Skip to content
BN Legal
Персональные данные и 152-ФЗ· · 14 мин чтения

Обработка персональных данных через CRM, Telegram и сервисы аналитики: требования 152-ФЗ

Наталья Бердникова
Автор: Управляющий партнёр BN Legal · юрист с опытом 15+ лет
Обработка персональных данных через CRM, Telegram и сервисы аналитики: требования 152-ФЗ

Обработка персональных данных через CRM, Telegram и сервисы аналитики: требования 152-ФЗ

Обработка персональных данных через сервисы 152-ФЗ требует от онлайн-школы отдельного договора с каждым подрядчиком – CRM-системой, Telegram-ботом, сервисом аналитики, – в котором прописаны цели обработки и обязанность соблюдать конфиденциальность (ст. 6 ч. 3 ФЗ № 152-ФЗ). Если сервис хранит данные за рубежом, нужно смотреть требования к трансграничной передаче (ст. 12) и локализации баз данных граждан РФ на территории страны (ст. 18 ч. 5). За нарушение при работе с третьими сервисами школе грозит штраф по ст. 13.11 КоАП РФ, а при утечке персональных данных – оборотный штраф по ФЗ № 420-ФЗ (проверено: июль 2026). Разбираем, что именно нужно оформить перед подключением каждого инструмента.

Онлайн-школа редко хранит данные учеников в одном месте. CRM ведёт карточки клиентов, Telegram-бот собирает заявки, сервис аналитики считает конверсии, email-рассылка хранит базу подписчиков. Каждый из этих сервисов – отдельный обработчик персональных данных, и закон требует оформить это правильно.

Ошибка большинства школ – подключить сервис и забыть про бумаги. Роскомнадзор при проверке смотрит именно на это: есть ли договор с каждым обработчиком, уведомлены ли субъекты данных, не утекают ли данные за границу без основания. Ниже – обработка персональных данных через сервисы 152 ФЗ разложена по шагам: что оформить перед подключением CRM, бота или трекера аналитики.

Что такое поручение обработки третьему лицу

Поручение обработки – это передача персональных данных стороннему сервису (CRM, аналитике, рассыльщику) для выполнения технических функций от имени школы. Школа остаётся оператором и несёт ответственность перед учениками, даже если данные физически хранятся на серверах подрядчика (ст. 6 ч. 3 ФЗ № 152-ФЗ, проверено: июль 2026).

Закон не требует, чтобы оператор персональных данных обрабатывал их лично – он вправе поручить это другому лицу, но с оговорками. Во-первых, нужно согласие субъекта данных на такую передачу (обычно оно уже включено в общее согласие на обработку ПД, если формулировка достаточно широкая). Во-вторых, поручение оформляется договором, а не устной договорённостью или просто фактом подключения сервиса через API.

Важный нюанс: ответственность перед учеником при утечке или неправомерном использовании данных несёт школа как оператор, даже если виноват подрядчик – CRM-система или сервис рассылок. Договор с подрядчиком защищает школу в регрессном порядке (можно взыскать убытки с виновной стороны), но перед пользователем и Роскомнадзором отвечает именно оператор, который собрал данные.

Договор с CRM или сервисом аналитики: обязательные условия

Договор поручения обработки должен содержать перечень действий с данными, цели обработки, обязанность подрядчика соблюдать конфиденциальность и принимать меры по защите данных согласно ст. 19 ФЗ № 152-ФЗ. Без такого договора использование стороннего сервиса для обработки персональных данных учеников формально незаконно (проверено: июль 2026).

На практике большинство крупных CRM-систем и сервисов аналитики уже включают договор поручения обработки персональных данных (DPA) в свою публичную оферту или пользовательское соглашение – школе нужно только принять эти условия при регистрации. Но проверить это стоит отдельно: не все сервисы, особенно небольшие или зарубежные, включают такой блок по умолчанию, и его иногда приходится запрашивать отдельным письмом.

Обязательное условие Что проверить в договоре сервиса
Цели обработки Совпадают с целями, указанными в согласии ученика
Перечень действий с данными Сбор, хранение, передача, удаление – конкретно, не общими словами
Конфиденциальность Прямое обязательство не разглашать и не использовать данные в других целях
Меры защиты Шифрование, разграничение доступа, реагирование на инциденты
Локализация Указание страны хранения серверов

Чек-лист: что искать в оферте CRM или сервиса аналитики перед подключением

  • ✓ Есть отдельный раздел про обработку персональных данных, а не только общие технические условия
  • ✓ Указана страна хранения серверов
  • ✓ Прописана обязанность уведомлять об утечке данных
  • ✓ Есть возможность выгрузить или удалить данные по запросу школы
  • ✓ Нет пункта о передаче данных третьим лицам без согласия школы

Уведомление Роскомнадзора и реестр операторов

Онлайн-школа обязана уведомить Роскомнадзор о начале обработки персональных данных и войти в реестр операторов до начала сбора данных учеников, за редкими исключениями по ст. 22 ч. 2 ФЗ № 152-ФЗ. Подключение нового сервиса (CRM, аналитики) само по себе не требует нового уведомления, но должно укладываться в уже заявленные цели обработки (проверено: июль 2026).

Если школа уведомила Роскомнадзор о целях “продажа образовательных услуг, информирование о курсах, обработка заявок”, а затем начинает использовать данные учеников для рекламного ретаргетинга через сторонний сервис аналитики без обновления целей, это формальное нарушение. Уведомление в реестре операторов должно отражать реальный перечень целей и категорий обрабатываемых данных, включая те, что передаются подрядчикам.

Проверить, зарегистрирована ли школа в реестре операторов, можно на сайте Роскомнадзора – реестр публичный. Если школа только запускается или расширяет список используемых сервисов, стоит актуализировать уведомление, а не полагаться на данные, поданные год-два назад.

Трансграничная передача данных: когда нужно отдельное согласие

Передача персональных данных на серверы за пределами РФ (многие зарубежные сервисы аналитики, некоторые CRM) требует уведомления Роскомнадзора о трансграничной передаче по ст. 12 ФЗ № 152-ФЗ. Если страна получателя не входит в перечень государств с адекватной защитой прав субъектов ПД, нужны дополнительные основания – как правило, отдельное явное согласие субъекта (проверено: июль 2026).

Многие популярные зарубежные инструменты веб-аналитики физически хранят данные на серверах вне РФ. Формально это трансграничная передача, и одного согласия на обработку тут мало – закон требует отдельного уведомления Роскомнадзора о факте передачи данных за рубеж до её начала. Игнорирование этого требования – частая находка при проверках, потому что технически сервис подключается за пять минут, а юридическое оформление о нём часто забывают.

Практический выход для школ, которые не хотят разбираться с трансграничным уведомлением по каждому сервису: выбирать инструменты аналитики и CRM с хранением данных на серверах в РФ, либо использовать отечественные аналоги. Вариантов больше, но этот – самый простой с точки зрения комплаенса.

Локализация баз данных: где физически должны храниться данные

При сборе персональных данных граждан РФ оператор обязан обеспечивать запись, систематизацию, хранение и обновление этих данных с использованием баз данных, физически находящихся на территории РФ (ст. 18 ч. 5 ФЗ № 152-ФЗ). Требование касается именно первичного сбора – последующая передача в другие страны возможна при соблюдении правил трансграничной передачи (проверено: июль 2026).

Это требование – отдельная история от трансграничной передачи, и его часто путают. Локализация значит, что первая точка хранения данных ученика (когда он оставил заявку, ввёл имя и телефон) должна быть на сервере в России. После этого данные можно с соблюдением правил передавать за рубеж – например, в резервную копию или в сервис аналитики, – но именно “рождаться” в базе они обязаны на территории страны.

Для CRM-систем это означает выбор тарифа или дата-центра, физически расположенного в РФ, если сервис такую опцию предлагает. Для Telegram-ботов, которые технически работают через серверы Telegram (не в РФ), ситуация сложнее – подробнее в следующем разделе.

Telegram и мессенджеры как канал сбора персональных данных

Telegram-бот, который собирает имя, телефон или email для записи на курс, формально становится источником сбора персональных данных, а серверы Telegram физически находятся за пределами РФ. Школе стоит настраивать бота так, чтобы данные сразу выгружались в собственную CRM с российским хранением, а не оставались только внутри Telegram (проверено: июль 2026).

Прямого запрета использовать Telegram-ботов для сбора заявок нет, но локализация требует, чтобы данные “приземлялись” в российскую базу как можно раньше в цепочке обработки. На практике большинство школ настраивают интеграцию бота с CRM через API так, что данные автоматически копируются в систему с хранением в РФ сразу после получения от пользователя – это закрывает вопрос локализации технически, даже если сам бот работает через инфраструктуру Telegram.

Отдельно стоит убедиться, что согласие на обработку персональных данных запрашивается прямо в диалоге с ботом до того, как пользователь вводит телефон или email – а не постфактум, когда данные уже собраны. Формулировка согласия должна быть доступна по ссылке прямо из бота – пользователь может так и не дойти до сайта школы, где она обычно спрятана.

Штрафы за нарушения при работе с третьими сервисами

Обработка персональных данных без надлежащего оформления (без договора с подрядчиком, без уведомления о трансграничной передаче) наказывается по ст. 13.11 КоАП РФ – штрафы для юрлиц по разным частям статьи составляют от 60 000 до 500 000 руб. за отдельное нарушение. При утечке персональных данных с 2025 года применяются оборотные штрафы по ФЗ № 420-ФЗ – до нескольких процентов от годовой выручки при повторном нарушении (проверено: июль 2026).

Штрафы по ст. 13.11 КоАП РФ дифференцированы по видам нарушения: обработка без согласия, нарушение условий трансграничной передачи, невыполнение требований локализации – у каждого своя часть статьи и своя вилка сумм. Общая логика: чем серьёзнее нарушение и чем больше пострадавших, тем выше штраф, а при повторном нарушении суммы кратно увеличиваются.

до 500 000 руб.
штраф для юрлица по ст. 13.11 КоАП РФ за отдельные виды нарушений при обработке персональных данных

Оборотные штрафы за утечки персональных данных – относительно новый инструмент, введённый поправками (ФЗ № 420-ФЗ), и рассчитываются от выручки компании за предыдущий год при повторном нарушении. Для небольшой онлайн-школы это может быть менее чувствительно в абсолютных цифрах, чем для крупного игрока, но сам факт утечки данных учеников бьёт по репутации сильнее, чем любой штраф.

Чек-лист безопасного подключения нового сервиса

Перед подключением любого нового CRM, бота или сервиса аналитики школе стоит проверить пять пунктов: есть ли договор поручения обработки, где хранятся данные, нужно ли уведомление о трансграничной передаче, актуальны ли заявленные цели в реестре Роскомнадзора и настроено ли согласие пользователя до сбора данных (проверено: июль 2026).

Такая проверка занимает 15-20 минут на каждый новый сервис, но экономит куда больше времени и денег при возможной проверке Роскомнадзора. Особенно это касается сервисов, которые подключают “по умолчанию” – виджеты обратного звонка, чат-боты поддержки, трекеры активности на сайте – их часто подключают маркетологи или разработчики без согласования с юристом, и именно они чаще всего оказываются слабым звеном.

Полезная практика – вести внутренний реестр подключённых сервисов: название, дата подключения, категория данных (телефон, email, история покупок), страна хранения, статус договора поручения. Такой список не требуется законом в этой конкретной форме, но резко ускоряет проверку при запросе Роскомнадзора и помогает не забыть отключённые, но всё ещё хранящие данные сервисы – например, старую CRM, из которой не выгрузили и не удалили базу учеников после перехода на новую систему.

Отдельная зона риска – тестовые и временные интеграции. Школа подключает новый инструмент аналитики “на пробу” на две недели, решает не использовать его дальше, но забывает удалить пиксель или API-ключ с сайта. Данные продолжают уходить к подрядчику без активного использования и без актуального договора – и это тоже нарушение, которое всплывает при аудите куда чаще, чем кажется.

Чек-лист: 5 шагов перед подключением нового сервиса

  • ✓ Заключён договор поручения обработки персональных данных с сервисом
  • ✓ Известна страна хранения серверов сервиса
  • ✓ При зарубежном хранении подано уведомление о трансграничной передаче
  • ✓ Цели обработки в реестре Роскомнадзора актуализированы под новый сервис
  • ✓ Согласие пользователя запрашивается до, а не после сбора данных

Общие требования 152-ФЗ к документам школы (политика конфиденциальности, форма согласия) собраны в статье “152-ФЗ о персональных данных в 2026: что обязана сделать онлайн-школа”, а порядок подачи уведомления – в материале “Уведомление Роскомнадзора об обработке персональных данных”. Ещё больше материалов – в рубрике “Персональные данные”.

Не хотите разбираться в 152-ФЗ сами?

Проверим документы и подготовим к проверке Роскомнадзора: согласия, договоры с CRM, условия работы сервисов аналитики.

Оставить заявку ->

Статья подготовлена на основе законодательства РФ на июль 2026 года. Для консультации по вашему случаю обратитесь к специалисту.

Частые вопросы

Нужен ли отдельный договор с каждой CRM-системой и сервисом аналитики?

Да, поручение обработки персональных данных третьему лицу оформляется договором с условиями обработки, целями и обязанностью соблюдать конфиденциальность (ст. 6 ч. 3 ФЗ № 152-ФЗ). У крупных сервисов такой договор обычно уже включён в публичную оферту, но это стоит проверить отдельно.

Что такое трансграничная передача персональных данных и когда она возникает?

Это передача данных на серверы за пределами РФ – например, в зарубежный сервис аналитики. По ст. 12 ФЗ № 152-ФЗ она требует уведомления Роскомнадзора, а при отсутствии страны получателя в перечне государств с адекватной защитой – дополнительного согласия субъекта данных (проверено: июль 2026).

Можно ли использовать Telegram-бота для сбора заявок учеников?

Да, прямого запрета нет, но данные стоит сразу выгружать в CRM с хранением на территории РФ, чтобы соблюсти требование локализации (ст. 18 ч. 5 ФЗ № 152-ФЗ), и запрашивать согласие на обработку до того, как пользователь введёт телефон или email.

Какой штраф грозит школе за нарушение при работе со сторонним сервисом?

По ст. 13.11 КоАП РФ штрафы для юрлиц по разным частям статьи составляют от 60 000 до 500 000 руб. за отдельное нарушение. При утечке персональных данных с 2025 года применяются также оборотные штрафы по ФЗ № 420-ФЗ (проверено: июль 2026).

Нужно ли обновлять уведомление в реестре Роскомнадзора при подключении нового сервиса?

Обновлять нужно, если новый сервис меняет цели или категории обрабатываемых данных – например, добавляется ретаргетинг, которого не было в исходном уведомлении. Если новый сервис укладывается в уже заявленные цели, отдельное уведомление не требуется.

Читайте также

Нужна помощь юриста по образовательному праву?

Разберём вашу ситуацию и подготовим документы под ключ.

Получить консультацию
Telegram MAX WhatsApp