152-ФЗ · Роскомнадзор

Регистрация облачной CRM в Роскомнадзоре

Регистрация в реестре Роскомнадзора под ключ за 1 день: подадим уведомление и подготовим пакет документов для оператора ПДн.

Получить консультацию

Облачные CRM и 152-ФЗ: разграничение ответственности и требования к договору

Использование облачных CRM-систем (SaaS) набирает популярность, однако такой формат работы накладывает на бизнес дополнительные обязательства в рамках Федерального закона № 152-ФЗ «О персональных данных». В данном материале рассмотрены ключевые аспекты: зоны ответственности оператора и провайдера, обязательные требования к инфраструктуре, а также правила оформления договора поручения на обработку персональных данных (ПДн).

Регистрация в Роскомнадзоре под ключ

Подготовим и подадим уведомление в Роскомнадзор, разработаем пакет документов и введём компанию в реестр операторов персональных данных.

Стоимость комплекта документовот 11 900 ₽
Стоимость регистрации в Роскомнадзоре для облачной CRMот 5 000 ₽
Заказать документы
Зарегистрироваться в Роскомнадзоре

* Оплата после выполнения работ

  • Уведомление в Роскомнадзореподготовим и подадим уведомление оператора ПДн
  • Политика обработки ПДнподготовим и опубликуем политику на сайте
  • Формы согласийсогласия для клиентов и сотрудников под все формы сбора данных
  • Локализация баз данныхобеспечим хранение данных на серверах в РФ
  • Назначение ответственногоподготовим приказ и должностную инструкцию

Что обязан сделать оператор по 152-ФЗ

Кто за что отвечает

Согласно законодательству, оператором персональных данных всегда остается компания, использующая CRM. Именно оператор определяет цели и содержание обработки, объем собираемых сведений, а также обеспечивает законность этих действий. Даже в случае, когда данные хранятся на мощностях облачного провайдера, ответственность за наличие согласий субъектов, информирование о целях обработки и контроль над безопасностью лежит на операторе. Провайдер в данной цепочке выступает в роли обработчика, то есть выполняет строго технические операции на основании полученного поручения.

Требования к облачным провайдерам

Законодательство не содержит прямого запрета на использование облачных решений, однако выдвигает ряд строгих условий.

  • Локализация баз данных. С 1 июля 2025 года вступили в силу ужесточенные требования к локализации. Первичная запись, систематизация, накопление и хранение персональных данных граждан РФ должны осуществляться исключительно в базах данных, физически размещенных на территории Российской Федерации. Если провайдер хранит информацию на зарубежных серверах, это классифицируется как прямое нарушение. В отдельных случаях используется схема с «российским буфером»: данные сначала попадают в локальный ЦОД, и лишь затем синхронизируются с зарубежной площадкой. Однако критически важно, чтобы первичная точка ввода и хранения находилась в РФ.
  • Уровень защиты. Провайдер обязан гарантировать меры защиты, соответствующие уровню защищенности информационной системы оператора. Этот уровень определяется согласно Постановлению Правительства №1119 с учетом категории обрабатываемых данных и актуальных угроз. Стандартный набор мер включает: шифрование (at-rest и in-transit), разграничение прав доступа, ведение журналов аудита, защиту каналов передачи (TLS, VPN) и внедрение систем мониторинга (SIEM, IDS/IPS).
  • Документальное подтверждение. Наличие у провайдера аттестата соответствия требованиям 152-ФЗ является весомым аргументом, подтверждающим, что инфраструктура прошла оценку и соответствует приказам ФСТЭК. В зависимости от спектра услуг (например, при передаче данных) могут потребоваться также лицензии ФСТЭК, ФСБ или Минкомсвязи.
  • Прозрачность. Провайдер должен быть готов оперативно предоставить оператору всю внутреннюю документацию (политики безопасности, модели угроз) и незамедлительно информировать о любых инцидентах, связанных с утечками или несанкционированным доступом.

Договор поручения на обработку ПДн

Передача обработки третьему лицу (провайдеру CRM) регламентируется ч. 3 ст. 6 152-ФЗ и требует обязательного заключения договора поручения. Отсутствие данного документа при проверке Роскомнадзором квалифицируется как нарушение.

В договоре должны быть четко прописаны следующие условия:

  • Цели обработки. Конкретный перечень операций (например, «хранение базы клиентов», «отправка уведомлений», «анализ поведения пользователей в системе»).
  • Состав данных. Исчерпывающий перечень передаваемых сведений (ФИО, адрес электронной почты, номер телефона, история заказов и пр.).
  • Обязательства по защите. Вместо общих формулировок требуются конкретные меры: шифрование, двухфакторная аутентификация, регулярные аудиты и строгий запрет на передачу данных третьим лицам без письменного согласия оператора.
  • Сроки обработки. Четкое указание начала и окончания срока действия поручения.
  • Действия при расторжении. Положение о том, что провайдер обязан удалить все данные в установленный срок (например, 30 дней) или выгрузить их для дальнейшего использования.
  • Уведомление об инцидентах. Регламент оповещения оператора (например, в течение 72 часов с момента выявления факта утечки).
  • Запрет на использование в собственных целях. Обработчик не вправе использовать полученные данные для решения каких-либо задач, не предусмотренных поручением.
  • Заверения оператора. Пункт, в котором оператор подтверждает наличие законных оснований для обработки (согласия субъектов, договорные отношения) и гарантирует отсутствие специальных категорий данных без отдельного разрешения.

Практические рекомендации

  • Аудит политики провайдера. Многие вендоры уже включают положения о поручении обработки в свои стандартные договоры (оферты). Рекомендуется тщательно изучить этот документ на предмет наличия всех перечисленных выше пунктов.
  • Юридическое оформление важнее репутации. Добросовестность партнера не является заменой формального договора. Даже с проверенным поставщиком услуг требуется юридически закрепленный документ.
  • Мониторинг изменений. Законодательные требования и позиция регуляторов обновляются. Договоры и внутренние политики необходимо периодически пересматривать.
  • Согласия субъектов. Параллельно с оформлением договора с провайдером важно привести в порядок согласия граждан на обработку данных (с учетом новых правил с сентября 2025 года — отдельный документ, без использования галочек по умолчанию). В тексте согласия должно быть прямо указано, что обработка поручается конкретному обработчику (название CRM).

При возникновении вопросов, связанных с подготовкой документации и корректным определением целей обработки персональных данных, имеет смысл обратиться к нам за профессиональной помощью. Наши юристы глубоко разбираются в требованиях Федерального закона № 152-ФЗ.

Штрафы за нарушение 152-ФЗ для облачной CRM

НарушениеШтраф
Обработка ПДн без уведомления Роскомнадзора (ст. 19.17 КоАП)до 300 000 ₽
Обработка без согласия субъектадо 100 000 ₽
Отсутствие политики обработки ПДндо 40 000 ₽
Утечка или нарушение защиты данныхдо 1 500 000 ₽

Частые вопросы

Кто за что отвечает?

+

Согласно законодательству, оператором персональных данных всегда остается компания, использующая CRM. Именно оператор определяет цели и содержание обработки, объем собираемых сведений, а также обеспечивает законность этих действий. Даже в случае, когда данные хранятся на мощностях облачного провайдера, ответственность за наличие согласий субъектов, информирование о целях обработки и контроль над безопасностью лежит на операторе. Провайдер в данной цепочке выступает в роли обработчика, то есть выполняет строго технические операции на основании полученного поручения.

Кто обязан зарегистрироваться в Роскомнадзоре?

+

Любая организация или ИП, которая собирает и обрабатывает персональные данные клиентов, сотрудников или посетителей (ФИО, телефон, e-mail, адрес), признаётся оператором по 152-ФЗ и обязана до начала обработки подать уведомление в Роскомнадзор.

Как подать уведомление в Роскомнадзор?

+

Уведомление подаётся через портал Роскомнадзора (pd.rkn.gov.ru) с усиленной квалифицированной электронной подписью, через Госуслуги при подтверждённой учётной записи либо в бумажном виде в территориальный орган. После проверки ведомство вносит компанию в реестр операторов персональных данных.

Что грозит за работу без регистрации в Роскомнадзоре?

+

С 30 мая 2025 года за обработку персональных данных без уведомления Роскомнадзора штраф для организаций и ИП достигает 300 000 рублей. Дополнительно возможны штрафы за отсутствие политики обработки ПДн, согласий и нарушение требований к защите данных.

Нужно ли получать согласие на обработку персональных данных?

+

В большинстве случаев — да. Согласие оформляется под каждой формой сбора данных через незаполненный чекбокс со ссылкой на Политику конфиденциальности. Для специальных категорий данных, биометрии и распространения требуется отдельное письменное согласие.

Получите
консультацию по
любому вопросу


Ваше имя
Номер телефона *
Это поле обязательно для заполнения
E-mail *
Введён некорректный e-mail
Реквизиты компании
Запрещено загружать файл данного типа
Источник
Я даю согласие на обработку моих персональных данных, подтверждаю ознакомление с политикой конфиденциальности и пользовательским соглашением. Оповещен, что на сайте используются файлы cookie и сервисы сбора технических данных посетителей.