Салон с выручкой 1,2 млн ₽/мес держит в CRM 8 400 карточек. Внутри — имя, телефон, история визитов, суммы чеков, а иногда и заметки администратора: «аллергия на лидокаин», «беременность, красители не предлагать», скан паспорта для оформления подарочного сертификата. Почти каждое из этих полей — персональные данные, на которые распространяется 152-ФЗ.
Короткий ответ: хранить можно то, что нужно для записи, визита и оплаты, если клиент дал согласие. Сведения о здоровье — особая история: это специальная категория по ст. 10 152-ФЗ, её заводят только тогда, когда без неё услугу оказать небезопасно. Всё остальное из карточки убирают. Ниже — рабочая рамка, которую мы настраиваем в проектах; тексты документов финально согласуйте с юристом.
Три группы данных в клиентской базе
Разделим содержимое CRM на три группы — от неё зависит объём документов и то, кому давать доступ.
Контакты и записи. Имя, телефон, e-mail, дата визита, мастер, услуга, сумма. Это ядро базы: без него салон не работает, а основание — согласие на обработку для оказания услуг, которое клиент даёт при первой записи. Здесь всё просто, если согласие оформлено галочкой, а не «по факту звонка».
Специальные категории. Аллергии, противопоказания, беременность, приём лекарств. По ст. 10 152-ФЗ это специальная категория, и её обработка требует отдельного основания в политике и явного согласия. Мы советуем хранить не формулировку диагноза, а рабочий флаг: «ограничения по красителям» вместо «аллергия на ПФД». Мастер получает то, что нужно для безопасности процедуры, база — меньше чувствительных данных.
Избыточные данные. Сканы паспортов, копии выписок, полная переписка из мессенджеров, дубли карточек после переезда с одной системы на другую. Для подарочного сертификата достаточно номера и суммы — паспорт не нужен. Каждое лишнее поле увеличивает объём возможной утечки, а вместе с ним и штраф.
Что можно хранить: разбор по полям
| Данные в карточке | Категория | Хранить | Срок |
|---|---|---|---|
| Имя, телефон, e-mail | Обычные ПД | Да | Пока клиент активен |
| История визитов и суммы чеков | Обычные ПД | Да | 3 года после последнего визита |
| Дата рождения | Обычные ПД | Если нужна для бонусов | Пока клиент активен |
| Заметка об аллергии | Специальная категория | Только если без неё небезопасно | До конца курса услуг |
| Скан паспорта | Избыточные ПД | Нет | Удалить |
| Фото клиента | Изображение | Только с согласием на публикацию | Пока согласие не отозвано |
| Архив неактивных карточек | Устаревшие ПД | Нет | Удалить или обезличить |
Срок «3 года» — не требование 152-ФЗ: закон говорит хранить данные не дольше, чем нужно для цели. Три года мы берём как ориентир по ст. 196 ГК: столько длится общий срок исковой давности, в пределах которого клиент может предъявить претензию по услуге. Всё, что старше, безопаснее обезличить — оставить только цифры выручки, канала и услуги для отчётности.
Шесть шагов, чтобы привести CRM в порядок
- Инвентаризация полей, 1–2 дня. Выгрузите структуру карточки и отметьте каждое поле: для чего оно нужно. Обычно из 25–30 полей реально используются 12–14, остальное осталось от старых интеграций.
- Удаление лишнего. Снесите сканы документов и поля, которые никто не заполняет. Скан паспорта в базе салона — это тот самый случай, когда утечка превращается из неприятности в проблему.
- Разделение согласий. Нужны три отдельных пункта: обработка данных для услуг, рекламные рассылки (ч. 1 ст. 18 ФЗ-38 «О рекламе» требует согласия на рекламу отдельно) и публикация фото клиента. Галочки — не предустановленные, каждая со своей целью.
- Документы. Политика обработки ПД, уведомление в Роскомнадзор по ст. 22 152-ФЗ, поручение на обработку с CRM-подрядчиком по ч. 3 ст. 6. Проверьте, что база физически размещается в РФ — этого требует ч. 5 ст. 18.
- Доступы. Роли в CRM: администратор видит телефон и записи, мастер — только свой календарь и пометки по технике безопасности. Пароли не «общие», двухфакторная аутентификация для владельца и старшего администратора. Журнал входов проверяйте раз в месяц.
- Автоочистка. Настройте правило: карточка без визитов 36 месяцев уходит в обезличенный архив. Это и гигиена данных, и заодно чистка базы для рассылок — о том, как она оживляет выручку, мы писали в разборе про сквозную аналитику.
Если CRM вы только выбираете, сначала посмотрите, какие системы дают роли, журнал доступа и выгрузку по запросу субъекта, — сравнение есть в статье про CRM и онлайн-запись.
Сквозной расчёт: цена порядка и цена инцидента
Возьмём тот же салон: 8 400 карточек, выручка 1,2 млн ₽/мес, маркетинговый бюджет 120 000 ₽/мес.
Сценарий 1 — навести порядок. Аудит базы и чистка полей — 20 000 ₽ у подрядчика или 12 часов администратора. Шаблоны согласий и правка политики — 35 000 ₽ у юриста. Поручение обработчику и проверка локализации — входит в настройку CRM. Итого разово 55 000 ₽, дальше 0 ₽/мес сверх абонплаты. Прирост от чистки: рассылки уходят только тем, кто дал согласие, — из 8 400 карточек остаётся 6 100 активных, открываемость растёт с 14% до 22%, и реактивация приносит около 40 визитов за квартал, то есть 128 000 ₽ по среднему чеку 3 200 ₽.
Сценарий 2 — оставить как есть. Утечка базы (чаще всего через общий пароль администратора или подрядчика без договора). Обязанности по ч. 3.1 ст. 21 152-ФЗ: уведомить Роскомнадзор в течение 24 часов с момента обнаружения инцидента и в течение 72 часов передать результаты внутреннего расследования. Работа юриста по инциденту — от 80 000 ₽.
| Статья расходов при утечке | Сумма |
|---|---|
| Юрист по инциденту и уведомления | от 80 000 ₽ |
| Штраф по ст. 13.11 КоАП, юрлицо | 3 000 000–5 000 000 ₽ |
| Отток базы даже на 5% (420 человек × LTV 21 000 ₽) | ~8 800 000 ₽ упущенной выручки |
Суммы по ст. 13.11 КоАП выросли с 30 мая 2025 года (ФЗ-420 от 30.11.2024), и квалификацию конкретного случая сверяйте с юристом — мы не юридическая консультация. Порядок величин от этого не меняется: нижняя граница штрафа — 3 000 000 ₽, это 25 месяцев вашего маркетингового бюджета. Превентивный комплект из сценария 1 стоит 55 000 ₽, то есть меньше 2% от одной только нижней планки штрафа. Доступы и отчётность по данным мы закрываем в рамках услуги аналитики.
FAQ
Нужно ли отдельное согласие, если клиент записался через сайт?
Да, и оно должно быть оформлено на самой форме: отдельная непредустановленная галочка и ссылка на политику обработки. Факт записи согласием не считается, потому что цель «оказание услуг» ещё не покрывает рассылки и публикацию фото. Храните дату, время и текст версии согласия — при проверке именно этим подтверждается законность базы.
Можно ли вести базу клиентов в зарубежном сервисе?
Нет, если серверы за пределами РФ. Часть 5 ст. 18 152-ФЗ требует записывать и хранить данные россиян в базах на территории России. Практический тест: спросите у подрядчика, где физически лежит дамп базы. Ответ «в облаке» без указания региона — повод искать другую систему или переносить данные.
Что делать, если базу всё-таки взломали?
Действовать по часам. В течение 24 часов с момента обнаружения — уведомить Роскомнадзор по форме из ч. 3.1 ст. 21 152-ФЗ, в течение 72 часов — передать результаты внутреннего расследования. Параллельно сменить все пароли, закрыть доступ подрядчиков и зафиксировать, какие именно поля утекли. Не ждите «пока разберёмся»: просрочка уведомления сама по себе отдельное нарушение.
Сколько лет можно хранить карточку клиента?
Единого срока 152-ФЗ не устанавливает — ориентир задаёт цель обработки. Для услуг мы держим карточку 3 года после последнего визита (по сроку исковой давности, ст. 196 ГК), затем обезличиваем. Если клиент отозвал согласие, данные удаляют раньше, и это требование, а не пожелание.
Итог
Рабочее правило простое: в карточке остаётся то, без чего нельзя записать, принять и рассчитать клиента. Здоровье — только рабочим флагом и с явным согласием. Сканы документов, старая переписка и архив «на всякий случай» — удалить. Навести порядок стоит около 55 000 ₽ и 10 дней работы администратора, а нижняя планка штрафа за утечку начинается с 3 000 000 ₽.
Проверьте свою CRM до того, как это сделает проверяющий: оставьте заявку — проведём аудит клиентской базы, настроим согласия, роли доступа и правила автоочистки.