Безопасность данных в CRM и соответствие 152-ФЗ: что нужно проверить
Разбираем требования 152-ФЗ к обработке персональных данных в CRM и как проверить, соответствует ли выбранная система российскому законодательству.
Компания, хранящая в CRM телефоны, адреса и платёжные данные клиентов, автоматически становится оператором персональных данных по российскому законодательству — и любое нарушение требований 152-ФЗ грозит штрафами и репутационными потерями.
Краткий вывод
При выборе CRM важно проверить не только заявления вендора о «соответствии 152-ФЗ», но и конкретные технические меры защиты — место хранения данных, уровень шифрования и наличие необходимых сертификатов.
Что требует 152-ФЗ от компаний, использующих CRM
Федеральный закон «О персональных данных» обязывает операторов обеспечивать конфиденциальность, целостность и доступность персональных данных клиентов, а также хранить данные российских граждан на серверах, физически расположенных на территории России.
Ключевые вопросы для проверки CRM перед покупкой
- Где физически расположены серверы, на которых хранятся данные клиентов компании
- Есть ли у решения сертификаты соответствия требованиям ФСТЭК или ФСБ, если это необходимо для отрасли
- Поддерживается ли шифрование данных при хранении и передаче
- Кто имеет техническую возможность доступа к базе данных клиентов на стороне вендора
- Как организовано резервное копирование и восстановление данных при сбое
Облако против on-premise с точки зрения 152-ФЗ
Облачная CRM может полностью соответствовать 152-ФЗ, если данные физически хранятся в России и договор с вендором чётко определяет ответственность сторон. Для организаций с повышенными требованиями (госсектор, финансы, медицина) чаще выбирают on-premise развёртывание с полным контролем над инфраструктурой.
Реестр отечественного ПО как дополнительный ориентир
Включение CRM в реестр отечественного программного обеспечения Минцифры не гарантирует автоматического соответствия 152-ФЗ, но снижает регуляторные риски для государственных и окологосударственных заказчиков и часто сопровождается более строгими требованиями к безопасности продукта.
Часто задаваемые вопросы
Нужен ли сертификат ФСТЭК для любой CRM?
Нет, обязательность сертификации зависит от отрасли и категории обрабатываемых персональных данных — для большинства коммерческих компаний строгая сертификация не требуется.
Кто несёт ответственность за утечку данных из облачной CRM — компания или вендор?
Формально ответственность как оператора персональных данных несёт компания-заказчик, поэтому важно фиксировать обязательства вендора по безопасности в договоре.
Сравните уровень защиты данных и сертификаты разных CRM-систем в каталоге platforms.su.