Персональные данные появляются не только у банков, клиник и крупных интернет-магазинов. Обычный сайт услуг тоже часто собирает имя, телефон, email, город, комментарий к заявке, историю переписки и сведения о заказе. Если эти данные позволяют прямо или косвенно определить человека, бизнес уже работает с персональными данными.
Главная ошибка — считать, что достаточно один раз скачать типовую политику и поставить галочку у формы. На практике важна не только бумага на сайте, но и то, как данные собираются, куда попадают, кто имеет доступ, сколько хранятся и как используются дальше.
Что нужно проверить в первую очередь
Для базовой проверки нужно пройти путь клиента: форма на сайте, заявка в CRM, письмо менеджеру, рассылка, договор, оплата, повторное обращение. В каждой точке нужно понять, какие данные собираются, зачем они нужны и кто с ними работает.
Если бизнес собирает больше данных, чем нужно для заявки, хранит старые выгрузки в таблицах, передаёт доступы подрядчикам без контроля и отправляет рекламные сообщения без отдельного согласия, риски уже есть. Не обязательно ждать инцидента, чтобы навести порядок.
Базовый комплект документов
На сайте обычно нужны политика обработки персональных данных, согласие на обработку персональных данных, корректный текст рядом с формами, а при наличии рассылок — отдельное согласие на получение рекламных или информационных сообщений. Для интернет-магазина дополнительно нужны документы по продаже, оплате, доставке, возврату и обработке заказов.
Документы должны быть связаны с реальными процессами. Если в политике написано одно, а фактически данные уходят в CRM, мессенджеры, коллтрекинг и рекламные кабинеты, это нужно отразить в юридической и технической схеме.
Как организовать обработку данных внутри компании
Нужно определить ответственных, ограничить доступы, убрать лишние поля в формах, закрыть публичные таблицы, настроить роли в CRM, запретить передачу клиентских баз в личные чаты и хранить выгрузки только там, где это действительно необходимо.
Отдельно стоит вести список сервисов, через которые проходят данные: сайт, CRM, почта, телефония, мессенджеры, сервис рассылок, аналитика, платёжные решения. Это помогает понять, где находятся данные и кто может с ними работать.
Что делать с подрядчиками и CRM
Если подрядчик помогает с сайтом, рекламой, CRM, рассылками или аналитикой, он может получать доступ к персональным данным. Значит, доступы нужно выдавать по ролям, фиксировать, кому и зачем они предоставлены, а после завершения работ — отключать.
CRM должна быть не общей кладовкой заявок, а управляемой системой: разные роли для менеджеров, журнал действий, защита аккаунтов, запрет лишних выгрузок и понятный порядок удаления или обезличивания данных, когда они больше не нужны.
Вывод
Соблюдение требований по персональным данным — это не один документ, а система: понятные цели обработки, минимальный сбор данных, корректные согласия, безопасная CRM, ограниченные доступы и регулярная проверка процессов. Чем раньше бизнес выстроит эту систему, тем меньше вероятность проблем с клиентами, подрядчиками и контролирующими органами.
FAQ
Можно ли использовать типовую политику персональных данных?
Можно как основу, но её нужно адаптировать под реальные процессы: формы сайта, CRM, рассылки, аналитику, телефонию, мессенджеры и категории данных.
Достаточно ли одной галочки под формой заявки?
Нет. Галочка помогает зафиксировать согласие, но должны быть понятный текст согласия, ссылка на политику и фактическое соблюдение заявленных целей обработки.
Что делать, если данные уже давно собираются без системы?
Начать с аудита: какие данные есть, где они хранятся, кто имеет доступ, какие документы опубликованы и какие сервисы участвуют в обработке.




