Экспертный взгляд

Что хранить в CRM салона по 152-ФЗ, а что заводить нельзя

Разбираем по 152-ФЗ, какие данные клиентов салон может держать в CRM, что требует отдельного согласия и чем оборачивается утечка базы.

· Царьков Александр ·
Карточка клиента с персональными данными в CRM салона красоты

Салон с выручкой 1,2 млн ₽/мес держит в CRM 8 400 карточек. Внутри — имя, телефон, история визитов, суммы чеков, а иногда и заметки администратора: «аллергия на лидокаин», «беременность, красители не предлагать», скан паспорта для оформления подарочного сертификата. Почти каждое из этих полей — персональные данные, на которые распространяется 152-ФЗ.

Короткий ответ: хранить можно то, что нужно для записи, визита и оплаты, если клиент дал согласие. Сведения о здоровье — особая история: это специальная категория по ст. 10 152-ФЗ, её заводят только тогда, когда без неё услугу оказать небезопасно. Всё остальное из карточки убирают. Ниже — рабочая рамка, которую мы настраиваем в проектах; тексты документов финально согласуйте с юристом.

Три группы данных в клиентской базе

Разделим содержимое CRM на три группы — от неё зависит объём документов и то, кому давать доступ.

Контакты и записи. Имя, телефон, e-mail, дата визита, мастер, услуга, сумма. Это ядро базы: без него салон не работает, а основание — согласие на обработку для оказания услуг, которое клиент даёт при первой записи. Здесь всё просто, если согласие оформлено галочкой, а не «по факту звонка».

Специальные категории. Аллергии, противопоказания, беременность, приём лекарств. По ст. 10 152-ФЗ это специальная категория, и её обработка требует отдельного основания в политике и явного согласия. Мы советуем хранить не формулировку диагноза, а рабочий флаг: «ограничения по красителям» вместо «аллергия на ПФД». Мастер получает то, что нужно для безопасности процедуры, база — меньше чувствительных данных.

Избыточные данные. Сканы паспортов, копии выписок, полная переписка из мессенджеров, дубли карточек после переезда с одной системы на другую. Для подарочного сертификата достаточно номера и суммы — паспорт не нужен. Каждое лишнее поле увеличивает объём возможной утечки, а вместе с ним и штраф.

Что можно хранить: разбор по полям

Данные в карточке Категория Хранить Срок
Имя, телефон, e-mail Обычные ПД Да Пока клиент активен
История визитов и суммы чеков Обычные ПД Да 3 года после последнего визита
Дата рождения Обычные ПД Если нужна для бонусов Пока клиент активен
Заметка об аллергии Специальная категория Только если без неё небезопасно До конца курса услуг
Скан паспорта Избыточные ПД Нет Удалить
Фото клиента Изображение Только с согласием на публикацию Пока согласие не отозвано
Архив неактивных карточек Устаревшие ПД Нет Удалить или обезличить

Срок «3 года» — не требование 152-ФЗ: закон говорит хранить данные не дольше, чем нужно для цели. Три года мы берём как ориентир по ст. 196 ГК: столько длится общий срок исковой давности, в пределах которого клиент может предъявить претензию по услуге. Всё, что старше, безопаснее обезличить — оставить только цифры выручки, канала и услуги для отчётности.

Шесть шагов, чтобы привести CRM в порядок

  1. Инвентаризация полей, 1–2 дня. Выгрузите структуру карточки и отметьте каждое поле: для чего оно нужно. Обычно из 25–30 полей реально используются 12–14, остальное осталось от старых интеграций.
  2. Удаление лишнего. Снесите сканы документов и поля, которые никто не заполняет. Скан паспорта в базе салона — это тот самый случай, когда утечка превращается из неприятности в проблему.
  3. Разделение согласий. Нужны три отдельных пункта: обработка данных для услуг, рекламные рассылки (ч. 1 ст. 18 ФЗ-38 «О рекламе» требует согласия на рекламу отдельно) и публикация фото клиента. Галочки — не предустановленные, каждая со своей целью.
  4. Документы. Политика обработки ПД, уведомление в Роскомнадзор по ст. 22 152-ФЗ, поручение на обработку с CRM-подрядчиком по ч. 3 ст. 6. Проверьте, что база физически размещается в РФ — этого требует ч. 5 ст. 18.
  5. Доступы. Роли в CRM: администратор видит телефон и записи, мастер — только свой календарь и пометки по технике безопасности. Пароли не «общие», двухфакторная аутентификация для владельца и старшего администратора. Журнал входов проверяйте раз в месяц.
  6. Автоочистка. Настройте правило: карточка без визитов 36 месяцев уходит в обезличенный архив. Это и гигиена данных, и заодно чистка базы для рассылок — о том, как она оживляет выручку, мы писали в разборе про сквозную аналитику.

Если CRM вы только выбираете, сначала посмотрите, какие системы дают роли, журнал доступа и выгрузку по запросу субъекта, — сравнение есть в статье про CRM и онлайн-запись.

Сквозной расчёт: цена порядка и цена инцидента

Возьмём тот же салон: 8 400 карточек, выручка 1,2 млн ₽/мес, маркетинговый бюджет 120 000 ₽/мес.

Сценарий 1 — навести порядок. Аудит базы и чистка полей — 20 000 ₽ у подрядчика или 12 часов администратора. Шаблоны согласий и правка политики — 35 000 ₽ у юриста. Поручение обработчику и проверка локализации — входит в настройку CRM. Итого разово 55 000 ₽, дальше 0 ₽/мес сверх абонплаты. Прирост от чистки: рассылки уходят только тем, кто дал согласие, — из 8 400 карточек остаётся 6 100 активных, открываемость растёт с 14% до 22%, и реактивация приносит около 40 визитов за квартал, то есть 128 000 ₽ по среднему чеку 3 200 ₽.

Сценарий 2 — оставить как есть. Утечка базы (чаще всего через общий пароль администратора или подрядчика без договора). Обязанности по ч. 3.1 ст. 21 152-ФЗ: уведомить Роскомнадзор в течение 24 часов с момента обнаружения инцидента и в течение 72 часов передать результаты внутреннего расследования. Работа юриста по инциденту — от 80 000 ₽.

Статья расходов при утечке Сумма
Юрист по инциденту и уведомления от 80 000 ₽
Штраф по ст. 13.11 КоАП, юрлицо 3 000 000–5 000 000 ₽
Отток базы даже на 5% (420 человек × LTV 21 000 ₽) ~8 800 000 ₽ упущенной выручки

Суммы по ст. 13.11 КоАП выросли с 30 мая 2025 года (ФЗ-420 от 30.11.2024), и квалификацию конкретного случая сверяйте с юристом — мы не юридическая консультация. Порядок величин от этого не меняется: нижняя граница штрафа — 3 000 000 ₽, это 25 месяцев вашего маркетингового бюджета. Превентивный комплект из сценария 1 стоит 55 000 ₽, то есть меньше 2% от одной только нижней планки штрафа. Доступы и отчётность по данным мы закрываем в рамках услуги аналитики.

FAQ

Нужно ли отдельное согласие, если клиент записался через сайт?

Да, и оно должно быть оформлено на самой форме: отдельная непредустановленная галочка и ссылка на политику обработки. Факт записи согласием не считается, потому что цель «оказание услуг» ещё не покрывает рассылки и публикацию фото. Храните дату, время и текст версии согласия — при проверке именно этим подтверждается законность базы.

Можно ли вести базу клиентов в зарубежном сервисе?

Нет, если серверы за пределами РФ. Часть 5 ст. 18 152-ФЗ требует записывать и хранить данные россиян в базах на территории России. Практический тест: спросите у подрядчика, где физически лежит дамп базы. Ответ «в облаке» без указания региона — повод искать другую систему или переносить данные.

Что делать, если базу всё-таки взломали?

Действовать по часам. В течение 24 часов с момента обнаружения — уведомить Роскомнадзор по форме из ч. 3.1 ст. 21 152-ФЗ, в течение 72 часов — передать результаты внутреннего расследования. Параллельно сменить все пароли, закрыть доступ подрядчиков и зафиксировать, какие именно поля утекли. Не ждите «пока разберёмся»: просрочка уведомления сама по себе отдельное нарушение.

Сколько лет можно хранить карточку клиента?

Единого срока 152-ФЗ не устанавливает — ориентир задаёт цель обработки. Для услуг мы держим карточку 3 года после последнего визита (по сроку исковой давности, ст. 196 ГК), затем обезличиваем. Если клиент отозвал согласие, данные удаляют раньше, и это требование, а не пожелание.

Итог

Рабочее правило простое: в карточке остаётся то, без чего нельзя записать, принять и рассчитать клиента. Здоровье — только рабочим флагом и с явным согласием. Сканы документов, старая переписка и архив «на всякий случай» — удалить. Навести порядок стоит около 55 000 ₽ и 10 дней работы администратора, а нижняя планка штрафа за утечку начинается с 3 000 000 ₽.

Проверьте свою CRM до того, как это сделает проверяющий: оставьте заявку — проведём аудит клиентской базы, настроим согласия, роли доступа и правила автоочистки.

Готовы посчитать ROMI
вместо кликов?

Расскажите о вашем бизнесе. Проведём встречу, разберём воронку и скажем честно — сможем ли помочь.

Заявка отправлена!

Перезвоним в течение 2 часов в рабочее время.

Без спама. Только по делу.