Обработка персональных данных через CRM, Telegram и сервисы аналитики: требования 152-ФЗ
Онлайн-школа редко хранит данные учеников в одном месте. CRM ведёт карточки клиентов, Telegram-бот собирает заявки, сервис аналитики считает конверсии, email-рассылка хранит базу подписчиков. Каждый из этих сервисов – отдельный обработчик персональных данных, и закон требует оформить это правильно.
Ошибка большинства школ – подключить сервис и забыть про бумаги. Роскомнадзор при проверке смотрит именно на это: есть ли договор с каждым обработчиком, уведомлены ли субъекты данных, не утекают ли данные за границу без основания. Ниже – обработка персональных данных через сервисы 152 ФЗ разложена по шагам: что оформить перед подключением CRM, бота или трекера аналитики.
Что такое поручение обработки третьему лицу
Закон не требует, чтобы оператор персональных данных обрабатывал их лично – он вправе поручить это другому лицу, но с оговорками. Во-первых, нужно согласие субъекта данных на такую передачу (обычно оно уже включено в общее согласие на обработку ПД, если формулировка достаточно широкая). Во-вторых, поручение оформляется договором, а не устной договорённостью или просто фактом подключения сервиса через API.
Важный нюанс: ответственность перед учеником при утечке или неправомерном использовании данных несёт школа как оператор, даже если виноват подрядчик – CRM-система или сервис рассылок. Договор с подрядчиком защищает школу в регрессном порядке (можно взыскать убытки с виновной стороны), но перед пользователем и Роскомнадзором отвечает именно оператор, который собрал данные.
Договор с CRM или сервисом аналитики: обязательные условия
На практике большинство крупных CRM-систем и сервисов аналитики уже включают договор поручения обработки персональных данных (DPA) в свою публичную оферту или пользовательское соглашение – школе нужно только принять эти условия при регистрации. Но проверить это стоит отдельно: не все сервисы, особенно небольшие или зарубежные, включают такой блок по умолчанию, и его иногда приходится запрашивать отдельным письмом.
| Обязательное условие | Что проверить в договоре сервиса |
|---|---|
| Цели обработки | Совпадают с целями, указанными в согласии ученика |
| Перечень действий с данными | Сбор, хранение, передача, удаление – конкретно, не общими словами |
| Конфиденциальность | Прямое обязательство не разглашать и не использовать данные в других целях |
| Меры защиты | Шифрование, разграничение доступа, реагирование на инциденты |
| Локализация | Указание страны хранения серверов |
Чек-лист: что искать в оферте CRM или сервиса аналитики перед подключением
- ✓ Есть отдельный раздел про обработку персональных данных, а не только общие технические условия
- ✓ Указана страна хранения серверов
- ✓ Прописана обязанность уведомлять об утечке данных
- ✓ Есть возможность выгрузить или удалить данные по запросу школы
- ✓ Нет пункта о передаче данных третьим лицам без согласия школы
Уведомление Роскомнадзора и реестр операторов
Если школа уведомила Роскомнадзор о целях “продажа образовательных услуг, информирование о курсах, обработка заявок”, а затем начинает использовать данные учеников для рекламного ретаргетинга через сторонний сервис аналитики без обновления целей, это формальное нарушение. Уведомление в реестре операторов должно отражать реальный перечень целей и категорий обрабатываемых данных, включая те, что передаются подрядчикам.
Проверить, зарегистрирована ли школа в реестре операторов, можно на сайте Роскомнадзора – реестр публичный. Если школа только запускается или расширяет список используемых сервисов, стоит актуализировать уведомление, а не полагаться на данные, поданные год-два назад.
Трансграничная передача данных: когда нужно отдельное согласие
Многие популярные зарубежные инструменты веб-аналитики физически хранят данные на серверах вне РФ. Формально это трансграничная передача, и одного согласия на обработку тут мало – закон требует отдельного уведомления Роскомнадзора о факте передачи данных за рубеж до её начала. Игнорирование этого требования – частая находка при проверках, потому что технически сервис подключается за пять минут, а юридическое оформление о нём часто забывают.
Практический выход для школ, которые не хотят разбираться с трансграничным уведомлением по каждому сервису: выбирать инструменты аналитики и CRM с хранением данных на серверах в РФ, либо использовать отечественные аналоги. Вариантов больше, но этот – самый простой с точки зрения комплаенса.
Локализация баз данных: где физически должны храниться данные
Это требование – отдельная история от трансграничной передачи, и его часто путают. Локализация значит, что первая точка хранения данных ученика (когда он оставил заявку, ввёл имя и телефон) должна быть на сервере в России. После этого данные можно с соблюдением правил передавать за рубеж – например, в резервную копию или в сервис аналитики, – но именно “рождаться” в базе они обязаны на территории страны.
Для CRM-систем это означает выбор тарифа или дата-центра, физически расположенного в РФ, если сервис такую опцию предлагает. Для Telegram-ботов, которые технически работают через серверы Telegram (не в РФ), ситуация сложнее – подробнее в следующем разделе.
Telegram и мессенджеры как канал сбора персональных данных
Прямого запрета использовать Telegram-ботов для сбора заявок нет, но локализация требует, чтобы данные “приземлялись” в российскую базу как можно раньше в цепочке обработки. На практике большинство школ настраивают интеграцию бота с CRM через API так, что данные автоматически копируются в систему с хранением в РФ сразу после получения от пользователя – это закрывает вопрос локализации технически, даже если сам бот работает через инфраструктуру Telegram.
Отдельно стоит убедиться, что согласие на обработку персональных данных запрашивается прямо в диалоге с ботом до того, как пользователь вводит телефон или email – а не постфактум, когда данные уже собраны. Формулировка согласия должна быть доступна по ссылке прямо из бота – пользователь может так и не дойти до сайта школы, где она обычно спрятана.
Штрафы за нарушения при работе с третьими сервисами
Штрафы по ст. 13.11 КоАП РФ дифференцированы по видам нарушения: обработка без согласия, нарушение условий трансграничной передачи, невыполнение требований локализации – у каждого своя часть статьи и своя вилка сумм. Общая логика: чем серьёзнее нарушение и чем больше пострадавших, тем выше штраф, а при повторном нарушении суммы кратно увеличиваются.
штраф для юрлица по ст. 13.11 КоАП РФ за отдельные виды нарушений при обработке персональных данных
Оборотные штрафы за утечки персональных данных – относительно новый инструмент, введённый поправками (ФЗ № 420-ФЗ), и рассчитываются от выручки компании за предыдущий год при повторном нарушении. Для небольшой онлайн-школы это может быть менее чувствительно в абсолютных цифрах, чем для крупного игрока, но сам факт утечки данных учеников бьёт по репутации сильнее, чем любой штраф.
Чек-лист безопасного подключения нового сервиса
Такая проверка занимает 15-20 минут на каждый новый сервис, но экономит куда больше времени и денег при возможной проверке Роскомнадзора. Особенно это касается сервисов, которые подключают “по умолчанию” – виджеты обратного звонка, чат-боты поддержки, трекеры активности на сайте – их часто подключают маркетологи или разработчики без согласования с юристом, и именно они чаще всего оказываются слабым звеном.
Полезная практика – вести внутренний реестр подключённых сервисов: название, дата подключения, категория данных (телефон, email, история покупок), страна хранения, статус договора поручения. Такой список не требуется законом в этой конкретной форме, но резко ускоряет проверку при запросе Роскомнадзора и помогает не забыть отключённые, но всё ещё хранящие данные сервисы – например, старую CRM, из которой не выгрузили и не удалили базу учеников после перехода на новую систему.
Отдельная зона риска – тестовые и временные интеграции. Школа подключает новый инструмент аналитики “на пробу” на две недели, решает не использовать его дальше, но забывает удалить пиксель или API-ключ с сайта. Данные продолжают уходить к подрядчику без активного использования и без актуального договора – и это тоже нарушение, которое всплывает при аудите куда чаще, чем кажется.
Чек-лист: 5 шагов перед подключением нового сервиса
- ✓ Заключён договор поручения обработки персональных данных с сервисом
- ✓ Известна страна хранения серверов сервиса
- ✓ При зарубежном хранении подано уведомление о трансграничной передаче
- ✓ Цели обработки в реестре Роскомнадзора актуализированы под новый сервис
- ✓ Согласие пользователя запрашивается до, а не после сбора данных
Общие требования 152-ФЗ к документам школы (политика конфиденциальности, форма согласия) собраны в статье “152-ФЗ о персональных данных в 2026: что обязана сделать онлайн-школа”, а порядок подачи уведомления – в материале “Уведомление Роскомнадзора об обработке персональных данных”. Ещё больше материалов – в рубрике “Персональные данные”.
Не хотите разбираться в 152-ФЗ сами?
Проверим документы и подготовим к проверке Роскомнадзора: согласия, договоры с CRM, условия работы сервисов аналитики.
Статья подготовлена на основе законодательства РФ на июль 2026 года. Для консультации по вашему случаю обратитесь к специалисту.
Частые вопросы
Нужен ли отдельный договор с каждой CRM-системой и сервисом аналитики?
Да, поручение обработки персональных данных третьему лицу оформляется договором с условиями обработки, целями и обязанностью соблюдать конфиденциальность (ст. 6 ч. 3 ФЗ № 152-ФЗ). У крупных сервисов такой договор обычно уже включён в публичную оферту, но это стоит проверить отдельно.
Что такое трансграничная передача персональных данных и когда она возникает?
Это передача данных на серверы за пределами РФ – например, в зарубежный сервис аналитики. По ст. 12 ФЗ № 152-ФЗ она требует уведомления Роскомнадзора, а при отсутствии страны получателя в перечне государств с адекватной защитой – дополнительного согласия субъекта данных (проверено: июль 2026).
Можно ли использовать Telegram-бота для сбора заявок учеников?
Да, прямого запрета нет, но данные стоит сразу выгружать в CRM с хранением на территории РФ, чтобы соблюсти требование локализации (ст. 18 ч. 5 ФЗ № 152-ФЗ), и запрашивать согласие на обработку до того, как пользователь введёт телефон или email.
Какой штраф грозит школе за нарушение при работе со сторонним сервисом?
По ст. 13.11 КоАП РФ штрафы для юрлиц по разным частям статьи составляют от 60 000 до 500 000 руб. за отдельное нарушение. При утечке персональных данных с 2025 года применяются также оборотные штрафы по ФЗ № 420-ФЗ (проверено: июль 2026).
Нужно ли обновлять уведомление в реестре Роскомнадзора при подключении нового сервиса?
Обновлять нужно, если новый сервис меняет цели или категории обрабатываемых данных – например, добавляется ретаргетинг, которого не было в исходном уведомлении. Если новый сервис укладывается в уже заявленные цели, отдельное уведомление не требуется.