Любой автосервис работает с персональными данными клиентов — даже если об этом не думает. Разбираем, что требует 152-ФЗ и как не получить штраф.

Что считается персональными данными

Любая информация, которая прямо или косвенно определяет человека. В автосервисе это:

  • ФИО клиента;
  • телефон;
  • email;
  • госномер автомобиля (связан с конкретным человеком);
  • VIN (тоже связан с владельцем);
  • адрес, если фиксируете.

То есть как только вы записали «Иван, +79991234567, Kia Rio А123БВ» — вы уже оператор персональных данных.

Кто оператор данных

Если вы ведёте базу клиентов — вы оператор. Не программа, не хостинг, а именно вы как ИП или ООО.

CRM-система в этой схеме — обработчик, работающий по вашему поручению. Разделение важно: ответственность за законность обработки лежит на вас.

Что нужно сделать

1. Получить согласие клиента

В момент первого обращения клиент должен подписать согласие на обработку персональных данных. Обычно это:

  • строка в заказ-наряде «согласен на обработку ПДн»;
  • отдельная форма согласия на сайте;
  • галочка в форме онлайн-записи.

2. Опубликовать политику

На сайте должен быть документ «Политика обработки персональных данных» — в свободном доступе. В нём описано, что собираете, зачем и как защищаете.

3. Уведомить Роскомнадзор

С 1 сентября 2022 года операторы должны уведомлять РКН о начале обработки. Есть исключения (трудовые отношения, разовые договоры), но клиентская база под них не подпадает.

4. Хранить данные в РФ

Требование о локализации: базы данных россиян должны храниться на серверах в России. Это важно при выборе CRM.

5. Обеспечить защиту

Минимум:

  • пароли и разграничение доступа;
  • резервное копирование;
  • защита от несанкционированного доступа;
  • журнал действий сотрудников.

Типовые штрафы

По статье 13.11 КоАП:

  • обработка без согласия — до 700 000 ₽ для юрлиц;
  • отсутствие политики — до 60 000 ₽;
  • неправомерный доступ — до 500 000 ₽;
  • неисполнение требования РКН — до 1 000 000 ₽.

Проверки редки, но жалобы клиентов — частый триггер.

Как это делает Регламент Онлайн

  • Серверы в РФ (Beget).
  • Политика и согласие на обработку — в комплекте.
  • Разграничение доступа по ролям.
  • Резервное копирование.
  • SSL-шифрование соединений.

Вы как оператор данных получаете инфраструктуру, которая соответствует 152-ФЗ, без настройки сисадминов.

Чек-лист для владельца

  • На сайте опубликована политика обработки ПДн.
  • В заказ-наряде или форме есть согласие клиента.
  • Уведомление в РКН отправлено (или подготовлено).
  • CRM хранит данные в РФ.
  • Сотрудники имеют разные уровни доступа.
  • Резервное копирование работает.

Итог

152-ФЗ — это не страшно, если подойти системно. Большинство требований закрывается выбором правильной инфраструктуры и одной формой согласия. Штрафы большие, но случаи — единичные и чаще всего по жалобам.

Регламент Онлайн соответствует 152-ФЗ: серверы в РФ, защита данных, разграничение доступа. Попробовать или почитать о безопасности.