- Большинство SaaS-компаний являются операторами персональных данных.
- Даже B2B-сервисы обрабатывают данные пользователей и сотрудников клиентов.
- Основные риски связаны с облачной инфраструктурой, интеграциями и передачей данных.
- Соблюдение ФЗ-152 требует не только документов, но и правильной архитектуры процессов.
- Кто обязан соблюдать: SaaS-платформы, облачные сервисы и онлайн-системы, работающие с данными пользователей
- Что грозит за нарушение: штрафы, предписания и риски для клиентских контрактов
- Что нужно сделать: провести аудит обработки данных, оформить документы и проверить инфраструктуру
- Срок: до запуска сервиса или начала обработки данных клиентов
Многие SaaS-компании ошибочно считают, что ФЗ-152 касается только интернет-магазинов, клиник или банков. На практике облачные платформы часто обрабатывают гораздо больше персональных данных, чем традиционный бизнес. Если сервис хранит аккаунты пользователей, принимает заявки, предоставляет личные кабинеты или интегрируется с CRM клиентов, требования закона становятся обязательными.
Почему SaaS-компания подпадает под действие ФЗ-152
Практически любой программный продукт собирает информацию о пользователях.
Даже типичный B2B SaaS обычно хранит:
- данные администраторов аккаунтов;
- контакты сотрудников клиента;
- историю действий пользователей;
- журналы авторизации;
- данные технической поддержки;
- информацию из интегрированных систем.
С точки зрения закона не имеет значения, продаёт ли компания программное обеспечение или оказывает услуги через облачную платформу. Если обрабатываются данные физических лиц, возникает обязанность соблюдать требования законодательства о персональных данных.
B2B-модель не освобождает от требований ФЗ-152. Даже если клиентом является юридическое лицо, в системе обычно присутствуют данные его сотрудников и представителей.
Какие персональные данные обычно обрабатывает SaaS
Перечень зависит от назначения платформы, однако существует базовый набор данных, который встречается практически во всех сервисах.
| Категория данных | Примеры |
|---|---|
| Учётные данные | Логин, пароль, идентификатор пользователя |
| Контактные данные | Email, телефон |
| Сведения о пользователе | ФИО, должность |
| Технические данные | IP-адрес, устройство, браузер |
| Данные поддержки | Переписка с клиентами |
| Логи активности | История действий в системе |
Дополнительно сервис может обрабатывать:
- кадровые данные;
- клиентские базы;
- финансовую информацию;
- данные CRM;
- маркетинговые сведения;
- медицинские данные;
- образовательную информацию.
В таких случаях объём обязанностей значительно увеличивается.
Какие роли может выполнять SaaS-компания
Для SaaS-бизнеса особенно важно понимать свою роль в процессе обработки данных.
На практике встречаются несколько моделей.
Сервис как оператор
Компания самостоятельно определяет:
- цели обработки;
- состав данных;
- сроки хранения;
- способы использования информации.
В этом случае обязанности по ФЗ-152 возникают в полном объёме.
Сервис как технологическая платформа
Некоторые SaaS-системы выступают инфраструктурой для клиентов и обрабатывают данные по их поручению.
Однако даже в такой модели компания обязана соблюдать требования безопасности и документально регулировать отношения с клиентами.
Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать требования законодательства и обеспечивать безопасность обрабатываемой информации.
Статья 6, ФЗ-152Какие документы необходимы SaaS-компании
Для IT-бизнеса документы должны отражать реальные процессы работы платформы.
Обычно требуется следующий комплект.
| Документ | Назначение |
|---|---|
| Политика обработки персональных данных | Информирование пользователей |
| Пользовательское соглашение | Регулирование использования сервиса |
| Согласия на обработку данных | Законное основание обработки |
| Регламенты доступа сотрудников | Контроль доступа к информации |
| Документы по информационной безопасности | Защита данных |
| Порядок взаимодействия с клиентами | Разграничение ответственности |
| Внутренние инструкции | Управление процессами обработки |
Шаблонные документы часто не учитывают архитектуру конкретного SaaS-продукта и создают дополнительные риски.
Особенности облачной инфраструктуры
В отличие от офлайн-бизнеса SaaS-компании зависят от большого количества внешних сервисов.
Типичная архитектура включает:
- облачные серверы;
- CDN;
- сервисы мониторинга;
- системы аналитики;
- платёжные решения;
- email-платформы;
- инструменты поддержки пользователей.
Каждый такой сервис может участвовать в обработке персональных данных.
Поэтому необходимо понимать:
- какие данные передаются;
- кому передаются;
- где они хранятся;
- кто имеет доступ к информации.
Частая ошибка SaaS-компаний — отсутствие учёта сторонних сервисов и интеграций. В результате организация не может точно определить маршрут движения персональных данных внутри своей инфраструктуры.
Что проверяют у SaaS-сервисов
Проверка IT-компаний обычно начинается с анализа публичной части продукта.
Особое внимание уделяется:
- регистрации пользователей;
- пользовательским соглашениям;
- политике обработки данных;
- механизму получения согласий;
- порядку удаления аккаунтов;
- защите личных кабинетов.
Затем оцениваются внутренние процессы.
| Направление проверки | Что оценивается |
|---|---|
| Документация | Соответствие фактической работе сервиса |
| Информационная безопасность | Защита данных пользователей |
| Управление доступом | Контроль сотрудников и подрядчиков |
| Интеграции | Законность передачи данных |
| Хранение информации | Соблюдение требований законодательства |
Чем сложнее инфраструктура продукта, тем больше внимания уделяется технической стороне обработки данных.
Во многих SaaS-проектах основные риски находятся не в самом приложении, а в сервисах аналитики, интеграциях с CRM, системах поддержки пользователей и инструментах маркетинга, которые получают доступ к данным автоматически.
Типичные ошибки SaaS-компаний
Среди наиболее распространённых нарушений:
- Отсутствие политики обработки персональных данных.
- Неопределённая роль компании в обработке данных клиентов.
- Использование сторонних сервисов без документального учёта.
- Отсутствие регламентов доступа сотрудников.
- Несоответствие документов архитектуре продукта.
- Отсутствие процедуры удаления данных пользователей.
- Недостаточная защита личных кабинетов.
- Неучтённые интеграции с внешними платформами.
Чек-лист для SaaS-бизнеса
- Определена роль компании в обработке персональных данныхобязательно
- Подготовлена политика обработки персональных данныхобязательно
- Проверены формы регистрации и согласия пользователейобязательно
- Проведена инвентаризация всех интеграций и сервисовобязательно
- Настроено разграничение прав доступа сотрудников
- Подготовлены документы по информационной безопасности
- Определён порядок удаления и хранения данных
- Проверены отношения с подрядчиками и облачными провайдерами
- Проведён аудит инфраструктуры продукта
Частые вопросы о ФЗ-152 для SaaS-компаний
Не уверены, соответствует ли ваш SaaS-сервис требованиям ФЗ-152?
Бесплатный экспресс-аудит за 15 минут. Проверим документы, регистрацию пользователей, облачную инфраструктуру и процессы обработки данных, чтобы выявить риски до проверки.
Получить аудит