Как перенести персональные данные на новую CRM и не нарушить 152-ФЗ
Перенос базы клиентов на новую CRM меняет не только интерфейс, но и оператора технических средств, состав данных и требования к защите. Разбираем, что проверить до миграции, во время неё и после.
Компания меняет CRM или переходит с Excel-таблиц на новую учётную систему. Для растущего бизнеса это обычная задача. Но в этот момент персональные данные клиентов, сотрудников и партнёров физически переезжают на новый сервер, часто к новому подрядчику. Если не проверить это заранее, миграция превращается в нарушение 152-ФЗ, которое всплывёт на первой же проверке Роскомнадзора.
Разберём, что нужно сделать до переноса базы, во время него и после, чтобы не создать себе проблему на ровном месте.
Что меняется с точки зрения закона при смене системы
Сама по себе миграция не создаёт новую цель обработки персональных данных. Если раньше вы хранили имя, телефон и историю заказов клиента в одной CRM, а теперь храните то же самое в другой, цель обработки не изменилась, и новое согласие субъекта по этой причине не требуется.
Но при переносе меняются как минимум три вещи, которые закон считает существенными:
- кто теперь отвечает за технические средства обработки, ведь раньше данные вела одна информационная система, а теперь другая, возможно, у другого подрядчика;
- состав и объём данных, потому что при миграции легко «прихватить» лишние поля или, наоборот, потерять часть записей об отзыве согласия;
- уровень защищённости информационной системы персональных данных, потому что новая платформа может потребовать пересмотра модели угроз и мер защиты по требованиям ФСТЭК России.
Каждый из этих пунктов нужно закрыть отдельно. Полагаться на то, что «CRM всё равно защищённая, раз это известный сервис», не стоит.
Проверьте, кто теперь оператор технических средств
Если новая CRM работает как облачный сервис стороннего разработчика, вы поручаете обработку персональных данных третьему лицу. По 152-ФЗ это требует письменного договора поручения обработки персональных данных с этим подрядчиком, где прописаны цели обработки, перечень действий с данными и обязанность соблюдать конфиденциальность и меры защиты.
Договор поручения нужен и на этапе тестового переноса. Компании часто загружают в тестовую среду новой CRM реальную базу клиентов «на попробовать», ещё до подписания официального договора с подрядчиком. С точки зрения закона это уже передача персональных данных без должного оформления.
Проверьте отдельно, где физически стоят серверы новой системы. Если CRM разрабатывает зарубежная компания, а серверы расположены за пределами России, встаёт вопрос локализации. Первичный сбор и запись персональных данных граждан России должны идти в базы данных, которые находятся на территории страны. Использование только зарубежного облака для новой CRM без российского контура хранения создаёт прямой риск для компании.
Сверьте согласия и сроки хранения перед переносом
Миграция даёт хороший повод провести ревизию базы. Копировать всё подряд без проверки не стоит. Перед переносом полезно сверить три вещи по каждой категории субъектов.
- Какое есть основание для обработки, то есть согласие субъекта или, например, договор с клиентом.
- Не истёк ли срок хранения по внутренним документам компании для части записей.
- Есть ли записи, по которым уже поступил отзыв согласия или требование об удалении, ведь их нельзя переносить в новую систему как ни в чём не бывало.
Если в старой CRM годами копились контакты уволенных сотрудников, бывших клиентов и заявок с истёкшим сроком хранения, миграция даёт подходящий момент их отфильтровать. Переносить такие записи в новую систему вместе с активной базой автоматически не стоит.
Обновите документы и модель защиты под новую систему
После переноса меняется состав информационных систем персональных данных в компании. Одна система выходит из эксплуатации, другая вводится в работу. Изменения нужно отразить в документах.
- В перечне информационных систем персональных данных, где новая система появляется, а старая помечается выведенной из эксплуатации.
- В модели угроз и модели нарушителя, если новая CRM меняет способ доступа к данным, например появляется мобильное приложение или API для интеграций.
- В перечне мер защиты, потому что состав технических средств и настроек безопасности новой системы почти никогда не совпадает один в один со старой.
Если новая CRM обрабатывает персональные данные в объёме, который меняет уровень защищённости ИСПДн, например когда добавляется обработка специальных категорий данных, которой раньше не было, придётся пересчитать актуальный уровень защищённости и привести меры защиты в соответствие с требованиями ФСТЭК России.
Не забудьте про старую систему после переноса
Данные в старой CRM после успешного переноса нужно не просто оставить лежать «на всякий случай», а уничтожить или обезличить в сроки, которые компания сама для себя установила во внутренних документах. Уничтожение оформляется актом: дата, состав удалённых данных, ответственное лицо.
Если старую систему обслуживал внешний подрядчик по отдельному договору, проверьте, что договор с ним обязывает уничтожить данные и на его стороне после расторжения. Иначе копия базы может остаться у бывшего партнёра бессрочно.
Миграция данных без обновления договоров с подрядчиком и без ревизии документов переносит не только сами данные. Вместе с ними в новую систему попадают все накопленные нарушения, только теперь с новым подрядчиком в цепочке ответственности.
Перед стартом миграции полезно свериться с чек-листом готовности к проверке
Чек-лист готовности к проверке Роскомнадзора
. Так видно, каких документов не хватает, пока ещё есть время всё поправить до визита инспектора. Зафиксировать актуальный состав информационных систем, включая новую CRM, поможетАвто-аудит сайта — проверка на нарушения 152-ФЗ
.Частые вопросы
Нужно ли брать новое согласие клиентов при переходе на другую CRM?
Нет, если цель обработки не меняется. Новое согласие требуется только тогда, когда меняется сама цель или появляется обработка данных, на которую согласия раньше не было, например специальных категорий.
Что делать, если новая CRM работает на зарубежных серверах без контура в России
Проверить требование локализации. Первичный сбор и запись персональных данных граждан России должны обеспечиваться на серверах, расположенных в стране. Если зарубежный сервис этого не даёт, нужен российский контур хранения или отдельное решение с локальной базой данных.
Нужен ли договор поручения на этапе тестовой миграции CRM?
Да. Если в тестовую среду загружаются реальные персональные данные, а не обезличенные тестовые записи, договор поручения обработки должен действовать уже на этом этапе, ещё до запуска в продакшен.
Что делать со старой CRM после переноса данных?
Данные в ней нужно уничтожить или обезличить в установленные компанией сроки и оформить актом. Если старую систему обслуживал внешний подрядчик, проверьте, что договор с ним обязывает уничтожить данные и на его стороне.