Все статьи
-Команда Seed Factory-10 мин чтения

Какую CRM выбрать: европейскую, американскую или self-hosted?

Европейская, американская или self-hosted CRM: где на самом деле живут персональные данные, кто контролирует вендора и какие обязанности по DSGVO остаются на вас. С матрицей принятия решений.

CRMDSGVOSelf-hostedДанные
Какую CRM выбрать: европейскую, американскую или self-hosted?

Какую CRM выбрать: европейскую или американскую? А может, проще и лучше развернуть self-hosted-решение? В этой статье мы разберём основные варианты, их преимущества и ограничения, а также предложим матрицу, которая поможет принять решение с учётом вашего бизнеса.

Важно: мы не оказываем юридических услуг (Rechtsanwalt). Всё изложенное основано на нашем личном опыте и информации из открытых источников.

Для начала определим основную проблему

Первый и главный вопрос, на который стоит обратить внимание, — это передача и хранение персональных данных за пределами ЕС.

Следующий важный вопрос — юрисдикция юридического лица, с которым вы сотрудничаете.

Но есть вопрос, который часто остаётся без должного внимания: кому фактически принадлежит это юридическое лицо и кто имеет над ним контроль? Пример — эстонская компания Pipedrive с ЦОД в ЕС, мажоритарным владельцем которой с ноября 2020 года является американская Vista Equity Partners. Это информация с официального сайта Pipedrive, из раздела Newsroom.

Американская CRM

Работать с американской CRM сегодня легально. Но никто не может ответить на вопрос, что будет завтра. Для передачи данных в США действует Data Privacy Framework (DPF), одобренный Еврокомиссией в 2023 году. Его законность уже оспаривали в суде: в 2025 году суд ЕС отклонил иск, однако это решение было обжаловано.

Сегодня для работы с американским решением необходимо соблюсти ряд условий, например:

  • сертификация в списке Data Privacy Framework (DPF) — нужно проверить, участвует ли компания в программе и распространяется ли сертификация на нужный тип данных;
  • AVV (Art. 28) — договор об обработке персональных данных по поручению;
  • запись в VVT (Art. 30) — эту обработку персональных данных нужно задокументировать в реестре компании;
  • Datenschutzerklärung (Art. 13/14) — описание обработки: как именно компания обрабатывает персональные данные, какими инструментами, с какой целью и т. д.;
  • соблюдение Löschkonzept — правила жизненного цикла данных: сколько можно хранить, как и когда удалять;
  • процедура по Art. 15 (и Art. 16–22) — порядок обработки запросов, если человек попросит показать, исправить или удалить его персональные данные;
  • TOM (Art. 32) — технические и организационные меры, которые поставщик применяет для защиты персональных данных;
  • если подходящий механизм вроде DPF использовать нельзя, передачу данных необходимо обосновать другими юридическими гарантиями: SCC (Standard Contractual Clauses) + TIA (Transfer Impact Assessment) + дополнительные технические или организационные меры защиты.

При этом остаётся остаточный риск CLOUD Act, который DPF не закрывает: даже после выполнения всех требований и применения защитных мер может сохраняться некоторый риск доступа властей США к данным.

Не все международные компании поддерживают абсолютно весь список требований, хотя большинство крупных CRM-систем без проблем выполняют действующие требования и работают на рынке ЕС. Однако возникает вопрос: если требования изменятся, сможет ли ваш поставщик им соответствовать?

Европейские варианты

С компаниями, которые находятся в юрисдикции ЕС и обрабатывают данные исключительно внутри ЕС, ситуация несколько проще. Как правило, они по умолчанию соответствуют необходимым правилам и требованиям и не требуют дополнительных проверок. У них нет сложностей, возникающих из-за передачи данных за пределы ЕС.

Тем не менее список требований к ним почти идентичен американскому: AVV (Art. 28), запись в VVT (Art. 30), Datenschutzerklärung (Art. 13/14), Löschkonzept, процедура по Art. 15 (и Art. 16–22), TOM (Art. 32).

Есть один нюанс, который может разрушить привычное представление «европейский SaaS (Software as a Service) = безопасный SaaS».

Многие европейские облачные сервисы используют серверы Amazon и привлекают субподрядчиков из США. Такие схемы не редкость, поэтому заявление «данные хранятся в ЕС» может оказаться маркетингом и не отражать действительность. Перед подписанием AVV (Auftragsverarbeitungsvertrag) лучше запросить у вендора актуальный список субподрядчиков и проверить, где они находятся и какие данные получают.

ВендорЮрлицоХранение данныхХостерКто контролирует
PipedrivePipedrive OÜ, Эстония (Таллин)ЕС (Frankfurt/Dublin)AWSVista Equity Partners (США, PE-фонд, мажоритарная доля с 2020)
SuperOfficeSuperOffice AS, Норвегия (Осло)ЕСНе установленоAxcel (Дания); с 2025 — continuation fund при участии Carlyle AlpInvest
TeamleaderБельгия (Гент)ЕС (Dublin / Amsterdam)AWS / Microsoft Azure (США)Visma Group (Норвегия); контроль Visma — Hg (Великобритания)
SalesflareБельгия (Антверпен)БельгияGoogle Cloud (США)Частная компания
OdooOdoo S.A., Бельгия (Лувен-ла-Нёв)ЕС (опция выбора региона)Odoo Cloud / сторонние hosting providersОснователи, миноритарные инвесторы из США (Summit Partners, CapitalG)
weclappweclapp SE, ГерманияЕС (Frankfurt am Main)Не установленоExact (Нидерланды), контроль — KKR (США)

Self-hosting: плюсы и минусы

Если система полностью находится и обслуживается внутри вашей собственной инфраструктуры без внешнего доступа, вопросов, связанных с внешними обработчиками и международной передачей данных, становится существенно меньше. Но self-hosted не отменяет соблюдения DSGVO (Datenschutz-Grundverordnung), потому что ваша компания по-прежнему обрабатывает персональные данные. Поэтому остаются: Datenschutzerklärung (Art. 13/14), запись в VVT (Art. 30), TOM (Art. 32), соблюдение Löschkonzept и процедура по Art. 15.

При SaaS технической частью в основном занимается поставщик, при self-hosted эта ответственность переходит к вашей компании:

  • обслуживание сервера — самим следить, чтобы сервер работал, делать резервные копии, настраивать доступы и мониторинг, восстанавливать систему после сбоев и т. д.;
  • обязанность обновляться — самостоятельно устанавливать новые версии программы и особенно security patches.

Проиллюстрируем необходимость регулярных и своевременных обновлений на примере трёх популярных решений. Сравним количество опубликованных для них CVE (Common Vulnerabilities and Exposures — реестр известных уязвимостей) за 2025 и 2026 годы.

CRM20252026*
SuiteCRM130
EspoCRM612
Dolibarr336

По номерам CVE, OpenCVE, срез 22.09.2026.

Число CVE измеряет дисциплину раскрытия, а не защищённость. Большое число CVE иногда говорит не только о наличии проблем, но и о прозрачности и зрелом процессе обнаружения и раскрытия уязвимостей. Для оценки защищённости полезнее смотреть шире: насколько критичны CVE (CVSS), как быстро выходят патчи, остаются ли известные уязвимости неисправленными.

Уязвимости самой CRM — лишь небольшая часть общей картины безопасности self-hosted CRM. Представим такую иерархию: CRM работает на PHP → использует базу MySQL / PostgreSQL → запросы обслуживает nginx / Apache → всё это работает в Docker-контейнере → в основании находится операционная система. У каждого из этих компонентов есть собственные уязвимости и CVE.

Стек self-hosted CRM: шесть слоёв от CRM-приложения до операционной системы, и каждый нужно обновлять

Наша цель — не напугать, а честно рассказать обо всех возможных рисках. Мы всегда заранее предупреждаем клиентов: у self-hosted open-source-решений огромные преимущества, но вместе с ними растут ответственность и нагрузка на поддержку инфраструктуры. Как правило, активно поддерживаются только последние 2–3 версии продукта. На практике это означает регулярные обновления — примерно каждые 4–5 недель — и хотя бы базовую техническую поддержку системы.

Ключевые факторы принятия решения

Однозначного ответа, подходящего всем, здесь нет и быть не может. Решение зависит от задач вашего бизнеса, требований к данным, уже используемой инфраструктуры и того, какой уровень контроля вы хотите сохранить.

С конкретными требованиями и документами поможет разобраться ваш юрист. Для большинства популярных решений можно выстроить необходимую юридическую и организационную базу: заключить соответствующие соглашения, проверить механизм передачи данных, субпроцессоров и другие условия обработки.

Если вы работаете в государственном, банковском или другом строго регулируемом секторе, этого материала будет недостаточно. Здесь мы рассматриваем выбор CRM прежде всего с точки зрения малого и среднего бизнеса. Такие компании достаточно гибки и могут выбирать решения исходя из своих нужд. Если компания уже интегрирована в определённую big tech-экосистему, продукты этой же экосистемы будут более рациональным выбором, даже если провайдер находится за пределами ЕС. Если же обязательное требование — хранение и обработка данных исключительно в ЕС, подходящих решений становится меньше, но это всё ещё вполне реальная и посильная задача.

Если для вас важно полностью контролировать инфраструктуру и данные, наиболее подходящим вариантом будет self-hosted.

Обратите внимание: в этой статье мы сознательно не сравниваем варианты по стоимости. У SaaS-решений основные расходы обычно связаны с подпиской и количеством пользователей, а у open-source self-hosted-решений структура затрат другая: хостинг, резервное копирование, мониторинг, обновления и техническая поддержка. В зависимости от размера команды и требований к инфраструктуре совокупная стоимость может оказаться как ниже, так и сопоставимой со стоимостью SaaS.

На что обратить внимание

Важно понимать, кому и каким образом CRM передаёт данные ваших клиентов. Если вы имеете дело с big tech-экосистемой, встроенных AI-функций сложно избежать. Современная CRM может использовать модели и сервисы сторонних AI-провайдеров: OpenAI, Anthropic, Google, Meta, xAI и других.

На тарифах ниже Enterprise условия обработки данных могут отличаться. Соглашение может предусматривать использование данных для улучшения собственных продуктов вендора или их обработку сторонними поставщиками. В результате в обработке участвует уже не одна компания, а целая цепочка поставщиков и субпроцессоров. Условно она выглядит так: клиент передаёт персональные данные вашей компании, ваша компания хранит и обрабатывает их у CRM-провайдера, провайдер привлекает стороннего AI-поставщика, а тот, в свою очередь, — собственных субпроцессоров. Если CRM-провайдер меняет или добавляет субпроцессора, нужно понимать, как это влияет на ваши обязательства перед клиентами и требуются ли от вас дополнительные действия.

Цепочка субпроцессоров: клиент → ваша компания → CRM-провайдер → AI-провайдер → их подрядчики

При этом ответственность перед клиентом в конечном счёте остаётся на вашей стороне. Поэтому важно следить за изменениями в цепочке обработки данных — например, за сменой или добавлением субпроцессоров — и своевременно выполнять связанные с этим обязательства по информированию, если они возникают.

Матрица принятия решений

КритерийUS SaaS (биг-тех)EU SaaSSelf-hosted (open-source)
Данные физически в ЕСзависит от вендорадада (вы контролируете)
Передача в третью странуда (нужны DPF или SCC + TIA)нет, если вендор и его субпроцессоры в ЕСнет
Остаточный риск CLOUD Actзависит от хостера и собственника (проверять оба)обычно нет (проверять собственника)нет
Объём комплаенс-бумагмаксимальныйсредний (AVV с вендором, но без DPF / SCC)средний (AVV с вендором CRM отпадает; с хостером — остаётся)
Кто обновляет и патчитвендорвендорвы (каждые 4–5 недель)
Скорость запускадниднинедели
Кастомизацияограниченаограниченаполная
AI-функции «из коробки»сильныесредниеслабые (или свои)
Цепочка субподрядчиковдлинная, надо мониторитькороче, но тоже мониторитьпод вашим контролем
Стоимостьабонентскаяабонентскаясопоставимо (хостинг + обновления + бэкапы)

Как мы уже говорили, наиболее подходящее решение зависит от задач бизнеса, требований к данным, существующей инфраструктуры и нужного уровня контроля. Поэтому для начала определите, что для вас в приоритете:

  • Критичны экосистема Big Tech или AI-функции → рассматривайте американское решение. Предусмотрите мониторинг субпроцессоров и проверьте с юристом механизм передачи данных (например, DPF или SCC + TIA).
  • Важно, чтобы данные и юрлицо находились в ЕС, а сильная кастомизация не критична → рассмотрите европейский SaaS. Перед подписанием договора проверьте собственника компании, фактическое место обработки данных и актуальный список субпроцессоров.
  • Нужен полный контроль над инфраструктурой и данными → выбирайте self-hosted. Заранее оцените, кто будет устанавливать обновления, делать резервные копии и следить за новыми CVE. Если собственной технической команды нет, поддержку можно вынести на ретейнер — такую услугу мы тоже предоставляем.
  • Вы работаете в государственном или банковском секторе → этой матрицы недостаточно. Для таких организаций действуют дополнительные требования, и выбор решения требует отдельного анализа.

Нужна помощь?

Мы поможем оценить варианты с учётом ваших задач, настроить необходимую инфраструктуру, оптимизировать рабочие процессы и учесть технические требования регуляторов.

В следующей статье продолжим тему выбора CRM, но уже с технической стороны: сравним конкретные решения, их возможности, ограничения и сценарии использования для разных задач бизнеса. Подписывайтесь на наши соцсети, чтобы не пропустить продолжение.

Хотите обсудить проект?

Напишите нам — обсудим задачу и предложим решение.