Форма заявки, CRM и рассылка: где бизнесу проверить персональные данные

2026-07-20 12:02:53 Время чтения 6 мин 56

Многие предприниматели начинают думать о персональных данных только тогда, когда запускают крупную CRM, личный кабинет или сложную IT-систему. На практике обработка начинается гораздо раньше: с простой формы на сайте, кнопки «оставьте телефон», подписки на рассылку, чат-бота или записи на консультацию.

Для бизнеса это часто выглядит как техническая мелочь. Клиент сам оставил имя, телефон или email, менеджер перезвонил, заявка ушла в CRM. Но с точки зрения закона компания уже собирает, хранит и использует персональные данные. Значит, у нее появляются обязанности: объяснить, какие данные собираются, зачем, где они хранятся, кому передаются и на каком основании используются.

Разберем, где компании чаще всего рискуют в работе с формами, рассылками и клиентскими базами.

Форма на сайте — уже зона ответственности

Даже если сайт ничего не продает напрямую, форма обратной связи может запускать обработку персональных данных. Имя, телефон, email, комментарий к заявке, выбранная услуга, город, прикрепленный файл — все это может относиться к данным конкретного человека.

Проблема возникает, когда форма есть, а рядом с ней нет понятного текста о согласии и ссылки на политику обработки персональных данных. Еще хуже, если политика скопирована с чужого сайта и не отражает реальные процессы компании.

В хорошей схеме пользователь должен понимать, кому он передает данные и для чего: чтобы получить консультацию, оформить заказ, записаться на встречу, скачать материал или подписаться на новости.

Рассылка требует отдельного внимания

Одна из частых ошибок — считать, что человек, оставивший телефон или email для заявки, автоматически согласился на рекламную рассылку.

Но заявка и маркетинговая коммуникация — разные цели. Если клиент оставил контакты, чтобы ему перезвонили по конкретному вопросу, это не всегда означает согласие получать акции, новости, подборки и рекламные сообщения.

Поэтому бизнесу важно разделять:

  1. обработку данных для ответа на заявку;
  2. согласие на рекламные и информационные рассылки;
  3. возможность отказаться от коммуникации.

Если все спрятано в один общий чекбокс, риск возрастает: при споре компании будет сложнее доказать, на что именно человек согласился.

CRM, подрядчики и сервисы — не просто “техническая часть”

Еще одна уязвимая зона — передача данных во внешние сервисы. Заявки часто уходят в CRM, сервис рассылок, телефонию, мессенджер, таблицу, коллтрекинг или подрядчику, который обрабатывает обращения.

Для бизнеса это обычная операционная цепочка. Но юридически важно понимать, кто и на каком основании получает доступ к данным клиентов.

Эксперт Андрей Лихачев обращает внимание: если данные передаются партнеру или подрядчику, это должно быть оформлено в договоре или отдельном соглашении. Иначе компания может считать, что просто «пользуется сервисом», а фактически передает персональные данные без понятных условий обработки.

Где чаще всего ошибается бизнес

Минимальный аудит сайта и клиентской базы стоит начать с нескольких вопросов.

  1. Есть ли на сайте политика обработки персональных данных, написанная под реальные процессы компании?
  2. Есть ли рядом с формами понятный текст о том, зачем собираются данные?
  3. Разделены ли согласие на обработку заявки и согласие на рекламную рассылку?
  4. Понимает ли компания, куда уходят данные после отправки формы: CRM, почта, Telegram, подрядчик, сервис рассылок?
  5. Оформлены ли отношения с подрядчиками, которые получают доступ к клиентским данным?
  6. Есть ли правило, кто внутри компании может видеть базу клиентов?
  7. Понятно ли, сколько времени данные хранятся и когда их нужно удалять?

Если на большую часть вопросов нет ответа, проблема не в одном документе на сайте. Проблема в том, что компания не описала собственный процесс работы с данными.

Почему “мы маленькие” не аргумент

Малый бизнес часто воспринимает требования к персональным данным как историю для банков, маркетплейсов, клиник и крупных IT-сервисов. Но простая база клиентов в таблице, заявки из формы и рассылка по email тоже создают обязанности.

Риск не только в штрафах. Утечка базы, жалоба клиента на рассылку, спор с подрядчиком или проверка после инцидента могут показать, что компания годами собирала данные без понятной системы.

Чем раньше бизнес наведет порядок, тем проще это сделать. На старте достаточно базовой гигиены: актуальная политика, корректные тексты у форм, отдельные согласия, понятная карта сервисов и ограниченный доступ к базе.

Вывод

Персональные данные — это не отдельный юридический документ, который можно один раз повесить в подвал сайта и забыть. Это часть бизнес-процесса.

Если компания собирает заявки, ведет CRM, делает рассылку и работает с подрядчиками, ей важно понимать весь путь данных: от формы на сайте до удаления из базы.

Главный вопрос не в том, есть ли на сайте чекбокс. Главный вопрос — может ли бизнес объяснить, какие данные он собирает, зачем, где хранит, кому передает и как защищает.

Материал подготовлен по материалам редакции «Люди и Деньги» и комментариям экспертов о работе бизнеса с персональными данными.