Дисклеймер: Статья носит информационный характер и не является юридической консультацией. Актуальность: сентябрь 2026 года. Учтены изменения ФЗ № 420-ФЗ от 30.11.2024 (действуют с 30.05.2025).
Уволенный менеджер по продажам выгрузил из amoCRM 4 200 контактов и ушёл к конкуренту. Для собственника это была история про воровство клиентской базы. Для Роскомнадзора — про то, что оператор не обеспечил учёт лиц, допущенных к персональным данным, не вёл журнал доступа и не ограничил выгрузку. Две разные статьи расходов, и вторая обычно дороже.
CRM и персональные данные по 152-ФЗ — тема, которую малый бизнес почти всегда пропускает. Политику на сайт поставили, чекбокс в форму добавили, а про то, что клиентская база в Битрикс24 или amoCRM юридически является информационной системой персональных данных, не думали. А она ею является — со всеми вытекающими обязанностями.
Клиентская база в CRM — это ИСПДн, а не просто табличка
Информационная система персональных данных — совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств. Это определение из статьи 3 152-ФЗ. Любая CRM под него попадает: там есть база с ФИО, телефонами и email, есть софт, который эти данные обрабатывает.
Из этого следуют три обязанности, о которых чаще всего забывают.
Первая — CRM должна быть в вашем перечне ИСПДн. Не абстрактно «мы используем CRM», а конкретно: название системы, назначение, категории субъектов, состав данных, срок хранения, кто имеет доступ. То же самое попадает в реестр обработки персональных данных — внутренний документ, который РКН запрашивает первым при проверке.
Вторая — доступ к базе должен быть ограничен и задокументирован. Статья 18.1 обязывает оператора назначить ответственного и утвердить перечень лиц, допущенных к обработке. На практике это приказ со списком должностей и распределение ролей внутри самой CRM. Если у пяти менеджеров права администратора и каждый может выгрузить всю базу в Excel — меры не приняты.
Третья — данные не должны храниться вечно. Лид, который отказался два года назад, продолжает лежать в воронке «Закрыто и не реализовано» вместе с телефоном и перепиской. Основания для обработки больше нет, цель достигнута — данные подлежат уничтожению по статье 21.
Где физически лежат данные: Битрикс24, amoCRM и всё остальное
Статья 18 часть 5 требует, чтобы первичный сбор, запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ производились с использованием баз данных, расположенных на территории России. Это и есть локализация — и именно на ней спотыкаются компании, которые выбирали CRM по удобству интерфейса.
Битрикс24 (облако). Российский сервис, дата-центры в РФ, компания в реестре операторов. С точки зрения локализации вопросов нет. Коробочная версия на вашем сервере в российском ЦОД — тем более.
amoCRM. Российский сервис, серверы в России. Здесь тоже чисто, но есть нюанс с интеграциями: сам amoCRM в РФ, а подключённый к нему через маркетплейс зарубежный сервис аналитики или обогащения данных — уже нет.
Мой склад, RetailCRM, Мегаплан, 1С:CRM. Российская юрисдикция, локализация соблюдается.
HubSpot, Salesforce, Pipedrive, Zoho, Monday, Notion, Airtable. Данные хранятся за пределами России. Если вы заводите туда российского клиента напрямую из формы на сайте — первичная запись произошла за рубежом, требование статьи 18 часть 5 нарушено. Штраф по части 8 статьи 13.11 КоАП — от 1 до 6 млн рублей для юридических лиц, при повторном нарушении от 6 до 18 млн. Льгота для малого бизнеса в виде замены штрафа предупреждением на этот состав, как правило, не распространяется.
Формально закон не запрещает использовать зарубежную CRM — он требует, чтобы первичная база была в России. То есть данные сначала пишутся в российскую систему, и только потом копия может уходить за рубеж как трансграничная передача, о которой нужно отдельно уведомить РКН. На практике для компании из десяти человек поддерживать такую двухконтурную схему дороже, чем перейти на российский аналог. Подробнее про механику — в разборе требований локализации по статье 18 часть 5.
Отдельная ловушка — Google-таблицы и Notion в роли «временной CRM». Временной она остаётся года три, а данные всё это время лежат на американских серверах.
CRM-вендор — это обработчик, и с ним нужен договор
Когда вы заводите клиента в облачный Битрикс24, оператором персональных данных остаётесь вы. А компания «1С-Битрикс» обрабатывает эти данные по вашему поручению — она обработчик по статье 6 часть 3.
Такое поручение оформляется договором или отдельным соглашением, где должны быть: перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность, требования к мерам защиты и порядок действий при инциденте. Крупные российские вендоры публикуют такое соглашение как приложение к оферте — его нужно найти, проверить и сохранить копию с датой. Если условий поручения нет, при проверке получится, что вы передали данные третьему лицу без правового основания.
Важный момент про ответственность: перед субъектом отвечает оператор. Утечка произошла на стороне CRM-провайдера — претензии придут к вам. Что именно должно быть в таком договоре и как распределяется ответственность, разобрано в материале про договор поручения на обработку ПДн.
То же самое касается всего, что подключено к CRM: IP-телефонии, сервиса рассылок, мессенджер-агрегатора, коллтрекинга, сервиса подписания документов. Каждый из них получает данные ваших клиентов, каждый — обработчик.
Что писать в политике конфиденциальности про CRM
Формулировка «мы используем системы автоматизации» не работает — РКН при проверке сопоставляет политику с фактической схемой обработки. В политике должно быть видно:
- что данные из форм на сайте попадают в CRM-систему, и какую именно;
- какие категории данных туда передаются (ФИО, телефон, email, история обращений, записи звонков);
- что оператор привлекает обработчика на основании договора поручения;
- где территориально размещена база;
- срок хранения данных в CRM и порядок уничтожения.
Называть конкретного вендора закон прямо не обязывает, но практика 2025–2026 годов показывает: проверяющие считают обезличенные формулировки попыткой скрыть реальную схему. Указать «Битрикс24 (ООО „1С-Битрикс“, серверы на территории РФ)» безопаснее, чем «облачная CRM-система».
Записи звонков и переписка: то, о чём не думают
Интеграция телефонии с CRM создаёт отдельную категорию данных — аудиозаписи разговоров. Голос сам по себе не становится биометрией автоматически: биометрическими по статье 11 данные становятся, когда оператор использует их для установления личности. Запись для контроля качества — это обычные ПДн, а вот голосовая идентификация клиента при входящем звонке — уже статья 11 с письменным согласием.
В любом случае запись требует основания и информирования. Стандартное решение — автоинформатор в начале разговора и раздел в политике: кто пишет, зачем, сколько хранится, кто слушает.
Переписка из WhatsApp и Telegram, подтянутая в карточку клиента, — это тоже персональные данные в вашей ИСПДн. Плюс сами мессенджеры остаются незащищённым каналом: передавать через них паспортные данные, сканы договоров и медицинскую информацию нельзя, и внутренний регламент должен это прямо запрещать.
Если базу слили
Выгрузка клиентской базы уволенным сотрудником, взлом аккаунта администратора, открытый API-ключ интеграции — всё это инциденты с персональными данными. Сроки жёсткие: 24 часа на уведомление Роскомнадзора о факте инцидента и 72 часа на предоставление результатов внутреннего расследования. Форма — через сервис на pd.rkn.gov.ru.
Штраф за саму утечку по действующей с 30 мая 2025 года редакции статьи 13.11 КоАП доходит до 20 млн рублей, а при повторной утечке становится оборотным — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн. Порядок действий по часам разобран в регламенте реагирования на утечку.
Практический вывод: в CRM должны быть включены логи действий пользователей и ограничена массовая выгрузка. Без логов вы не сможете ни провести расследование за 72 часа, ни доказать, что приняли меры.
Чеклист: CRM и 152-ФЗ
- CRM внесена в перечень ИСПДн и в реестр обработки ПДн
- База первично размещена на серверах в РФ
- С вендором есть договор поручения или принятое соглашение об обработке
- Назначен ответственный, утверждён перечень допущенных лиц
- Права доступа разграничены по ролям, выгрузка ограничена
- Включено логирование действий пользователей
- В политике описано: какая CRM, какие данные, где хранятся, сколько
- Определён срок хранения и настроен порядок удаления неактуальных контактов
- Записи звонков имеют основание, информирование и срок хранения
- Все интеграции (телефония, рассылки, мессенджеры, коллтрекинг) учтены как обработчики
- Есть процедура на случай утечки: 24 часа и 72 часа
Что делать прямо сейчас
CRM — самая крупная база персональных данных в компании и при этом самая непроверяемая снаружи. Аудит сайта покажет, какие сервисы подключены к формам и куда уходят заявки, но состав данных внутри CRM и права доступа придётся проверить самостоятельно — по чеклисту выше.
Не уверены, куда с вашего сайта уходят заявки и какие сервисы их перехватывают? Запустите бесплатный аудит на соответствие 152-ФЗ → — он покажет, какие сторонние сервисы установлены на страницах, какие поля собирают формы и каких документов не хватает под вашу схему обработки.
Статья актуальна на сентябрь 2026 года. Нормативные акты: 152-ФЗ «О персональных данных» (ст. 3, 6, 11, 18 ч. 5, 18.1, 19, 21, 22), КоАП РФ ст. 13.11 в редакции ФЗ № 420-ФЗ от 30.11.2024, ФЗ № 266-ФЗ от 14.07.2022, Постановление Правительства № 1119 от 01.11.2012.