Закон

Локализация персональных данных 242-ФЗ и иностранные CRM: почему HubSpot и Mailchimp — скрытый риск нарушения

Вы подключили HubSpot или Mailchimp для лидов и рассылок, оформили политику конфиденциальности и чекбоксы — и решили, что локализация персональных данных 242-фз вас не касается. Зря: требование можно нарушить незаметно, ведь закон следит не за видимыми элементами сайта, а за тем, где физически лежит первичная база данных. Разберём на примере CRM и email-рассылок, чем «передать данные за рубеж» отличается от «не хранить оригинал в РФ» — и что с этим делать до штрафа.

24 августа 2026 9 мин чтения

Типичная ситуация: подключили HubSpot или Mailchimp — и не заметили нарушение

Сценарий встречается в половине небольших и средних компаний. Маркетолог или владелец бизнеса сам настраивает CRM для входящих лидов и email-сервис для рассылок — без участия юриста и специалиста по безопасности. Форма захвата лида на сайте отправляет имя, телефон и e-mail сразу в облако вендора. Дальше с этими данными работает отдел продаж — прямо в интерфейсе HubSpot или другого сервиса.

Проблема в том, что можно пройти все «видимые» проверки 152-ФЗ — политика конфиденциальности опубликована, чекбоксы согласия стоят, cookie-баннер работает — и всё равно нарушать закон. Требование о локализации не видно на фронтенде сайта: оно о том, где физически лежит база данных с этими лидами. Если единственная копия — на серверах зарубежного вендора, формальное нарушение уже есть, даже если весь остальной сайт безупречен.

HubSpot, Mailchimp и их аналоги — Salesforce, Pipedrive, ActiveCampaign, SendGrid, Zoho, Intercom, GetResponse, Klaviyo — сами по себе обычные и легальные инструменты. Риск не в факте использования зарубежного сервиса, а в том, где хранится первичная база данных клиентов. Разберём это разграничение в следующем разделе.

Уточним термин, чтобы не путаться: «242-ФЗ» — это не отдельный действующий закон о локализации, а закон-поправка 2014 года, который внёс соответствующее требование в статью 18 152-ФЗ. Полная история нормы и свежая практика — в статье «Локализация персональных данных: 242-ФЗ простыми словами»; здесь фокус узкий — только CRM и email-рассылки.

Локализация персональных данных 242-фз: это не запрет передавать данные за рубеж

Центральный момент, без которого тема выглядит страшнее, чем есть. Локализация персональных данных 242-фз касается момента первичного сбора и хранения: база с персональными данными граждан РФ должна физически находиться на серверах в России. Это не запрет передавать эти же данные за рубеж потом — та ситуация регулируется отдельной нормой, ст. 12 152-ФЗ о трансграничной передаче пдн, и подчиняется другим правилам.

С 1 июля 2025 года формулировка стала жёстче. Закон № 23-ФЗ от 28.02.2025 переписал ч. 5 ст. 18 152-ФЗ: раньше это была обязанность обеспечить обработку в РФ, теперь — прямой запрет собирать персональные данные россиян в базы, физически находящиеся за пределами страны.

Отсюда частая путаница, которую стоит снять сразу. Если завести зарубежную CRM как «второй» инструмент поверх локальной базы — или настроить дублирование данных в РФ, — формального нарушения локализации нет. Останется отдельный вопрос трансграничной передачи данных, но это уже другая норма и другие условия. По разъяснениям регуляторов 2025 года, ограничение на передачу уже собранных в РФ данных за границу этой нормой не устанавливается.

Простая схема для запоминания: сбор и первичное хранение базы лидов — обязательно на серверах в РФ. Дальнейшая передача этих же данных за рубеж (например, синхронизация с зарубежным сервисом аналитики) — отдельная норма со своими условиями, а не автоматическое нарушение локализации.

Не уверены, где физически лежит база лидов вашего сайта?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Почему именно иностранные CRM и email-сервисы в зоне риска

HubSpot и Mailchimp — показательный пример именно потому, что оба технически привязаны к США. HubSpot базируется в США, основная инфраструктура работает на AWS в Штатах; с 2021 года появилась опция хранения данных в дата-центре Франкфурта, но только для новых или мигрировавших аккаунтов — по умолчанию она не включена. Mailchimp принадлежит Intuit, серверы преимущественно тоже в США.

Здесь легко провести неверную параллель: раз есть перечень «стран с адекватной защитой персональных данных» (приказ Роскомнадзора № 128, 89 государств), и в нём есть страны ЕС, но нет США, значит сервис из Германии — можно, а из США — нельзя. Это ошибка. Перечень регулирует только условия трансграничной передачи пдн по ст. 12 — упрощает процедуру для стран из списка. К требованию локализации (ст. 18 ч. 5) он не имеет отношения вообще. Даже если бы условный сервис хранил данные в Германии, это не отменяло бы обязанности сначала собрать их в РФ.

И ещё один важный нюанс: ответственность лежит на операторе — то есть на бизнесе, который собирает данные через сайт и CRM, а не на вендоре SaaS-сервиса. Официального реестра «кто уже локализовался» не существует — проверка того, где физически лежит база, целиком на стороне владельца сайта.

Чем это грозит: штрафы и реальные прецеденты

Ответственность за нарушение локализации закреплена в ч. 8 и ч. 9 ст. 13.11 КоАП РФ — за первичное и повторное нарушение соответственно. Отдельно, в ч. 10 той же статьи, — штраф за неуведомление Роскомнадзора о начале обработки персональных данных (к этому вернёмся в разделе «Что делать»). Суммы стабильно попадают в подборки штрафов роскомнадзора 2026 — и звучат серьёзно.

Важно: штраф за первое нарушение локализации — до 6 000 000 ₽ для юрлиц, за повторное — до 18 000 000 ₽. Индивидуальный предприниматель отвечает по той же шкале, что и юрлицо, — сниженного штрафа «как для физлица» здесь нет.

НарушениеГражданеДолжностные лицаИПЮрлицаНорма
Первичное нарушение локализации30 000–50 000 ₽100 000–200 000 ₽как юрлицо1 000 000–6 000 000 ₽ч. 8 ст. 13.11 КоАП
Повторное нарушение локализации50 000–100 000 ₽500 000–800 000 ₽как юрлицо6 000 000–18 000 000 ₽ч. 9 ст. 13.11 КоАП
Неуведомление РКН об обработке ПДн5 000–10 000 ₽30 000–50 000 ₽как юрлицо100 000–300 000 ₽ч. 10 ст. 13.11 КоАП

Важная точность: эти суммы по ч. 8 и ч. 9 — не новость 2025 года. Они действуют с 2019 года, введены законом № 405-ФЗ, и 420-ФЗ 2025 года их не менял — он ужесточил другие составы той же статьи (утечки, отсутствие согласия) и отменил скидку 50% за быструю уплату штрафа по всем составам ст. 13.11, включая локализацию.

Самый показательный официальный прецедент — не CRM в чистом виде, но максимально близкая по составу ситуация. 1 июля 2021 года Роскомнадзор составил протоколы на Facebook, WhatsApp и Twitter именно за неподтверждение локализации баз данных российских пользователей. 26 августа 2021 года Таганский суд Москвы назначил штрафы — совокупно СМИ оценивали их в 36 млн ₽. Ещё раньше, с 17 ноября 2016 года, за отказ локализовать базу заблокирован LinkedIn — подробно эта история разобрана в статье про локализацию 242-ФЗ.

Чек-лист: как понять, что ваша CRM или рассылка — источник риска

Не нужно разбираться в устройстве дата-центров вендора — достаточно честно ответить на три вопроса про собственный сайт и CRM.

  1. Куда физически ведёт форма захвата лида на сайте — напрямую в зарубежный сервис или сначала на ваш сервер / локальную CRM?
  2. Есть ли синхронизация зарубежного инструмента с локальной базой данных — или он единственное место, где вообще хранятся данные клиентов?
  3. Что произойдёт с базой клиентов, если завтра отключить зарубежный сервис, — останется ли хоть одна копия физически в РФ?

Если на третий вопрос ответ «ничего не останется» — это и есть формальное нарушение локализации, даже если вы никогда не задумывались о том, где физически стоят серверы вендора.

Что делать: локальная база + правильная схема работы с зарубежным сервисом

Решение не в отказе от удобных инструментов, а в том, чтобы первичная копия данных всегда лежала в РФ.

  1. Локальная первичная база. Российская CRM — амоCRM, Битрикс24 (по заявлению вендоров данные хранятся на серверах в РФ, без гарантий для любого тарифа и конфигурации) — или собственная база на российском хостинге. Зарубежный сервис можно оставить поверх неё — для аналитики или дополнительных автоматизаций.
  2. Российский email-провайдер для рассылок. Unisender, DashaMail (тоже по заявлениям вендоров хранят данные в РФ) вместо зарубежного сервиса как единственной базы подписчиков.

Если менять инструменты пока не готовы — обеспечьте, чтобы первичный сбор и хранение шли через локальную копию, а зарубежный сервис использовался поверх неё. Тогда остаётся отдельный вопрос трансграничной передачи данных — согласие субъекта, а в части случаев уведомление РКН. Подробный разбор процедуры — в статье о трансграничной передаче персональных данных.

Ещё одна смежная обязанность, о которой часто забывают именно при самостоятельной настройке CRM: с 1 сентября 2022 года практически любой оператор обязан уведомить Роскомнадзор о начале обработки персональных данных (ст. 22 152-ФЗ). За неуведомление — отдельный штраф, он уже в таблице выше (ч. 10 ст. 13.11).

Такой риск — данные из форм сайта и CRM уходят за рубеж без локальной копии — можно обнаружить при полноценной проверке сайта на 152-фз, наравне с остальными требованиями роскомнадзора к сайту. Полную сводную таблицу штрафов по всем составам смотрите в статье «Штрафы Роскомнадзора в 2026 году». А хотите проверить сайт онлайн по 152 фз и сразу увидеть, куда физически уходят данные из ваших форм, — сделайте это за несколько минут.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт