Облачные CRM и 152-ФЗ: разграничение ответственности и требования к договору
Использование облачных CRM-систем (SaaS) набирает популярность, однако такой формат работы накладывает на бизнес дополнительные обязательства в рамках Федерального закона № 152-ФЗ «О персональных данных». В данном материале рассмотрены ключевые аспекты: зоны ответственности оператора и провайдера, обязательные требования к инфраструктуре, а также правила оформления договора поручения на обработку персональных данных (ПДн).
Подготовим и подадим уведомление в Роскомнадзор, разработаем пакет документов и введём компанию в реестр операторов персональных данных.
* Оплата после выполнения работ
Согласно законодательству, оператором персональных данных всегда остается компания, использующая CRM. Именно оператор определяет цели и содержание обработки, объем собираемых сведений, а также обеспечивает законность этих действий. Даже в случае, когда данные хранятся на мощностях облачного провайдера, ответственность за наличие согласий субъектов, информирование о целях обработки и контроль над безопасностью лежит на операторе. Провайдер в данной цепочке выступает в роли обработчика, то есть выполняет строго технические операции на основании полученного поручения.
Законодательство не содержит прямого запрета на использование облачных решений, однако выдвигает ряд строгих условий.
Передача обработки третьему лицу (провайдеру CRM) регламентируется ч. 3 ст. 6 152-ФЗ и требует обязательного заключения договора поручения. Отсутствие данного документа при проверке Роскомнадзором квалифицируется как нарушение.
В договоре должны быть четко прописаны следующие условия:
При возникновении вопросов, связанных с подготовкой документации и корректным определением целей обработки персональных данных, имеет смысл обратиться к нам за профессиональной помощью. Наши юристы глубоко разбираются в требованиях Федерального закона № 152-ФЗ.
| Нарушение | Штраф |
|---|---|
| Обработка ПДн без уведомления Роскомнадзора (ст. 19.17 КоАП) | до 300 000 ₽ |
| Обработка без согласия субъекта | до 100 000 ₽ |
| Отсутствие политики обработки ПДн | до 40 000 ₽ |
| Утечка или нарушение защиты данных | до 1 500 000 ₽ |
Согласно законодательству, оператором персональных данных всегда остается компания, использующая CRM. Именно оператор определяет цели и содержание обработки, объем собираемых сведений, а также обеспечивает законность этих действий. Даже в случае, когда данные хранятся на мощностях облачного провайдера, ответственность за наличие согласий субъектов, информирование о целях обработки и контроль над безопасностью лежит на операторе. Провайдер в данной цепочке выступает в роли обработчика, то есть выполняет строго технические операции на основании полученного поручения.
Любая организация или ИП, которая собирает и обрабатывает персональные данные клиентов, сотрудников или посетителей (ФИО, телефон, e-mail, адрес), признаётся оператором по 152-ФЗ и обязана до начала обработки подать уведомление в Роскомнадзор.
Уведомление подаётся через портал Роскомнадзора (pd.rkn.gov.ru) с усиленной квалифицированной электронной подписью, через Госуслуги при подтверждённой учётной записи либо в бумажном виде в территориальный орган. После проверки ведомство вносит компанию в реестр операторов персональных данных.
С 30 мая 2025 года за обработку персональных данных без уведомления Роскомнадзора штраф для организаций и ИП достигает 300 000 рублей. Дополнительно возможны штрафы за отсутствие политики обработки ПДн, согласий и нарушение требований к защите данных.
В большинстве случаев — да. Согласие оформляется под каждой формой сбора данных через незаполненный чекбокс со ссылкой на Политику конфиденциальности. Для специальных категорий данных, биометрии и распространения требуется отдельное письменное согласие.