152-ФЗ в контакт-центре: как защитить персональные данные клиентов

Обновлено:

152-ФЗ в контакт-центре — не абстрактная юридическая тема, а ежедневная реальность. Каждый звонок — это обработка персональных данных: ФИО, номер телефона, а часто и паспортные данные, реквизиты, диагнозы. Нарушение закона «О персональных данных» с 2025 года грозит оборотными штрафами до 3 % выручки за повторные утечки. Разберём, что требует 152-ФЗ от контакт-центра и как обеспечить соответствие.

Что такое 152-ФЗ и кого он касается

Федеральный закон № 152-ФЗ «О персональных данных» регулирует, как компании собирают, хранят, обрабатывают и защищают данные граждан РФ. Под его действие попадает любая организация, которая обрабатывает персональные данные, — а контакт-центр обрабатывает их непрерывно.

Персональные данные — это любая информация, относящаяся к конкретному человеку: имя, телефон, email, адрес, дата рождения. Отдельная категория — специальные данные (здоровье, национальность, судимости) и биометрия (голос, если он используется для идентификации). К ним требования жёстче.

Ключевые требования 152-ФЗ к контакт-центру

Согласие на обработку данных

Обработка персональных данных возможна только с согласия клиента (за отдельными исключениями). Для контакт-центра это означает: при входящем звонке — информирование о записи разговора; при исходящем обзвоне — наличие согласия на конкретные цели (например, рекламные звонки требуют отдельного согласия).

Локализация данных на территории РФ

Персональные данные граждан РФ должны храниться и обрабатываться на серверах, физически расположенных в России. Это ключевая причина, по которой облачные платформы с зарубежными дата-центрами не подходят для российского контакт-центра.

Информирование о записи

Запись разговора — это обработка персональных данных. Клиента нужно уведомить: «разговор записывается в целях контроля качества». Стандартная практика — голосовое сообщение в начале звонка.

Защита данных

Закон обязывает применять технические и организационные меры защиты: шифрование, контроль доступа, защиту от несанкционированного доступа. Конкретные требования зависят от уровня защищённости информационной системы (УЗ).

Ограничение сроков хранения

Данные хранятся не дольше, чем требуется для целей обработки. Записи разговоров нельзя хранить «вечно» — должна быть политика хранения с определёнными сроками (обычно 3–5 лет для финансовых, меньше для остальных).

Права субъекта данных

Клиент имеет право узнать, какие его данные обрабатываются, потребовать их уточнения, удаления, отзыва согласия. Контакт-центр должен уметь обрабатывать такие запросы.

Уровни защищённости персональных данных

152-ФЗ и подзаконные акты (постановление № 1119) выделяют четыре уровня защищённости (УЗ-1 — самый высокий, УЗ-4 — базовый). Уровень зависит от типа данных и количества субъектов:

  • УЗ-4: общедоступные или обезличенные данные небольшого объёма. Базовые меры защиты.
  • УЗ-3: обычные персональные данные (ФИО, телефоны) большого числа субъектов. Средние требования.
  • УЗ-2: специальные категории (здоровье) или биометрия среднего объёма. Повышенные требования.
  • УЗ-1: специальные данные большого объёма (например, медицинские данные миллионов пациентов). Максимальные требования, сертифицированные средства защиты.

Банковский или медицинский контакт-центр обычно работает на УЗ-1 или УЗ-2 — с соответствующими требованиями к платформе и инфраструктуре.

Штрафы за нарушение 152-ФЗ

С 2025 года ответственность серьёзно ужесточена. Ключевые изменения:

  • Утечка данных (первичная): штрафы для юрлиц исчисляются миллионами рублей в зависимости от объёма утёкших данных.
  • Повторная утечка: оборотные штрафы — до 3 % от годовой выручки компании (в определённых пределах).
  • Обработка без согласия: отдельные штрафы за нарушение правил получения согласия.
  • Отсутствие локализации: штрафы плюс возможная блокировка ресурса.

Для крупной компании оборотный штраф может составить десятки и сотни миллионов рублей — несопоставимо со стоимостью правильной защиты.

Как обеспечить соответствие 152-ФЗ в контакт-центре

  1. Выберите платформу с локализацией в РФ. On-premise (данные внутри периметра) или SaaS с российскими дата-центрами. Платформа должна быть в реестре отечественного ПО.
  2. Настройте информирование о записи. Голосовое уведомление в начале каждого звонка. Для исходящих — проверка наличия согласия.
  3. Внедрите шифрование. Голосовой трафик (SRTP), каналы (TLS), записи и база данных в состоянии покоя.
  4. Ограничьте доступ. Ролевая модель: оператор видит своих клиентов, но не может выгрузить всю базу. Логирование всех действий.
  5. Определите сроки хранения. Политика хранения записей и данных. Автоматическое удаление по истечении срока.
  6. Оформите документы. Политика обработки ПД, согласия, уведомление Роскомнадзора о намерении обрабатывать ПД.
  7. Обучите персонал. Операторы должны знать, что можно и что нельзя делать с данными клиентов.

Как MightyCall помогает соответствовать 152-ФЗ

MightyCall спроектирован с учётом требований 152-ФЗ. On-premise-установка обеспечивает локализацию данных внутри периметра компании — данные физически не покидают инфраструктуру заказчика. Платформа включена в реестр отечественного ПО, что важно для субъектов КИИ.

Запись разговоров шифруется и хранится с ролевым доступом. Автоинформатор автоматически уведомляет клиента о записи в начале звонка. Ролевая модель ограничивает доступ операторов, а логирование фиксирует, кто и когда обращался к данным. Настраиваемая политика хранения позволяет автоматически удалять записи по истечении установленного срока — без ручной работы.

Итоги

152-ФЗ — не формальность, а реальный риск для бизнеса, особенно после ужесточения штрафов в 2025 году. Для контакт-центра ключевые требования: локализация данных в РФ, согласие клиентов, информирование о записи, шифрование, контроль доступа и сроки хранения. Правильно выбранная платформа закрывает большую часть технических требований, но организационные меры (документы, обучение) — на стороне компании. Соответствие 152-ФЗ обходится в разы дешевле, чем один оборотный штраф.

Решения для вашего бизнеса
Читайте также
Остались вопросы?

Бесплатно проконсультируем, расскажем о возможностях нашего продукта для вашего бизнеса и предоставим демо-доступ.