
Fortis Legal
+ 7 (495) 128-99-22
+ 7 (901) 550-50-51
Консультации по предварительной записи
Персональные данные (152-ФЗ) для сайта и CRM: минимально достаточный пакет документов
Политика, согласия, договоры с обработчиками, реестр и порядок реагирования. Без “лишней бумаги”, но с закрытием ключевых рисков для сайта, CRM и кадровых процессов.
📅 1 февраля 2026 · ⏱ 8–10 минут · 🏷 152-ФЗ, персональные данные, сайт.
Материал для собственника бизнеса, руководителя и администратора сайта/CRM: как собрать минимально достаточный пакет по 152-ФЗ без лишней бюрократии.
Почему “политики на сайте” недостаточно
Риски по персональным данным возникают не из-за отсутствия одного документа, а из-за разрыва между фактическими процессами и оформлением: где собираете данные, кто имеет доступ, какие сервисы подключены, есть ли поручение обработчикам, как хранятся и удаляются данные, что делаете при запросах субъектов и инцидентах.
“Минимально достаточный пакет” — это набор, который прикрывает основные сценарии (сайт → лид → CRM → договор → бухгалтерия/кадры) и позволяет уверенно отвечать на запросы/проверки.
Содержание
Что считается персональными данными и где они возникают у бизнеса.
Карта потоков данных: сайт → CRM → сервисы → сотрудники → архив.
Сайт: формы, cookies/метрики, обратная связь — что поправить.
CRM и подрядчики: договоры/поручения обработчикам и доступы.
Реестр обработок и сроки хранения: как сделать без бюрократии.
1. Что считается персональными данными и где они возникают у бизнеса
Персональные данные — это любые сведения, относящиеся к идентифицируемому человеку (клиент, сотрудник, кандидат). В практике бизнеса они обычно появляются в трёх местах:
Сайт: формы заявки/обратной связи, чат-виджеты, запись звонков, аналитика/метрика, cookies.
Продажи и сервис: CRM, мессенджеры, e-mail, коллтрекинг, сервис-деск, документы по сделке.
HR/кадры: резюме, анкеты, кадровый учёт, пропуска/СКУД.
Задача — описать эти точки и закрепить юридические основания обработки.
2. Карта потоков данных: сайт → CRM → сервисы → сотрудники → архив
Чтобы пакет был “минимальным, но рабочим”, делаем короткую карту:
Сбор: какие формы/каналы собирают данные (сайт, звонки, почта, мессенджеры).
Передача: куда данные попадают дальше (CRM, таблицы, сервисы рассылок, телефония).
Доступ: кто видит и кто администрирует (отдел продаж, бухгалтерия, руководитель).
Хранение/удаление: где хранится и когда удаляется/архивируется.
Подрядчики: кто обрабатывает от вашего имени (хостинг, CRM, телефония, чат, аналитика).
Эта карта — база для документов и реестра.
3. Минимально достаточный пакет документов (core)
Ниже — “ядро”, которое закрывает большинство типовых бизнес-сценариев:
1) Политика обработки персональных данных (публичная)
— цели, категории данных, права субъектов, контакты, меры защиты, порядок запросов.
2) Согласия (по сценариям)
— на обработку через формы сайта;
— на маркетинговые коммуникации (если используете рассылки/звонки);
— отдельные согласия, если есть чувствительные категории (реже у МСП, но важно не “переборщить”).
3) Поручения/договорные блоки с обработчиками
— CRM, телефония, e-mail/рассылки, хостинг, коллтрекинг, чат-виджеты и др.
Смысл: закрепить, что подрядчик обрабатывает данные по вашему поручению, с требованиями к безопасности и конфиденциальности.
4) Реестр обработок (внутренний)
— короткая таблица: процесс → цель → данные → основание → срок → получатели → меры.
5) Регламент запросов субъектов
— кто принимает, сроки, шаблоны ответов, порядок идентификации заявителя.
6) Регламент инцидентов/утечек
— кто фиксирует, кто расследует, что делаем в первые часы, как ограничиваем доступ.
Это и есть “минимально достаточный пакет”.
4. Сайт: формы, cookies и аналитика — что поправить в первую очередь
Проверяем сайт на практические триггеры риска:
Формы: рядом с кнопкой отправки — понятный текст согласия + ссылка на Политику.
Маркетинг: отдельное согласие/чек-бокс, если собираете для рассылок/рекламы.
Cookies/аналитика: если используете метрику/пиксели/коллтрекинг — продумайте информирование (баннер/уведомление) и описание в документах.
Контакты оператора: на странице Политики должны быть доступные контакты для обращений.
Важно: задача не “навесить 10 баннеров”, а привести интерфейс к прозрачности и управляемости.
5. CRM и подрядчики: поручения обработчикам, доступы и дисциплина
Основной риск в МСП — данные “расползаются” по сервисам и людям.
Минимум мер:
зафиксировать перечень сервисов (CRM, телефония, рассылки, хостинг, облака);
оформить договорные основания с обработчиками (поручение/условия обработки);
настроить роли доступа (кто видит что);
убрать “общие логины” и неконтролируемые выгрузки;
обозначить правила выгрузок/пересылок (особенно в мессенджеры).
6. Реестр обработок и сроки хранения: как сделать без бюрократии
Реестр — это не “толстая папка”, а управленческий документ.
Практичный формат (1 страница таблицы):
Процесс (лидогенерация/договор/сервис/HR)
Цель
Категории данных
Основание (согласие/договор/законный интерес — по ситуации)
Срок хранения (логично и ограниченно)
Получатели/подрядчики
Меры (доступы, шифрование, журналирование — по возможностям)
Сроки хранения — частая ошибка: “храним вечно” выглядит слабой позицией. Лучше привязка к целям и типовым срокам хранения документов.
7. Запросы субъектов и инциденты: регламент реагирования
Два регламента дают спокойствие:
Запросы субъектов:
кто принимает (почта/форма), кто проверяет личность, кто готовит ответ;
сроки и шаблоны;
что можно выдать/исправить/удалить, а что обязаны хранить.
Инциденты:
фиксация события и ограничение доступа;
внутренняя проверка (что утекло, у кого доступ);
уведомления и действия по минимизации ущерба.
Даже короткий документ на 1–2 страницы лучше, чем отсутствие процесса.
8. Типовые ошибки, из-за которых растут риски
Политика есть, но формы не содержат корректного согласия/ссылки.
Подрядчики получают данные, но договорно это не оформлено.
Нет реестра обработок — невозможно быстро объяснить “что/зачем/где храните”.
Общие доступы в CRM, выгрузки в личные устройства, пересылки в мессенджеры.
“Маркетинг по умолчанию” без отдельного согласия.
Нет процедуры ответов на запросы субъектов и реакции на инциденты.
9. Когда целесообразно подключать юриста
Подключение оправдано, если:
сайт/CRM уже работает и данных много, а документы “не догоняют” процессы;
несколько сервисов-подрядчиков (CRM, телефония, аналитика, рассылки);
есть персональные данные сотрудников и кандидатов;
нужен пакет “минимум, но без слабых мест”, чтобы уверенно проходить запросы/проверки.
Материал носит информационный характер и не является юридической консультацией. Состав документов и формулировки зависят от ваших процессов, сервисов и модели работы.