Fortis Legal

+ 7 (495) 128-99-22

+ 7 (901) 550-50-51

Консультации по предварительной записи

Персональные данные (152-ФЗ) для сайта и CRM: минимально достаточный пакет документов

Политика, согласия, договоры с обработчиками, реестр и порядок реагирования. Без “лишней бумаги”, но с закрытием ключевых рисков для сайта, CRM и кадровых процессов.

📅 1 февраля 2026 · ⏱ 8–10 минут · 🏷 152-ФЗ, персональные данные, сайт.

Материал для собственника бизнеса, руководителя и администратора сайта/CRM: как собрать минимально достаточный пакет по 152-ФЗ без лишней бюрократии.

Почему “политики на сайте” недостаточно

Риски по персональным данным возникают не из-за отсутствия одного документа, а из-за разрыва между фактическими процессами и оформлением: где собираете данные, кто имеет доступ, какие сервисы подключены, есть ли поручение обработчикам, как хранятся и удаляются данные, что делаете при запросах субъектов и инцидентах.

“Минимально достаточный пакет” — это набор, который прикрывает основные сценарии (сайт → лид → CRM → договор → бухгалтерия/кадры) и позволяет уверенно отвечать на запросы/проверки.

Содержание

1. Что считается персональными данными и где они возникают у бизнеса

Персональные данные — это любые сведения, относящиеся к идентифицируемому человеку (клиент, сотрудник, кандидат). В практике бизнеса они обычно появляются в трёх местах:

  • Сайт: формы заявки/обратной связи, чат-виджеты, запись звонков, аналитика/метрика, cookies.

  • Продажи и сервис: CRM, мессенджеры, e-mail, коллтрекинг, сервис-деск, документы по сделке.

  • HR/кадры: резюме, анкеты, кадровый учёт, пропуска/СКУД.

Задача — описать эти точки и закрепить юридические основания обработки.

2. Карта потоков данных: сайт → CRM → сервисы → сотрудники → архив

Чтобы пакет был “минимальным, но рабочим”, делаем короткую карту:

  1. Сбор: какие формы/каналы собирают данные (сайт, звонки, почта, мессенджеры).

  2. Передача: куда данные попадают дальше (CRM, таблицы, сервисы рассылок, телефония).

  3. Доступ: кто видит и кто администрирует (отдел продаж, бухгалтерия, руководитель).

  4. Хранение/удаление: где хранится и когда удаляется/архивируется.

  5. Подрядчики: кто обрабатывает от вашего имени (хостинг, CRM, телефония, чат, аналитика).

Эта карта — база для документов и реестра.

3. Минимально достаточный пакет документов (core)

Ниже — “ядро”, которое закрывает большинство типовых бизнес-сценариев:

1) Политика обработки персональных данных (публичная)
— цели, категории данных, права субъектов, контакты, меры защиты, порядок запросов.

2) Согласия (по сценариям)
— на обработку через формы сайта;
— на маркетинговые коммуникации (если используете рассылки/звонки);
— отдельные согласия, если есть чувствительные категории (реже у МСП, но важно не “переборщить”).

3) Поручения/договорные блоки с обработчиками
— CRM, телефония, e-mail/рассылки, хостинг, коллтрекинг, чат-виджеты и др.
Смысл: закрепить, что подрядчик обрабатывает данные по вашему поручению, с требованиями к безопасности и конфиденциальности.

4) Реестр обработок (внутренний)
— короткая таблица: процесс → цель → данные → основание → срок → получатели → меры.

5) Регламент запросов субъектов
— кто принимает, сроки, шаблоны ответов, порядок идентификации заявителя.

6) Регламент инцидентов/утечек
— кто фиксирует, кто расследует, что делаем в первые часы, как ограничиваем доступ.

Это и есть “минимально достаточный пакет”.

4. Сайт: формы, cookies и аналитика — что поправить в первую очередь

Проверяем сайт на практические триггеры риска:

  • Формы: рядом с кнопкой отправки — понятный текст согласия + ссылка на Политику.

  • Маркетинг: отдельное согласие/чек-бокс, если собираете для рассылок/рекламы.

  • Cookies/аналитика: если используете метрику/пиксели/коллтрекинг — продумайте информирование (баннер/уведомление) и описание в документах.

  • Контакты оператора: на странице Политики должны быть доступные контакты для обращений.

Важно: задача не “навесить 10 баннеров”, а привести интерфейс к прозрачности и управляемости.

5. CRM и подрядчики: поручения обработчикам, доступы и дисциплина

Основной риск в МСП — данные “расползаются” по сервисам и людям.

Минимум мер:

  • зафиксировать перечень сервисов (CRM, телефония, рассылки, хостинг, облака);

  • оформить договорные основания с обработчиками (поручение/условия обработки);

  • настроить роли доступа (кто видит что);

  • убрать “общие логины” и неконтролируемые выгрузки;

  • обозначить правила выгрузок/пересылок (особенно в мессенджеры).

6. Реестр обработок и сроки хранения: как сделать без бюрократии

Реестр — это не “толстая папка”, а управленческий документ.

Практичный формат (1 страница таблицы):

  • Процесс (лидогенерация/договор/сервис/HR)

  • Цель

  • Категории данных

  • Основание (согласие/договор/законный интерес — по ситуации)

  • Срок хранения (логично и ограниченно)

  • Получатели/подрядчики

  • Меры (доступы, шифрование, журналирование — по возможностям)

Сроки хранения — частая ошибка: “храним вечно” выглядит слабой позицией. Лучше привязка к целям и типовым срокам хранения документов.

7. Запросы субъектов и инциденты: регламент реагирования

Два регламента дают спокойствие:

Запросы субъектов:

  • кто принимает (почта/форма), кто проверяет личность, кто готовит ответ;

  • сроки и шаблоны;

  • что можно выдать/исправить/удалить, а что обязаны хранить.

Инциденты:

  • фиксация события и ограничение доступа;

  • внутренняя проверка (что утекло, у кого доступ);

  • уведомления и действия по минимизации ущерба.

Даже короткий документ на 1–2 страницы лучше, чем отсутствие процесса.

8. Типовые ошибки, из-за которых растут риски

  • Политика есть, но формы не содержат корректного согласия/ссылки.

  • Подрядчики получают данные, но договорно это не оформлено.

  • Нет реестра обработок — невозможно быстро объяснить “что/зачем/где храните”.

  • Общие доступы в CRM, выгрузки в личные устройства, пересылки в мессенджеры.

  • “Маркетинг по умолчанию” без отдельного согласия.

  • Нет процедуры ответов на запросы субъектов и реакции на инциденты.

9. Когда целесообразно подключать юриста

Подключение оправдано, если:

  • сайт/CRM уже работает и данных много, а документы “не догоняют” процессы;

  • несколько сервисов-подрядчиков (CRM, телефония, аналитика, рассылки);

  • есть персональные данные сотрудников и кандидатов;

  • нужен пакет “минимум, но без слабых мест”, чтобы уверенно проходить запросы/проверки.

Материал носит информационный характер и не является юридической консультацией. Состав документов и формулировки зависят от ваших процессов, сервисов и модели работы.

Прокрутить вверх