Вы передали продажи на аутсорс. Подписали NDA. Договорились, что данные клиентов - только для работы. Всё, можно не беспокоиться о безопасности?

Не совсем. Сам факт аутсорсинга расширяет ваш периметр данных - и создаёт каналы, о которых большинство компаний не думают при подписании договора.

Разберём три из них.


Прежде чем углубляться в каналы - полезно понять текущий охват вашего периметра. StopParsing проводит бесплатный аудит: показывает, какие данные компании доступны системам сбора прямо сейчас. Подать заявку на аудит можно на stopparsing.ru.


Что значит «расширить периметр данных» при аутсорсинге

Коротко: периметр данных - это граница, за которой ваши данные перестают быть только вашими. При аутсорсинге продаж эта граница расширяется на всё, чем пользуется аутсорсер.

Пока ваш отдел продаж работает в штате, данные компании - клиентские контакты, записи переговоров, скрипты, история сделок - находятся в ваших системах. Вы контролируете, кто имеет доступ, где хранятся записи, что происходит при увольнении сотрудника.

Как только продажи уходят на аутсорс, картина меняется. Аутсорсер:

  • работает в своей CRM или получает доступ к вашей
  • звонит с корпоративных или личных телефонов своих сотрудников
  • записывает разговоры через свой сервис телефонии
  • хранит скрипты и обучающие материалы на своих устройствах

Ни один из этих фактов не делает аутсорсера ненадёжным. Это просто описание того, как данные физически распределяются. И именно это распределение создаёт каналы.

Что именно уходит к аутсорсеру продаж

Коротко: минимальный набор - контакты клиентов, скрипты и история по сделкам. Реально в большинстве случаев уходит больше.

Когда вы запускаете аутсорсинг продаж, аутсорсеру как минимум нужно:

Список контактов. Либо выгрузка из вашей CRM, либо прямой доступ к ней. Без этого нечего прозванивать.

Скрипты и коммерческие материалы. Аргументы, ответы на возражения, условия - всё это передаётся, чтобы менеджер аутсорсера мог вести разговор.

История по клиентам. Хотя бы базовая - кто уже звонил, что говорил, на каком этапе сделка.

Доступ к вашему сайту или лендингу. Часто аутсорсер работает с трафиком, который приходит к вам.

Каждый из этих пунктов - данные, которые теперь физически находятся в системах аутсорсера. Если в его компании произойдёт что-то - уход ключевого сотрудника, взлом, небрежная настройка прав доступа - часть ваших данных окажется под угрозой.

Канал 1: клиентские данные в чужой CRM

Коротко: большинство аутсорсеров используют свою CRM. Ваши клиенты становятся записями в системе, к которой вы не имеете полного доступа и которую не контролируете.

Это самый очевидный канал, и именно о нём обычно думают при подписании договора. Но вопрос стоит задать точнее: что происходит с этими записями после расторжения договора?

Стандартный ответ в договоре: «аутсорсер обязуется удалить данные в течение X дней». Насколько это выполняется на практике - зависит от конкретного аутсорсера. Данные, которые хранились в CRM, могут оставаться в резервных копиях. Записи о сделках могут быть в почте у уволившихся менеджеров.

Второй момент - текущее время работы. Аутсорсер, как правило, работает с несколькими клиентами в одной отрасли. Если система прав доступа в его CRM настроена недостаточно жёстко, данные разных клиентов могут быть видны пересекающемуся кругу сотрудников.

Это не значит, что аутсорсер обязательно использует данные недобросовестно. Это значит, что технически такая возможность существует - и закрыть её можно только на уровне договора и аудита систем.

Что проверить: попросите аутсорсера описать, в какой системе хранятся ваши данные, кто имеет к ним доступ и что происходит с данными при расторжении договора.

Канал 2: телефоны, которые работают от вашего имени

Коротко: менеджеры аутсорсера звонят клиентам от вашего имени, но с номеров, которые принадлежат аутсорсеру или его сотрудникам. Эти номера видны в записях звонков - и могут попасть в системы сбора данных конкурентов.

Этот канал большинство компаний не замечают вообще.

Когда менеджер аутсорсера звонит вашему клиенту, номер телефона фиксируется. В АТС-логах. В истории звонков на телефоне клиента. В системах мониторинга, которые используют некоторые B2B-компании для отслеживания активности конкурентов.

Системы сбора данных могут собирать открытые сведения о телефонных номерах - из профессиональных баз, из открытых реестров, из источников, где эти номера засветились. Конкурент, использующий такие инструменты, потенциально видит картину: кто и кому звонит в вашей категории.

Это один из векторов, который закрывает StopParsing. Сервис вносит ваши номера - и номера сотрудников, которые работают от вашего имени - под защиту от парсинга: системам сбора данных становится значительно труднее собрать эти номера и связать их с вашей компанией. Это не делает сбор физически невозможным, но существенно снижает вероятность.

Подробнее о том, как это работает - на stopparsing.ru.

Если аутсорсер работает с несколькими конкурентами в вашей отрасли, ситуация усложняется: те же телефонные номера могут фигурировать в звонках сразу в нескольких компаниях - и становятся заметны как активные контакты в вашей категории.

Что проверить: уточните у аутсорсера, с каких номеров ведутся звонки. Если используются общие пулы номеров, которые работают и для других клиентов - это дополнительный риск.

Канал 3: звонки хранятся не на вашем сервере

Коротко: записи переговоров с вашими клиентами хранятся у провайдера телефонии, которого выбрал аутсорсер. Вы не контролируете ни где эти файлы, ни кто к ним имеет доступ.

В записях разговоров содержится конкурентная информация, которую часто недооценивают:

  • Ваши скрипты продаж в действии - как именно вы объясняете ценность продукта
  • Ответы на возражения - что работает, что нет
  • Ценовые диапазоны и условия, которые вы предлагаете
  • Данные конкретных клиентов - имена, контексты, потребности

Все эти данные собраны в записях, которые физически лежат на серверах сервиса телефонии аутсорсера. Если это облачный провайдер - данные хранятся на его инфраструктуре с его политикой безопасности.

Здесь возникает ещё один вопрос: что происходит с записями после расторжения договора? Период хранения, условия удаления - это должно быть прописано в договоре с аутсорсером и в его договоре с провайдером телефонии.

Проверить это до начала работы сложно - но возможно. Аутсорсеры, которые серьёзно относятся к защите клиентских данных, готовы предоставить эту информацию.

Что проверить: узнайте, какой сервис телефонии использует аутсорсер, как долго хранятся записи и есть ли у вас право потребовать их удаление.

Как это используется на практике

Коротко: конкуренты, которые знают про инструменты сбора данных, могут получить информацию из всех трёх каналов. Это не теория - это механика, которую большинство компаний недооценивают.

Рассмотрим, как выглядит реальное использование этих каналов.

Сценарий с клиентской базой. Аутсорсер, который работает с несколькими компаниями в вашей отрасли, имеет в своей CRM контакты ваших клиентов рядом с контактами клиентов конкурента. При недостаточном разграничении прав доступа - или при уходе сотрудника к конкуренту - эти данные смешиваются.

Сценарий с телефонными номерами. Системы мониторинга активности конкурентов собирают данные о том, кто и кому звонит в определённой категории. Если номера аутсорсера, работающего на вас, засвечены в открытых источниках - конкурент видит паттерн активности и может выйти на ваших клиентов раньше вас.

Сценарий с записями. Бывший сотрудник аутсорсера, у которого был доступ к записям, может унести понимание вашей методологии продаж - аргументацию, ценовые рамки, реакцию на возражения.

Ни один из этих сценариев не требует злого умысла на стороне аутсорсера. Достаточно обычного несовершенства процессов.

Что проверить до подписания договора

Коротко: пять вопросов, которые стоит задать аутсорсеру до начала работы - они закрывают основные риски на уровне договора.

Это не полная юридическая проверка - это минимальный набор вопросов, ответы на которые показывают, насколько аутсорсер думает о безопасности данных.

1. В какой системе хранятся наши данные и кто имеет к ним доступ? Хотите знать: есть ли разграничение прав по клиентам, или все менеджеры видят все данные. Идеально - отдельная база или строго отграниченный раздел с доступом только для сотрудников, работающих с вашим проектом.

2. Что происходит с данными при расторжении договора? Хотите знать: конкретный срок удаления, что происходит с резервными копиями, есть ли возможность получить подтверждение удаления.

3. С каких номеров ведутся звонки? Хотите знать: это ваши арендованные номера, корпоративные номера аутсорсера или личные телефоны менеджеров. У каждого варианта разный уровень прозрачности и контроля.

4. Какой сервис телефонии используется и где хранятся записи? Хотите знать: название провайдера, юрисдикция серверов (важно для 152-ФЗ), срок хранения записей и условия удаления.

5. Работает ли аутсорсер с другими компаниями в вашей отрасли? Не требуйте отказа от работы с конкурентами - это нереально. Но наличие политики разграничения данных между клиентами одной отрасли - это признак зрелого аутсорсера.

Ответы на эти вопросы покажут больше, чем просто текст NDA.

Что не закрывает NDA - и что закрывает периметр

Коротко: NDA защищает от умышленного разглашения. Пассивный сбор данных - парсинг, системы мониторинга, непроизвольные утечки - под действие NDA не попадает.

NDA работает как юридический инструмент: если аутсорсер сознательно передал ваши данные конкуренту - это нарушение договора, есть основания для претензий. Это важная защита.

Но вот что NDA не закрывает:

  • Данные, которые оказались в открытом доступе случайно - из-за ошибки настройки, взлома сервера, забытого документа в облаке
  • Пассивный сбор данных системами, которые мониторят открытые источники - телефонные базы, профессиональные реестры, данные о звонках
  • Информацию, которую унёс сотрудник аутсорсера при увольнении - доказать это в суде сложно
  • Утечки, которые произошли через третью сторону - провайдер телефонии, облачное хранилище

Технический периметр работает иначе. Его задача - сделать так, чтобы данные было значительно труднее собрать даже из открытых источников. StopParsing закрывает конкретные векторы: сайты компании и номера сотрудников перестают быть легко доступными для систем парсинга. Это не исключает риск полностью, но существенно его снижает - и работает независимо от наличия NDA.

Оба инструмента нужны, но они закрывают разные слои: один - умысел, второй - техническую возможность.

Как оценить свой периметр сейчас

Коротко: три шага, чтобы понять текущую картину даже при действующем аутсорсинге.

Если аутсорсинг уже запущен, проверить ситуацию всё равно имеет смысл. Вот с чего начать.

Шаг 1: опишите, что у вас есть. Составьте список: какие данные клиентов переданы аутсорсеру, в каких системах они хранятся, с каких номеров ведутся звонки, где хранятся записи разговоров. Часто уже на этом шаге обнаруживается, что полной картины нет - и это само по себе сигнал. Как выглядит такой аудит шаг за шагом - в отдельном разборе.

Шаг 2: запросите актуальную информацию у аутсорсера. Пять вопросов из раздела выше - задайте их сейчас, даже если работаете уже несколько месяцев. Хороший аутсорсер ответит без затруднений. Уклончивые ответы - повод задуматься о договоре.

Шаг 3: проверьте, что видно снаружи. Какие данные о вашей компании, сотрудниках и телефонах доступны системам сбора прямо сейчас. StopParsing проводит бесплатный аудит периметра: показывает, какие ваши данные в открытом доступе и через какие каналы они могут попасть к конкурентам. Передаёте сайты и телефоны сотрудников - получаете картину.

Разбираем каждый обнаруженный вектор и предлагаем план закрытия. Цена - по результатам аудита, зависит от числа сайтов и номеров под защитой.


Аутсорсинг продаж - нормальное решение для масштабирования. Риски для данных при этом реальны - данные физически выходят за ваш периметр. Знать об этих каналах заранее - значит управлять ими осознанно.

Пройти бесплатный аудит периметра - stopparsing.ru. Телефон: 8 910 050-01-00.


Если вопрос не только в аутсорсинге, но и в том, какие данные сотрудников уже утекают через ваши собственные сервисы - почитайте этот материал.

Источники

  • Федеральный закон № 152-ФЗ «О персональных данных» - правовая рамка обработки данных третьими лицами
  • stopparsing.ru - защита сайтов и номеров сотрудников от систем сбора данных