CRM и персональные данные: как настроить систему, чтобы не получить штраф
Как только в карточку CRM попадает диагноз или направление, система продаж становится информационной системой персональных данных со специальной категорией. Разбираем, какие пункты закона стоят за правами доступа, составом полей, сроками хранения и журналами, где проходит граница ответственности между клиникой и вендором CRM и сколько это стоит по состоянию на июль 2026 года.
Настройка CRM в клинике — это исполнение закона, а не вопрос удобства
Обсуждая внедрение CRM, говорят про воронку, напоминания и отчёты. Но у медицинской CRM есть слой, который не показывают на демонстрации: она хранит сведения о здоровье, а это специальная категория персональных данных — статья 10 Федерального закона № 152-ФЗ от 27.07.2006. Как только в карточку попал диагноз, направление или отметка «повторный приём у эндокринолога», обычная система продаж становится информационной системой персональных данных со специальной категорией.
Отсюда мысль, ради которой написана эта страница. Менеджер или администратор, который видит всю базу и может выгрузить её в файл, — это не вопрос дисциплины и не повод «поговорить с сотрудниками». Это состояние, при котором утверждённый руководителем перечень допущенных лиц и фактические права в CRM разошлись: первого требует пункт 13 постановления Правительства РФ № 1119 от 01.11.2012, вторые меняются в настройках системы.
То же с составом полей, сроками хранения и журналами: у каждой настройки есть пункт с номером — правила доступа и регистрация всех действий с данными это пункт 8 части 2 статьи 19 ФЗ-152, уничтожение по достижении цели — часть 4 статьи 21. Ни одно из требований не звучит как «удобно»: они звучат как «сделано» или «не сделано».
Сразу о границе. Мы — агентство поискового маркетинга: юридических услуг не оказываем, заключений о соответствии не выдаём. Модель угроз, уровень защищённости и состав документов определяет юрист или специалист по информационной безопасности на стороне клиники. Наша часть — сделать эти требования технически исполнимыми и проверяемыми внутри CRM: права соответствуют перечню, поля — целям, сроки — регламенту, действия оставляют выгружаемый след.
Два контура персональных данных: маркетинговый и учётный
Маркетинговый контур
Сайт, формы записи, коллтрекинг, счётчики аналитики, реклама — всё, что собирает данные до того, как человек стал пациентом. Здесь свои обязанности: уведомление Роскомнадзора об обработке по форме приложения № 1 к приказу РКН № 180 от 28.10.2022 и отдельное уведомление о намерении осуществлять трансграничную передачу по части 3 статьи 12 ФЗ-152 в редакции с 01.03.2023 — две разные обязанности, а не одна.
Контур разобран отдельно: персональные данные пациентов и 152-ФЗ в маркетинге клиники — там же про Google Analytics как трансграничную передачу и про то, что требует часть 5 статьи 18.
Учётный контур
CRM и медицинская информационная система: всё, что живёт внутри организации и хранит историю обращений и сведения о здоровье. Здесь другие нормы — требования к защищённости по ПП РФ № 1119 от 01.11.2012, правила доступа и журналирование по статье 19 ФЗ-152, сроки реакции на обращения субъектов по статьям 20 и 21, врачебная тайна по статье 13 Федерального закона № 323-ФЗ от 21.11.2011.
Эта страница — про учётный контур; про услугу целиком написано на странице CRM для клиники. Разделять контуры важно: закрытый маркетинговый контур ничего не говорит о состоянии CRM.
Цена вопроса в цифрах
Разглашение персональных данных специальной категории — а данные о здоровье относятся именно к ней по статье 10 ФЗ-152 — влечёт для юридического лица штраф от 10 до 15 млн рублей — это часть 16 статьи 13.11 КоАП РФ; от 15 до 20 млн рублей предусматривает часть 17 за утечку биометрических данных, это другой состав. Повторное нарушение — оборотный штраф от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Основание: статья 13.11 КоАП РФ в редакции Федерального закона № 420-ФЗ от 30.11.2024, действует с 30.05.2025. Отдельный состав — обработка, несовместимая с целями сбора: по части 1 статьи 13.11 КоАП в редакции с 30.05.2025 для юридических лиц это от 150 до 300 тыс рублей, повторно — от 300 до 500 тыс. Непредставление уведомления о намерении осуществлять обработку персональных данных — часть 10 статьи 13.11 КоАП: до 300 тыс рублей юридическим лицам и ИП, до 50 тыс рублей должностным лицам. Неуведомление об инциденте — другой состав, часть 9: от 1 до 3 млн рублей.
Суммы приведены по редакциям, действующим на июль 2026 года. Статья 13.11 КоАП уже менялась и будет меняться — сверяйте формулировки с действующей редакцией и со своим юристом. Это не заключение, а порядок величины, с которым соотносят стоимость настройки.
Требование закона → настройка в CRM
| Норма | Что требует | Что это значит в настройках CRM |
|---|---|---|
| П. 13 «в» ПП РФ № 1119 от 01.11.2012 | Руководитель оператора утверждает перечень лиц, чей доступ к данным необходим для служебных обязанностей | Роли собираются по перечню, а не «как удобно»: расхождение между приказом и правами в системе — и есть неисполнение пункта |
| П. 8 ч. 2 ст. 19 ФЗ-152 | Правила доступа плюс регистрация и учёт всех действий с данными в системе | Журнал включён и выгружается: кто открыл карточку, кто изменил, кто выгрузил список; учётные записи персональные, а не общие. Состав мер детализирует приказ ФСТЭК России № 21 от 18.02.2013 |
| П. 14 ПП РФ № 1119 | Для 3-го уровня назначается должностное лицо, ответственное за безопасность данных в системе | Отдельная роль, не совпадающая с ответственным за организацию обработки по ст. 18.1 ФЗ-152: её права — журналы и управление доступом |
| П. 11 ПП РФ № 1119 | 3-й уровень требуется, в частности, при угрозах 3-го типа и обработке специальных категорий данных менее чем 100 000 субъектов, не являющихся сотрудниками | CRM клиники с данными о здоровье и базой меньше порога, может попадать в этот диапазон; квалификацию делает специалист по ИБ, а не поставщик CRM |
| Ч. 1 ст. 9 ФЗ-152 в ред. ФЗ № 156-ФЗ от 24.06.2025 | С 01.09.2025 согласие оформляется отдельно от иных информации и документов, которые подтверждает или подписывает субъект | Галочка внутри общей формы записи или оферты больше не годится как основание; как быть с согласиями, полученными до 01.09.2025, решает юрист клиники — переходной нормы закон не содержит |
| Приказ Роскомнадзора № 179 от 28.10.2022 | Уничтожение данных средствами автоматизации подтверждают акт об уничтожении и выгрузка из журнала регистрации событий | Нет журнала — удаление нечем подтвердить. Приказ зарегистрирован в Минюсте 28.11.2022 № 71167, действует с 01.03.2023 до 01.03.2029 |
| Ст. 13 ФЗ № 323-ФЗ от 21.11.2011 | Врачебную тайну составляет в том числе сам факт обращения за помощью; разглашение не допускается лицами, которым они стали известны при обучении, исполнении трудовых, должностных, служебных и иных обязанностей | Администратор и менеджер связаны тайной наравне с врачом. «Он же не медработник» — не аргумент за полный доступ к базе |
Состав полей: лишнее поле — либо цель, либо состав правонарушения
Состав полей разрастается легко: поле для источника обращения, поле для заметки вроде «аллергия на лидокаин», поле для даты рождения ребёнка. Если структуру карточки может менять любой сотрудник, часть полей останется незаполненной, а часть будет хранить сведения, которых там быть не должно. Логика закона неудобная: у обработки есть заявленная цель, и данные должны ей соответствовать. Собранное сверх цели — либо цель, которую нужно заявить и обосновать, либо состав по части 1 статьи 13.11 КоАП РФ.
Легко пропустить момент, когда обычная CRM становится системой со специальной категорией. Поле «комментарий» — самый прямой канал: администратор фиксирует жалобу своими словами, и в системе появляются сведения о состоянии здоровья. Формально ничего не менялось; фактически изменился режим, а с ним требования к защищённости и потолок ответственности. Поэтому мы рекомендуем начинать не с воронки, а с ревизии полей: что нужно для записи и коммуникации, что относится к оказанию помощи и должно жить в медицинской информационной системе, а что осталось по инерции.
Второй сюжет — основание. С 01.09.2025 статья 9 ФЗ-152 в редакции Федерального закона № 156-ФЗ от 24.06.2025 требует оформлять согласие отдельно от иных документов, которые подписывает субъект: общая галочка «согласен с условиями и политикой» под формой записи больше не работает как согласие. В CRM это отражается технически — в карточке видно, какое согласие получено, когда и в каком объёме, и заполняется это автоматически из формы, а не рукой администратора постфактум.
Третий — кто может завести новое поле. Если это доступно любому администратору, состав данных будет расползаться независимо от политики. Мы рекомендуем закрывать редактирование структуры на одну роль: поле появляется после того, как определена его цель.
Сроки, которые CRM должна помогать выдерживать
Календарь обязанностей оператора по редакции ФЗ-152, действующей на июль 2026 года: под каждый срок нужен способ его отследить и подтвердить.
- 24 часа — уведомить Роскомнадзор об инциденте: неправомерной или случайной передаче, предоставлении, распространении, доступе к данным. Часть 3.1 статьи 21 ФЗ-152, действует с 01.09.2022; порядок — приказ РКН № 187 от 14.11.2022. В уведомление входят дата и время выявления, характеристика данных и количество записей в скомпрометированной базе, причины, вред и принятые меры.
- 72 часа — уведомить о результатах внутреннего расследования, там же. Уложиться в трое суток можно только при наличии журнала: кто и когда открывал карточки, кто выгружал списки.
- 3 рабочих дня — прекратить неправомерную обработку с даты выявления, часть 3 статьи 21.
- 10 рабочих дней — прекратить обработку по требованию субъекта с даты получения требования, часть 5.1 статьи 21.
- 10 рабочих дней плюс продление до 5 — сообщить субъекту информацию о наличии его персональных данных, часть 1 статьи 20; продление возможно при мотивированном уведомлении. Практически: по фамилии и телефону нужно собрать всё, что есть о человеке в системе, включая записи звонков, и уложиться в десять рабочих дней.
- 30 дней — уничтожить данные с даты достижения цели обработки (часть 4 статьи 21) и с даты поступления отзыва согласия (часть 5 статьи 21).
Неочевидное здесь — подтверждение. По приказу РКН № 179 от 28.10.2022, изданному во исполнение части 7 статьи 21, уничтожение данных средствами автоматизации подтверждают акт об уничтожении и выгрузка из журнала событий. Удалить карточку недостаточно — нужен след удаления. Это связывает две настройки, которые обсуждают порознь: журналирование и сроки хранения.
Записи звонков: случай, где нужен юрист, а не ответ из интернета
- Что содержит запись разговора. Персональные данные — имя, телефон, содержание обращения — и, как правило, врачебную тайну по статье 13 ФЗ № 323-ФЗ: сам факт обращения за помощью уже относится к ней. Значит, запись подчиняется тем же правилам доступа и срокам, что и карточка.
- Является ли голос биометрией. Часть 1 статьи 11 ФЗ-152 признаёт данные биометрическими, если они характеризуют физиологические и биологические особенности человека, позволяют установить личность и используются оператором для установления личности. При этом Федеральный закон № 572-ФЗ от 29.12.2022 относит запись голоса к видам биометрических данных для единой биометрической системы.
- Почему мы не даём вердикт. Тезис «запись звонка точно не биометрия» широко тиражируется, но первоисточник разъяснения Роскомнадзора найти не удалось. Мы не утверждаем того, что не смогли подтвердить документом: квалификацию стоит закрывать заключением юриста.
- Про срок хранения. Обязывающей нормы с конкретным сроком хранения записей для коммерческой организации мы не нашли: срок определяется целью обработки — часть 7 статьи 5 и часть 4 статьи 21 ФЗ-152. «Храним всё и навсегда» — не нейтральное решение: с достижения цели течёт тридцатидневный срок на уничтожение.
- Что делается технически. Записи выносятся в отдельный объект прав, чтобы прослушивание не шло в нагрузку к доступу в карточку; включается журналирование прослушиваний и скачиваний; настраивается удаление по сроку от юриста; проверяется, что прямая ссылка на файл не открывается без авторизации.
Граница ответственности: сертификат вендора не закрывает обязанности оператора
Это главный источник ложного спокойствия: мы в известной облачной CRM, у неё сертификаты, серверы в России, отдел безопасности — значит, вопрос закрыт. Закон устроен иначе. По части 5 статьи 6 ФЗ-152 ответственность перед субъектом персональных данных за действия лица, которому поручена обработка, несёт оператор, то есть клиника; обработчик по поручению отвечает перед оператором. Претензии субъекта и требования Роскомнадзора адресуются клинике.
Отсюда роль договора поручения. По части 3 статьи 6 в поручении должны быть определены перечень данных, перечень действий, цели обработки; установлена обязанность соблюдать конфиденциальность и обеспечивать безопасность; указаны требования к защите по статье 19 и обязанность уведомить оператора об инцидентах по части 3.1 статьи 21. Действующая редакция применяется с 01.09.2022. Согласие берёт оператор — обработчик по поручению не обязан, часть 4 статьи 6. Типовые формы amoCRM и Битрикс24 мы не проверяли: запросите документ у вендора и отдайте юристу на сверку.
С сертификатами тот же принцип. Сертификат ФСТЭК № 4750, 4-й уровень доверия, действует до 13.12.2028, но относится к коробочной редакции Битрикс24 «Энтерпрайз» — на облачные тарифы не распространяется. Публичного подтверждения того, что облачные конфигурации amoCRM или Битрикс24 аттестованы под 3-й уровень защищённости по ПП РФ № 1119, мы не нашли. Реестр российского ПО — про другое: «амоЦРМ 2.0» в нём есть, запись № 8244 по приказу Минцифры № 755 от 25.12.2020, но реестр решает вопрос закупок, а не защищённости.
Сертифицирован продукт — обязанности исполняет оператор. Пункт 13 ПП РФ № 1119 требует от клиники организовать режим доступа в помещения, обеспечить сохранность носителей и утвердить перечень допущенных лиц: ни один вендор не сделает этого за вас. Часть 1 статьи 18.1 ФЗ-152 перечисляет шесть мер оператора — от назначения ответственного за организацию обработки и издания политики до оценки вреда субъектам и ознакомления работников с законодательством. Состав мер оператор определяет самостоятельно — значит, ответственность за выбор тоже на клинике.
Повторим то, с чего начали: мы не юридическая фирма. Не оцениваем модель угроз, не определяем уровень защищённости, не готовим политику и не подтверждаем соответствие. Мы работаем внутри системы: разводим права, приводим поля к целям, настраиваем сроки и удаление, проверяем журналы, пишем регламент. Есть юрист или подрядчик по ИБ — работаем от их требований; если их нет, начинать нужно с них, а не с нас.
Проверьте свою CRM: восемь пунктов, которые видно из интерфейса
Список не заменяет аудит и юридическую оценку, но показывает разрыв между документами и системой. Всё проверяется без подрядчика.
- Есть ли утверждённый руководителем перечень допущенных к данным лиц и совпадает ли он со списком пользователей CRM — по фамилиям, а не по количеству.
- Может ли рядовой менеджер выгрузить список контактов целиком — в отчёт, в Excel, через фильтр «все». Проверять из-под записи сотрудника, а не администратора.
- Работают ли сотрудники под персональными учётными записями или есть общие: «ресепшн», «администратор». Общая запись делает журнал бессмысленным.
- Включён ли журнал событий и выгружается ли он: без выгрузки нечем подтвердить уничтожение данных по приказу РКН № 179 и не уложиться в 72 часа на расследование инцидента.
- Сохраняется ли доступ у уволенных: заблокированы ли учётные записи, отозваны ли токены приложений и интеграций.
- Есть ли свободные текстовые поля, куда фактически попадают сведения о здоровье, заявлена ли такая цель обработки и видно ли в карточке, какое согласие получено и когда.
- Настроено ли автоматическое удаление или обезличивание по сроку — или данные хранятся бессрочно «на всякий случай».
- Назначено ли должностное лицо, ответственное за безопасность данных в системе по пункту 14 ПП РФ № 1119, и есть ли у него права видеть журналы и управлять доступом.
Если три пункта закрыть нечем, начинать стоит не с воронки продаж. Формализованная версия проверки — аудит CRM.
Сколько это стоит и из чего складывается
Наша работа. Ставка 4 000–4 500 ₽ за час, по состоянию на июль 2026 года. Минимальный пакет — 20 часов, то есть от 80 000 ₽, оплата после приёмки этапа. Лицензии не перепродаём: вы покупаете их напрямую у вендора, и мы не заинтересованы рекомендовать тариф подороже.
Лицензии, июль 2026 года, без НДС. amoCRM — 599, 1 199 и 1 699 ₽ за пользователя в месяц, подписка от полугода, бесплатного тарифа нет, есть пробные 14 дней; корпоративные тарифы по запросу, публичный прайс подтвердить не удалось. Битрикс24 в облаке — 0 ₽, «Базовый» 2 490 ₽, «Стандартный» 6 990 ₽ до 50 пользователей, «Профессиональный» 13 990 ₽, «Энтерпрайз» от 33 990 ₽ в месяц — за портал целиком, а не за пользователя. Коробка: «CRM» на 12 пользователей — 109 000 ₽, «Корпоративный портал» — от 159 000 ₽ на 50 пользователей до 599 000 ₽ на 500; «Энтерпрайз» — от 1 299 000 ₽.
Про НДС. Льгота для ПО из единого реестра российских программ отменена с 01.01.2026: подпункт 26 пункта 2 статьи 149 НК РФ утратил силу, ставка 22%. Если бюджет считался по прошлогодним цифрам, разница заметная — уточняйте итог у вендора.
Чего в суммах нет. Средств защиты информации, прошедших оценку соответствия, если по модели угроз они нужны для нейтрализации актуальных угроз — пункт 13 «г» ПП РФ № 1119, закрывается силами специалиста по ИБ. И юридической части: политики, приказов, согласий, договоров поручения. Бюджет «лицензии плюс часы подрядчика» в медицине неполон.
Про окупаемость честно. Проверяемых публичных данных о сроках окупаемости внедрения CRM или приросте конверсии не существует; то, что публикуется под видом бенчмарков, обычно является материалом вендоров и интеграторов. Мы такие цифры не приводим и процентов не обещаем. Разбор структуры затрат — на странице стоимости внедрения CRM.
Наша часть. Считаем почасово: ставка 4 000–4 500 ₽ за час, оплата после приёмки этапа. Минимальный пакет — 20 часов, то есть 80 000–90 000 ₽, разовые задачи — от 4 часов. Ставка и структура пакетов одинаковы для всего направления. Лицензии не перепродаём — платите вендору напрямую.
Когда эта работа вам не нужна
Сказать это выгоднее до договора, чем после.
- В CRM нет и не будет сведений о здоровье. Если система хранит имя, телефон и факт обращения без медицинского содержания, 152-ФЗ применяется всё равно, но специальная категория и её потолок ответственности — нет. Настройка нужна, но не в этом объёме.
- Система ещё не выбрана. Права и сроки хранения имеет смысл настраивать в той CRM, в которой вы останетесь: сначала выбор, потом настройка.
- Нужно юридическое заключение о соответствии. Мы его не выдаём: «подтвердите, что мы соответствуем 152-ФЗ» — это к юристу или к профильной компании по информационной безопасности.
- Аттестация системы или внедрение сертифицированных средств защиты. Это отдельный подрядчик: мы можем работать рядом с ним, но не вместо него.
- Нет ни политики обработки, ни приказов, ни согласий. Настройка упрётся в отсутствие документов: перечень допущенных лиц нельзя перенести в систему, если его никто не утверждал.
- Бюджет меньше 80 000 ₽. За 5–10 часов можно поправить отдельные настройки, но не привести систему в проверяемое состояние.
- Ожидается результат в процентах. «Настройте так, чтобы продажи выросли на столько-то» — не к нам: таких обещаний мы не даём.
Частые вопросы
Нужен ли договор поручения на обработку персональных данных с вендором CRM?
Если вы передаёте вендору обработку данных — а при использовании облачной CRM это так, — поручение оформляется по части 3 статьи 6 ФЗ-152: перечень данных, перечень действий, цели, обязанность соблюдать конфиденциальность и обеспечивать безопасность, требования к защите по статье 19, обязанность уведомлять об инцидентах. Вендорский документ проверяет ваш юрист.
Кто отвечает перед пациентом, если данные утекли из облачной CRM?
Оператор, то есть клиника. Часть 5 статьи 6 ФЗ-152 распределяет ответственность так: перед субъектом данных отвечает оператор, а обработчик по поручению — перед оператором. Облачный сервис не берёт риск на себя.
Можно ли вообще хранить данные пациентов в облачной CRM?
Часть 5 статьи 18 ФЗ-152 — не общий запрет на зарубежное хранение. Норма обязывает оператора при сборе обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных граждан РФ с использованием баз на территории России. Отдельная обязанность — уведомить Роскомнадзор о намерении осуществлять трансграничную передачу, часть 3 статьи 12 в редакции с 01.03.2023.
Записи звонков в CRM — это биометрические персональные данные?
Однозначного ответа мы не даём и рекомендуем закрывать вопрос заключением юриста. Часть 1 статьи 11 ФЗ-152 считает данные биометрическими, если они характеризуют физиологические и биологические особенности, позволяют установить личность и используются оператором именно для установления личности; при этом ФЗ № 572-ФЗ от 29.12.2022 относит запись голоса к видам биометрии для единой биометрической системы. Независимо от квалификации запись содержит персональные данные и врачебную тайну — режим доступа и сроков для неё как для карточки.
Нужно ли уведомлять Роскомнадзор, если менеджер выгрузил базу и унёс её с собой?
Часть 3.1 статьи 21 ФЗ-152 обязывает уведомить Роскомнадзор в течение 24 часов о неправомерном или случайном доступе к данным и в течение 72 часов — о результатах внутреннего расследования; порядок — приказ РКН № 187 от 14.11.2022. В первичное уведомление входит количество записей в скомпрометированной базе — без журнала событий эту цифру назвать нечем.
Сколько времени занимает настройка прав, полей и сроков хранения?
Зависит от числа ролей, объёма ревизии полей и наличия интеграций с телефонией и учётной системой. Минимальный пакет — 20 часов, от 80 000 ₽ по ставке 4 000–4 500 ₽ в час по состоянию на июль 2026 года, оплата после приёмки этапа. Мы планируем работы по регламенту: ревизия состояния, матрица ролей, поля и сроки, проверка журналов, инструкция ответственному лицу.
Есть ли у вас кейсы по внедрению CRM в клиниках?
Опубликованных кейсов по внедрению CRM у нас нет — направление новое, и мы говорим об этом на всех страницах раздела. Опыт, на который можно ссылаться: опыт в поисковом маркетинге и 62 опубликованных кейса по продвижению, из них 33 в юридической тематике и 25 в медицинской — они собраны в разделе кейсов. Медицинская нормативка — часть, с которой мы имеем дело постоянно, но выдавать это за опыт CRM-внедрений не будем.
Другие страницы направления
Смежные задачи направления. Если ваша ситуация ближе к другой странице — начните с неё, так быстрее.
- Внедрение Битрикс24 портал с CRM внутри: задачи, документы, оргструктура
- CRM для клиники запись, МИС и особая категория персональных данных
- Интеграции Битрикс24 телефония, 1С, почта, мессенджеры, формы сайта
- CRM и МИС связка маркетинга с медицинской системой без второй базы
- Стоимость внедрения из чего складывается смета и что можно не делать
- Внедрение amoCRM узкая CRM для отдела продаж и быстрый запуск
- Аудит CRM система есть, а толку нет: что проверяем и что чиним
- Как выбрать систему Битрикс24, amoCRM или своя разработка — сравнение и критерии
- Своя CRM когда заказная разработка оправдана, а когда это дорогая ошибка
Не уверены, с чего начинать? Обзорная страница направления объясняет, из чего вообще состоит проект.

