Оговорка перед началом. Я маркетолог, а не юрист, и материал ниже это разбор практики, а не юридическая консультация. Перед запуском программы работы с базой стоит показать процессы профильному юристу.

В этой статье разобрано, что в базе считается персональными данными, что нужно до первой рассылки, что можно делать спокойно, где начинаются риски и как выстроить схему обработки.

Почему западные материалы здесь не помогают

Западные материалы про персонализацию в ABM обсуждают таргетинг на конкретных людей внутри компании как обычную практику. Influ2 строит на этом продукт, Intentsify пишет о переходе сигналов с уровня организации на уровень человека.

В российском контуре тема упирается в два закона: 152-ФЗ о персональных данных и 38-ФЗ о рекламе. Причём спотыкаются чаще не о сложные требования, а о базовые вещи, про которые просто не подумали.

Что в вашей базе считается персональными данными

Распространённое заблуждение звучит так: у нас B2B, мы работаем с компаниями, значит персональных данных нет.

ДанныеОтносятся к персональнымКомментарий
Название, ИНН, ОГРН организацииНетСведения о юридическом лице
Выручка, ОКВЭД, регион, статусНетОткрытые данные ЕГРЮЛ
Фамилия и имя сотрудникаДаОтносятся к конкретному человеку
Должность в связке с именемДаИдентифицирует человека
Персональная рабочая почтаДаВида фамилия собачка компания
Общий ящик вида infoОбычно нетНе идентифицирует конкретное лицо
История действий с привязкой к человекуДаПоведенческие данные субъекта

Практический вывод. В типичной B2B-базе персональные данные есть всегда, и вы оператор.

Три вещи, которые нужны до первой рассылки

Согласие на обработку персональных данных. Оно нужно на обработку и должно быть получено до её начала. Если контакт пришёл через форму на сайте, галочка со ссылкой на политику закрывает вопрос. Если база собрана менеджерами с визиток и из переписки, основание обработки определяется отдельно.

Отдельное согласие на рекламные рассылки. Это уже 38-ФЗ, и он отделён от закона о персональных данных. Согласие на обработку данных не даёт права слать рекламу. Формулировка должна быть отдельная, и её нужно уметь подтвердить: когда, откуда, с какого адреса пришло.

Опубликованная политика обработки персональных данных. На сайте, в открытом доступе, с указанием оператора, целей, состава данных и способов связи. Отсутствие политики на сайте это первое, что проверяется.

Отдельно про уведомление Роскомнадзора. Оператор обязан подать уведомление об обработке персональных данных до её начала. Требования в этой части менялись, поэтому актуальный порядок и сроки лучше сверять на момент подачи.

Что можно делать спокойно

Ядро ABM-методологии в ограничения почти не упирается.

Сегментировать по признакам компании. Отрасль, выручка, регион, дата регистрации, ОКВЭД. Данные юридического лица из открытых источников.

Считать RFM по истории сделок. Даты, суммы, частота. Данные о договорных отношениях с организацией.

Считать стадию жизненного цикла. Производная от предыдущего пункта.

Считать вовлечённость на уровне компании. Здесь нюанс. Если вы складываете события сотрудников в один показатель по организации и работаете дальше с этим показателем, решения принимаются на уровне юридического лица. Сами события при этом остаются связанными с людьми, и правила обработки на них распространяются.

Персонализировать по должности и роли. Отправить финансовому директору расчёт, а техническому специалисту описание интеграции. Обработка идёт в рамках полученного согласия и заявленной цели.

Пять зон риска

Покупные базы контактов. Самая частая и самая дорогая ошибка. У вас нет согласия этих людей, и никакая формулировка в договоре с поставщиком его не заменяет. Ответственность остаётся на вас как на операторе.

Сбор контактов через автоматический обход сайтов и каталогов. То же самое, только без договора.

Персонализация по данным, которых человек вам не давал. Если в письме вы упоминаете информацию, происхождение которой не можете объяснить, вопрос возникнет и у получателя, и потенциально у регулятора.

Передача персональных данных в языковую модель без необходимости. Отправляя карточку с именем и телефоном в модель, вы передаёте данные обработчику. Модели в российском контуре, YandexGPT и GigaChat, упрощают ситуацию с точки зрения размещения данных, но не отменяют вопрос о правовом основании.

Отсутствие рабочей отписки. Ссылка должна быть в каждом письме и должна работать. Неотработанная отписка превращается в жалобу.

Схема обработки, которая снимает большую часть вопросов

Пять уровней, по которым мы рекомендуем строить работу в ABM-программе.

Первый. Решения принимаются на уровне компании. Сегментация, приоритизация и выбор сценария опираются на признаки организации и историю сделок.

Второй. В генерацию текста уходит обезличенное описание. Модель получает сегмент, отрасль, размер компании, историю покупок и роль получателя. Имя, телефон и адрес почты она не видит.

Третий. Персональные данные подставляются в момент отправки. В системе рассылки, на последнем шаге, из вашей базы.

Четвёртый. Хранение и доступ ограничены. Данные в российском контуре, доступ у тех, кому он нужен по работе, действия с данными журналируются.

Пятый. У каждого контакта известно происхождение. Дата, источник, текст согласия. Это то, что предъявляется при вопросе.

Схема даёт побочный эффект, который мне нравится больше юридического. Модель, которой не мешают персональные данные, лучше держит фокус на содержании письма.

Четыре проверки за полчаса

Можете ли вы по любому контакту в базе сказать, откуда он и когда дал согласие. Если по половине базы ответа нет, это первая задача.

Есть ли на сайте политика обработки персональных данных и отдельная галочка согласия на рекламные сообщения.

Работает ли отписка в письмах. Проверьте руками, а не по документации.

Уходят ли имена и телефоны в сторонние сервисы там, где без них можно обойтись.