Персональные данные — это любая информация, которая относится к прямо или косвенно определённому человеку. Ключевое слово здесь не «паспорт» и не «фамилия», а определённость: если по записи в системе можно понять, о ком идёт речь, запись попадает под 152-ФЗ независимо от того, насколько она кажется безобидной. Номер телефона в карточке CRM — персональные данные. Запись разговора — персональные данные. Фотография, которую клиент прислал в чат, — тоже.
Аналогия, которая обычно снимает спор на первой же встрече, — тетрадь на ресепшене. Обычный журнал посетителей: дата, фамилия, к кому пришёл, время входа и выхода, иногда номер документа. Никто не считает эту тетрадь информационной системой, она лежит на стойке и её видит каждый входящий. Но по составу это полноценная база персональных данных, причём с указанием, где человек находился и с кем встречался. А над стойкой ещё висит камера. Когда владелец соглашается, что тетрадь — это база, разговор про CRM и записи разговоров идёт уже без сопротивления.
Дальше — разбор состава и модельный расчёт по состоянию на сентябрь 2026 года. Компания в примере: сеть из четырёх салонов услуг, 55 человек, CRM с базой на 12 000 клиентов, IP-телефония с записью разговоров, переписка в мессенджере и форма записи на сайте. Ставки: инженер-подрядчик — 3 000 ₽/час, внешний юрист — 4 500 ₽/час, руководитель подразделения — 1 800 ₽/час.
Что на самом деле лежит в ваших системах
Полезное упражнение — не читать закон, а перечислить, что физически хранится. Ниже состав типичной компании услуг; вердикт в каждой строке одинаковый, и это само по себе результат.
| Где лежит | Что именно | Почему это персональные данные |
|---|---|---|
| Карточка клиента в CRM | Имя, телефон, дата рождения, адрес, история визитов и покупок | Человек определён однозначно; история покупок привязана к нему и характеризует его |
| Записи телефонных разговоров | Голос клиента, голос сотрудника, содержание договорённостей | Голос позволяет определить человека, а в разговоре часто звучат адрес и состояние здоровья |
| Переписка в мессенджере | Номер или логин, текст, присланные фотографии и документы | Номер — идентификатор; фотография человека определяет его напрямую |
| Форма записи на сайте | Имя, телефон, комментарий к заявке, иногда данные о ребёнке | Данные ребёнка — отдельная чувствительная категория со своим порядком согласия |
| Кадровый контур | Паспорт, СНИЛС, ИНН, справки, сведения о семье | Классический случай, вопросов обычно не вызывает — и именно поэтому за остальным следят хуже |
| Видеонаблюдение в залах | Изображение клиентов и сотрудников, время нахождения | Изображение относится к определённому человеку; требуется отдельное информирование |
Спорные позиции тоже есть — например, обезличенная статистика визитов или номер заказа без карточки. Границу по четырнадцати типам данных подробно разбирает материал о том, что относится к персональным данным; для проекта автоматизации важнее другое: спорных позиций мало, а бесспорных много, и планировать надо по вторым.
Схема связей. В центре блок «Компания, 12 000 клиентов». От него шесть стрелок к блокам «CRM», «Телефония с записью», «Мессенджер», «Форма на сайте», «Кадровый контур», «Видеонаблюдение». От трёх из этих блоков идут вторые стрелки наружу к меньшим блокам с подписью «внешний обработчик»: «облачная CRM», «оператор телефонии», «сервис рассылок». Внешние блоки обведены пунктиром и подписаны общей выноской «на каждого нужно поручение обработки». Тонкие чертёжные линии, все надписи по-русски.
Четыре документа, которые появляются в проекте
Как только вы признали, что в системах есть персональные данные, у проекта автоматизации появляется бумажная часть. Она небольшая, но пропустить её нельзя: три из четырёх документов должны существовать до запуска, а не после.
- 1Политика обработки персональных данных
Публичный документ на сайте: какие данные вы собираете, зачем, сколько храните и кому передаёте. Пишется под ваши реальные процессы, а не скачивается шаблоном — шаблон, в котором нет записи разговоров, а записи ведутся, хуже отсутствия документа.
- 2Согласие на обработку
Не галочка в подвале формы, а отдельное осознанное действие с датой и версией текста. Технически это означает правку форм и журнал согласий: кто, когда, на какую редакцию текста согласился. Именно журнал потом отвечает на вопрос проверяющего, а не сам текст.
- 3Поручение обработки подрядчику
Отдельный документ с каждым, кто обрабатывает данные по вашему заданию: облачная CRM, оператор телефонии, сервис рассылок, ваш подрядчик по автоматизации. NDA поручением не является — это разные документы про разное, и подмена одного другим встречается чаще всего.
- 4Перечень мест обработки
Внутренний рабочий документ: где физически лежат данные, кто имеет доступ, сколько хранятся, как удаляются. Составляется по выгрузкам, а не по памяти; полная методика на девять шагов есть в материале про аудит персональных данных перед внедрением.
Сумма невелика по меркам проекта автоматизации: это примерно четверть стоимости среднего внедрения. Сравнивать её надо не с нулём, а с размером штрафов за нарушение 152-ФЗ и с тем, что заново собирать журнал согласий по базе в 12 000 карточек уже невозможно — согласие, которого не было в момент сбора, задним числом не появляется.
Локализация: «в России» — не то же самое, что «у вас»
Требование локализации формулируется просто: базы, в которых собираются и хранятся персональные данные россиян, должны находиться на территории России. Дальше начинаются два одинаково распространённых заблуждения, и они противоположны друг другу.
- Первое: «раз локализация — значит, нужен свой сервер». Нет. Российское облако требование выполняет полностью, и подтверждается это договором и сведениями о стране дата-центра. Разница в деньгах между моделями размещения велика, и посчитана она отдельно в материале про on-premise и облако.
- Второе: «мы же просто пользуемся удобным зарубежным сервисом». Это трансграничная передача, и у неё свой порядок: уведомление в Роскомнадзор о намерении до начала передачи, оценка условий в стране получателя. Молча подключить зарубежный сервис к базе клиентов нельзя.
- Отдельный случай — языковые модели. Если в запрос уходит имя, телефон или содержание разговора, это обработка, а не «просто вопрос нейросети». Прямая оплата зарубежных провайдеров из России и так недоступна, а работа через посредников добавляет к правовому вопросу технический: вы не знаете, где именно окажется текст. Локальная модель на своём сервере снимает вопрос целиком — как именно, разобрано в материале про локальную модель под 152-ФЗ.
Три вертикальные колонки, подписанные «Российское облако», «Свой сервер в РФ», «Зарубежный сервис». В каждой колонке три строки с отметками: «Локализация выполнена» — галочка, галочка, крест; «Нужно уведомление о трансграничной передаче» — нет, нет, да; «Что подтверждает» — «договор и страна дата-центра», «ваш адрес размещения», «ничего не подтверждает». Третья колонка обведена штриховкой и подписана снизу «отдельный порядок до начала передачи». Тонкие чертёжные линии, все надписи по-русски.
Записи разговоров: три объекта в одном файле
Записи звонков стоит выделить отдельно, потому что они попадают в проект автоматизации чаще всего — через речевую аналитику, контроль качества и расшифровки. В одном файле одновременно живут три вещи: голос клиента, голос вашего сотрудника и содержание сделки. Первые два — персональные данные двух разных людей, третье может оказаться коммерческой тайной. Режимов защиты, соответственно, тоже несколько, и распространяются они на один и тот же файл.
Предупреждение в начале звонка — не вежливость, а условие законности: человек должен узнать о записи до того, как начнёт говорить. Второе обязательное — назначенный срок хранения и его автоматическое исполнение: записи, которые лежат «на всякий случай» четвёртый год, невозможно ни оправдать целью обработки, ни защитить. Третье — расшифровки. Текст разговора это те же персональные данные, и если он уходит в языковую модель, вопрос «куда именно» становится главным. Подробности сроков и режима — в материале про запись разговоров и хранение по закону.
Что изменилось с 1 сентября 2026 года
С 1 сентября 2026 года действует регулирование в области искусственного интеллекта: требования к маркировке ИИ-контента, к моделям и к обработке персональных данных при их использовании. Компаниям рекомендуется завести внутреннюю политику использования ИИ — документ о том, какие данные сотрудникам можно отправлять в модели, какие нельзя и кто это контролирует. Практика применения на момент публикации ещё формируется, и любые категоричные утверждения о том, «как теперь надо», стоит воспринимать скептически — включая наши.
Что имеет смысл сделать независимо от того, как сложится практика: знать, какие данные и в какую модель уходят из ваших процессов. Это одна страница списка, и она полезна сама по себе — чаще всего при её составлении обнаруживается, что сотрудники уже полгода вставляют куски переписки с клиентами в публичный чат-бот с личных устройств. Разбор изменений и минимальный состав политики есть в материале о том, что меняется в работе с ИИ с сентября, а сторона диалогов — в материале про персональные данные в диалогах с ИИ.
Горизонтальная лента времени с четырьмя отметками слева направо: «Перечень мест обработки — 14 ч», «Политика и согласия — 10 ч юриста», «Правки форм и журнал согласий — 10 ч», «Запуск системы». Между третьей и четвёртой отметками проведена вертикальная линия с подписью «граница: после неё согласие задним числом не собрать». Под лентой итоговая выноска «122 400 ₽ разово». Тонкие чертёжные линии, все надписи по-русски.
Пять вопросов подрядчику
- 1Где обрабатываются данные и в какой стране находится дата-центр? Ответ должен быть проверяемым: название площадки и пункт договора, а не «у надёжного провайдера».
- 2Кто из ваших сотрудников имеет доступ к нашей базе и как этот доступ снимается? Нормальный ответ — поимённый список с ролями и порядок отзыва при уходе человека из проекта.
- 3Что подписываем в части поручения обработки? Если в ответ предлагают только NDA, документ придётся дописывать. Это разные бумаги: NDA про неразглашение, поручение — про то, что подрядчик вправе делать с данными по вашему заданию.
- 4Что происходит с данными после расторжения договора? Нужны срок удаления, форма подтверждения и способ получить выгрузку до удаления. Обещания «мы всё сотрём» без срока и подтверждения не годятся.
- 5Уходят ли данные в языковые модели, и если да, то в какие? Спрашивайте прямо и просите назвать провайдера и способ доступа. Это ровно тот вопрос, который чаще всего не задают, — и потом узнают ответ из отчёта об инциденте.
Когда отдельного проекта по данным не надо
Полный контур на 122 400 ₽ нужен не каждому. Три ситуации, в которых мы отговариваем от отдельной работы.
- Данные клиентов вы не храните вовсе. Оптовая компания, работающая только с юрлицами по договорам, обрабатывает данные контактных лиц контрагентов и своих сотрудников — контур небольшой, ему хватает политики, согласий сотрудников и перечня. Это примерно треть суммы.
- Документы есть и написаны под ваши процессы, а процессы не менялись. Тогда нужна не переделка, а сверка на два часа: совпадает ли перечень мест обработки с тем, что действительно подключено. Чаще всего расхождение находится в подрядчиках, добавленных за год.
- Проект автоматизации ещё не выбран. Делать полный аудит до того, как решено, какие системы появятся, — работа наполовину впустую. Разумный порядок обратный: сначала контур решения, потом перечень мест обработки под него, и только потом документы. Иначе перечень придётся переписывать после первого же подключения.
Персональные данные почти никогда не утекают из базы. Они утекают из выгрузки, которую сделали один раз для отчёта и забыли на общем диске.
