Какие документы нужны вендору CRM-системы в 2026 году: чек-лист
Актуально на август 2026 года
Вендору CRM-системы в 2026 году нужны пять документов и три обязательных действия. Документы: пользовательское соглашение (или лицензионный договор), поручение на обработку персональных данных, политика обработки персональных данных, согласие на обработку и согласие на рекламную рассылку. Действия: перенести базу данных в Россию, убрать вход через Google и Apple ID, подать уведомление в Роскомнадзор.
Ниже разбираем каждый пункт: на каком основании клиенты пользуются вашей системой, в какой роли вы обрабатываете данные, когда встроенный чат превращает CRM в организатора распространения информации и что дают налоговые льготы.
Чем грозит каждый пропуск: сводная таблица
| Нарушение | Норма | Ответственность для юрлица |
|---|---|---|
| Не подано уведомление об обработке персональных данных | ч. 10 ст. 13.11 КоАП | 100 000–300 000 ₽ |
| База с данными россиян находится за рубежом | ч. 8 и 9 ст. 13.11 КоАП | 1–6 млн ₽, повторно 6–18 млн ₽ |
| Вход в систему через Google, Apple ID, зарубежную почту | ст. 13.55 КоАП (действует с 7 июля 2026 года) | 500 000–700 000 ₽, повторно 1,4–2,8 млн ₽ |
| Рассылка рекламы без согласия адресата | ст. 18 ФЗ «О рекламе», ответственность по ст. 14.3 КоАП | Штраф, размер зависит от состава нарушения |
| На сайте нет сведений, обязательных для аккредитованной ИТ-компании | приказ Минцифры от 02.06.2025 № 511, пп. «в» п. 22 Положения | Аннулирование аккредитации и потеря налоговых льгот |
На каком основании клиенты пользуются вашей CRM
Доступ к CRM чаще всего предоставляют по лицензионному договору, который в интерфейсе называется пользовательским соглашением. От этого выбора зависит налоговая квалификация выручки и позиция компании в споре с клиентом.
Пользовательское соглашение для CRM решает четыре задачи сразу: фиксирует, что именно вы предоставляете, ограничивает зону вашей ответственности, дает право заблокировать нарушителя и закрывает вопрос с правами на контент, который клиент загружает в систему.
Дальше все зависит от модели поставки.
- Коробка или on-prem. Система разворачивается на мощностях клиента, поэтому логичен прямой лицензионный договор с конкретным юридическим лицом: с приложениями, актами и согласованными условиями.
- Облако с самостоятельной регистрацией. Подписать договор с каждым не получится, работает конструкция публичной оферты. Вы размещаете соглашение на сайте, пользователь принимает его конклюдентными действиями: регистрацией, оплатой или галочкой.
Структуру документа мы подробно разбирали в отдельном материале: Пользовательское соглашение. Есть и короткий ролик.
Кто вендор CRM для персональных данных: оператор или обработчик
Вендор CRM выступает в двух ролях одновременно, и их надо разделять. Как оператор он обрабатывает данные своих сотрудников, лидов с сайта и пользователей личного кабинета. Как обработчик по поручению он обрабатывает данные, которые в системе ведут его клиенты, если CRM развернута не на мощностях клиента.
Первая роль раскрывается публично, на сайте. Вторая оформляется договорно: условиями поручения в оферте или лицензионном договоре.
Какие документы о персональных данных должны быть на сайте
Минимальный набор для вендора CRM состоит из трех элементов.
- Политика обработки персональных данных (ст. 18.1 152-ФЗ). Описывает объем персональных данных, цели и порядок обработки.
- Согласие на рекламную рассылку. Отдельный чек-бокс без предустановленной галочки.
- Cookie-баннер, который блокирует аналитику и рекламные пиксели до получения согласия. Роскомнадзор исходит из того, что cookie с IP-адресом или уникальным идентификатором относятся к персональным данным.
Нужно ли вендору CRM подавать уведомление в Роскомнадзор
Да. Уведомление об обработке персональных данных подает любая компания, которая эти данные обрабатывает, и CRM-вендор здесь не исключение. С 30 мая 2025 года штраф за неподачу вырос до 100 000–300 000 ₽ (ч. 10 ст. 13.11 КоАП).
Проверьте, есть ли ваша компания в реестре операторов. Если нет, подайте уведомление.
Где должна храниться база данных клиентов
Первичная запись, систематизация, накопление и хранение персональных данных граждан России должны идти в базах на территории России. Для облачной CRM это означает, что первичный сбор попадает в базу, физически расположенную в РФ. Зарубежное облако для записи данных норму нарушает.
Штраф составляет 1–6 млн ₽, при повторном нарушении 6–18 млн ₽ (ч. 8 и 9 ст. 13.11 КоАП). Практика уже сложилась: Match Group оштрафована на 10 млн ₽ за хранение данных российских пользователей на серверах в США. За первую половину 2026 года суды взыскали за нарушение правил локализации 17 млн ₽.
Локализация касается не только основной базы. Почтовые интеграции и хранилище вложений живут по тем же правилам, а про них вспоминают в последнюю очередь.
Как можно авторизовать пользователей в 2026 году
Авторизация пользователей, которые находятся в России, допускается только четырьмя способами:
- по абонентскому номеру российского оператора связи;
- через ЕСИА («Госуслуги»);
- через Единую биометрическую систему;
- через информационную систему, владелец которой российское лицо (Яндекс ID, VK ID, Сбер ID и подобные), либо через собственную систему логина и пароля с базой в России.
Кнопки «Войти через Google» и «Войти через Apple ID» на российском сервисе недопустимы. С 7 июля 2026 года за это отвечают деньгами: ст. 13.55 КоАП, введенная Федеральным законом от 26.06.2026 № 199-ФЗ, дает для юрлиц 500 000–700 000 ₽, а при повторном нарушении 1,4–2,8 млн ₽.
Многие вендоры узнают об этом требовании уже от Роскомнадзора, хотя проверить свой экран логина можно за минуту.
Можно ли рассылать рекламу клиентам и лидам
Реклама по email, SMS, в звонках и мессенджерах допускается только при предварительном согласии адресата (ст. 18 ФЗ «О рекламе»). Реклама считается распространенной без согласия, пока рекламораспространитель не докажет обратное.
Бремя доказывания лежит на вас, поэтому согласия нужно логировать: IP, дата, время, версия текста. Автодозвон и автоматическая рассылка без участия человека запрещены, а в каждом письме должны работать механизм отписки и идентификация отправителя.
Становится ли CRM со встроенным чатом организатором распространения информации
Да, если пользователи могут переписываться между собой. Переписка, встроенный мессенджер или чат внутри CRM попадают в зону ст. 10.1 ФЗ № 149-ФЗ, а владелец системы становится организатором распространения информации (ОРИ). Функционал полноценного мессенджера для этого не требуется: норма читается судами максимально широко.
Статус ОРИ возникает с момента фактического начала деятельности, а не с момента внесения в Реестр организаторов распространения информации. За ним идут три группы обязанностей:
- Хранение сообщений и метаданных в установленные законом сроки.
- Взаимодействие с ФСБ России: круглосуточный удаленный доступ к информационной системе и установка средств для оперативно-разыскных мероприятий (СОРМ).
- Ответы на запросы правоохранительных органов: данные о пользователях, включая анкетные сведения и сведения о сообщениях.
Массово в реестр не вступают, и решение здесь должно быть взвешенным. Примеры среди CRM все же есть: ООО «амоЦРМ» внесено в реестр под № 326-РР. Позицию по этому вопросу лучше сформировать заранее, а не после запроса Роскомнадзора. Если нужна помощь с оценкой, подскажем.
Что дают ИТ-аккредитация и реестр российского ПО
Это не обязанность, а право, которым владелец CRM может воспользоваться ради налоговой экономии.
Реестр российского ПО освобождает от НДС при передаче прав на программу, включая удаленный доступ через интернет (пп. 26 п. 2 ст. 149 НК РФ). С 1 января 2026 года общая ставка НДС выросла до 22%, а льгота для реестрового ПО сохранилась, так что разница стала заметнее.
Про исключение помнят не все: льгота не применяется, если передаваемые права состоят в возможности распространять или получать рекламу, размещать предложения о продаже товаров и услуг, искать контрагентов или заключать сделки в интернете. Классическая CRM под требования к российскому ПО обычно проходит. Риск появляется, когда в продукт добавляют функционал маркетплейса или биржи заказов.
Аккредитация ИТ-компании дает другое: пониженные страховые взносы и льготную ставку по налогу на прибыль.
Что аккредитованная ИТ-компания обязана разместить на сайте
С 21 ноября 2025 года действует приказ Минцифры от 02.06.2025 № 511. Он требует, чтобы официальный сайт аккредитованной ИТ-компании содержал сведения, подтверждающие деятельность в сфере информационных технологий:
- полное наименование;
- адрес;
- ИНН;
- основной ОКВЭД;
- адрес электронной почты организации;
- номер телефона организации (при наличии);
- код или коды вида деятельности в области ИТ (подбираются из перечня);
- описание реализуемых или разрабатываемых товаров, работ, услуг;
- стоимость этих товаров, работ и услуг, с соблюдением законодательства о государственной и коммерческой тайне;
- информацию о наличии исключительных прав на ПО и базы данных, а также о способах предоставления права использования;
- информацию, позволяющую идентифицировать ПО и базы данных в реестре отечественного ПО (при наличии);
- используемые технологические инструменты: языки программирования, программное обеспечение, библиотеки, SDK для разработки или построения процессов в программировании;
- информацию о наличии разрешения на обработку фискальных данных, если организация является оператором ФД.
Вся эта информация должна быть доступна любому пользователю без регистрации и без предоставления персональных данных. Для удобства можно собрать отдельный документ о деятельности в области ИТ и разместить его в подвале сайта или в аналогичном общедоступном разделе. Несоблюдение требований может повлечь аннулирование аккредитации (пп. «в» п. 22 Положения).
Что размещать, если ПО включено в реестр отечественного ПО
Правообладатель реестрового ПО размещает на сайте руководство пользователя и описание функциональных характеристик программы. Тарифную политику Минцифры больше не требует размещать на сайте, но требует держать актуальной в карточке продукта.
Главное не запутаться и разделить два набора требований.
| Аккредитованная ИТ-компания | ПО в реестре Минцифры |
|---|---|
| Реквизиты, ОКВЭД, коды ИТ-деятельности, описание и стоимость продуктов, сведения о правах на ПО | Руководство пользователя и описание функциональных характеристик ПО |
| Все сведения доступны без регистрации и без передачи персональных данных | Тарифная политика публикуется не на сайте, а в карточке ПО в реестре Минцифры; при изменении цены ее обновляют и уведомляют Минцифры |
Чек-лист вендора CRM
Документы:
- Пользовательское соглашение или лицензионный договор, в зависимости от модели поставки.
- Поручение на обработку персональных данных, если вы предоставляете доступ к CRM на своих мощностях.
- Политика обработки персональных данных.
- Согласие на обработку персональных данных.
- Согласие на рекламную рассылку, если вы ее делаете.
Действия:
- Локализовать базу данных в России, включая почтовые интеграции и хранилище вложений.
- Убрать авторизацию через иностранные сервисы.
- Подать уведомление в Роскомнадзор и попасть в реестр операторов персональных данных.
Дополнительно, если нужны налоговые льготы: аккредитация ИТ-компании и включение продукта в реестр российского ПО. Обязанностью это не является, но экономия на НДС и страховых взносах обычно перекрывает затраты на подготовку документов.
Частые вопросы
Нужен ли CRM-системе договор с каждым клиентом?
Нет, если клиенты регистрируются самостоятельно. В облачной модели работает публичная оферта: пользовательское соглашение размещается на сайте, а пользователь принимает его регистрацией, оплатой или проставлением галочки. Прямой лицензионный договор нужен для поставки коробки или on-prem.
Кто отвечает за данные, которые клиенты ведут в CRM?
Клиент остается оператором этих данных, а вендор обрабатывает их по поручению. Условия поручения включают в оферту или лицензионный договор. За данные своих сотрудников, лидов и пользователей личного кабинета вендор отвечает уже как оператор.
Можно ли хранить данные российских клиентов в зарубежном облаке?
Нет. Первичная запись, систематизация, накопление и хранение персональных данных граждан России должны происходить в базах на территории России. Штраф для юрлица составляет 1–6 млн ₽, при повторном нарушении 6–18 млн ₽ (ч. 8 и 9 ст. 13.11 КоАП).
Можно ли оставить вход через Google в российском сервисе?
Нет. С 7 июля 2026 года за это предусмотрен штраф по ст. 13.55 КоАП: для юридических лиц 500 000–700 000 ₽, при повторном нарушении 1,4–2,8 млн ₽. Допустимы вход по номеру российского оператора, ЕСИА, Единая биометрическая система, российские ID-сервисы и собственная пара логин-пароль с базой в России.
Обязана ли CRM с внутренним чатом вступать в реестр ОРИ?
Обязанность возникает по ст. 10.1 ФЗ № 149-ФЗ, если пользователи могут обмениваться сообщениями. Статус ОРИ появляется с момента фактического начала такой деятельности и влечет хранение сообщений, установку СОРМ и взаимодействие с ФСБ России. Решение стоит принимать осознанно, вместе с юристом.
Освобождена ли CRM от НДС?
Освобождение действует, если программа включена в реестр российского ПО (пп. 26 п. 2 ст. 149 НК РФ). Оно не применяется, когда передаваемые права позволяют распространять рекламу, размещать предложения о продаже, искать контрагентов или заключать сделки. Классическая CRM под льготу обычно проходит, маркетплейс внутри продукта ее ломает.
Если нужна помощь в работе с персональными данными, а разбираться некогда — приходите на консультацию.
Автор:
Юрист
Алексей Колков