АвтопилотЛабстудия автоматизацииОбсудить задачу
Навигация по базе знаний

База знаний · Данные и закон

152-ФЗ и автоматизация: что проверить перед запуском сценариев

Кто оператор персональных данных, где их хранить, можно ли отправлять их в Telegram и нейросети. Чек-лист для малого бизнеса перед автоматизацией.

Опубликовано 3 мин чтения

Эта статья помогает подготовиться к разговору с юристом, но не заменяет его консультацию.

Автоматизация почти всегда затрагивает персональные данные: имена и телефоны клиентов в CRM, записи звонков, переписку. Ниже то, что стоит проверить до запуска сценариев.

Кто оператор персональных данных

Оператор тот, кто решает, зачем и как обрабатывать данные. Если вы собираете данные клиентов, оператор ваша компания. Подрядчик, который настраивает и сопровождает автоматизацию, обрабатывает данные по вашему поручению. Это поручение оформляется в договоре: какие действия с данными разрешены, с какой целью и как подрядчик обеспечивает их защиту.

Где хранить данные

Закон требует, чтобы запись, хранение и обработка персональных данных граждан России велись в базах данных на территории России. Поэтому сервер n8n и базу данных стоит размещать в российском облаке, например Timeweb Cloud, Selectel или Yandex Cloud.

Telegram и другие зарубежные сервисы

Если данные уходят на серверы за рубежом, это трансграничная передача. Оператор должен заранее уведомить о ней Роскомнадзор и учитывать ограничения для стран без адекватной защиты данных.

На практике проще не передавать персональные данные в такие сервисы вообще:

  • в уведомлениях в Telegram присылать номер сделки, сумму и ссылку в CRM, а не имена и телефоны;
  • если подробности нужны прямо в сообщении, использовать российский мессенджер, например MAX.

Нейросети

Для задач с персональными данными, например разбора звонков или переписки, используйте YandexGPT или локальную модель на своём сервере. Yandex Cloud обрабатывает данные в России и предлагает клиентам условия обработки персональных данных по поручению.

С GigaChat осторожнее. В договорах Сбера для компаний сказано, что передача персональных данных по ним не предполагается. Поэтому GigaChat подходит для задач без персональных данных или для текстов, где данные заменены метками. Если нужен именно GigaChat, уточните условия у Сбера. Подробнее в статье о подключении GigaChat.

Дополнительная защита: перед отправкой текста в нейросеть заменять имена, телефоны и реквизиты условными метками прямо на вашем сервере. Учтите, что автоматическая замена не бывает идеальной, а данные с метками закон всё равно считает персональными. Как это сделать, описано в статье о маскировании персональных данных.

Доступы и журнал

  • Выпускайте ключи API только на нужные разделы систем и, где можно, только на чтение.
  • Давайте подрядчику личные учётные записи, а не общий пароль, чтобы доступ можно было отозвать.
  • Храните журнал запусков сценариев: что, когда и с какими данными обрабатывалось.

Документы на вашей стороне

  • Уведомление Роскомнадзора об обработке персональных данных, если вы его ещё не подавали.
  • Политика обработки персональных данных на сайте.
  • Согласия клиентов там, где они нужны, например при сборе заявок через формы.
  • Договор с подрядчиком с поручением на обработку данных.

С 30 мая 2025 года штрафы за утечки персональных данных заметно выросли, а за повторную утечку предусмотрен штраф от оборота компании. Поэтому эти пункты стоит закрыть до запуска, а не после.

Чек-лист перед запуском

  1. Сервер и база данных находятся в России.
  2. В Telegram и другие зарубежные сервисы не уходят имена, телефоны и реквизиты клиентов.
  3. Персональные данные обрабатывает YandexGPT или локальная модель. В GigaChat уходят только тексты без персональных данных.
  4. Ключи API выпущены с минимальными правами.
  5. У подрядчика личный доступ, поручение на обработку данных прописано в договоре.
  6. Уведомление в Роскомнадзор подано, политика опубликована.

Частые вопросы

Можно ли отправлять персональные данные клиентов в Telegram?

Серверы Telegram находятся за рубежом, поэтому такая отправка считается трансграничной передачей. Безопаснее присылать в уведомлениях номер сделки и ссылку в CRM, а не имена и телефоны.

Если заменить имена метками, данные перестают быть персональными?

Нет. Закон называет такие данные обезличенными персональными данными, и требования к ним сохраняются. Замена метками снижает риск утечки, но не отменяет правила.

Кто отвечает за соблюдение закона, мы или подрядчик?

Оператором остаётся ваша компания. Подрядчик обрабатывает данные по вашему поручению и отвечает перед вами по договору.

Готовые модули по теме