В прошлом месяце в один из дней ваш клиент позвонил и назвал имя, телефон, адрес, сумму заказа. Менеджер всё зафиксировал. Запись пошла в систему речевой аналитики - автоматически, как и все остальные триста звонков за день.

Вы об этом не думаете. Сервис работает, отчёты приходят, качество звонков растёт. Но параллельно с этим идёт процесс, который большинство руководителей не замечают: персональные данные клиентов обрабатываются в облаке стороннего вендора. И вопрос «кто ещё имеет к ним доступ» обычно не задают, пока что-то не пойдёт не так.


Что именно попадает в сервис речевой аналитики?

Коротко: гораздо больше, чем текст разговора.

Когда звонок клиента проходит через облачную систему речевой аналитики, туда уходит:

  • Номер телефона клиента - это персональные данные по 152-ФЗ
  • Голосовая запись - если используется идентификация по голосу, это биометрические данные с особым режимом защиты
  • Имена - ваши менеджеры называют клиентов по имени, клиенты называют себя
  • Финансовая информация - суммы, условия, скидки, которые звучат в разговоре
  • Контекст обращения - причина звонка, история отношений, что клиент искал у конкурентов
  • Метаданные - время звонка, его длительность, номер менеджера, результат

Для системы аналитики всё это нужно: она ищет паттерны, оценивает качество работы менеджеров, помогает улучшить скрипты. Но параллельно с этим вся база разговоров хранится на серверах вендора. И это порождает несколько вопросов по 152-ФЗ, которые большинство компаний не задают на старте.


Если вас интересует, как данные о звонках могут помочь конкуренту ещё до этапа хранения у вендора, прочитайте материал «Данные о звонках утекают к конкурентам: 3 пути и как закрыть». Здесь мы разберём конкретно сторонние сервисы речевой аналитики и ответственность по закону.


Кто по 152-ФЗ отвечает за эти данные?

Коротко: вы. Не вендор - именно ваша компания.

По 152-ФЗ компания, которая собирает персональные данные клиентов и передаёт их для обработки третьей стороне, называется оператором персональных данных. Вендор речевой аналитики при этом - обработчик: он действует по вашему поручению.

Что это означает на практике:

Перед клиентами отвечаете вы. Если данные утекут из системы вендора, клиент придёт с претензией к вам - потому что именно ваша компания взяла на себя обязательство по защите его данных в момент, когда он позвонил.

Перед Роскомнадзором отвечаете вы. Регулятор проверяет оператора, а не обработчика. Штрафы с 30 мая 2025 года - до 18 млн рублей за повторное нарушение, до 3% от годовой выручки за утечку.

Договор с вендором обязателен. Ст. 6 и ст. 6.1 152-ФЗ требуют письменного соглашения, где прописано: что обрабатывается, как защищается, кто отвечает и в какие сроки удаляет данные. Многие компании запускают аналитику без такого документа - это нарушение, которое фиксируется при проверке.

Данные должны храниться в России. Если вендор держит серверы за рубежом и не имеет российского контура, передача данных туда - нарушение требований локализации (ст. 18.1 152-ФЗ).

Это не значит, что речевая аналитика под запретом. Большинство крупных российских сервисов соответствуют требованиям. Проблема в том, что компании не проверяют это при подключении.


Три канала, через которые данные о звонках оказываются снаружи

Коротко: записи редко утекают взломом - чаще через настройки по умолчанию и интеграции, о которых забыли.

Канал 1 - интеграции с рекламными системами

Многие сервисы речевой аналитики интегрированы с системами колл-трекинга, а те - с рекламными кабинетами. По умолчанию номера телефонов клиентов, которые позвонили в ответ на рекламу, могут передаваться в рекламный аккаунт как «конверсии». Если рекламный аккаунт настроен неплотно или управляется агентством, доступ к этой информации может оказаться шире, чем вы думаете.

Канал 2 - доступ персонала вендора

Технические сотрудники сервиса речевой аналитики имеют доступ к данным клиента для поддержки, настройки и отладки. Это нормально для операционной работы, но создаёт риск: если у вендора нет чёткой политики ролевого доступа и NDA для персонала, данные могут выйти через человеческий фактор - случайно или намеренно.

Канал 3 - незащищённые настройки API

Ряд сервисов предоставляет API для интеграции с CRM и другими системами. По умолчанию API может быть настроен с избыточными правами: тот, кто знает ключ API, получает доступ к архиву звонков. Если ключ утёк - например, попал в открытый репозиторий или был передан подрядчику без ограничения прав - данные клиентов доступны снаружи без какого-либо взлома.


Эти три канала - часть более широкой темы защиты периметра компании. Если вас интересует, как данные сотрудников уходят через другие сторонние сервисы, прочитайте «Данные сотрудников: 3 канала утечки через сервисы с вашим доступом».

Закрыть периметр компании - то, чем занимается StopParsing. Не заменяя вашу работу с вендором аналитики, а дополняя её: сервис помогает понять, что о вашей компании уже видно снаружи, и закрыть каналы, которые открыты без вашего ведома. Подробнее - на stopparsing.ru.


Что конкурент делает с этими данными?

Коротко: он узнаёт, кому вы звоните, - и приходит к вашим клиентам первым.

Если данные о звонках доступны через любой из трёх каналов выше, конкурент, который пользуется системами сбора данных, получает информацию о вашей клиентской базе: кто звонил, в какой период, с каким запросом. Именно так работает механика при открытом периметре.

Механика простая. Система сбора данных агрегирует номера из разных источников, в том числе из незащищённых интеграций и API. Конкурент, у которого подключена такая система, получает в том числе ваших клиентов - людей, которые уже прогреты разговором с вашим менеджером и находятся в шаге от сделки.

В аналитике это выглядит как «отказ»: человек поговорил, ушёл думать - и не вернулся. На деле он ответил на звонок конкурента, который оказался быстрее.


На что смотреть перед подключением сервиса речевой аналитики?

Коротко: пять вопросов вендору - прежде чем подписать договор и открыть доступ к звонкам.

Что спрашивать до того, как записи клиентов уйдут в облако стороннего сервиса:

1. Где физически хранятся данные? Российский сервер - обязательное условие для соблюдения ст. 18.1 152-ФЗ. Если данные обрабатываются на зарубежных мощностях без российского контура - это нарушение. Ряд вендоров предлагает on-premise установку: данные остаются внутри вашей инфраструктуры.

2. Есть ли договор на обработку персональных данных? Не пользовательское соглашение, а отдельный документ по ст. 6 152-ФЗ с чётким описанием: что обрабатывается, срок, права вендора, порядок удаления. Если вендор не даёт такой договор - это красный флаг.

3. Кто из сотрудников вендора имеет доступ к вашим записям? Должен быть ответ с конкретикой: роли, уровни доступа, наличие NDA. «Никто не слушает» без документального подтверждения - не ответ.

4. Как настроены интеграции с рекламными системами по умолчанию? Что именно передаётся, куда и с какими правами доступа. Попросите показать список активных интеграций и что они передают.

5. Как и в какие сроки вы можете удалить данные при расторжении договора? По 152-ФЗ оператор вправе требовать удаления данных. Если вендор не даёт чёткого ответа о сроках и подтверждении удаления - данные клиентов могут остаться в его системе и после того, как вы перестанете платить.


Что делать, если речевая аналитика уже подключена?

Коротко: не отключать - проверить. Три шага, которые закрывают основные риски.

Не нужно срочно отключать сервис. Достаточно сделать три шага:

Шаг 1 - Проверьте договорную базу. Найдите или запросите у вендора договор на обработку персональных данных. Если его нет - подпишите. Если вендор отказывает - это серьёзный сигнал.

Шаг 2 - Пройдитесь по интеграциям. Откройте настройки сервиса и посмотрите, с чем он интегрирован. Отключите всё, что не используете активно. Проверьте, что именно передаётся в рекламные системы.

Шаг 3 - Проверьте периметр. Речевая аналитика - один из каналов, через которые данные о вашей компании и клиентах могут оказаться снаружи. Есть и другие: открытые номера сотрудников, незащищённые формы, уязвимые сайты. Понять, что сейчас видно системам сбора данных, помогает бесплатный аудит периметра.


StopParsing проводит аудит того, что о вашей компании уже доступно системам сбора данных: какие номера видны, какие сайты открыты для парсинга, какие каналы можно закрыть. Не гарантируем абсолютную защиту - её не бывает. Но сделать периметр значительно труднее читаемым снаружи - это реально.

Записаться на аудит: stopparsing.ru


Источники

  1. Безопасность речевой аналитики: 152-ФЗ и вопросы вендору - vc.ru/ai/3032551
  2. Запись звонков и 152-ФЗ - imot.io/tpost/152fz-recording
  3. Новые штрафы за персональные данные с 30 мая 2025 - edlegal.ru/blog/novye-shtrafy-pdn-2025/
  4. Штрафы за нарушение 152-ФЗ в 2025 году - rffz.ru/penalties
  5. ФЗ «О персональных данных» от 27.07.2006 N 152-ФЗ - consultant.ru