юридическое лицо, в системе обычно присутствуют данные его сотрудников и представителей.

Какие персональные данные обычно обрабатывает SaaS

Перечень зависит от назначения платформы, однако существует базовый набор данных, который встречается практически во всех сервисах.

Категория данныхПримеры
Учётные данныеЛогин, пароль, идентификатор пользователя
Контактные данныеEmail, телефон
Сведения о пользователеФИО, должность
Технические данныеIP-адрес, устройство, браузер
Данные поддержкиПереписка с клиентами
Логи активностиИстория действий в системе

Дополнительно сервис может обрабатывать:

  • кадровые данные;
  • клиентские базы;
  • финансовую информацию;
  • данные CRM;
  • маркетинговые сведения;
  • медицинские данные;
  • образовательную информацию.

В таких случаях объём обязанностей значительно увеличивается.

Какие роли может выполнять SaaS-компания

Для SaaS-бизнеса особенно важно понимать свою роль в процессе обработки данных.

На практике встречаются несколько моделей.

Сервис как оператор

Компания самостоятельно определяет:

  • цели обработки;
  • состав данных;
  • сроки хранения;
  • способы использования информации.

В этом случае обязанности по ФЗ-152 возникают в полном объёме.

Сервис как технологическая платформа

Некоторые SaaS-системы выступают инфраструктурой для клиентов и обрабатывают данные по их поручению.

Однако даже в такой модели компания обязана соблюдать требования безопасности и документально регулировать отношения с клиентами.

Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать требования законодательства и обеспечивать безопасность обрабатываемой информации.

Статья 6, ФЗ-152

Какие документы необходимы SaaS-компании

Для IT-бизнеса документы должны отражать реальные процессы работы платформы.

Обычно требуется следующий комплект.

ДокументНазначение
Политика обработки персональных данныхИнформирование пользователей
Пользовательское соглашениеРегулирование использования сервиса
Согласия на обработку данныхЗаконное основание обработки
Регламенты доступа сотрудниковКонтроль доступа к информации
Документы по информационной безопасностиЗащита данных
Порядок взаимодействия с клиентамиРазграничение ответственности
Внутренние инструкцииУправление процессами обработки

Шаблонные документы часто не учитывают архитектуру конкретного SaaS-продукта и создают дополнительные риски.

Особенности облачной инфраструктуры

В отличие от офлайн-бизнеса SaaS-компании зависят от большого количества внешних сервисов.

Типичная архитектура включает:

  • облачные серверы;
  • CDN;
  • сервисы мониторинга;
  • системы аналитики;
  • платёжные решения;
  • email-платформы;
  • инструменты поддержки пользователей.

Каждый такой сервис может участвовать в обработке персональных данных.

Поэтому необходимо понимать:

  • какие данные передаются;
  • кому передаются;
  • где они хранятся;
  • кто имеет доступ к информации.
✕ Риск

Частая ошибка SaaS-компаний — отсутствие учёта сторонних сервисов и интеграций. В результате организация не может точно определить маршрут движения персональных данных внутри своей инфраструктуры.

Что проверяют у SaaS-сервисов

Проверка IT-компаний обычно начинается с анализа публичной части продукта.

Особое внимание уделяется:

  • регистрации пользователей;
  • пользовательским соглашениям;
  • политике обработки данных;
  • механизму получения согласий;
  • порядку удаления аккаунтов;
  • защите личных кабинетов.

Затем оцениваются внутренние процессы.

Направление проверкиЧто оценивается
ДокументацияСоответствие фактической работе сервиса
Информационная безопасностьЗащита данных пользователей
Управление доступомКонтроль сотрудников и подрядчиков
ИнтеграцииЗаконность передачи данных
Хранение информацииСоблюдение требований законодательства

Чем сложнее инфраструктура продукта, тем больше внимания уделяется технической стороне обработки данных.

💡 На практике

Во многих SaaS-проектах основные риски находятся не в самом приложении, а в сервисах аналитики, интеграциях с CRM, системах поддержки пользователей и инструментах маркетинга, которые получают доступ к данным автоматически.

Типичные ошибки SaaS-компаний

Среди наиболее распространённых нарушений:

  1. Отсутствие политики обработки персональных данных.
  2. Неопределённая роль компании в обработке данных клиентов.
  3. Использование сторонних сервисов без документального учёта.
  4. Отсутствие регламентов доступа сотрудников.
  5. Несоответствие документов архитектуре продукта.
  6. Отсутствие процедуры удаления данных пользователей.
  7. Недостаточная защита личных кабинетов.
  8. Неучтённые интеграции с внешними платформами.

Чек-лист для SaaS-бизнеса

Чек-лист: соответствие SaaS-сервиса требованиям ФЗ-152
  • Определена роль компании в обработке персональных данныхобязательно
  • Подготовлена политика обработки персональных данныхобязательно
  • Проверены формы регистрации и согласия пользователейобязательно
  • Проведена инвентаризация всех интеграций и сервисовобязательно
  • Настроено разграничение прав доступа сотрудников
  • Подготовлены документы по информационной безопасности
  • Определён порядок удаления и хранения данных
  • Проверены отношения с подрядчиками и облачными провайдерами
  • Проведён аудит инфраструктуры продукта

Частые вопросы о ФЗ-152 для SaaS-компаний

Да. Закон применяется, если в системе присутствуют данные сотрудников, представителей клиентов или иных физических лиц.
Да, при условии соблюдения требований законодательства и обеспечения необходимого уровня защиты информации.
Да. Если сервис собирает персональные данные через сайт или приложение, политика должна быть доступна пользователям.
Да. Любые системы, которые получают доступ к персональным данным, должны учитываться в процессах обработки.
Отсутствие учёта интеграций, неактуальные документы и несоответствие фактических процессов требованиям законодательства.

Не уверены, соответствует ли ваш SaaS-сервис требованиям ФЗ-152?

Бесплатный экспресс-аудит за 15 минут. Проверим документы, регистрацию пользователей, облачную инфраструктуру и процессы обработки данных, чтобы выявить риски до проверки.

Получить аудит
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.