Дисклеймер: Статья носит информационный характер и не является юридической консультацией. Актуальность: сентябрь 2026 года. Учтены изменения ФЗ № 420-ФЗ от 30.11.2024 (действуют с 30.05.2025).

Уволенный менеджер по продажам выгрузил из amoCRM 4 200 контактов и ушёл к конкуренту. Для собственника это была история про воровство клиентской базы. Для Роскомнадзора — про то, что оператор не обеспечил учёт лиц, допущенных к персональным данным, не вёл журнал доступа и не ограничил выгрузку. Две разные статьи расходов, и вторая обычно дороже.

CRM и персональные данные по 152-ФЗ — тема, которую малый бизнес почти всегда пропускает. Политику на сайт поставили, чекбокс в форму добавили, а про то, что клиентская база в Битрикс24 или amoCRM юридически является информационной системой персональных данных, не думали. А она ею является — со всеми вытекающими обязанностями.


Клиентская база в CRM — это ИСПДн, а не просто табличка

Информационная система персональных данных — совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств. Это определение из статьи 3 152-ФЗ. Любая CRM под него попадает: там есть база с ФИО, телефонами и email, есть софт, который эти данные обрабатывает.

Из этого следуют три обязанности, о которых чаще всего забывают.

Первая — CRM должна быть в вашем перечне ИСПДн. Не абстрактно «мы используем CRM», а конкретно: название системы, назначение, категории субъектов, состав данных, срок хранения, кто имеет доступ. То же самое попадает в реестр обработки персональных данных — внутренний документ, который РКН запрашивает первым при проверке.

Вторая — доступ к базе должен быть ограничен и задокументирован. Статья 18.1 обязывает оператора назначить ответственного и утвердить перечень лиц, допущенных к обработке. На практике это приказ со списком должностей и распределение ролей внутри самой CRM. Если у пяти менеджеров права администратора и каждый может выгрузить всю базу в Excel — меры не приняты.

Третья — данные не должны храниться вечно. Лид, который отказался два года назад, продолжает лежать в воронке «Закрыто и не реализовано» вместе с телефоном и перепиской. Основания для обработки больше нет, цель достигнута — данные подлежат уничтожению по статье 21.


Где физически лежат данные: Битрикс24, amoCRM и всё остальное

Статья 18 часть 5 требует, чтобы первичный сбор, запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ производились с использованием баз данных, расположенных на территории России. Это и есть локализация — и именно на ней спотыкаются компании, которые выбирали CRM по удобству интерфейса.

Битрикс24 (облако). Российский сервис, дата-центры в РФ, компания в реестре операторов. С точки зрения локализации вопросов нет. Коробочная версия на вашем сервере в российском ЦОД — тем более.

amoCRM. Российский сервис, серверы в России. Здесь тоже чисто, но есть нюанс с интеграциями: сам amoCRM в РФ, а подключённый к нему через маркетплейс зарубежный сервис аналитики или обогащения данных — уже нет.

Мой склад, RetailCRM, Мегаплан, 1С:CRM. Российская юрисдикция, локализация соблюдается.

HubSpot, Salesforce, Pipedrive, Zoho, Monday, Notion, Airtable. Данные хранятся за пределами России. Если вы заводите туда российского клиента напрямую из формы на сайте — первичная запись произошла за рубежом, требование статьи 18 часть 5 нарушено. Штраф по части 8 статьи 13.11 КоАП — от 1 до 6 млн рублей для юридических лиц, при повторном нарушении от 6 до 18 млн. Льгота для малого бизнеса в виде замены штрафа предупреждением на этот состав, как правило, не распространяется.

Формально закон не запрещает использовать зарубежную CRM — он требует, чтобы первичная база была в России. То есть данные сначала пишутся в российскую систему, и только потом копия может уходить за рубеж как трансграничная передача, о которой нужно отдельно уведомить РКН. На практике для компании из десяти человек поддерживать такую двухконтурную схему дороже, чем перейти на российский аналог. Подробнее про механику — в разборе требований локализации по статье 18 часть 5.

Отдельная ловушка — Google-таблицы и Notion в роли «временной CRM». Временной она остаётся года три, а данные всё это время лежат на американских серверах.


CRM-вендор — это обработчик, и с ним нужен договор

Когда вы заводите клиента в облачный Битрикс24, оператором персональных данных остаётесь вы. А компания «1С-Битрикс» обрабатывает эти данные по вашему поручению — она обработчик по статье 6 часть 3.

Такое поручение оформляется договором или отдельным соглашением, где должны быть: перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность, требования к мерам защиты и порядок действий при инциденте. Крупные российские вендоры публикуют такое соглашение как приложение к оферте — его нужно найти, проверить и сохранить копию с датой. Если условий поручения нет, при проверке получится, что вы передали данные третьему лицу без правового основания.

Важный момент про ответственность: перед субъектом отвечает оператор. Утечка произошла на стороне CRM-провайдера — претензии придут к вам. Что именно должно быть в таком договоре и как распределяется ответственность, разобрано в материале про договор поручения на обработку ПДн.

То же самое касается всего, что подключено к CRM: IP-телефонии, сервиса рассылок, мессенджер-агрегатора, коллтрекинга, сервиса подписания документов. Каждый из них получает данные ваших клиентов, каждый — обработчик.


Что писать в политике конфиденциальности про CRM

Формулировка «мы используем системы автоматизации» не работает — РКН при проверке сопоставляет политику с фактической схемой обработки. В политике должно быть видно:

  • что данные из форм на сайте попадают в CRM-систему, и какую именно;
  • какие категории данных туда передаются (ФИО, телефон, email, история обращений, записи звонков);
  • что оператор привлекает обработчика на основании договора поручения;
  • где территориально размещена база;
  • срок хранения данных в CRM и порядок уничтожения.

Называть конкретного вендора закон прямо не обязывает, но практика 2025–2026 годов показывает: проверяющие считают обезличенные формулировки попыткой скрыть реальную схему. Указать «Битрикс24 (ООО „1С-Битрикс“, серверы на территории РФ)» безопаснее, чем «облачная CRM-система».


Записи звонков и переписка: то, о чём не думают

Интеграция телефонии с CRM создаёт отдельную категорию данных — аудиозаписи разговоров. Голос сам по себе не становится биометрией автоматически: биометрическими по статье 11 данные становятся, когда оператор использует их для установления личности. Запись для контроля качества — это обычные ПДн, а вот голосовая идентификация клиента при входящем звонке — уже статья 11 с письменным согласием.

В любом случае запись требует основания и информирования. Стандартное решение — автоинформатор в начале разговора и раздел в политике: кто пишет, зачем, сколько хранится, кто слушает.

Переписка из WhatsApp и Telegram, подтянутая в карточку клиента, — это тоже персональные данные в вашей ИСПДн. Плюс сами мессенджеры остаются незащищённым каналом: передавать через них паспортные данные, сканы договоров и медицинскую информацию нельзя, и внутренний регламент должен это прямо запрещать.


Если базу слили

Выгрузка клиентской базы уволенным сотрудником, взлом аккаунта администратора, открытый API-ключ интеграции — всё это инциденты с персональными данными. Сроки жёсткие: 24 часа на уведомление Роскомнадзора о факте инцидента и 72 часа на предоставление результатов внутреннего расследования. Форма — через сервис на pd.rkn.gov.ru.

Штраф за саму утечку по действующей с 30 мая 2025 года редакции статьи 13.11 КоАП доходит до 20 млн рублей, а при повторной утечке становится оборотным — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн. Порядок действий по часам разобран в регламенте реагирования на утечку.

Практический вывод: в CRM должны быть включены логи действий пользователей и ограничена массовая выгрузка. Без логов вы не сможете ни провести расследование за 72 часа, ни доказать, что приняли меры.


Чеклист: CRM и 152-ФЗ

  • CRM внесена в перечень ИСПДн и в реестр обработки ПДн
  • База первично размещена на серверах в РФ
  • С вендором есть договор поручения или принятое соглашение об обработке
  • Назначен ответственный, утверждён перечень допущенных лиц
  • Права доступа разграничены по ролям, выгрузка ограничена
  • Включено логирование действий пользователей
  • В политике описано: какая CRM, какие данные, где хранятся, сколько
  • Определён срок хранения и настроен порядок удаления неактуальных контактов
  • Записи звонков имеют основание, информирование и срок хранения
  • Все интеграции (телефония, рассылки, мессенджеры, коллтрекинг) учтены как обработчики
  • Есть процедура на случай утечки: 24 часа и 72 часа

Что делать прямо сейчас

CRM — самая крупная база персональных данных в компании и при этом самая непроверяемая снаружи. Аудит сайта покажет, какие сервисы подключены к формам и куда уходят заявки, но состав данных внутри CRM и права доступа придётся проверить самостоятельно — по чеклисту выше.

Не уверены, куда с вашего сайта уходят заявки и какие сервисы их перехватывают? Запустите бесплатный аудит на соответствие 152-ФЗ → — он покажет, какие сторонние сервисы установлены на страницах, какие поля собирают формы и каких документов не хватает под вашу схему обработки.


Статья актуальна на сентябрь 2026 года. Нормативные акты: 152-ФЗ «О персональных данных» (ст. 3, 6, 11, 18 ч. 5, 18.1, 19, 21, 22), КоАП РФ ст. 13.11 в редакции ФЗ № 420-ФЗ от 30.11.2024, ФЗ № 266-ФЗ от 14.07.2022, Постановление Правительства № 1119 от 01.11.2012.


Связанные материалы