Форма на сайте — это не один шаг, а цепочка из четырёх систем
Заявка клиента редко приходит напрямую к вам. Обычно она проходит через цепочку:
- 01форма
- →02автоматизация
- →03CRM
- →04уведомление
Каждое звено — это отдельный сервер, часто у другого поставщика и в другой стране.
Форма собирает данные и отправляет их в инструмент автоматизации, например n8n или Make. Этот инструмент передаёт их дальше в CRM, где менеджер по продажам или администратор видит заявку вместе с историей клиента. В конце система отправляет уведомление — по электронной почте, через Messenger или WhatsApp — чтобы кто-то в компании отреагировал в тот же день.
Каждый из этих четырёх шагов — это отдельная обработка персональных данных в понимании РОДО. За то, что происходит с данными клиентов на каждом участке, отвечает владелец компании, а не поставщик инструмента. Поэтому прежде чем подключить очередную систему к форме, стоит знать, через чьи руки фактически проходит заявка.
n8n, Make и Zapier: кто на самом деле решает, где находятся данные клиента
Не каждый инструмент автоматизации хранит данные в одном и том же месте. n8n можно развернуть на собственном сервере. Тогда вы решаете, в какой стране находятся данные клиента.
- Формуляр на странице
- CRM
- Ящик команды
- SMS-шлюз
- Резервная копия
Make и Zapier работают иначе — это готовые облачные сервисы, поэтому местоположение серверов определяет поставщик, а не вы. Поэтому юрисдикцию каждого из этих инструментов нужно проверять отдельно в его условиях использования и политике конфиденциальности, а не предполагать, что все они работают одинаково. То же касается интеграций с Google Calendar, Google Business Profile или SMSAPI. У каждой из этих систем своя политика хранения данных.
Google Calendar и Google Business Profile — отдельный случай. Часть сервисов Google позволяет выбрать регион хранения данных, но сделать это нужно осознанно, а не считать, что это происходит по умолчанию. Консультант, который подключает календарь бронирований к автоматизации, должен проверить это вместе с администратором, прежде чем система начнёт записывать в него данные клиентов.
Администратор или консультант, который внедряет автоматизацию, должен иметь список всех подключённых инструментов и проверенный договор поручения обработки данных с каждым из них, согласно правилам УОДО. Без этого списка никто в компании не ответит на вопрос клиента, где физически находятся его данные. Подробнее о самом объединении систем читайте в разделе интеграции.
Сколько стоит упорядочивание автоматизации под РОДО
Сама проверка того, где оказываются данные, недорогая — дорогим бывает пренебрежение этим шагом. Интеграция с электронной почтой и интеграция с Telegram или WhatsApp — два разных куска работы: объём каждого определяем после разговора о потребностях компании. Это позволяет закрыть канал заявок в одном контролируемом месте вместо того, чтобы распределять данные по нескольким независимым ящикам.
Если автоматизация также должна сохранять заявки в CRM и следить за тем, кто и когда их обработал, добавляется следующий отрезок той же дороги — его объём определяем в разговоре. Панель администратора, в которой владелец или руководитель видит все заявки и историю их обработки в одном месте, замыкает эту цепочку: по GDPR важно не только где лежат данные, но и можно ли показать, кто их трогал. Складывать здесь нечего — объём подбираем под то, что в конкретной компании действительно происходит с данными.
Если в компании уже работает автоматизация запросов, но никто не проверял, куда попадают данные, стоит начать с аудита подключений, а не строить следующие. Само подключение формы к CRM и уведомлениям, то есть автоматизацию запросов, оцениваем после разговора о том, что именно должно происходить. Это разовая стоимость упорядочивания, а не ежемесячная подписка, потому что речь идёт о настройке, а не о постоянном обслуживании.
Когда автоматизация заявок — это плохая идея
Компания, которая обрабатывает заявки самостоятельно и не имеет проблем со своевременным ответом, не нуждается в цепочке систем. Каждый дополнительный инструмент — это ещё одно место, где данные клиента могут зависнуть или остаться дольше, чем нужно. Иногда простой почтовый ящик и один человек, который его читает, безопаснее, чем пять подключённых приложений.
Автоматизация также бывает рискованной, когда никто в компании не отвечает за её поддержание. Интеграция может перестать работать после обновления одного из инструментов. Тогда заявка пропадает, а клиент ждёт ответа. Когда происходит такой сбой, кто-то должен его заметить и исправить — обычно техник или администратор, который знает всю цепочку подключений, а не только один её элемент.
Мы не обещаем, что автоматизация сама решит вопросы соответствия РОДО. Их решает только выбор того, кто администрирует данные и где они хранятся. Мы гарантируем только то, что после внедрения будет понятно, кто за какой этап отвечает. Это не то, что можно купить один раз и забыть.
Часто задаваемые вопросы о данных клиентов и интеграциях
Нужен ли мне договор поручения с каждым инструментом автоматизации?
Да, если инструмент обрабатывает персональные данные клиентов от вашего имени, вам необходим договор поручения обработки данных в соответствии с требованиями РОДО. Это касается как n8n или Make, так и CRM, в которой менеджер по продажам записывает историю контакта. Договор заключается с поставщиком инструмента, а не с конечным клиентом.
Могут ли данные клиента выйти за пределы Европейского Союза?
Могут, если вы используете облачный инструмент, у поставщика которого серверы находятся за пределами Европейской экономической зоны. В такой ситуации необходима правовая основа для передачи, обычно стандартные договорные условия поставщика. Вы можете проверить это в политике конфиденциальности инструмента, лучше всего до интеграции с ним, а не задним числом.
Кто в компании отвечает за соответствие автоматизации РОДО?
Формально всегда владелец компании как администратор данных, независимо от того, кто технически внедрил интеграцию. На практике изо дня в день эту ответственность несёт человек, назначенный поддерживать систему — администратор или консультант, который знает всю цепочку инструментов.
Должна ли небольшая компания тоже это проверять?
Да, обязательства, вытекающие из РОДО, не зависят от размера компании, а только от того, обрабатываете ли вы персональные данные. Одна интеграция формы с CRM уже подпадает под те же правила, что и в крупной компании. Масштаб влияет на то, сколько у вас пунктов для проверки, а не на то, нужно ли вам это делать вообще.
Подпадают ли под РОДО также WhatsApp и Messenger?
Да. Если клиент пишет вам через WhatsApp или Messenger и оставляет данные, например имя, номер телефона или содержание вопроса, это также обработка персональных данных. У поставщика мессенджера своя политика хранения сообщений, независимая от вашей CRM. Когда автоматизация копирует эти сообщения в CRM, та же обязанность проверки договора поручения распространяется и на этот канал.
Давайте обсудим, где в вашей компании физически находятся данные клиентов и как упорядочить это с помощью одной системы.