Можно ли использовать Bitrix24.ru в Молдове? GDPR, передача данных и серверы в России
Опубликовано: Обновлено:
CRM почти всегда оказывается самым плотным хранилищем персональных данных в компании: имена и фамилии, телефоны, адреса электронной почты, история переписки, заметки о бюджете и семейных обстоятельствах клиента, загруженные им документы. Вопрос «где эти данные физически оказываются?» — не технический, а юридический. И с 23 августа 2026 года в Республике Молдова он ставится по-новому.
Что такое GDPR и какой закон действует в Молдове
GDPR — это обиходное название Регламента (ЕС) 2016/679, акта, который регулирует защиту персональных данных в Европейском союзе. Молдова не входит в ЕС, поэтому GDPR не начинает действовать здесь автоматически лишь потому, что компания зарегистрирована в Кишинёве.
Действует Закон № 195/2024 о защите персональных данных, принятый 25 июля 2024 года и опубликованный в «Официальном мониторе» № 367–369 от 23 августа 2024 года. Во вступительном тексте закон прямо указывает, что он переносит в национальное право Регламент (ЕС) 2016/679. Согласно ч. (1) ст. 89, закон вступает в силу по истечении 24 месяцев со дня опубликования — то есть 23 августа 2026 года.
Что это означает на практике для молдавского предпринимателя: набор обязанностей знаком европейскому рынку — правовое основание, прозрачность, безопасность, реестры обработки, отдельные правила для передач. Но документ, на который вы ссылаетесь при проверке, в жалобе или в договоре, — национальный закон, а не европейский регламент.
Когда GDPR может распространиться на вас дополнительно
GDPR может стать применимым к молдавской организации в зависимости от того, чем она занимается, а не от места регистрации. Статья 3 Регламента распространяет его и на операторов за пределами Союза, если те предлагают товары или услуги лицам, находящимся в ЕС/ЕЭП, либо отслеживают их поведение. Если вы продаёте только в Молдове, вас это не касается. Если у вас есть клиенты в Румынии, Германии или Италии — проверьте отдельно.
Симметрично устроена и ст. 3 Закона № 195/2024: он применяется и к оператору без представительства в Молдове, если тот предлагает услуги лицам, находящимся в Молдове, или отслеживает их поведение.
Два термина, которые встретятся дальше
- Оператор — тот, кто решает, зачем и как обрабатываются данные. В нашем случае — ваша компания.
- Обработчик (лицо, уполномоченное оператором) — тот, кто обрабатывает данные от имени оператора на основании договора. В нашем случае — поставщик CRM.
Различие важно: ответственность за выбор поставщика и за основание передачи остаётся в основном на операторе.
Где хранятся данные в Bitrix24.ru
Здесь не нужно ничего домысливать: ответ есть в открытой документации самого поставщика. В разделе частых вопросов о безопасности на хелпдеске Bitrix24.ru сказано, что все данные пользователей Битрикс24 — информация сотрудников, клиентов, документы и файлы — хранятся в дата-центрах, находящихся на территории РФ.
Вторая страница того же хелпдеска, посвящённая хранению персональных данных, называет поставщиков инфраструктуры — АО «Корп Софт» и ООО «Цифровое облако» — с адресами дата-центров в Москве и ссылается на Федеральный закон № 152-ФЗ «О персональных данных».
| Среда | Где находятся данные | Как это читается по главе V Закона № 195/2024 |
|---|---|---|
| Bitrix24.ru | Дата-центры на территории Российской Федерации (Москва) | Передача в другое государство — глава V применяется полностью |
| Европейские зоны (bitrix24.eu, .de, .fr, .pl, .it) | Европейский союз — Франкфурт, Германия | Государство ЕЭП — глава V не применяется (ч. (2) ст. 44) |
| Bitrix24.com | США | Передача в другое государство — глава V применяется полностью |
Таблица показывает, куда попадают данные. Она не утверждает, что один вариант «соответствует закону», а другой «нет»: третий столбец говорит лишь о том, нужно ли проходить набор правил о передачах.
Что такое трансграничная передача данных
Если совсем просто: пока данные клиентов обрабатываются в Молдове, вы соблюдаете общие правила закона. Как только те же данные начинают обрабатываться на инфраструктуре поставщика, расположенной в другом государстве, добавляется отдельный блок правил — глава V.
Конкретный пример. Агентство недвижимости в Кишинёве хранит в CRM по каждому клиенту:
- имя и фамилию;
- номер телефона;
- адрес электронной почты;
- историю переписки и заметки агента;
- предпочтения по объекту (район, количество комнат, этаж);
- бюджет и способ финансирования покупки;
- загруженные документы — копии удостоверений, выписки, договоры.
Если инфраструктура, которая принимает и хранит эти данные, находится в Российской Федерации, обработка перестаёт быть исключительно локальной, происходящей в Молдове. Никто не «пересылает» ничего через границу вручную — передача происходит уже потому, что данные вносятся в систему, размещённую там.
Закон не даёт отдельного определения «передачи». В ч. (1) ст. 44 он формулирует общий принцип: данные, которые обрабатываются или предназначены для обработки после передачи в другое государство, могут передаваться только при соблюдении условий главы V, в том числе применительно к последующим передачам. Там же указана цель всей главы: чтобы уровень защиты, гарантированный законом, не был подорван.
Исключение, которое сильно упрощает анализ
Часть (2) ст. 44 предусматривает, что эта глава не применяется к передачам в государства — члены Европейского экономического пространства и что для таких передач специальные разрешения не требуются. Иначе говоря, инфраструктура в ЕЭП выводит вопрос за рамки главы V. Остальные обязанности по закону, разумеется, сохраняются.
Что говорит CNPDCP о Российской Федерации
Национальный надзорный орган — Национальный центр по защите персональных данных (CNPDCP). По ст. 45 именно Центр решает, обеспечивает ли государство адекватный уровень защиты; список утверждается решением и публикуется. Передача в государство из этого списка не требует специальных разрешений.
Критерии оценки перечислены в ч. (2) ст. 45 и сами по себе показательны: верховенство права и соблюдение основных прав, соответствующее законодательство — включая нормы о национальной безопасности и доступе публичных органов к персональным данным, — наличие и реальная работа независимого надзорного органа, международные обязательства государства, а также решения Европейской комиссии об адекватности. Оценивается, таким образом, правовая система государства назначения, а не техническое качество поставщика.
В своих публичных материалах CNPDCP прямо приводил Российскую Федерацию как пример государства, не обеспечивающего адекватный уровень защиты. В обращении к пользователям одного из сервисов такси Центр говорит о «трансграничной передаче персональных данных в государства, которые не обеспечивают адекватный уровень защиты (как, например, Российская Федерация)». Там же он обращает внимание на платформы, управляемые нерезидентами и работающие на серверах за пределами страны, где государственный контроль затруднён, а возможности человека реализовать свои права ограничены.
Запрещён ли Bitrix24.ru в Молдове?
Нет. Ни одна норма Закона № 195/2024 не называет Bitrix24.ru и не запрещает конкретный программный продукт. Формулировка «Bitrix24.ru незаконен в Молдове» неверна, и мы её не поддерживаем.
Сказать можно другое, и это сложнее: если вы используете Bitrix24.ru для обработки персональных данных и эти данные оказываются на описанной поставщиком российской инфраструктуре, значит, речь идёт о передаче в другое государство, и вам нужно опираться на один из механизмов главы V:
- решение об адекватном уровне защиты, принятое Центром в отношении государства назначения (ст. 45); либо
- надлежащие гарантии (ст. 46) — стандартные положения о защите данных, утверждённые Центром или принятые Европейской комиссией, обязательные корпоративные правила, утверждённый кодекс поведения или механизм сертификации вместе с юридически обязательными обязательствами; отдельные договорные положения возможны только с разрешения Центра; либо
- отступление для конкретных ситуаций (ст. 49) — это крайняя мера, а не отправная точка.
Параллельно сохраняются обязанности, не связанные с местом хранения: правовое основание обработки (ст. 5–6), информирование субъекта данных (ст. 13), договор с обработчиком (ст. 28), реестр видов обработки, который прямо требует указывать категории передач и их правовое основание (ст. 30), и безопасность обработки (ст. 32).
Что касается последствий, п. c) ч. (2) ст. 88 предусматривает за нарушение положений о передачах (ст. 44–49) штрафы до 2 000 000 леев либо, для предприятия, до 2% общего годового оборота за предшествующий год — берётся большая величина. Это то, что написано в законе; прогнозов о том, как и когда норма будет применяться, мы не даём.
Достаточно ли согласия клиента?
Честный ответ: иногда согласие может быть допустимым основанием, но обычная галочка — не универсальное решение, и относиться к ней так не стоит.
Пункт a) ч. (1) ст. 49 допускает передачу, если субъект данных «прямо выразил согласие на предложенную передачу после того, как был проинформирован о возможных рисках, которые такие передачи могут повлечь для него ввиду отсутствия решения об адекватном уровне защиты и надлежащих гарантий». В одной фразе спрятаны три условия, которые легко не заметить:
- согласие должно быть прямо выраженным, а не выведенным из общей отметки «согласен на обработку данных»;
- оно касается конкретной предложенной передачи, то есть клиент должен знать, что данные уходят в другое государство, и в какое именно;
- человека нужно проинформировать о рисках, возникающих именно из-за отсутствия решения об адекватности и гарантий.
Кроме того, ст. 49 построена как отступление: к ней обращаются, когда нет решения об адекватности (ст. 45) и надлежащих гарантий (ст. 46). Общие условия действительности согласия (ст. 5–7) при этом сохраняются — в том числе возможность его отозвать. Если клиент отзывает согласие, обработка его данных в этой системе должна прекратиться; стоит заранее выяснить, выполнимо ли это на практике.
Есть и случай, когда согласие — наименее удобное основание: данные сотрудников. В CRM попадают не только клиенты, но и внутренние пользователи. В европейской практике к согласию работника относятся с осторожностью из-за неравенства сторон в трудовых отношениях — работнику трудно отказать свободно. Это не запрет, но серьёзный повод не строить на согласии всю модель соответствия.
Чем рискует компания
Риски не сводятся к штрафу. Их несколько видов, и на практике они проявляются примерно в таком порядке:
- Соответствие требованиям. Передача без определённого механизма из главы V остаётся передачей без основания. Настройками внутри платформы это не решается.
- Прозрачность перед клиентами. Статья 13 требует информировать субъекта данных. Если в вашей политике конфиденциальности не сказано, что данные уходят в другое государство, информирование неполно — независимо от выбранного механизма передачи.
- Невозможность подтвердить. При проверке вопрос звучит не «есть ли у вас российская CRM», а «покажите основание передачи и документы». Реестр видов обработки (ст. 30) прямо требует указывать категории передач и их правовое основание. Нет документа — нет ответа.
- Цепочка субобработчиков. У поставщика CRM есть собственные подрядчики — хостинг, резервное копирование, техподдержка. Договор по ст. 28 должен покрывать и этот уровень, иначе вы не знаете, куда данные уходят на втором шаге.
- Безопасность и юрисдикция. Технические меры платформы (шифрование, двухфакторная аутентификация, WAF, резервные копии) реальны и полезны, но отвечают на другой вопрос. Критерии ч. (2) ст. 45 касаются правовой системы государства, включая доступ публичных органов к данным. Система может быть надёжно защищена технически и при этом находиться в юрисдикции, которую оценка адекватности рассматривает иначе.
- Документирование и аудит. Без записей грамотный анализ, проделанный в голове ИТ-директора, невозможно подтвердить через два года.
- Доверие и репутация. Это не юридический риск, но вполне реальный: у корпоративных клиентов, партнёров из ЕС и в закупочных процедурах вопрос «где хранятся наши данные» всё чаще встречается в анкетах поставщика.
Что проверить, если вы уже работаете в Bitrix24.ru
Этот список не заменяет юридический анализ, но выстраивает вопросы в правильном порядке. Его можно пройти внутри компании за одну рабочую встречу, до привлечения консультанта.
- Составьте перечень персональных данных в CRM. Какие поля реально содержат сведения о людях — клиентах, контактных лицах компаний-партнёров, сотрудниках, кандидатах. Включите вложенные файлы и содержание переписки.
- Определите точную редакцию и зону. Портал на bitrix24.ru, в европейской зоне, на bitrix24.com или коробочная установка? Проверьте по адресу портала, а не по памяти.
- Установите, где данные размещены физически. Отправная точка — документация поставщика по этой зоне; сохраните страницу с датой.
- Определите участвующие юридические лица. Кто является стороной договора, кто управляет инфраструктурой, под какой юрисдикцией.
- Перечитайте договор и приложение об обработке данных. Есть ли соглашение, отвечающее требованиям ст. 28? Что в нём сказано о месте обработки?
- Назовите механизм передачи. Решение об адекватности, надлежащие гарантии или отступление — и запишите, какой именно. Если назвать нечего, это и есть главный вывод проверки.
- Проверьте документы об информировании. Упоминают ли политика конфиденциальности для клиентов и уведомление для сотрудников передачу и государство назначения?
- Составьте карту субобработчиков. У кого ещё есть доступ — хостинг, резервное копирование, поддержка, интеграции, приложения из маркетплейса.
- Пересмотрите сроки хранения. Сколько в системе остаются неактивные контакты и старые файлы. Данные, которые больше не нужны, — самый дешёвый способ снизить риск.
- Протестируйте выгрузку и удаление. Можете ли вы полностью выгрузить данные и удалить их по запросу в разумный срок? Проверьте, а не предполагайте.
- Оцените переезд. Если инфраструктура в Молдове или в ЕЭП снизила бы риск — сколько будет стоить перенос и сколько времени займёт.
- Задокументируйте анализ. С датой, перечнем изученных источников и принятым решением. Именно этот документ имеет значение при проверке.
Альтернативы с точки зрения размещения данных
Этот раздел о том, где лежат данные, а не о том, какой поставщик лучше. Обычные варианты:
- Инфраструктура в Республике Молдова. Обработка остаётся локальной, и разговор о главе V вообще не начинается.
- Инфраструктура в Европейском экономическом пространстве. Согласно ч. (2) ст. 44, глава V к таким передачам не применяется.
- CRM на собственной инфраструктуре (self-hosted), где местоположение и доступ контролирует сама компания.
- Поставщик, готовый закрепить в договоре место хранения, состав субобработчиков и порядок обработки, — это полезно при любом конкретном ответе.
В Bsmart мы внедряем и настраиваем Bitrix24 и разрабатываем индивидуальные CRM, так что нейтральным наблюдателем нас не назовёшь — тем важнее сказать, что правильный выбор зависит от ваших данных, а не от наших предпочтений. Если разговор идёт о том, где окажутся данные, вести его нужно до переезда, а не после. Подробнее на страницах внедрения CRM и индивидуальной CRM.
Вывод
Дело не в названии Bitrix24. Дело в том, какие данные передаются, куда они попадают, кто их обрабатывает и на основании какого юридического механизма.
Оператор из Молдовы, который может ответить на эти четыре вопроса письменно и с документами, находится в устойчивом положении при любой платформе. Тот, кто не может, завтра переедет в другое место — и получит ту же проблему, потому что недокументированным остаётся анализ, а не поставщик.
Официальные источники
- Закон № 195/2024 о защите персональных данных — опубликованный текст (legis.md). Глава V, ст. 44–49; ч. (2) ст. 88; ч. (1) ст. 89.
- CNPDCP — Передача персональных данных с текстом ст. 44–49.
- CNPDCP — Рекомендации и руководящие указания.
- CNPDCP — Вниманию пользователей приложения Yandex Go, где приводится формулировка о государствах, не обеспечивающих адекватный уровень защиты.
- Битрикс24 — Битрикс24 и хранение персональных данных (официальный хелпдеск).
- Битрикс24 — Частые вопросы о безопасности (официальный хелпдеск).
- Bitrix24 — GDPR, о доменных зонах, размещённых в ЕС и в США.
- Регламент (ЕС) 2016/679 (GDPR) — EUR-Lex.
Законодательство и материалы надзорного органа могут меняться. Сведения проверены 31 августа 2026 года.
Этот материал носит информационный характер и не является юридической консультацией. Применение законодательства о защите персональных данных зависит от конкретных обстоятельств каждой организации.