Материал носит информационный характер и не является юридической консультацией. Формулировки норм проверяйте по актуальным редакциям законов или с юристом.
Персональные данные клиентов есть в любой CRM: имя, телефон, почта, иногда паспортные и медицинские сведения. Это автоматически делает компанию оператором персональных данных со всеми обязанностями — независимо от того, чьей системой она пользуется.
Требование локализации: статья 18 152-ФЗ
Федеральный закон «О персональных данных» требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России выполнялись с использованием баз данных, находящихся на территории Российской Федерации. Норма действует с 1 сентября 2015 года, в 2025 году её формулировку уточнили через запрет использования зарубежных баз для этих операций.
За нарушение требования локализации предусмотрены отдельные штрафы по статье 13.11 КоАП: для юридических лиц они измеряются миллионами рублей, а при повторном нарушении — существенно возрастают.
Штрафы за утечки: что изменилось с 30 мая 2025
Федеральный закон от 30.11.2024 № 420-ФЗ ввёл значительно более жёсткую ответственность. Ключевое:
| Ситуация | Ответственность для юрлиц |
|---|---|
| Утечка данных (в зависимости от объёма) | Фиксированные штрафы, измеряемые миллионами рублей; для биометрии — выше |
| Повторная утечка | Оборотный штраф: процент от совокупной годовой выручки, с установленным минимумом и максимумом |
| Неуведомление Роскомнадзора об инциденте | Отдельный штраф |
| Незаконный оборот персональных данных | Уголовная ответственность по статье 272.1 УК РФ |
Смягчение оборотного штрафа возможно, если компания докажет, что системно вкладывалась в информационную безопасность и выполнила ряд условий.
Масштаб проблемы в цифрах: в 2024 году в России скомпрометировано около 1,58 млрд записей персональных данных, с утечками столкнулись 48% компаний, а средняя стоимость утечки в мире составила 4,44 млн долларов (IBM, 2025).
Что это значит для облачной CRM
Важный момент, который часто упускают: оператором персональных данных остаётесь вы, а не поставщик CRM. Облачные сервисы в пользовательских соглашениях обычно позиционируют себя как поставщика мощностей и ПО, а ответственность за содержимое несёт клиент.
Отсюда практические выводы:
- нужно понимать, где физически находятся серверы вашей CRM;
- отношения с провайдером должны быть оформлены документально (поручение на обработку, требования конфиденциальности);
- риск утечки на стороне провайдера остаётся вашим юридическим риском;
- есть и операционный риск: зарубежные SaaS отключали российских пользователей — HubSpot прекратил обслуживание аккаунтов из РФ 12 сентября 2024 года, Miro — тогда же, Salesforce ушёл с рынка в марте 2022-го.
Отдельная категория риска — инсайдеры. Около 92% сотрудников отделов продаж считают клиентскую базу своей собственностью, а 38% утечек связаны с бывшими сотрудниками. Здесь помогает не выбор облака, а настройка прав доступа, логирование и ограничение выгрузок.
Что делать бизнесу
- Определите, где лежат данные. Запросите у провайдера информацию о размещении серверов.
- Оформите документы. Политика обработки персональных данных, согласия на сайте, поручения на обработку.
- Ограничьте доступ. Права по ролям, запрет массовых выгрузок, логи действий.
- Настройте бэкапы и проверьте, что восстановление реально работает.
- Рассмотрите размещение на своём сервере в РФ. В этом случае требование локализации выполняется по определению, а доступ к базе остаётся только у вас.
Именно поэтому мы размещаем разработанные системы на сервере заказчика или в выбранном им российском облаке, настраиваем разграничение прав, логирование и ограничение выгрузок, а исходный код передаём клиенту.
Обсудим вашу задачу?
Бесплатная диагностика: разберём процессы, покажем, где теряются деньги, и посчитаем стоимость своей системы.