Автор: Артем Курнев. Материал актуален на 3 августа 2026 года.
Да, но только в ограниченной архитектуре. Сам по себе иностранный бренд CRM или облачного сервиса не запрещен. Юридическое значение имеет то, где физически расположены базы данных, какие операции выполняются за пределами России и получает ли иностранное лицо доступ к персональным данным.
После 1 июля 2025 года часть 5 статьи 18 Федерального закона № 152-ФЗ сформулирована жестко: при сборе персональных данных граждан РФ не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами Российской Федерации, кроме узких специальных исключений.
- Почему схема «сначала Россия, потом иностранная CRM» не всегда спасает
- Три юридических слоя при использовании иностранного SaaS
- Зарубежная CRM как обработчик по поручению оператора
- Трансграничная передача: что нужно сделать до подключения сервиса
- Какие сценарии CRM наиболее рискованные
- Когда иностранный сервис использовать проще
- Зарубежные облачные диски и резервные копии
- Google Workspace, Microsoft 365, Notion, Airtable и похожие сервисы
- Зарубежные AI-сервисы внутри CRM
- Удаленная техподдержка из другой страны
- Что должно быть в договоре с иностранным CRM-провайдером
- Что должно быть в политике и уведомлении Роскомнадзора
- Штрафы и надзорный риск
- Практическая матрица: можно / рискованно / нельзя
- Пошаговый аудит зарубежной CRM
- Частые вопросы
- Вывод
Почему схема «сначала Россия, потом иностранная CRM» не всегда спасает
До поправок 2025 года многие компании исходили из модели: первичная запись делается в России, а затем полная копия автоматически передается в зарубежную CRM или облако и используется там как основная рабочая база. После изменений и разъяснения Минцифры от 12 мая 2025 года такую схему нельзя считать безусловно безопасной.
Минцифры подтвердило, что последующая трансграничная передача ранее собранных в России данных в принципе возможна. Одновременно ведомство указало, что хранение и уточнение данных граждан РФ, включая их копии, должны осуществляться с использованием баз данных, расположенных в России. Поэтому постоянная зеркальная база клиентов в зарубежном SaaS создает отдельный риск локализации.
Три юридических слоя при использовании иностранного SaaS
Зарубежная CRM как обработчик по поручению оператора
Если CRM-провайдер обрабатывает данные по заданию российской компании, отношения должны соответствовать части 3 статьи 6 Закона № 152-ФЗ. Одного общего пользовательского соглашения на сайте иностранного SaaS недостаточно, если из него невозможно установить обязательные элементы поручения.
- перечень персональных данных, которые передаются провайдеру;
- перечень операций с данными и цели обработки;
- обязанность соблюдать конфиденциальность;
- соблюдение требований локализации части 5 статьи 18 и организационных мер статьи 18.1;
- конкретные требования к безопасности по статье 19;
- обязанность по запросу предоставлять документы, подтверждающие соблюдение требований;
- порядок уведомления оператора об инцидентах и неправомерном доступе;
- порядок удаления или возврата данных после прекращения договора.
Если обработка поручается иностранному юридическому или физическому лицу, закон прямо возлагает ответственность перед субъектом не только на оператора, но и на иностранного обработчика. Для российского бизнеса это не уменьшает риск: перед клиентом и Роскомнадзором оператор по-прежнему должен объяснить законность всей архитектуры.
Трансграничная передача: что нужно сделать до подключения сервиса
Если зарубежный SaaS получает персональные данные на территории иностранного государства, возникает трансграничная передача. До ее начала оператор обязан направить в Роскомнадзор отдельное уведомление. Это самостоятельная процедура и она не заменяется обычным уведомлением об обработке персональных данных по статье 22.
До подачи уведомления оператор должен провести оценку иностранного получателя и получить от него сведения о мерах защиты и условиях прекращения обработки, а в предусмотренных законом случаях — сведения о правовом регулировании соответствующего государства и самом получателе.
Какие сценарии CRM наиболее рискованные
- форма сайта напрямую создает лид в иностранной CRM;
- в зарубежной CRM хранится единственная полная клиентская база;
- сотрудники регулярно редактируют и актуализируют там телефоны, e-mail, историю заказов и обращения;
- зарубежный SaaS автоматически хранит резервные копии карточек клиентов в нескольких странах;
- в CRM передаются паспортные, медицинские, кадровые или иные чувствительные сведения;
- провайдер не раскрывает регион хранения и перечень субпроцессоров;
- доступ к данным имеют сотрудники иностранной группы компаний из разных государств;
- в договоре отсутствует полноценное поручение на обработку персональных данных.
Когда иностранный сервис использовать проще
Риск ниже, если сервис предлагает отдельный российский регион хранения, а договор и техническая документация позволяют подтвердить физическое размещение базы на территории РФ. Иностранное происхождение программного обеспечения само по себе не означает нарушения локализации.
Но даже при российском дата-центре нужно проверить, не происходит ли передача данных иностранной материнской компании, зарубежной техподдержке, телеметрии, системе антифрода или субподрядчику. Такие потоки могут образовывать трансграничную передачу независимо от места основной базы.
Зарубежные облачные диски и резервные копии
Облачный диск, объектное хранилище или backup-сервис нужно оценивать так же, как CRM. Если на зарубежной инфраструктуре хранится копия клиентской, кадровой или иной базы персональных данных граждан РФ, возникает риск нарушения локализации.
После письма Минцифры 2025 года особенно трудно защищать модель, где основная база расположена в России, но ежедневный полный backup автоматически уходит за рубеж. Для резервирования персональных данных разумнее выбирать российский регион хранения и фиксировать его в договоре.
Google Workspace, Microsoft 365, Notion, Airtable и похожие сервисы
Юридическая оценка не строится на названии конкретного продукта. Важно, где физически размещена рабочая база и какие операции выполняются. Использование иностранной таблицы или workspace в качестве постоянного реестра клиентов, работников или пользователей по риску мало отличается от иностранной CRM.
Если сервис используется лишь для обезличенной аналитики или документов, из которых надежно исключена возможность определить человека, требования законодательства о персональных данных могут не применяться к обезличенной информации. Но замена ФИО внутренним ID не всегда достаточна, если оператор может легко восстановить личность по другой таблице.
Зарубежные AI-сервисы внутри CRM
Современные CRM часто автоматически отправляют переписку, записи звонков и карточки клиентов в иностранные AI-модули для резюме звонков, генерации ответов или оценки лидов. Для 152-ФЗ это отдельный поток обработки, который нужно отразить в карте данных.
Если AI-провайдер является отдельным иностранным субпроцессором, нужно проверить правовое основание передачи, договорную цепочку, страны обработки, уведомление о трансграничной передаче и минимизацию передаваемых данных. По возможности персональные данные следует удалять или надежно обезличивать до передачи в генеративную модель.
Удаленная техподдержка из другой страны
Даже когда основная база находится в российском ЦОД, иностранный специалист может получать доступ к записям через администраторскую панель. Такой доступ нельзя игнорировать как «технический»: предоставление доступа прямо входит в понятие обработки персональных данных.
Компания должна определить конкретных получателей и страны, ограничить административные права, вести журналы доступа, предусмотреть договорные обязательства и проверить трансграничную процедуру.
Что должно быть в договоре с иностранным CRM-провайдером
- точная роль сторон: оператор и лицо, обрабатывающее данные по поручению;
- перечень категорий данных и субъектов;
- цели, действия и срок обработки;
- обязательное место хранения основной базы в России, если сервис заявляет data residency;
- перечень стран, из которых возможен доступ;
- список субпроцессоров и обязанность уведомлять об их изменении;
- требования к шифрованию, аутентификации, журналированию и резервированию;
- срок уведомления оператора о нарушении безопасности;
- порядок возврата, удаления и подтверждения уничтожения данных;
- право оператора запрашивать доказательства соблюдения требований 152-ФЗ.
Что должно быть в политике и уведомлении Роскомнадзора
Подключение иностранной CRM нередко меняет фактическую схему обработки. Поэтому нужно сверить не только договор с провайдером, но и собственные документы оператора: политику, согласия, перечень информационных систем, локальные акты, уведомление об обработке и отдельное уведомление о трансграничной передаче.
Если в уведомлении Роскомнадзора указана только российская информационная система, а фактически клиентская база выгружается в несколько иностранных SaaS, документация не отражает реальную обработку и усиливает риск при проверке. При запросе или предписании регулятора см. сопровождение споров и проверок Роскомнадзора.
Штрафы и надзорный риск
За нарушение локализации часть 8 статьи 13.11 КоАП РФ предусматривает для юридических лиц штраф от 1 до 6 млн рублей, за повторное нарушение — от 6 до 18 млн рублей. Индивидуальные предприниматели по этим составам отвечают как юридические лица.
Кроме локализации, у компании могут возникнуть отдельные составы за отсутствие обязательного уведомления, нарушение иных требований обработки или утечку данных. Поэтому внедрение CRM нужно оценивать как совокупность рисков, а не только по месту сервера.
С 2025 года в риск-ориентированном надзоре отдельно учитывается сбор персональных данных с использованием принадлежащих иностранным лицам информационных систем и программ, а также трансграничная передача в государства, не входящие в перечень адекватной защиты. Это делает зарубежную SaaS-инфраструктуру заметной для комплаенс-проверки.
Практическая матрица: можно / рискованно / нельзя
Пошаговый аудит зарубежной CRM
- Зафиксировать все поля персональных данных, которые попадают в CRM.
- Нарисовать маршрут данных от формы сайта/телефонии до каждой базы и интеграции.
- Получить от провайдера письменное подтверждение регионов основной базы, backup и disaster recovery.
- Выяснить всех субпроцессоров и страны, откуда возможен административный доступ.
- Определить, есть ли постоянное хранение или уточнение данных за пределами России.
- Проверить наличие надлежащего поручения на обработку по части 3 статьи 6.
- Отдельно определить все трансграничные передачи и страны получателей.
- До начала передачи направить уведомление Роскомнадзору по статье 12.
- Сверить общую политику, согласия и уведомление об обработке по статье 22 с реальной архитектурой. Для комплексной проверки документов и процессов см. юридические услуги для бизнеса.
- Настроить минимизацию: не передавать в SaaS поля и вложения, которые сервису не нужны.
- Закрепить правила для сотрудников: запрет ручных выгрузок клиентской базы в неутвержденные облака и AI.
- Проводить повторный аудит при смене региона, тарифного плана, интеграции или субпроцессора.
Частые вопросы
HubSpot, Salesforce или другая иностранная CRM полностью запрещены?
Нет запрета на конкретный бренд как таковой. Но если рабочая база персональных данных российских граждан находится за рубежом, это создает проблему локализации. Использование возможно только при архитектуре, которая реально соблюдает российское размещение базы и правила трансграничной передачи.
Можно ли взять согласие клиента на иностранную CRM?
Обычное согласие субъекта не отменяет требование локализации. Исключения части 5 статьи 18 не включают обработку только на основании обычного согласия или исполнения договора с клиентом.
Если CRM хранит базу в России, но иностранная поддержка видит данные?
Локализация может быть соблюдена, но доступ иностранного лица нужно анализировать как отдельную передачу/предоставление доступа: определить получателя, страну, правовое основание и необходимость процедуры статьи 12.
Можно ли выгружать из российской CRM данные в иностранную систему рассылок?
Возможно не автоматически. Сначала оценивается необходимость и правовое основание передачи, затем требования статьи 12. Постоянное хранение полной клиентской базы в сервисе рассылок создает дополнительный локализационный риск.
Можно ли хранить только e-mail и телефон за рубежом?
Даже телефон и e-mail являются персональными данными, если относятся к определенному или определяемому человеку. Малый объем полей не отменяет 152-ФЗ.
Что делать компании, которая уже использует зарубежную CRM?
Не обязательно отключать ее в один день. Сначала нужно построить карту потоков и определить фактические нарушения. Затем — перенести основную/резервную базу в Россию, ограничить поля, оформить договорную цепочку и трансграничные уведомления, после чего обновить внутренние документы.
Вывод
В 2026 году зарубежную CRM или облачный сервис нельзя оценивать по принципу «сервис иностранный — значит запрещен» или «есть согласие — значит разрешен». Правильная проверка состоит из четырех элементов: локализация, поручение обработки, трансграничная передача и безопасность.
Для типового бизнеса наиболее надежна архитектура, в которой российская база является реальным местом создания, хранения и актуализации карточек клиентов, резервные копии также остаются в России, а за границу передается только минимально необходимый объем данных по заранее оформленной процедуре. Любой иностранный SaaS должен быть нанесен на карту потоков данных до подключения, а не после получения запроса Роскомнадзора.
По теме: персональные данные — основной раздел • юридическое сопровождение по 152-ФЗ • юрист по Роскомнадзору • IT-договоры и разработка • услуги для бизнеса
Нормативные источники и разъяснения
- Федеральный закон № 152-ФЗ, статья 18 — локализация персональных данных
- Федеральный закон № 152-ФЗ, статья 6 — поручение обработки другому лицу
- Федеральный закон № 152-ФЗ, статья 12 — трансграничная передача
- Федеральный закон № 152-ФЗ, статья 19 — меры безопасности
- Письмо Минцифры России от 12.05.2025 № П25-44929 о локализации и последующей трансграничной передаче
- КоАП РФ, статья 13.11 — ответственность за нарушения в сфере персональных данных
- Постановление Правительства РФ от 27.08.2025 № 1286 — критерии риска при надзоре за обработкой персональных данных
- Федеральный закон от 26.07.2026 № 265-ФЗ — будущие изменения статьи 12 (вступление в силу по истечении 90 дней)
Материал носит информационный характер. Для конкретной CRM или облака нужно изучать договор, DPA, список субпроцессоров, фактические регионы хранения, техническую архитектуру интеграций и состав передаваемых данных.
Артем Курнев, юрист. Аудит договоров, политики обработки персональных данных и схемы работы CRM возможен дистанционно.