Передача персональных данных третьим лицам: CRM, доставка, платёжные сервисы
Почти любой работающий сайт передаёт данные клиентов на сторону, даже если владелец об этом не задумывается: заявка падает в CRM, адрес уходит в службу доставки, платёж — в банк или платёжный сервис, email — в рассыльщик. Каждая такая передача регулируется 152-ФЗ, и «мы же просто пользуемся сервисом» — не оправдание. Разберём, как оформить это правильно.
Кому типичный сайт передаёт данные
Пройдитесь по своей связке инструментов — почти наверняка найдёте больше половины списка:
- CRM и системы заявок — Битрикс24, amoCRM и аналоги: туда попадают имя, телефон, email из каждой формы.
- Службы доставки — СДЭК, Почта России, курьерские сервисы: ФИО, адрес, телефон получателя.
- Платёжные сервисы и банки — данные плательщика при онлайн-оплате.
- Сервисы рассылок — база email-адресов и телефонов подписчиков.
- Виджеты и чаты — онлайн-консультанты, обратный звонок, мессенджер-виджеты: заявки проходят через серверы сервиса.
- Хостинг и облака — база данных сайта физически лежит у провайдера.
Что требует закон: поручение обработки
Когда сервис обрабатывает данные ваших клиентов по вашему заданию, он — обработчик, а вы остаётесь оператором и отвечаете перед клиентом за всю цепочку. Закон (ст. 6 ч. 3 152-ФЗ) требует оформить поручение обработки: договор, в котором определены перечень обрабатываемых данных, действия с ними, цели, обязанность соблюдать конфиденциальность и требования к защите.
На практике у крупных сервисов условия поручения уже включены в договор-оферту — но это нужно проверить, а не предполагать. С 2025 года требования к содержанию поручения ужесточились, и «джентльменские договорённости» без нужных пунктов не считаются.
Важно: ответственность перед субъектом за действия обработчика несёт оператор — то есть вы. Если рассыльщик «сольёт» вашу базу, претензии и штраф за утечку придут к вам.
Что должно быть на сайте
- Политика перечисляет получателей. В политике конфиденциальности должны быть названы категории третьих лиц, которым передаются данные: CRM, службы доставки, платёжные сервисы, сервисы рассылок. Политика, которая молчит о передаче, не соответствует реальной обработке — это типичная находка при проверке. Что ещё должно быть в документе — в статье о политике конфиденциальности.
- Согласие покрывает передачу. Текст согласия у форм должен соответствовать тому, что реально происходит с данными, включая передачу третьим лицам.
- Зарубежные сервисы — отдельная история. Если сервис обрабатывает данные за пределами России, это трансграничная передача: о ней нужно уведомить Роскомнадзор до начала передачи, а штрафы по локализации доходят до 6 млн ₽ (ст. 13.11 ч. 8 КоАП РФ). Подробнее — в статье о локализации данных.
Частые ошибки
- Шаблонная политика чужой компании — с чужими реквизитами и списком сервисов, которых у вас нет (а ваших — нет в списке).
- Виджет поставили — политику не обновили. Подключили новый чат или квиз, данные пошли на сторону, документы остались старыми.
- «Мы ничего не передаём» — при живой CRM, доставке и рассылках. Проверяющий видит формы и скрипты на сайте, и несоответствие политики реальности играет против вас.
Как проверить
Снаружи видно многое: какие сторонние скрипты и виджеты стоят на сайте, куда уходят данные форм, что написано (и чего не написано) в политике. Сервис LawCheck проверяет это автоматически: находит формы и трекеры, сверяет с политикой и показывает несоответствия — с цитатами и ссылками на нормы.
Проверить свой сайт за 60 секунд →