Форма на сайте — только первая точка сбора данных. Дальше заявка обычно улетает в CRM, оттуда контакт может попасть в сервис email-рассылок, синхронизироваться с таблицей отдела продаж, иногда — с системой для SMS-уведомлений о статусе заказа. На каждом шаге этой цепочки есть свой риск: согласие, полученное на сайте, формально должно покрывать все эти использования, а на практике интеграции настраивают так, что данные расходятся шире, чем было заявлено при сборе.

Поручение на обработку данных

Когда данные передаются в CRM или сервис рассылок стороннего разработчика, формально возникает отношение «поручение на обработку»: оператор (владелец сайта) поручает обработку данных третьему лицу (сервису), и это регулируется статьёй 6 152-ФЗ. С юридически строгой точки зрения такое поручение должно быть оформлено договором или отдельным соглашением, где указано, что именно поручается обрабатывать, для каких целей и с какими требованиями к безопасности.

На практике для популярных облачных CRM и сервисов рассылок это обычно уже предусмотрено в пользовательском соглашении самого сервиса — но стоит явно это проверить, а не считать само собой разумеющимся.

Где согласие расходится с реальным использованием

  • Данные из формы заказа используются для рекламной рассылки, хотя при сборе речь шла только об обработке заказа. Это прямое расширение цели без нового согласия.
  • Контакт остаётся в CRM и после отказа от сделки, попадая в общую базу для будущих рассылок, — без того, чтобы человек на это отдельно соглашался.
  • Данные синхронизируются с несколькими сервисами одновременно (CRM + таблица + мессенджер-бот), и в политике указан только один из них.

Отзыв согласия должен работать во всей цепочке

Если человек отписывается от рассылки или просит удалить свои данные, а они хранятся одновременно в CRM, в сервисе рассылок и в резервной копии базы, формально запрос должен быть исполнен везде, а не только в той системе, где пришло обращение. На практике это требует, чтобы у компании была ясность, в каких именно системах хранятся данные конкретного человека, — без этого гарантировать полное удаление невозможно.

Практический чек-лист для интеграций

  • Указать в политике конфиденциальности все сервисы, куда фактически уходят данные с форм сайта, — не только «CRM», а конкретное название
  • Проверить, что цель обработки в CRM соответствует тому, на что человек согласился на сайте
  • Настроить синхронизацию статуса отписки между сервисом рассылок и CRM, чтобы отказ не пришлось искать вручную в каждой системе
  • Периодически чистить в CRM контакты, по которым нет активного согласия и не было взаимодействия долгое время

Отдельно стоит помнить: если CRM или сервис рассылок — зарубежный сервис, к этой цепочке добавляется ещё и вопрос трансграничной передачи данных, разобранный в другой статье блога.