ПД 152

Использование зарубежных CRM и облачных сервисов по 152-ФЗ

2026-08-03 12:00 Персональные данные

Автор: Артем Курнев. Материал актуален на 3 августа 2026 года.

Коротко

Да, но только в ограниченной архитектуре. Сам по себе иностранный бренд CRM или облачного сервиса не запрещен. Юридическое значение имеет то, где физически расположены базы данных, какие операции выполняются за пределами России и получает ли иностранное лицо доступ к персональным данным.

После 1 июля 2025 года часть 5 статьи 18 Федерального закона № 152-ФЗ сформулирована жестко: при сборе персональных данных граждан РФ не допускаются запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами Российской Федерации, кроме узких специальных исключений.

Содержание
Главный вывод для CRM
Схема «форма на сайте → зарубежная CRM, где создается и хранится карточка клиента» для обычного бизнеса является рискованной и, как правило, не соответствует локализации. Безопасная базовая модель — российская база как место записи и постоянного хранения, а зарубежному сервису передается только то, что действительно необходимо и допустимо по правилам трансграничной передачи.

Почему схема «сначала Россия, потом иностранная CRM» не всегда спасает

До поправок 2025 года многие компании исходили из модели: первичная запись делается в России, а затем полная копия автоматически передается в зарубежную CRM или облако и используется там как основная рабочая база. После изменений и разъяснения Минцифры от 12 мая 2025 года такую схему нельзя считать безусловно безопасной.

Минцифры подтвердило, что последующая трансграничная передача ранее собранных в России данных в принципе возможна. Одновременно ведомство указало, что хранение и уточнение данных граждан РФ, включая их копии, должны осуществляться с использованием баз данных, расположенных в России. Поэтому постоянная зеркальная база клиентов в зарубежном SaaS создает отдельный риск локализации.

Практический тест
Если без зарубежной CRM компания фактически теряет основную клиентскую базу, историю коммуникаций и актуальные карточки клиентов, российская база может оказаться лишь техническим шлюзом. Такая архитектура хуже защищается при проверке, чем модель, где российская система действительно является основной.

Три юридических слоя при использовании иностранного SaaS

Локализация
Где находятся базы, используемые при сборе, хранении и актуализации
ч. 5 ст. 18 Закона № 152-ФЗ
Карточка клиента создается/живет за рубежом
Поручение обработки
Кто является обработчиком, что именно он делает с данными
ч. 3 и 6 ст. 6 Закона № 152-ФЗ
В договоре с SaaS нет обязательных условий
Трансграничная передача
Кому и в какую страну передаются данные или предоставляется доступ
ст. 12 Закона № 152-ФЗ
Не подано отдельное уведомление Роскомнадзору
Безопасность
Как ограничен доступ, ведутся логи, шифрование, реагирование на инциденты
ст. 19 Закона № 152-ФЗ
Провайдер не подтверждает меры защиты

Зарубежная CRM как обработчик по поручению оператора

Если CRM-провайдер обрабатывает данные по заданию российской компании, отношения должны соответствовать части 3 статьи 6 Закона № 152-ФЗ. Одного общего пользовательского соглашения на сайте иностранного SaaS недостаточно, если из него невозможно установить обязательные элементы поручения.

  • перечень персональных данных, которые передаются провайдеру;
  • перечень операций с данными и цели обработки;
  • обязанность соблюдать конфиденциальность;
  • соблюдение требований локализации части 5 статьи 18 и организационных мер статьи 18.1;
  • конкретные требования к безопасности по статье 19;
  • обязанность по запросу предоставлять документы, подтверждающие соблюдение требований;
  • порядок уведомления оператора об инцидентах и неправомерном доступе;
  • порядок удаления или возврата данных после прекращения договора.

Если обработка поручается иностранному юридическому или физическому лицу, закон прямо возлагает ответственность перед субъектом не только на оператора, но и на иностранного обработчика. Для российского бизнеса это не уменьшает риск: перед клиентом и Роскомнадзором оператор по-прежнему должен объяснить законность всей архитектуры.

Трансграничная передача: что нужно сделать до подключения сервиса

Если зарубежный SaaS получает персональные данные на территории иностранного государства, возникает трансграничная передача. До ее начала оператор обязан направить в Роскомнадзор отдельное уведомление. Это самостоятельная процедура и она не заменяется обычным уведомлением об обработке персональных данных по статье 22.

До подачи уведомления оператор должен провести оценку иностранного получателя и получить от него сведения о мерах защиты и условиях прекращения обработки, а в предусмотренных законом случаях — сведения о правовом регулировании соответствующего государства и самом получателе.

Важно на 3 августа 2026 года
Федеральный закон от 26.07.2026 № 265-ФЗ уже принят и меняет правила статьи 12, но на дату этой статьи еще не вступил в силу: он начинает действовать по истечении 90 дней после официального опубликования. Поэтому сейчас нужно применять действующую редакцию статьи 12, а миграционные проекты планировать с учетом предстоящих изменений.

Какие сценарии CRM наиболее рискованные

  • форма сайта напрямую создает лид в иностранной CRM;
  • в зарубежной CRM хранится единственная полная клиентская база;
  • сотрудники регулярно редактируют и актуализируют там телефоны, e-mail, историю заказов и обращения;
  • зарубежный SaaS автоматически хранит резервные копии карточек клиентов в нескольких странах;
  • в CRM передаются паспортные, медицинские, кадровые или иные чувствительные сведения;
  • провайдер не раскрывает регион хранения и перечень субпроцессоров;
  • доступ к данным имеют сотрудники иностранной группы компаний из разных государств;
  • в договоре отсутствует полноценное поручение на обработку персональных данных.

Когда иностранный сервис использовать проще

Риск ниже, если сервис предлагает отдельный российский регион хранения, а договор и техническая документация позволяют подтвердить физическое размещение базы на территории РФ. Иностранное происхождение программного обеспечения само по себе не означает нарушения локализации.

Но даже при российском дата-центре нужно проверить, не происходит ли передача данных иностранной материнской компании, зарубежной техподдержке, телеметрии, системе антифрода или субподрядчику. Такие потоки могут образовывать трансграничную передачу независимо от места основной базы.

Зарубежные облачные диски и резервные копии

Облачный диск, объектное хранилище или backup-сервис нужно оценивать так же, как CRM. Если на зарубежной инфраструктуре хранится копия клиентской, кадровой или иной базы персональных данных граждан РФ, возникает риск нарушения локализации.

После письма Минцифры 2025 года особенно трудно защищать модель, где основная база расположена в России, но ежедневный полный backup автоматически уходит за рубеж. Для резервирования персональных данных разумнее выбирать российский регион хранения и фиксировать его в договоре.

Не забывайте про скрытые копии
Даже если интерфейс CRM показывает «регион Россия», необходимо выяснить географию резервных копий, disaster recovery, логов, файловых вложений и аналитических модулей. Именно эти компоненты часто создают незаметную зарубежную копию данных.

Google Workspace, Microsoft 365, Notion, Airtable и похожие сервисы

Юридическая оценка не строится на названии конкретного продукта. Важно, где физически размещена рабочая база и какие операции выполняются. Использование иностранной таблицы или workspace в качестве постоянного реестра клиентов, работников или пользователей по риску мало отличается от иностранной CRM.

Если сервис используется лишь для обезличенной аналитики или документов, из которых надежно исключена возможность определить человека, требования законодательства о персональных данных могут не применяться к обезличенной информации. Но замена ФИО внутренним ID не всегда достаточна, если оператор может легко восстановить личность по другой таблице.

Зарубежные AI-сервисы внутри CRM

Современные CRM часто автоматически отправляют переписку, записи звонков и карточки клиентов в иностранные AI-модули для резюме звонков, генерации ответов или оценки лидов. Для 152-ФЗ это отдельный поток обработки, который нужно отразить в карте данных.

Если AI-провайдер является отдельным иностранным субпроцессором, нужно проверить правовое основание передачи, договорную цепочку, страны обработки, уведомление о трансграничной передаче и минимизацию передаваемых данных. По возможности персональные данные следует удалять или надежно обезличивать до передачи в генеративную модель.

Удаленная техподдержка из другой страны

Даже когда основная база находится в российском ЦОД, иностранный специалист может получать доступ к записям через администраторскую панель. Такой доступ нельзя игнорировать как «технический»: предоставление доступа прямо входит в понятие обработки персональных данных.

Компания должна определить конкретных получателей и страны, ограничить административные права, вести журналы доступа, предусмотреть договорные обязательства и проверить трансграничную процедуру.

Что должно быть в договоре с иностранным CRM-провайдером

  • точная роль сторон: оператор и лицо, обрабатывающее данные по поручению;
  • перечень категорий данных и субъектов;
  • цели, действия и срок обработки;
  • обязательное место хранения основной базы в России, если сервис заявляет data residency;
  • перечень стран, из которых возможен доступ;
  • список субпроцессоров и обязанность уведомлять об их изменении;
  • требования к шифрованию, аутентификации, журналированию и резервированию;
  • срок уведомления оператора о нарушении безопасности;
  • порядок возврата, удаления и подтверждения уничтожения данных;
  • право оператора запрашивать доказательства соблюдения требований 152-ФЗ.

Что должно быть в политике и уведомлении Роскомнадзора

Подключение иностранной CRM нередко меняет фактическую схему обработки. Поэтому нужно сверить не только договор с провайдером, но и собственные документы оператора: политику, согласия, перечень информационных систем, локальные акты, уведомление об обработке и отдельное уведомление о трансграничной передаче.

Если в уведомлении Роскомнадзора указана только российская информационная система, а фактически клиентская база выгружается в несколько иностранных SaaS, документация не отражает реальную обработку и усиливает риск при проверке. При запросе или предписании регулятора см. сопровождение споров и проверок Роскомнадзора.

Штрафы и надзорный риск

За нарушение локализации часть 8 статьи 13.11 КоАП РФ предусматривает для юридических лиц штраф от 1 до 6 млн рублей, за повторное нарушение — от 6 до 18 млн рублей. Индивидуальные предприниматели по этим составам отвечают как юридические лица.

Кроме локализации, у компании могут возникнуть отдельные составы за отсутствие обязательного уведомления, нарушение иных требований обработки или утечку данных. Поэтому внедрение CRM нужно оценивать как совокупность рисков, а не только по месту сервера.

С 2025 года в риск-ориентированном надзоре отдельно учитывается сбор персональных данных с использованием принадлежащих иностранным лицам информационных систем и программ, а также трансграничная передача в государства, не входящие в перечень адекватной защиты. Это делает зарубежную SaaS-инфраструктуру заметной для комплаенс-проверки.

Практическая матрица: можно / рискованно / нельзя

Иностранный SaaS, но база физически в РФ
Допустимо при проверке всей архитектуры
Поручение, безопасность, проверить зарубежный доступ
Российская основная база + разовая передача части данных иностранному контрагенту
Возможно
Основание + ст. 12 + отдельное уведомление
Форма сайта сразу пишет данные в иностранную CRM
Высокий риск / обычно нельзя
Перестроить сбор через российскую базу
Полная постоянная копия CRM за рубежом
Высокий риск
Перенести постоянное хранение в РФ
Backup клиентской базы в иностранном облаке
Высокий риск
Российское резервное хранилище
Иностранный AI получает обезличенные данные
Возможно
Проверить качество обезличивания

Пошаговый аудит зарубежной CRM

  1. Зафиксировать все поля персональных данных, которые попадают в CRM.
  2. Нарисовать маршрут данных от формы сайта/телефонии до каждой базы и интеграции.
  3. Получить от провайдера письменное подтверждение регионов основной базы, backup и disaster recovery.
  4. Выяснить всех субпроцессоров и страны, откуда возможен административный доступ.
  5. Определить, есть ли постоянное хранение или уточнение данных за пределами России.
  6. Проверить наличие надлежащего поручения на обработку по части 3 статьи 6.
  7. Отдельно определить все трансграничные передачи и страны получателей.
  8. До начала передачи направить уведомление Роскомнадзору по статье 12.
  9. Сверить общую политику, согласия и уведомление об обработке по статье 22 с реальной архитектурой. Для комплексной проверки документов и процессов см. юридические услуги для бизнеса.
  10. Настроить минимизацию: не передавать в SaaS поля и вложения, которые сервису не нужны.
  11. Закрепить правила для сотрудников: запрет ручных выгрузок клиентской базы в неутвержденные облака и AI.
  12. Проводить повторный аудит при смене региона, тарифного плана, интеграции или субпроцессора.

Частые вопросы

HubSpot, Salesforce или другая иностранная CRM полностью запрещены?

Нет запрета на конкретный бренд как таковой. Но если рабочая база персональных данных российских граждан находится за рубежом, это создает проблему локализации. Использование возможно только при архитектуре, которая реально соблюдает российское размещение базы и правила трансграничной передачи.

Можно ли взять согласие клиента на иностранную CRM?

Обычное согласие субъекта не отменяет требование локализации. Исключения части 5 статьи 18 не включают обработку только на основании обычного согласия или исполнения договора с клиентом.

Если CRM хранит базу в России, но иностранная поддержка видит данные?

Локализация может быть соблюдена, но доступ иностранного лица нужно анализировать как отдельную передачу/предоставление доступа: определить получателя, страну, правовое основание и необходимость процедуры статьи 12.

Можно ли выгружать из российской CRM данные в иностранную систему рассылок?

Возможно не автоматически. Сначала оценивается необходимость и правовое основание передачи, затем требования статьи 12. Постоянное хранение полной клиентской базы в сервисе рассылок создает дополнительный локализационный риск.

Можно ли хранить только e-mail и телефон за рубежом?

Даже телефон и e-mail являются персональными данными, если относятся к определенному или определяемому человеку. Малый объем полей не отменяет 152-ФЗ.

Что делать компании, которая уже использует зарубежную CRM?

Не обязательно отключать ее в один день. Сначала нужно построить карту потоков и определить фактические нарушения. Затем — перенести основную/резервную базу в Россию, ограничить поля, оформить договорную цепочку и трансграничные уведомления, после чего обновить внутренние документы.

Вывод

В 2026 году зарубежную CRM или облачный сервис нельзя оценивать по принципу «сервис иностранный — значит запрещен» или «есть согласие — значит разрешен». Правильная проверка состоит из четырех элементов: локализация, поручение обработки, трансграничная передача и безопасность.

Для типового бизнеса наиболее надежна архитектура, в которой российская база является реальным местом создания, хранения и актуализации карточек клиентов, резервные копии также остаются в России, а за границу передается только минимально необходимый объем данных по заранее оформленной процедуре. Любой иностранный SaaS должен быть нанесен на карту потоков данных до подключения, а не после получения запроса Роскомнадзора.

По теме: персональные данные — основной раздел • юридическое сопровождение по 152-ФЗ • юрист по Роскомнадзору • IT-договоры и разработка • услуги для бизнеса

Нормативные источники и разъяснения

Материал носит информационный характер. Для конкретной CRM или облака нужно изучать договор, DPA, список субпроцессоров, фактические регионы хранения, техническую архитектуру интеграций и состав передаваемых данных.

Артем Курнев, юрист. Аудит договоров, политики обработки персональных данных и схемы работы CRM возможен дистанционно.