Вернуться

Персональные данные в CRM: как ограничить доступ сотрудников и подрядчиков

CRM удобна тем, что объединяет заявки, историю общения и документы. Одновременно она делает персональные данные доступными большому числу людей: менеджерам, руководителям, внешним маркетологам, технической поддержке, интеграторам. Проблема начинается, когда доступ выдаётся «на всякий случай» и никто не может объяснить, кому он действительно нужен.

Доступ должен соответствовать роли

Для каждого сотрудника и подрядчика стоит определить, какие данные ему нужны для конкретной задачи. Менеджеру могут быть необходимы контакты своих клиентов, а не вся клиентская база. Бухгалтеру не всегда нужен доступ к истории переговоров. Подрядчику по рекламе не требуется видеть кадровые документы.

Что проверить в CRM и подключённых сервисах

  • актуален ли список пользователей и администраторов;
  • есть ли общие учётные записи и почему они используются;
  • какие выгрузки доступны сотрудникам;
  • что происходит с доступом при увольнении или окончании договора;
  • какие сторонние сервисы получают данные через интеграции;
  • отражены ли обязательства подрядчиков в договорной документации.

Подрядчик не исчезает из зоны ответственности

Передача работы с CRM, рассылками или сайтом внешней команде не означает, что бизнесу больше не нужно понимать маршрут данных. Закон допускает поручение обработки другому лицу, однако условия такого поручения и требования к безопасности должны быть определены. Поэтому договор и фактические доступы нужно сверять между собой.

Начните с одной тестовой заявки

Проследите, куда попадает заявка с сайта, кто её видит, в какие сервисы передаётся и как долго хранится. Это быстро показывает лишние интеграции и неочевидные доступы. Затем можно составить план ограничений и документов без остановки работы отдела продаж.

Мы помогаем бизнесу провести аудит процессов обработки, определить рисковые доступы и подготовить документы для работы с персональными данными.

Материал носит общий информационный характер. Набор мер зависит от используемой CRM, структуры компании и состава обрабатываемых данных.

Пример: как описать работу с заявкой в CRM

Ситуация. ООО получает заявки с сайта. Они передаются в CRM, где их видят менеджер, руководитель отдела продаж и администратор системы. Внешний интегратор поддерживает CRM, а сервис телефонии получает номер клиента для обратного звонка.

Что может пойти не так. У всех менеджеров открыт весь архив заявок, бывший сотрудник не удалён из CRM, подрядчик подключён под общей учётной записью, а в документах указано только «обработка заявок на сайте». Такая формулировка не отвечает на вопросы о фактическом маршруте данных и доступах.

Как выстроить понятную схему. Составляется карта потока данных: форма сайта, почта или CRM, телефония, сотрудники, подрядчики и архив. Для каждой роли определяют необходимый доступ, для каждой интеграции фиксируют цель и состав передаваемых сведений. Отдельно проверяют порядок отключения доступа и удаления или архивирования данных.

Документация на информационную систему. На практике компании нужен не технический роман, а рабочий комплект: описание информационной системы и её назначения, категории субъектов и данных, схема ролей и доступов, перечень интеграций, сведения о размещении и хранении, порядок реагирования на обращения и внутренние правила обработки. В связке с политикой, локальными актами и договорами с подрядчиками он позволяет последовательно объяснить Роскомнадзору, как устроена обработка в реальности.

Точный состав документов и мер зависит от используемой CRM, характера данных и процессов конкретной компании. Сначала нужно зафиксировать реальную схему, затем оформлять документы и задачи для разработчиков.