CRM — это точка, где сегодня чаще всего возникают нарушения законодательства о персональных данных.
Мы видим это при проведении аудита IT-компаний, маркетплейсов и цифровых сервисов: данные собираются “на всякий случай”, маркетинг работает без корректных согласий, CRM интегрирована с десятками сервисов - и никто не контролирует, где именно происходит нарушение.
Если речь идет о группе компаний, то CRM часто «делится» между ними без всяких правовых оснований.
В 2026 году это уже не “теоретический риск”. Это причина проверок со стороны РКН, штрафов и блокировок.
В марте 2026 мы провели большой вебинар о рисках ПДн - посмотрите видео.
CRM аккумулирует весь критический слой данных о клиентах:
С точки зрения закона — это информационная система персональных данных (ИСПДн), на которую распространяется Федеральный закон № 152-ФЗ «О персональных данных».
CRM-системы подпадают под требования нескольких законов и подзаконных актов, например:
Но ключевая проблема не в законе.
Проблема — в том, как реально устроены бизнес-процессы в компании.
На практике бизнес не говорит “у нас нарушение”.
Они задают вопросы:
Отдельно - про интеграции:
В большинстве случаев за этими вопросами скрывается одно: архитектура работы с персональными данными не выстроена
Важно! Нарушения в области ПДн могут помешать бизнесу включиться в белый список
CRM собирает больше данных, чем нужно → нарушение принципа минимизации.
Заявка ≠ согласие на рекламу.
Передача ПДн подрядчикам без поручений.
Нарушение условия о локализации при хранении ПДн.
Данные хранятся годами без оснований.
Вопрос уже закрыт судами.
В деле № 1-8/2025 (Первомайский районный суд г. Кирова) указано: информация в CRM относится к персональным данным, поскольку позволяет идентифицировать лицо.
Судебная практика показывает границы.
В деле № 33а-25520/2018 (Санкт-Петербургский городской суд) отмечено: IP-адреса и технические данные сами по себе могут не являться персональными данными, если не позволяют идентифицировать лицо.
Ошибка бизнеса: “у нас просто технические данные”.
Реальность: если данные можно связать с человеком → это ПДн.
CRM почти всегда попадает под регулирование 152-ФЗ.
Компании думают, что проверяют документы.
На практике проверяют систему и процессы.
Сейчас основной инструмент — внеплановые проверки.
То есть проверяют не бумагу, а реальность.
Потому что именно здесь сходятся:
И именно здесь чаще всего “ломается” соответствие 152-ФЗ.
Это не набор документов. Это система:
Мы не делаем “формальный комплаенс”.
Мы:
Результат: система, которая выдерживает проверку.
Только при наличии корректного согласия на маркетинг.
Нет, нужен срок и цель.
Только при соблюдении требований локализации.
Да, через поручение на обработку.
Это зона риска, требует переработки.
Если у вас есть CRM — с высокой вероятностью у вас уже есть нарушения.
Вопрос не “есть ли риск”.
Вопрос — где именно он скрыт
Если у вас:
Почти всегда есть нарушения, которые не видны изнутри.
Мы проводим аудит CRM и персональных данных:
Получить аудит CRM и персональных данных – в 80% случаев на аудитах мы находим нарушения, которые могут привести к штрафам или блокировкам.