Вы передали продажи на аутсорс. Подписали NDA. Договорились, что данные клиентов - только для работы. Всё, можно не беспокоиться о безопасности?
Не совсем. Сам факт аутсорсинга расширяет ваш периметр данных - и создаёт каналы, о которых большинство компаний не думают при подписании договора.
Разберём три из них.
Прежде чем углубляться в каналы - полезно понять текущий охват вашего периметра. StopParsing проводит бесплатный аудит: показывает, какие данные компании доступны системам сбора прямо сейчас. Подать заявку на аудит можно на stopparsing.ru.
Что значит «расширить периметр данных» при аутсорсинге
Коротко: периметр данных - это граница, за которой ваши данные перестают быть только вашими. При аутсорсинге продаж эта граница расширяется на всё, чем пользуется аутсорсер.
Пока ваш отдел продаж работает в штате, данные компании - клиентские контакты, записи переговоров, скрипты, история сделок - находятся в ваших системах. Вы контролируете, кто имеет доступ, где хранятся записи, что происходит при увольнении сотрудника.
Как только продажи уходят на аутсорс, картина меняется. Аутсорсер:
- работает в своей CRM или получает доступ к вашей
- звонит с корпоративных или личных телефонов своих сотрудников
- записывает разговоры через свой сервис телефонии
- хранит скрипты и обучающие материалы на своих устройствах
Ни один из этих фактов не делает аутсорсера ненадёжным. Это просто описание того, как данные физически распределяются. И именно это распределение создаёт каналы.
Что именно уходит к аутсорсеру продаж
Коротко: минимальный набор - контакты клиентов, скрипты и история по сделкам. Реально в большинстве случаев уходит больше.
Когда вы запускаете аутсорсинг продаж, аутсорсеру как минимум нужно:
Список контактов. Либо выгрузка из вашей CRM, либо прямой доступ к ней. Без этого нечего прозванивать.
Скрипты и коммерческие материалы. Аргументы, ответы на возражения, условия - всё это передаётся, чтобы менеджер аутсорсера мог вести разговор.
История по клиентам. Хотя бы базовая - кто уже звонил, что говорил, на каком этапе сделка.
Доступ к вашему сайту или лендингу. Часто аутсорсер работает с трафиком, который приходит к вам.
Каждый из этих пунктов - данные, которые теперь физически находятся в системах аутсорсера. Если в его компании произойдёт что-то - уход ключевого сотрудника, взлом, небрежная настройка прав доступа - часть ваших данных окажется под угрозой.
Канал 1: клиентские данные в чужой CRM
Коротко: большинство аутсорсеров используют свою CRM. Ваши клиенты становятся записями в системе, к которой вы не имеете полного доступа и которую не контролируете.
Это самый очевидный канал, и именно о нём обычно думают при подписании договора. Но вопрос стоит задать точнее: что происходит с этими записями после расторжения договора?
Стандартный ответ в договоре: «аутсорсер обязуется удалить данные в течение X дней». Насколько это выполняется на практике - зависит от конкретного аутсорсера. Данные, которые хранились в CRM, могут оставаться в резервных копиях. Записи о сделках могут быть в почте у уволившихся менеджеров.
Второй момент - текущее время работы. Аутсорсер, как правило, работает с несколькими клиентами в одной отрасли. Если система прав доступа в его CRM настроена недостаточно жёстко, данные разных клиентов могут быть видны пересекающемуся кругу сотрудников.
Это не значит, что аутсорсер обязательно использует данные недобросовестно. Это значит, что технически такая возможность существует - и закрыть её можно только на уровне договора и аудита систем.
Что проверить: попросите аутсорсера описать, в какой системе хранятся ваши данные, кто имеет к ним доступ и что происходит с данными при расторжении договора.
Канал 2: телефоны, которые работают от вашего имени
Коротко: менеджеры аутсорсера звонят клиентам от вашего имени, но с номеров, которые принадлежат аутсорсеру или его сотрудникам. Эти номера видны в записях звонков - и могут попасть в системы сбора данных конкурентов.
Этот канал большинство компаний не замечают вообще.
Когда менеджер аутсорсера звонит вашему клиенту, номер телефона фиксируется. В АТС-логах. В истории звонков на телефоне клиента. В системах мониторинга, которые используют некоторые B2B-компании для отслеживания активности конкурентов.
Системы сбора данных могут собирать открытые сведения о телефонных номерах - из профессиональных баз, из открытых реестров, из источников, где эти номера засветились. Конкурент, использующий такие инструменты, потенциально видит картину: кто и кому звонит в вашей категории.
Это один из векторов, который закрывает StopParsing. Сервис вносит ваши номера - и номера сотрудников, которые работают от вашего имени - под защиту от парсинга: системам сбора данных становится значительно труднее собрать эти номера и связать их с вашей компанией. Это не делает сбор физически невозможным, но существенно снижает вероятность.
Подробнее о том, как это работает - на stopparsing.ru.
Если аутсорсер работает с несколькими конкурентами в вашей отрасли, ситуация усложняется: те же телефонные номера могут фигурировать в звонках сразу в нескольких компаниях - и становятся заметны как активные контакты в вашей категории.
Что проверить: уточните у аутсорсера, с каких номеров ведутся звонки. Если используются общие пулы номеров, которые работают и для других клиентов - это дополнительный риск.
Канал 3: звонки хранятся не на вашем сервере
Коротко: записи переговоров с вашими клиентами хранятся у провайдера телефонии, которого выбрал аутсорсер. Вы не контролируете ни где эти файлы, ни кто к ним имеет доступ.
В записях разговоров содержится конкурентная информация, которую часто недооценивают:
- Ваши скрипты продаж в действии - как именно вы объясняете ценность продукта
- Ответы на возражения - что работает, что нет
- Ценовые диапазоны и условия, которые вы предлагаете
- Данные конкретных клиентов - имена, контексты, потребности
Все эти данные собраны в записях, которые физически лежат на серверах сервиса телефонии аутсорсера. Если это облачный провайдер - данные хранятся на его инфраструктуре с его политикой безопасности.
Здесь возникает ещё один вопрос: что происходит с записями после расторжения договора? Период хранения, условия удаления - это должно быть прописано в договоре с аутсорсером и в его договоре с провайдером телефонии.
Проверить это до начала работы сложно - но возможно. Аутсорсеры, которые серьёзно относятся к защите клиентских данных, готовы предоставить эту информацию.
Что проверить: узнайте, какой сервис телефонии использует аутсорсер, как долго хранятся записи и есть ли у вас право потребовать их удаление.
Как это используется на практике
Коротко: конкуренты, которые знают про инструменты сбора данных, могут получить информацию из всех трёх каналов. Это не теория - это механика, которую большинство компаний недооценивают.
Рассмотрим, как выглядит реальное использование этих каналов.
Сценарий с клиентской базой. Аутсорсер, который работает с несколькими компаниями в вашей отрасли, имеет в своей CRM контакты ваших клиентов рядом с контактами клиентов конкурента. При недостаточном разграничении прав доступа - или при уходе сотрудника к конкуренту - эти данные смешиваются.
Сценарий с телефонными номерами. Системы мониторинга активности конкурентов собирают данные о том, кто и кому звонит в определённой категории. Если номера аутсорсера, работающего на вас, засвечены в открытых источниках - конкурент видит паттерн активности и может выйти на ваших клиентов раньше вас.
Сценарий с записями. Бывший сотрудник аутсорсера, у которого был доступ к записям, может унести понимание вашей методологии продаж - аргументацию, ценовые рамки, реакцию на возражения.
Ни один из этих сценариев не требует злого умысла на стороне аутсорсера. Достаточно обычного несовершенства процессов.
Что проверить до подписания договора
Коротко: пять вопросов, которые стоит задать аутсорсеру до начала работы - они закрывают основные риски на уровне договора.
Это не полная юридическая проверка - это минимальный набор вопросов, ответы на которые показывают, насколько аутсорсер думает о безопасности данных.
1. В какой системе хранятся наши данные и кто имеет к ним доступ? Хотите знать: есть ли разграничение прав по клиентам, или все менеджеры видят все данные. Идеально - отдельная база или строго отграниченный раздел с доступом только для сотрудников, работающих с вашим проектом.
2. Что происходит с данными при расторжении договора? Хотите знать: конкретный срок удаления, что происходит с резервными копиями, есть ли возможность получить подтверждение удаления.
3. С каких номеров ведутся звонки? Хотите знать: это ваши арендованные номера, корпоративные номера аутсорсера или личные телефоны менеджеров. У каждого варианта разный уровень прозрачности и контроля.
4. Какой сервис телефонии используется и где хранятся записи? Хотите знать: название провайдера, юрисдикция серверов (важно для 152-ФЗ), срок хранения записей и условия удаления.
5. Работает ли аутсорсер с другими компаниями в вашей отрасли? Не требуйте отказа от работы с конкурентами - это нереально. Но наличие политики разграничения данных между клиентами одной отрасли - это признак зрелого аутсорсера.
Ответы на эти вопросы покажут больше, чем просто текст NDA.
Что не закрывает NDA - и что закрывает периметр
Коротко: NDA защищает от умышленного разглашения. Пассивный сбор данных - парсинг, системы мониторинга, непроизвольные утечки - под действие NDA не попадает.
NDA работает как юридический инструмент: если аутсорсер сознательно передал ваши данные конкуренту - это нарушение договора, есть основания для претензий. Это важная защита.
Но вот что NDA не закрывает:
- Данные, которые оказались в открытом доступе случайно - из-за ошибки настройки, взлома сервера, забытого документа в облаке
- Пассивный сбор данных системами, которые мониторят открытые источники - телефонные базы, профессиональные реестры, данные о звонках
- Информацию, которую унёс сотрудник аутсорсера при увольнении - доказать это в суде сложно
- Утечки, которые произошли через третью сторону - провайдер телефонии, облачное хранилище
Технический периметр работает иначе. Его задача - сделать так, чтобы данные было значительно труднее собрать даже из открытых источников. StopParsing закрывает конкретные векторы: сайты компании и номера сотрудников перестают быть легко доступными для систем парсинга. Это не исключает риск полностью, но существенно его снижает - и работает независимо от наличия NDA.
Оба инструмента нужны, но они закрывают разные слои: один - умысел, второй - техническую возможность.
Как оценить свой периметр сейчас
Коротко: три шага, чтобы понять текущую картину даже при действующем аутсорсинге.
Если аутсорсинг уже запущен, проверить ситуацию всё равно имеет смысл. Вот с чего начать.
Шаг 1: опишите, что у вас есть. Составьте список: какие данные клиентов переданы аутсорсеру, в каких системах они хранятся, с каких номеров ведутся звонки, где хранятся записи разговоров. Часто уже на этом шаге обнаруживается, что полной картины нет - и это само по себе сигнал. Как выглядит такой аудит шаг за шагом - в отдельном разборе.
Шаг 2: запросите актуальную информацию у аутсорсера. Пять вопросов из раздела выше - задайте их сейчас, даже если работаете уже несколько месяцев. Хороший аутсорсер ответит без затруднений. Уклончивые ответы - повод задуматься о договоре.
Шаг 3: проверьте, что видно снаружи. Какие данные о вашей компании, сотрудниках и телефонах доступны системам сбора прямо сейчас. StopParsing проводит бесплатный аудит периметра: показывает, какие ваши данные в открытом доступе и через какие каналы они могут попасть к конкурентам. Передаёте сайты и телефоны сотрудников - получаете картину.
Разбираем каждый обнаруженный вектор и предлагаем план закрытия. Цена - по результатам аудита, зависит от числа сайтов и номеров под защитой.
Аутсорсинг продаж - нормальное решение для масштабирования. Риски для данных при этом реальны - данные физически выходят за ваш периметр. Знать об этих каналах заранее - значит управлять ими осознанно.
Пройти бесплатный аудит периметра - stopparsing.ru. Телефон: 8 910 050-01-00.
Если вопрос не только в аутсорсинге, но и в том, какие данные сотрудников уже утекают через ваши собственные сервисы - почитайте этот материал.
Источники
- Федеральный закон № 152-ФЗ «О персональных данных» - правовая рамка обработки данных третьими лицами
- stopparsing.ru - защита сайтов и номеров сотрудников от систем сбора данных
