Передача персональных данных третьим лицам: CRM, доставка, платёжные сервисы
Почти любой работающий сайт передаёт данные клиентов на сторону, даже если владелец об этом не задумывается: заявка падает в CRM, адрес уходит в службу доставки, платёж – в банк или платёжный сервис, email – в рассыльщик. Каждая такая передача регулируется 152-ФЗ, и «мы же просто пользуемся сервисом» – не оправдание. Разберём, как оформить это правильно.
Кому типичный сайт передаёт данные
Пройдитесь по своей связке инструментов – почти наверняка найдёте больше половины списка:
- CRM и системы заявок – Битрикс24, amoCRM и аналоги: туда попадают имя, телефон, email из каждой формы.
- Службы доставки – СДЭК, Почта России, курьерские сервисы: ФИО, адрес, телефон получателя.
- Платёжные сервисы и банки – данные плательщика при онлайн-оплате.
- Сервисы рассылок – база email-адресов и телефонов подписчиков.
- Виджеты и чаты – онлайн-консультанты, обратный звонок, мессенджер-виджеты: заявки проходят через серверы сервиса.
- Хостинг и облака – база данных сайта физически лежит у провайдера.
Что требует закон: поручение обработки
Когда сервис обрабатывает данные ваших клиентов по вашему заданию, он – обработчик, а вы остаётесь оператором и отвечаете перед клиентом за всю цепочку. Закон (ст. 6 ч. 3 152-ФЗ) требует оформить поручение обработки: договор, в котором определены перечень обрабатываемых данных, действия с ними, цели, обязанность соблюдать конфиденциальность и требования к защите.
На практике у крупных сервисов условия поручения уже включены в договор-оферту – но это нужно проверить, а не предполагать. С 2025 года требования к содержанию поручения ужесточились, и «джентльменские договорённости» без нужных пунктов не считаются.
Важно: ответственность перед субъектом за действия обработчика несёт оператор – то есть вы. Если рассыльщик «сольёт» вашу базу, претензии и штраф за утечку придут к вам.
Что должно быть на сайте
- Политика перечисляет получателей. В политике конфиденциальности должны быть названы категории третьих лиц, которым передаются данные: CRM, службы доставки, платёжные сервисы, сервисы рассылок. Политика, которая молчит о передаче, не соответствует реальной обработке – это типичная находка при проверке. Что ещё должно быть в документе – в статье о политике конфиденциальности.
- Согласие покрывает передачу. Текст согласия у форм должен соответствовать тому, что реально происходит с данными, включая передачу третьим лицам.
- Зарубежные сервисы – отдельная история. Если сервис обрабатывает данные за пределами России, это трансграничная передача: о ней нужно уведомить Роскомнадзор до начала передачи, а штрафы по локализации доходят до 6 млн ₽ (ст. 13.11 ч. 8 КоАП РФ). Подробнее – в статье о локализации данных.
Частые ошибки
- Шаблонная политика чужой компании – с чужими реквизитами и списком сервисов, которых у вас нет (а ваших – нет в списке).
- Виджет поставили – политику не обновили. Подключили новый чат или квиз, данные пошли на сторону, документы остались старыми.
- «Мы ничего не передаём» – при живой CRM, доставке и рассылках. Проверяющий видит формы и скрипты на сайте, и несоответствие политики реальности играет против вас.
Как проверить
Снаружи видно многое: какие сторонние скрипты и виджеты стоят на сайте, куда уходят данные форм, что написано (и чего не написано) в политике. Сервис LawCheck проверяет это автоматически: находит формы и трекеры, сверяет с политикой и показывает несоответствия – с цитатами и ссылками на нормы.
Кстати, передача данных начинается с уведомления РКН о самой обработке: проверить, числится ли компания в реестре операторов, можно за минуту.
Проверить свой сайт за 60 секунд →