Автор: Артем Курнев. Материал актуален на 3 августа 2026 года.
Да, но только в ограниченной архитектуре. Сам по себе иностранный бренд CRM или облачного сервиса не запрещен. Юридическое значение имеет то, где физически расположены базы данных, какие операции выполняются за пределами России и получает ли иностранное лицо доступ к персональным данным.
После 1 июля 2025 года часть 5 статьи 18 Федерального закона № 152-ФЗ сформулирована жестко: при сборе персональных данных граждан РФ не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами Российской Федерации, кроме узких специальных исключений.
До поправок 2025 года многие компании исходили из модели: первичная запись делается в России, а затем полная копия автоматически передается в зарубежную CRM или облако и используется там как основная рабочая база. После изменений и разъяснения Минцифры от 12 мая 2025 года такую схему нельзя считать безусловно безопасной.
Минцифры подтвердило, что последующая трансграничная передача ранее собранных в России данных в принципе возможна. Одновременно ведомство указало, что хранение и уточнение данных граждан РФ, включая их копии, должны осуществляться с использованием баз данных, расположенных в России. Поэтому постоянная зеркальная база клиентов в зарубежном SaaS создает отдельный риск локализации.
Если CRM-провайдер обрабатывает данные по заданию российской компании, отношения должны соответствовать части 3 статьи 6 Закона № 152-ФЗ. Одного общего пользовательского соглашения на сайте иностранного SaaS недостаточно, если из него невозможно установить обязательные элементы поручения.
Если обработка поручается иностранному юридическому или физическому лицу, закон прямо возлагает ответственность перед субъектом не только на оператора, но и на иностранного обработчика. Для российского бизнеса это не уменьшает риск: перед клиентом и Роскомнадзором оператор по-прежнему должен объяснить законность всей архитектуры.
Если зарубежный SaaS получает персональные данные на территории иностранного государства, возникает трансграничная передача. До ее начала оператор обязан направить в Роскомнадзор отдельное уведомление. Это самостоятельная процедура и она не заменяется обычным уведомлением об обработке персональных данных по статье 22.
До подачи уведомления оператор должен провести оценку иностранного получателя и получить от него сведения о мерах защиты и условиях прекращения обработки, а в предусмотренных законом случаях — сведения о правовом регулировании соответствующего государства и самом получателе.
Риск ниже, если сервис предлагает отдельный российский регион хранения, а договор и техническая документация позволяют подтвердить физическое размещение базы на территории РФ. Иностранное происхождение программного обеспечения само по себе не означает нарушения локализации.
Но даже при российском дата-центре нужно проверить, не происходит ли передача данных иностранной материнской компании, зарубежной техподдержке, телеметрии, системе антифрода или субподрядчику. Такие потоки могут образовывать трансграничную передачу независимо от места основной базы.
Облачный диск, объектное хранилище или backup-сервис нужно оценивать так же, как CRM. Если на зарубежной инфраструктуре хранится копия клиентской, кадровой или иной базы персональных данных граждан РФ, возникает риск нарушения локализации.
После письма Минцифры 2025 года особенно трудно защищать модель, где основная база расположена в России, но ежедневный полный backup автоматически уходит за рубеж. Для резервирования персональных данных разумнее выбирать российский регион хранения и фиксировать его в договоре.
Юридическая оценка не строится на названии конкретного продукта. Важно, где физически размещена рабочая база и какие операции выполняются. Использование иностранной таблицы или workspace в качестве постоянного реестра клиентов, работников или пользователей по риску мало отличается от иностранной CRM.
Если сервис используется лишь для обезличенной аналитики или документов, из которых надежно исключена возможность определить человека, требования законодательства о персональных данных могут не применяться к обезличенной информации. Но замена ФИО внутренним ID не всегда достаточна, если оператор может легко восстановить личность по другой таблице.
Современные CRM часто автоматически отправляют переписку, записи звонков и карточки клиентов в иностранные AI-модули для резюме звонков, генерации ответов или оценки лидов. Для 152-ФЗ это отдельный поток обработки, который нужно отразить в карте данных.
Если AI-провайдер является отдельным иностранным субпроцессором, нужно проверить правовое основание передачи, договорную цепочку, страны обработки, уведомление о трансграничной передаче и минимизацию передаваемых данных. По возможности персональные данные следует удалять или надежно обезличивать до передачи в генеративную модель.
Даже когда основная база находится в российском ЦОД, иностранный специалист может получать доступ к записям через администраторскую панель. Такой доступ нельзя игнорировать как «технический»: предоставление доступа прямо входит в понятие обработки персональных данных.
Компания должна определить конкретных получателей и страны, ограничить административные права, вести журналы доступа, предусмотреть договорные обязательства и проверить трансграничную процедуру.
Подключение иностранной CRM нередко меняет фактическую схему обработки. Поэтому нужно сверить не только договор с провайдером, но и собственные документы оператора: политику, согласия, перечень информационных систем, локальные акты, уведомление об обработке и отдельное уведомление о трансграничной передаче.
Если в уведомлении Роскомнадзора указана только российская информационная система, а фактически клиентская база выгружается в несколько иностранных SaaS, документация не отражает реальную обработку и усиливает риск при проверке. При запросе или предписании регулятора см. сопровождение споров и проверок Роскомнадзора.
За нарушение локализации часть 8 статьи 13.11 КоАП РФ предусматривает для юридических лиц штраф от 1 до 6 млн рублей, за повторное нарушение — от 6 до 18 млн рублей. Индивидуальные предприниматели по этим составам отвечают как юридические лица.
Кроме локализации, у компании могут возникнуть отдельные составы за отсутствие обязательного уведомления, нарушение иных требований обработки или утечку данных. Поэтому внедрение CRM нужно оценивать как совокупность рисков, а не только по месту сервера.
С 2025 года в риск-ориентированном надзоре отдельно учитывается сбор персональных данных с использованием принадлежащих иностранным лицам информационных систем и программ, а также трансграничная передача в государства, не входящие в перечень адекватной защиты. Это делает зарубежную SaaS-инфраструктуру заметной для комплаенс-проверки.
Нет запрета на конкретный бренд как таковой. Но если рабочая база персональных данных российских граждан находится за рубежом, это создает проблему локализации. Использование возможно только при архитектуре, которая реально соблюдает российское размещение базы и правила трансграничной передачи.
Обычное согласие субъекта не отменяет требование локализации. Исключения части 5 статьи 18 не включают обработку только на основании обычного согласия или исполнения договора с клиентом.
Локализация может быть соблюдена, но доступ иностранного лица нужно анализировать как отдельную передачу/предоставление доступа: определить получателя, страну, правовое основание и необходимость процедуры статьи 12.
Возможно не автоматически. Сначала оценивается необходимость и правовое основание передачи, затем требования статьи 12. Постоянное хранение полной клиентской базы в сервисе рассылок создает дополнительный локализационный риск.
Даже телефон и e-mail являются персональными данными, если относятся к определенному или определяемому человеку. Малый объем полей не отменяет 152-ФЗ.
Не обязательно отключать ее в один день. Сначала нужно построить карту потоков и определить фактические нарушения. Затем — перенести основную/резервную базу в Россию, ограничить поля, оформить договорную цепочку и трансграничные уведомления, после чего обновить внутренние документы.
В 2026 году зарубежную CRM или облачный сервис нельзя оценивать по принципу «сервис иностранный — значит запрещен» или «есть согласие — значит разрешен». Правильная проверка состоит из четырех элементов: локализация, поручение обработки, трансграничная передача и безопасность.
Для типового бизнеса наиболее надежна архитектура, в которой российская база является реальным местом создания, хранения и актуализации карточек клиентов, резервные копии также остаются в России, а за границу передается только минимально необходимый объем данных по заранее оформленной процедуре. Любой иностранный SaaS должен быть нанесен на карту потоков данных до подключения, а не после получения запроса Роскомнадзора.
По теме: персональные данные — основной раздел • юридическое сопровождение по 152-ФЗ • юрист по Роскомнадзору • IT-договоры и разработка • услуги для бизнеса
Материал носит информационный характер. Для конкретной CRM или облака нужно изучать договор, DPA, список субпроцессоров, фактические регионы хранения, техническую архитектуру интеграций и состав передаваемых данных.
Артем Курнев, юрист. Аудит договоров, политики обработки персональных данных и схемы работы CRM возможен дистанционно.