Как проверить сайт и процессы на соответствие 152-ФЗ
Проверка по 152-ФЗ начинается не с поиска шаблона политики. Сначала нужно установить, какие персональные данные получает бизнес, для какой цели, на каком основании, через какие системы они проходят, кто имеет доступ и что происходит после достижения цели. Только затем можно проверить, совпадают ли с этим формы, согласия, уведомления, договоры, внутренние правила и фактические настройки. На сайте виден только начальный этап обработки.
Заявка может попасть в систему управления отношениями с клиентами (CRM), копия - на почту менеджера, номер телефона - в сервис рассылок, а запись разговора - подрядчику поддержки. Если политика описывает только форму, она не подтверждает законность остальных действий. Эта статья поможет провести первичную проверку и понять, когда достаточно исправить один проект, а когда нужен полный аудит процессов компании.
Подготовим решение под факты Вашей задачи и объясним, как им пользоваться.
Перейти к услугеКороткий ответ
Чтобы проверить соответствие требованиям, составьте реестр процессов, разложите каждый процесс на цель, данные, субъектов, действия, основание, получателей, систему хранения и срок удаления. Затем сопоставьте сведения реестра с сайтом, договорами, уведомлениями Роскомнадзора и фактическими доступами. Автоматический сканер способен заметить часть внешних признаков, но не знает, что происходит после отправки формы и на каком основании действует бизнес. Итогом проверки должен быть не общий статус «соответствует», а перечень несоответствий, подтверждающих материалов и исправлений в понятной очередности.
Четыре части проверки
Правила обработки
Для каждой цели нужно определить допустимое основание, необходимый состав данных, срок обработки и права человека. Политика и согласие не заменяют эту работу.
Интерфейс
Форма, чекбокс, текст рядом с кнопкой, ссылка на документ и последующее действие пользователя должны соответствовать выбранному основанию. У бизнеса также должна оставаться возможность подтвердить, какую информацию видел человек.
Фактический процесс
CRM, почта, телефония, таблицы, сотрудники, исполнители и подрядчики должны использовать данные в тех целях и пределах, которые бизнес способен объяснить и подтвердить.
Доказательства исполнения
Нужны версии документов, журналы действий, договоры, распоряжения, подтверждения удаления, ответы на обращения и материалы по инцидентам. Правильный текст без исполнения не подтверждает соблюдение требований.
Важно: Закон №152-ФЗ устанавливает требования к конкретным процессам обработки и мерам оператора, а не универсальный сертификат соответствия для обычного сайта (ст. 18.1 Закона №152-ФЗ). Результат проверки относится к установленным процессам и фактам на определенную дату. Новая форма, сервис, цель, категория данных или получатель требуют повторной оценки затронутой части.
Что автоматический сканер может и не может проверить
Сканер полезен для инвентаризации. Он может обнаружить доступные страницы, поля форм, ссылки на документы, часть cookie-файловCookie-файлНебольшой фрагмент данных, который сайт сохраняет или считывает на устройстве, счетчиков и сетевых запросов. Это помогает найти забытый виджет или форму без ссылки на политику, но не дает готового юридического вывода.
Сканер не знает, является ли введенный номер телефона необходимым для цели, что сотрудник делает с заявкой, кто владеет учетной записью аналитики, передает ли сервис данные иностранному получателю и когда запись удаляется. Он также не может определить, нужно ли согласие или действует другое основание из части 1 статьи 6 Закона № 152-ФЗ.
| Инструмент | Что подтверждает | Чего не подтверждает |
|---|---|---|
| Сканер сайта | Наблюдаемый элемент или технический запрос | Правовое основание и весь путь данных |
| Ручной просмотр | Содержание формы, документа и пользовательского сценария | Невидимую работу CRM и сотрудников |
| Интервью и документы | Описанный внутренний процесс | Фактическое исполнение без выборочной проверки доказательств |
Надежная проверка сопоставляет документы, интерфейс и фактическую обработку. Если они расходятся, в отчете нужно назвать конкретное несоответствие, а не ограничиваться общим выводом о сайте. Например, форма обещает ответ на обращение, но данные автоматически попадают в рекламную рассылку, для которой нет отдельного основания.
Как проверить сайт на соответствие 152-ФЗ
Самостоятельную проверку удобно проводить в определенной последовательности. Она не заменит анализ сложной обработки, но поможет увидеть основные несоответствия до запуска или обращения к юристу.
Определите оператора. Установите юридическое лицо, ИП или другое лицо, которое определяет цели, состав данных и действия с ними. Определение оператора дано в пункте 2 статьи 3 Закона № 152-ФЗ.
Перечислите точки сбора. Учитывайте формы, регистрацию, оплату, чат, звонки, cookies, загрузку документов и получение сведений от контрагентов.
Разделите цели. Обработка заявки, исполнение договора, поддержка, аналитика и реклама - разные задачи. Одна общая цель «ведение деятельности» скрывает различия в основаниях и сроках.
Оставьте необходимые данные. Часть 5 статьи 5 запрещает избыточность относительно заявленных целей.
Выберите основание для каждой цели. Не ставьте согласие автоматически там, где обработка нужна для заключения или исполнения договора, выполнения обязанности по закону либо иного основания.
Проверьте информацию до отправки. Человек должен понимать оператора, цель, данные и действие. Если используется согласие, оператор обязан доказать факт его получения по части 3 статьи 9.
Сопоставьте политику с интерфейсом. Политика должна быть доступна на страницах, где ведется сбор, в силу части 2 статьи 18.1.
Проследите путь после формы. Запишите системы, сотрудников, подрядчиков, получателей и страны, через которые проходят данные.
Проверьте уведомления. Сведения в реестре операторов должны соответствовать фактическим целям, категориям, основаниям, действиям и способам обработки.
Определите сроки и удаление. Хранение не должно продолжаться дольше, чем требует цель, закон или договор. Нужны событие окончания и ответственное лицо.
Проверьте доступ и безопасность. Сопоставьте роли, учетные записи, выгрузки, резервные копии и договоры с подрядчиками с мерами по статье 19.
Составьте план исправлений. Сначала остановите неправомерный или необъяснимый сбор и передачу, затем исправьте основания, интерфейсы и уведомления, после этого приведите документы и внутреннюю работу в соответствие с фактическим процессом.
Результаты лучше сохранять в рабочем реестре. Для каждого замечания укажите процесс, факт, норму, возможное последствие, исправление, ответственного, необходимые предварительные действия и доказательство завершения. Тогда проверка превращается в управляемый проект, а не в набор общих советов.
Как составить реестр процессов и карту потоков данных
Реестр нужен не ради формального документа. Он показывает, как юридические обязанности выполняются в работе бизнеса. Единицей учета лучше сделать не систему и не документ, а цель обработки в определенном процессе. Одна CRM может обслуживать продажи, поддержку и маркетинг, но правила для этих целей различаются.
Поля одной записи
Процесс и конкретная цель.
Категории субъектов: посетители, покупатели, сотрудники, представители контрагентов и другие лица.
Перечень данных без расплывчатого «и иные сведения».
Источник данных и точка сбора.
Действия с данными и используемые системы.
Правовое основание.
Получатели, обработчикиОбработчикЛицо, которому оператор поручил обработку персональных данных по договору и дал обязательные указания и внутренние роли доступа.
Срок или событие окончания обработки.
Документы и технические доказательства.
Пример ООО «Ромашка»
На сайте есть форма «Получить расчет» с именем, телефоном и комментарием. Заявка попадает в CRM, менеджер связывается с человеком, а через неделю отдел маркетинга добавляет номер в рекламную рассылку. В реестре это не одна цель, а минимум две: обработка обращения и реклама. Основание и срок для ответа на запрос нельзя автоматически переносить на дальнейшую рассылку.
Если комментарий позволяет свободно загрузить сведения о здоровье, паспорте или третьих лицах, бизнес не должен считать такой сбор необходимым только потому, что пользователь сам ввел текст. Поле, подсказку и внутренний порядок нужно спроектировать так, чтобы не поощрять избыточную передачу.
Что проверить на сайте или в приложении
Формы и обязательность полей
Для каждого поля задайте два вопроса: без него можно выполнить заявленную цель и понимает ли пользователь, зачем оно требуется. Если адрес нужен только после согласования доставки, его не обязательно собирать в первой форме обращения. Если дата рождения влияет на возрастное ограничение, нужно определить, достаточно ли подтвердить возраст или требуется точная дата.
Под кнопкой не следует объединять принятие оферты, согласие на обработку и согласие на рекламу в одно неразделимое действие. С 1 сентября 2025 года Федеральный закон №156-ФЗ дополнил часть 1 статьи 9 Закона №152-ФЗ прямым требованием оформлять согласие отдельно от иной информации и документов, которые подтверждает или подписывает человек. Это не означает, что для каждой формы обязательно нужно согласие: сначала проверяют основание.
Политика и сведения в точке сбора
Опубликованная политика объясняет систему обработки, но сама по себе не создает правового основания. Проверьте наименование оператора, цели, категории данных и субъектов, способы, сроки, прекращение, права человека, контакты и сведения о мерах защиты. Затем сравните документ с каждой формой и невидимым процессом.
Ссылка на политику должна быть доступна до отправки данных. Если документ заменен, сохраните предыдущую версию и дату действия. Это помогает установить, какой текст был доступен в конкретный момент.
Cookies, счетчики и аналитика
CookieCookiesДанные, которые сайт сохраняет в браузере для работы функций, аналитики и других задач. или идентификатор устройства может относиться к персональным данным, если позволяет прямо или косвенно определить пользователя в конкретном процессе. Название технологии не дает автоматического ответа. Нужно установить, какие значения собираются, кто их получает, для какой цели, можно ли отказаться, где находится инфраструктура и как долго хранятся сведения.
Технически необходимая авторизация, собственная агрегированная статистика и рекламный профиль решают разные задачи. Не объединяйте их одной формулировкой «улучшение сайта». Для внешнего счетчика отдельно проверьте договорную роль поставщика, передачу, локализацию и возможность выполнить запрос человека.
Личный кабинет и история действий
Установите, какие сведения видит пользователь, какие доступны сотрудникам, что попадает в журналы и резервные копии, можно ли исправить данные и что происходит после удаления учетной записи. Кнопка «Удалить аккаунт» не доказывает полное удаление, если заказы и бухгалтерские документы должны храниться по другим основаниям. Интерфейс должен объяснять результат без ложного обещания.
Что проверить вне сайта
После проверки форм нужно проверить процессы за пределами сайта. Данные могут собираться законно на первом экране и затем использоваться за пределами заявленной цели.
CRM и внутренние системы
Проверьте владельца учетной записи, регион хранения, интеграции, журналы доступа, выгрузки, резервные копии и правила удаления. Список полей в CRM должен соответствовать реестру целей, а не возможностям системы.
Сотрудники
Предоставляйте доступ только тем сотрудникам, которым он нужен для работы. Для юридического лица пункт 1 части 1 статьи 18.1 предусматривает назначение ответственного за организацию обработки. Работников, непосредственно работающих с данными, знакомят с требованиями и документами либо обучают в объеме их задач.
Исполнители по гражданско-правовым договорам (ГПХ)
Само название договора не делает исполнителя работником и не дает ему неограниченный доступ. Нужно определить его роль, объем доступа, цель, срок, конфиденциальность, возврат или удаление материалов и подтверждение исполнения.
Подрядчики-обработчики
Если оператор поручает обработку другому лицу, договор должен отвечать требованиям части 3 статьи 6 Закона № 152-ФЗ. В нем нужно определить перечень данных, операции, цели, правила конфиденциальности и защиты, меры обработчика, документы об их выполнении и порядок сообщения об инцидентах. Общая фраза «соблюдает закон» содержания поручения не раскрывает.
Рассылки и исходящие контакты
Разделите ответ на обращение, сообщение об исполнении заказа и рекламу. Для каждого вида сообщений установите источник контакта, цель, правовое основание, содержание, получателей, срок использования данных и способ прекратить дальнейшие отправки. Покупка или вопрос клиента не означают автоматического согласия на любую рекламу, а ссылка для отказа не исправляет отсутствие надлежащего основания до первой рассылки.
Если рассылку ведет подрядчик, ему передают только необходимый список и дают проверяемое поручение. Бизнесу нужны доказательства основания, факта отправки, отписки и исключения адреса из следующих кампаний. Требования к рекламе и правила обработки персональных данных проверяются вместе, но это два самостоятельных правовых требования: соответствие одному не доказывает соответствие другому.
Бумажные и неавтоматизированные процессы
Анкеты, пропуска, доверенности, резюме и бумажные договоры тоже требуют цели, доступа, хранения и уничтожения. Исключение из уведомления по пункту 8 части 2 статьи 22 относится к обработке исключительно без средств автоматизации, а не ко всей компании при наличии одного бумажного архива.
Какие доказательства собрать по каждому процессу
Документ подтверждает только ту часть процесса, которую он описывает. Чтобы показать исполнение, соберите документы и технические доказательства для каждого этапа. Их состав зависит от цели, но общий принцип остается тем же.
Основание и информирование
Сохраните договор, норму закона, отдельное согласие или иной документ либо факт, подтверждающий основание. Для интерфейса нужны версия формы, текст до кнопки, ссылка на документ, дата действия и техническое подтверждение действия пользователя.
Передача данных между системами и получателями
Реестр систем, интеграций и получателей должен совпадать с фактическими настройками. Полезно зафиксировать, откуда и куда передаются данные, а также сохранить договоры с обработчиками, перечень субподрядчиков и настройки региона хранения.
Доступ
Нужны роли, основания предоставления, дата выдачи и прекращения, периодическая проверка учетных записей и фиксация критичных действий. Общий список сотрудников без связи с функциями не показывает, почему доступ необходим.
Срок и удаление
Зафиксируйте событие, после которого цель считается достигнутой, срок удаления или блокирования, затронутые системы, резервные копии и подтверждение выполнения. Если часть сведений остается, укажите другое основание и отдельный срок.
Обращения субъектов
Сохраняйте запрос, проверку личности и полномочий, перечень проверенных систем, ответ, внутреннее решение и подтверждение исправления, ограничения или удаления.
Контроль и исправления
Чтобы подтвердить устранение несоответствия, сохраните отчет аудита, назначьте ответственного и срок, а после исправления зафиксируйте новую версию документа или интерфейса и результат повторного теста.
Один скриншот формы не подтверждает дальнейшую обработку, а один договор с CRM не показывает настройки доступа. При проверке полезно переходить от цели к подтверждающим документам и техническим данным и отмечать пробелы, которые невозможно восстановить задним числом.
Основания обработки по каждой цели
Согласие - только одно из оснований. Часть 1 статьи 6 предусматривает, в частности, обработку для исполнения договора с субъектом, заключения договора по его инициативе, исполнения обязанности оператора по закону и другие случаи. Выбор зависит от цели и отношений, а не от желания получить один чекбокс на все действия.
| Ситуация | Что проверить | Типичная ошибка |
|---|---|---|
| Ответ на запрос до договора | Действительно ли обработка нужна для действий по инициативе человека | Продолжать рекламу на том же основании |
| Исполнение заказа | Связь каждого поля с договором и обязательными документами | Собирать запасные данные без цели |
| Рекламная рассылка | Отдельное основание и требования законодательства о рекламе | Считать покупку согласием на любую рекламу |
| Обязанность по закону | Точную норму, объем и срок хранения | Просить согласие на обязательную обработку |
| Аналитика и развитие | Состав идентификаторов, получателя и соразмерность | Ссылаться на абстрактное улучшение сервиса |
Для каждой цели зафиксируйте не только название основания, но и факт, который его подтверждает: обращение пользователя, договор, конкретная обязанность, отдельное действие согласия. Если этот факт исчезает, пересмотрите дальнейшую обработку.
Правовой ориентир: по части 3 статьи 9 именно оператор доказывает получение согласия или наличие иного основания. Поэтому полезно хранить не просто итоговую запись в CRM, а версию формы, текст документа, время, действие пользователя и техническое подтверждение.
Уведомление Роскомнадзора и фактические процессы
По общему правилу оператор обязан уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки (ч. 1 ст. 22 Закона № 152-ФЗ). После реформы 2022 года прежние широкие исключения отменены; в части 2 этой статьи остались узкие случаи, включая обработку исключительно без автоматизации и отдельные специальные режимы (ч. 2 ст. 22 Закона №152-ФЗ).
Уведомление заполняется по целям. Для каждой цели указываются категории данных и субъектов, основание, действия и способы обработки по части 3.1 статьи 22. Поэтому запись в реестре нужно сравнивать не только с политикой, но и с реестром процессов.
До начала обработки
Проверьте наличие оснований для исключения. Если их нет, подготовьте уведомление до фактического запуска процесса.
После изменения
По части 7 статьи 22 изменения сообщаются не позднее 15-го числа месяца, следующего за месяцем их возникновения. Не откладывайте внутреннюю фиксацию до этой даты.
После прекращения
О прекращении обработки уведомляют в течение десяти рабочих дней с даты прекращения (ч. 7 ст. 22 Закона №152-ФЗ). До этого нужно определить судьбу архивов и основания для оставшегося хранения.
При расхождении
Не исправляйте только запись в реестре. Сначала определите, как должен проходить процесс, затем приведите в соответствие интерфейс, документы и уведомление.
Локализация и зарубежные сервисы
Использование иностранного бренда и трансграничная передача не являются одним и тем же фактом. Российский регион хранения не исключает иностранного доступа, а зарубежная компания может использовать российскую инфраструктуру. Проверяйте, какие именно данные передаются, кто получает к ним доступ и где выполняется каждая операция.
При сборе персональных данных граждан России через интернет часть 5 статьи 18 требует обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных на территории России, кроме установленных законом случаев. Это не означает, что после первичной записи любая дальнейшая передача автоматически разрешена.
Уведомление и срок ожидания
Трансграничная передача регулируется статьей 12. До ее начала оператор направляет отдельное уведомление, предварительно получает от иностранного получателя предусмотренные сведения и учитывает режим государства.
После направления уведомления передача в государство, участвующее в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных или включенное Роскомнадзором в специальный перечень, может начаться до решения о запрете или ограничении (ч. 10 ст. 12 Закона №152-ФЗ). Для другого государства передача по общему правилу не начинается до истечения десяти рабочих дней, отведенных на рассмотрение уведомления (ч. 10 ст. 12 Закона №152-ФЗ).
Если Роскомнадзор запросил дополнительные сведения, рассмотрение приостанавливается до ответа оператора (ч. 9 ст. 12 Закона №152-ФЗ). Закон делает узкое исключение для защиты жизни, здоровья и иных жизненно важных интересов субъекта или других лиц (ч. 10 ст. 12 Закона №152-ФЗ). Само уведомление не создает правового основания, не подтверждает безопасность такой передачи и не отменяет возможное последующее решение о запрете или ограничении (ст. 12 Закона №152-ФЗ).
Проверка иностранного сервиса
Передаются ли сведения за пределы России или предоставляется ли к ним доступ иностранному получателю?
Какие именно данные, субъекты, цели и операции затронуты?
Где происходит первичная запись при интернет-сборе?
Кто является получателем и в какой стране он находится?
Получены ли сведения о защите и прекращении обработки по части 5 статьи 12 Закона №152-ФЗ?
Подано ли отдельное уведомление и позволяет ли режим государства начать передачу без ожидания?
Соответствуют ли политика, согласие или другое основание фактической обработке данных?
Можно ли сократить данные, исключить передачу или изменить схему обработки?
Ответы поставщика на сайте не всегда описывают Ваш тариф и настройки. Сохраните договор, условия обработки, перечень субподрядчиков, выбранный регион, ответы поддержки и дату проверки. Если поставщик не раскрывает получателей и страны, это существенная неопределенность, которую нельзя устранить одной строкой в политике.
Хранение, доступ, удаление и ответы субъектам
Часть 7 статьи 5 связывает хранение с целью обработки, если иной срок не установлен законом или договором. Поэтому в реестре нужен не только период, но и событие, с которого он считается: закрытие заявки, прекращение договора, окончание гарантии, отзыв согласия или истечение обязательного срока хранения.
Получение. Зафиксируйте источник, цель, основание и версию информации для человека.
Использование. Ограничьте действия и роли рамками цели.
Передача. Определите получателя, договорную роль, страну и подтверждение передачи.
Хранение. Установите активный срок, архив, резервные копии и основание хранения каждой копии.
Запрос или исправление. Назначьте канал, ответственного и способ поиска по системам.
Прекращение и уничтожение. Удалите либо обезличьте данные, когда основание и цель прекратились, и сохраните подтверждение выполненного удаления или обезличивания.
Не обещайте мгновенно удалить все сведения по первому нажатию. Часть данных может продолжать обрабатываться по иному законному основанию. Правильный ответ разделяет, что удалено, что заблокировано, что продолжает храниться, на каком основании и до какого события.
Для обращений человека нужен порядок работы: принять запрос, проверить личность, найти данные во всех системах, подготовить ответ и выполнить принятое решение. Срок зависит от вида обращения и применимой нормы, поэтому нельзя задавать один срок для всех запросов без классификации.
Какие сроки проверить после обращения или выявления нарушения
Доступ к данным или мотивированный отказ. Информацию по запросу субъекта предоставляют в течение десяти рабочих дней (ч. 1 ст. 20 Закона №152-ФЗ). Отказ также должен быть мотивирован и дан в пределах десяти рабочих дней (ч. 2 ст. 20 Закона №152-ФЗ). Срок можно продлить не более чем на пять рабочих дней, если заранее направить мотивированное уведомление с причинами (ч. 1 и 2 ст. 20 Закона №152-ФЗ).
Исправление или удаление по подтверждающим сведениям. Если субъект представил доказательства неполноты, неточности, неактуальности, незаконного получения или ненужности данных для заявленной цели, часть 3 статьи 20 устанавливает срок не более семи рабочих дней для изменения или уничтожения и последующего уведомления.
Подтвержденная неточность. По части 2 статьи 21 оператор уточняет данные в течение семи рабочих дней после получения подтверждающих сведений и снимает блокирование.
Неправомерная обработка. Ее прекращают не позднее трех рабочих дней с даты выявления (ч. 3 ст. 21 Закона №152-ФЗ). Если сделать обработку правомерной невозможно, данные уничтожают не позднее десяти рабочих дней с этой даты и сообщают о принятых мерах предусмотренным адресатам (ч. 3 ст. 21 Закона №152-ФЗ).
Требование прекратить обработку. По части 5.1 статьи 21 обработку прекращают не позднее десяти рабочих дней после получения требования; срок можно продлить максимум на пять рабочих дней с мотивированным уведомлением (ч. 5.1 ст. 21 Закона №152-ФЗ). Исключение действует, когда закон разрешает продолжить обработку без согласия по прямо названному основанию.
Достижение цели или отзыв согласия. При достижении цели обработки данные по общему правилу уничтожают в течение тридцати дней. Продолжить обработку можно, если это допускает договор, другое соглашение с субъектом или законное основание для обработки без согласия (ч. 4 ст. 21 Закона № 152-ФЗ). При отзыве согласия тот же срок применяется, если данные больше не нужны для заявленной цели и нет предусмотренного законом или соглашением основания продолжить обработку (ч. 5 ст. 21 Закона № 152-ФЗ). Если уничтожить данные в установленный срок невозможно, их блокируют и уничтожают не позднее шести месяцев, если федеральный закон не устанавливает иной срок (ч. 6 ст. 21 Закона № 152-ФЗ).
Сначала определите вид обращения и затронутые наборы данных, затем установите применимую норму, дату начала срока, возможное исключение и способ подтвердить исполнение. Например, отзыв согласия не требует удалить сведения, которые бизнес обязан хранить по закону, но такие сведения нельзя продолжать использовать для прежней рекламной цели. Если один запрос одновременно содержит требования о доступе, исправлении и прекращении обработки, для каждого требования нужно отдельно определить норму и срок.
Инциденты и внутренняя фиксация действий
Инцидент - это не только публикация базы в интернете. Неправомерная или случайная передача, предоставление, распространение либо доступ могут возникнуть из-за ошибочного письма, открытой ссылки, утраченного устройства, лишней роли в CRM или действий подрядчика.
При выявлении инцидента часть 3.1 статьи 21 Закона № 152-ФЗ предусматривает первичное уведомление Роскомнадзора в течение 24 часов и результаты внутреннего расследования в течение 72 часов с момента выявления. Поэтому заранее определите, кто сообщает об инциденте внутри компании, кто принимает меры и кто готовит уведомления.
Ограничить продолжающийся доступ или передачу, не уничтожая необходимые журналы.
Зафиксировать время выявления, источник сигнала и первоначальные факты.
Определить затронутые системы, данные, субъектов, получателей и возможные последствия.
Подключить ответственное лицо, специалистов по информационной безопасности, руководство и нужных подрядчиков.
Подготовить первичное уведомление в пределах 24 часов на основании сведений, доступных к этому моменту.
Провести внутреннее расследование, сохранить доказательства и сообщить результаты в пределах 72 часов.
Устранить причину, проверить аналогичные процессы и зафиксировать принятые меры.
Не откладывайте до полной ясности: первичное уведомление и результаты расследования выполняют разные задачи. Отсутствие всех деталей в первые часы не отменяет установленный срок первичного сообщения.
Как оценить критичность и составить план исправлений
Универсальная оценка от 1 до 10 создает ложную точность. Для очередности лучше использовать проверяемые признаки и зависимости.
Немедленно остановить или ограничить
Продолжающийся необоснованный сбор, открытый доступ, передача неустановленному получателю, инцидент, обработка чувствительных данных без установленного основания и порядка или действие вопреки заявленному отказу.
Исправить до следующего использования
Форма без необходимой информации, отсутствие доказательства согласия, несоответствие фактической цели заявленной, неподанное обязательное уведомление, неизвестные получатели или страны при зарубежной передаче.
Исправить в согласованной очередности
Неясные сроки, избыточный доступ, неполное поручение подрядчику, отсутствие подтверждения удаления и противоречащие друг другу внутренние документы.
Учесть при изменении проекта
Будущая интеграция, новая форма, планируемая рассылка или еще не запущенная цель. Плановая задача не должна скрывать уже действующее нарушение.
Для каждого исправления назначьте ответственного и определите проверяемый результат. Формулировки «обновить политику» недостаточно. Например, нужно определить основание рассылки, отделить ее от ответа на заявку, изменить форму, настроить фиксацию действия, обновить документ, проверить CRM и сохранить результат теста.
Что можно исправить самостоятельно
Без отдельного юридического проекта бизнес способен устранить несколько очевидных проблем. Можно удалить явно лишнее поле, ограничить доступ по публичной ссылке, отозвать доступ бывшего исполнителя, собрать список систем и сохранить версии документов. Полезно также описать, что происходит с заявкой после отправки, назначить ответственных за обработку данных и остановить еще не начавшуюся передачу до выяснения ее условий.
Самостоятельно не стоит выбирать основание для многофакторной обработки, переписывать уведомление без полного перечня процессов, делать вывод о трансграничной передаче только по названию сервиса или обещать удаление без проверки обязательных сроков хранения. Особого анализа требуют специальные категории, биометрия, данные детей, автоматическая оценка или профилирование, публичное распространение и процессы с несколькими операторами.
Самостоятельная первичная проверка
Известен оператор и его актуальные реквизиты;
Перечислены все видимые точки сбора;
Описаны действия после формы;
Цели разделены и не дублируют друг друга;
Для каждой цели определены необходимые данные;
Основание подтверждается конкретным фактом;
Документы совпадают с интерфейсом;
Установлены внутренние роли и подрядчики;
Проверены страны и зарубежные получатели;
Сведения уведомлений сопоставлены с реальностью;
Установлены события окончания хранения;
Установлен порядок реагирования на обращения и инциденты.
Особые процессы, которые нужно учитывать отдельно
Специальные категории данных
Сведения о здоровье, национальности, политических взглядах, религиозных или философских убеждениях и интимной жизни регулируются статьей 10 Закона № 152-ФЗ. Для них действует запрет с установленными законом исключениями. Через свободное поле формы или медицинское вложение бизнес может получить такие сведения, хотя не планировал их собирать. Поэтому состав данных и доступ нужно ограничить заранее.
Биометрические персональные данные
Фотография, голос и видео не становятся биометрическими персональными данными только из-за формата. Статья 11 связывает специальные правила с использованием физиологических и биологических особенностей для установления личности. Если система распознает лицо или голос, общего описания «медиафайлы» недостаточно.
Данные детей и представителей
Нужно установить возраст ребенка, кто совершает юридически значимое действие, какие сведения предоставляет представитель и как подтверждаются его полномочия. Нельзя исходить из того, что ребенок всегда может сам дать действительное согласие, или собирать документы родителя без отдельной необходимости.
Записи разговоров и контроль качества
Определите участников, цель, основание, срок, доступ и дальнейшее использование записи. Обучение, оценка сотрудника, доказательство заказа и рекламная аналитика могут быть разными целями, даже если используется один аудиофайл.
Если один из этих процессов присутствует, вынесите его в отдельную запись реестра и проверьте специальные основания. Универсальное согласие на «любые данные» не устраняет ограничения закона.
Когда нужен профессиональный аудит
Юридическая проверка нужна, когда вывод зависит от нескольких оснований, договорных ролей, стран, специальных категорий или обязательных сроков. Она также разумна, если документы и системы противоречат друг другу, обработка распределена между несколькими компаниями, уже поступило обращение или произошел инцидент.
Технический аудит безопасности решает другую задачу: проверяет архитектуру, уязвимости, настройки и меры защиты. Юридический аудит определяет цели, основания, роли, документы, уведомления и доказательства. Для сложной системы нужны оба вида проверки, но один не заменяет другой.
Что подготовить к юридической проверке
До начала аудита полезно назначить ответственных за процессы и подготовить доступные документы. Юристу нужны не административные пароли, а возможность увидеть проект как пользователь, получить описание невидимых действий, действующие версии документов, сведения уведомлений, договоры с ключевыми обработчиками и ответы сотрудников, которые действительно управляют процессом. Если разные подразделения описывают один процесс по-разному, это признак несогласованной работы, который нужно зафиксировать, а не скрывать общей формулировкой.
Профессиональная помощь нужна, когда содержание исправления зависит от правовой квалификации отношений. Например, нельзя надежно переписать форму, пока не определены оператор и получатели; нельзя обновить уведомление, пока не разделены цели; нельзя обещать удаление, пока не установлены обязательные сроки хранения. В такой ситуации точечная редактура текста способна создать новое противоречие вместо устранения старого.
Самостоятельная проверка, аудит проекта и полный аудит компании
| Формат | Подходит для | Что не входит |
|---|---|---|
| Самостоятельная диагностика | Инвентаризация и очевидные точечные ошибки | Не подтверждает квалификацию сложных процессов |
| Ограниченный аудит одного сайта или приложения | Основные формы, документы и предоставленные сценарии одного проекта | Не охватывает все процессы компании и техническую безопасность |
| Полный аудит процессов | Реестр компании, основания, роли, документы, уведомления и исполнение | Требует участия большего числа ответственных за процессы и доступа к доказательствам |
Парная услуга Civius относится ко второму формату. Она не называется полным аудитом компании и не включает техническое тестирование безопасности или внедрение всех исправлений.
Выбор формата зависит не от размера бизнеса, а от объема проверки. Для одного интернет-магазина с понятными формами и несколькими системами можно начать с ограниченного аудита проекта. Но если у той же компании есть найм, видеонаблюдение, пропускной режим, несколько CRM, колл-центр и иностранные подрядчики, оценить все процессы по интерфейсу сайта уже невозможно.
Если ограниченная проверка обнаружила признаки более широкой проблемы, в отчете нужно назвать следующий этап и объяснить, какие действия для него потребуются. Выявленная проблема не входит автоматически в первоначальный объем работы. Бизнес сможет сначала остановить наиболее серьезное нарушение, затем определить необходимый объем полного аудита и только после этого менять весь комплект документов.
Ключевые источники
Проверим один сайт или приложение и расставим правки по приоритету
Если самостоятельной проверки недостаточно, мы проведем ограниченный аудит сайта или приложения по 152-ФЗ. Изучим проект со стороны пользователя, основные формы и документы, затем запросим только те сведения о фактическом процессе, которые нельзя увидеть снаружи, и сопоставим внешнюю часть с внутренними процессами. Зафиксируем заметные несоответствия и подготовим список первоочередных правок. Вы получите письменный отчет и отдельную текстовую консультацию о выводах и о том, что нужно перепроверять при будущих изменениях. Услуга не включает полный аудит всех процессов компании, техническое тестирование безопасности и внедрение полного комплекта исправлений.
Проверьте, как Вы поняли тему
Частые вопросы
Достаточно ли политики обработки персональных данных?
Нет. Политика объясняет правила, но не создает основание и не подтверждает фактическое исполнение. Ее нужно сопоставить с формами, целями, системами, получателями, сроками и доказательствами.
Для любой формы нужен отдельный чекбокс согласия?
Не всегда. Сначала определяют цель и применимое основание по статье 6 Закона № 152-ФЗ. Если используется согласие, оно должно быть отдельным, осознанным и доказуемым; чекбокс не нужен только ради внешнего признака.
Можно ли проверить закрытое приложение без административного доступа?
Да, для ограниченного пользовательского аудита подойдет тестовый доступ с правами обычного пользователя, прототип, запись экрана и описание невидимых действий. Для полного аудита процессов и безопасности такого доступа недостаточно.
Российский сервер исключает трансграничную передачу?
Нет. Локализация первичного сбора и последующая передача являются разными вопросами. Нужно проверить иностранный доступ, получателей, страны, договоры и фактическое движение данных между системами.
Нужно ли уведомлять Роскомнадзор, если обрабатываются только данные покупателей?
Сам по себе статус покупателя больше не является общим исключением. Проверьте узкие исключения части 2 статьи 22 и способ обработки; при отсутствии исключения действует обязанность уведомить до начала обработки (ч. 1-2 ст. 22 Закона №152-ФЗ).
Можно ли хранить заявки бессрочно на случай повторного обращения?
Без отдельного основания - нет. Срок определяют по цели, закону или договору. Возможное повторное обращение само по себе не объясняет бессрочное хранение полного набора данных.
Достаточно ли договора с CRM?
Не всегда. Нужно проверить роль поставщика, обязательные условия поручения по части 3 статьи 6, место и способы обработки, доступ, удаление, субподрядчиков и порядок сообщения об инцидентах (ч. 3 ст. 6 Закона №152-ФЗ).
Нужно ли удалять все данные после отзыва согласия?
Не обязательно все. Обработка на основании согласия прекращается, но часть сведений может сохраняться по другому применимому основанию. Оператор должен разделить массивы и объяснить дальнейшую обработку.
Автоматический отчет может подтвердить соответствие 152-ФЗ?
Нет. Он подтверждает только обнаруженные технические признаки в пределах метода сканирования. Юридический вывод требует целей, оснований, ролей, внутренних действий и доказательств.
Как часто повторять проверку?
Не по универсальному календарю, а при значимом изменении и во время внутреннего контроля. Новая форма, цель, категория данных, подрядчик, система, страна, способ передачи или инцидент являются поводом пересмотреть затронутую часть.
Федеральный закон №152-ФЗ, действующая редакция - актуальная правовая основа, включая отдельное оформление согласия.
Статья 5 Закона № 152-ФЗ - цели, соразмерность, точность и сроки хранения.
Статьи 18 и 18.1 - обязанности при сборе и организационные меры оператора.
Статьи 19 и 21 - безопасность, прекращение нарушений и уведомления об инцидентах.
Статья 20 - ответы на запросы, мотивированный отказ, исправление и уничтожение по подтверждающим сведениям.
Статья 22 - уведомление об обработке и актуализация сведений.
Статья 12 - трансграничная передача и отдельное уведомление.