Проверка сайта или приложения на соответствие 152-ФЗ

Проведём ручную проверку одного сайта или приложения на соответствие 152-ФЗ. В рамках аудита изучим доступные пользователю формы и состояния, документы, согласия, подключённые сервисы и описанный Вами путь персональных данных, затем передадим отчёт с приоритетом правок и отдельную текстовую консультацию.

Срок подготовки: 3-4 рабочих дня
Стоимость: 7 500 ₽

Ответьте на несколько вопросов о задаче. Если какой-то пункт требует пояснения, разберём вводные вместе в чате.

Проверка форм, чекбоксов и согласий на сайте

Осмотр проекта как обычным пользователем

Проверим доступные страницы или экраны, формы, точки сбора данных, ссылки на документы, уведомления и основные пользовательские пути без доступа к административной панели.

Основные формы и согласия

Сопоставим поля, цели, пояснения, обязательность отметок и тексты рядом с формами с учетом видимых функций и описанного Вами порядка обработки данных.

Основные документы

Проверим опубликованную политику, согласия и другие переданные документы в той части, которая относится к одному сайту или приложению.

Краткое описание движения данных

Зафиксируем основные категории данных, цели, источники, получателей и действия только для изучаемого проекта и описанного порядка работы, без полного реестра всех процессов компании.

Несоответствия и порядок исправления

Для каждой найденной проблемы укажем место, возможное последствие, конкретный способ исправления и очередность с учетом зависимостей. В первую очередь поставим сбор без нужного основания, противоречия между формами и документами и другие существенные несоответствия.

Отдельная текстовая консультация

Письменно объясним выводы аудита, возможные ошибки при добавлении новых форм, аналитики, рассылок или подрядчиков и ответим на вопросы по заказу без искусственного ограничения объема ответа.

Когда полезен ограниченный аудит

  1. Готовите проект к запуску

    Формы и документы уже собраны, и до приема заявок, регистрации или оплаты нужно проверить их согласованность и размещение.

  2. Добавили новую форму или личный кабинет

    Проект начал собирать другие данные или использовать их для новой цели, а опубликованные документы и согласия остались прежними.

  3. Подключили аналитику, рассылку или внешний сервис

    Данные передаются новому получателю или через другую инфраструктуру, что может изменить документы, уведомления и отдельные обязанности.

  4. Документы давно не сверялись с интерфейсом

    В политике описаны одни действия, а видимые формы, cookies, платежи или работа после заявки показывают другой процесс.

  5. Нужно определить первый этап исправлений

    Нужно отделить точечные правки одного проекта от ситуации, в которой потребуется комплект документов или более широкий аудит процессов компании.

Политика обработки данных и документы проекта

  1. Где можно посмотреть сайт или приложение?

    Пришлите ссылку. Для закрытого или еще не опубликованного проекта подойдет временный тестовый доступ с правами обычного пользователя, прототип, запись экрана или скриншоты; личные и административные пароли не нужны.

  2. Кто является оператором данных?

    Укажите юридическое лицо, ИП или иного владельца процесса и реквизиты, которых нет в опубликованных документах. Это влияет на содержание уведомлений и политики.

  3. Все ли видимые функции актуальны?

    Мы сами изучим формы и экраны, а Вас попросим подтвердить, что они работают именно так, и сообщить об уже утвержденных изменениях.

  4. Что происходит после отправки формы или оплаты?

    Опишите действия, которых не видит пользователь: запись в CRM, звонок, доставка, поддержка, проверка заявки, рассылка или создание учетной записи.

  5. Какие внешние сервисы получают данные?

    Сообщите о CRM, хостинге, аналитике, рассылках, платежах, поддержке и иных подрядчиках, если их нельзя достоверно определить из интерфейса и документов.

  6. Кто внутри бизнеса имеет доступ?

    Уточните роли сотрудников, исполнителей по ГПХ и внешних подрядчиков, а также доступ к заявкам, кабинетам и выгрузкам. Имена людей на этом этапе не нужны.

  7. Какие документы и уведомления уже действуют?

    Пришлите актуальные версии, включая сведения ранее поданного уведомления в РКН, если хотите сопоставить их с проектом. Полную подготовку или подачу документов мы оцениваем отдельно.

  8. Есть ли невидимые категории данных?

    Сообщите о документах, записях разговоров, геолокации, данных детей, специальных или биометрических данных, если они участвуют в предоставленном процессе.

  9. Используются ли зарубежные сервисы или получатели?

    Назовите сервис и страну, если это не видно из материалов. Полная оценка трансграничной передачи не входит, но мы отметим необходимость отдельной консультации.

  10. Планируются ли изменения проекта?

    Если уже утверждены новые формы, реклама, рассылка, интеграция, личный кабинет или передача данных, кратко укажите их. Мы учтем эти изменения в отдельной консультации о возможных будущих ошибках; если изменений нет, дополнительных сведений не требуется.

Cookies, аналитика и зарубежные сервисы

Формы и точки сбора

Сопоставляем каждое основное поле с заявленной целью, текстом рядом с формой, ссылкой на документ и способом подтверждения действия пользователя. Для избыточного или необъясненного сбора предложим убрать поле, уточнить цель либо добавить надлежащее основание и информирование.

Документы и интерфейс

Проверяем, совпадают ли политика, согласия и иные основные документы с формами, функциями и описанным процессом. Для каждого противоречия указываем, что менять: документ, интерфейс или порядок работы после заявки.

Cookies, аналитика и подключенные сервисы

Фиксируем заметные технологии и предоставленные интеграции, их назначение, информирование пользователя и связанные передачи. Глубокий анализ кода, уязвимостей, шифрования и настройки инфраструктуры не выполняем.

Доступ и получатели

Учитываем заявленные роли сотрудников и подрядчиков, внешние системы и передачу данных. Если для исправления нужны договор с обработчиком, внутренний акт, уведомление РКН или документы по зарубежному сервису, обозначаем следующий этап, но не включаем его молча в аудит.

Как персональные данные проходят через сайт или приложение

Какие данные и откуда поступают

Связываем основные поля формы и предоставленные невидимые сведения с источником: пользователь, клиент, сотрудник, устройство или внешний сервис. Описание ограничено одним проектом и сообщенными действиями.

Для чего используются

Разделяем обработку заявки, договор, оплату, доставку, поддержку, аналитику и рекламу, если они присутствуют. Так одна общая цель не скрывает разные действия, документы и основания.

Кто получает доступ

Указываем внутренние роли, подрядчиков, сервисы и иных получателей, о которых Вы сообщили или которые заметны в проекте. Если получателя нельзя установить, включаем его в список вопросов, а не делаем неподтвержденное утверждение.

Что подтверждает законность процесса

Сопоставляем цель с договором, согласием, применимым требованием или другим указанным основанием и проверяем, как пользователь получает информацию. Полный реестр оснований компании не входит, но по каждому заметному несоответствию дадим конкретную рекомендацию.

Отчёт об ошибках и приоритет исправлений

В первую очередь

Относим сбор без понятной цели или основания, отсутствие необходимой информации в точке сбора, противоречие между формой и документом и передачу, которую проект не учитывает. Рядом с каждым пунктом указываем конкретный способ исправления.

После основных несоответствий

Ставим уточнение формулировок, порядка хранения, доступа, ответов пользователям, договоров с подрядчиками и уведомления РКН, если вывод зависит от дополнительных сведений или отдельного документа.

При следующем изменении проекта

Фиксируем рекомендации для новых форм, целей, аналитики, рассылок, зарубежных сервисов и ролей доступа. Эти рекомендации относятся только к будущим изменениям и не откладывают исправление уже найденных проблем.

Приоритет не означает гарантированное отсутствие претензий после правки. Юридический результат зависит от того, совпадают ли документы с реальной обработкой и выполняет ли бизнес рекомендации после аудита.

Что дает отдельная консультация

После письменного отчета мы отдельно разберем выводы, очередность исправлений и изменения, которые могут снова создать несоответствие. Объясним, какие документы и настройки нужно пересматривать при появлении новой формы, цели обработки, подрядчика или способа передачи данных.

Если для исправления нужен полный комплект документов, уведомление РКН, согласие на рекламу или оценка зарубежного сервиса, мы назовем конкретную соседнюю услугу и объясним, почему точечной правки недостаточно. Подготовка и внедрение этих решений в 7 500 ₽ не входят.

Отчет, приоритеты и консультация

  1. Письменный отчет по ограниченному юридическому аудиту одного сайта или приложения.

  2. Перечень проверенных основных форм, документов и предоставленных процессов.

  3. Краткое описание категорий данных, целей, источников и получателей в пределах изучаемого сайта или приложения.

  4. Список заметных несоответствий с указанием места, риска и конкретного механизма исправления.

  5. Очередность первоочередных, важных и плановых правок с учетом зависимостей.

  6. Рекомендации по следующему этапу, если нужны отдельные документы, уведомление, консультация или более широкий аудит.

  7. Отдельную консультацию о выводах и возможных ошибках при будущих изменениях проекта.

Как проводим аудит по 152-ФЗ

  1. Получаем проект и документы

    Вы передаете ссылку, тестовый доступ обычного пользователя, прототип, запись экрана или скриншоты, актуальные документы и описание действий, которых не видно пользователю, в пределах одного сайта или приложения.

  2. Изучаем проект как пользователь

    Проверяем доступные страницы, экраны, формы, уведомления, ссылки, основные документы и заметные подключения без административного доступа.

  3. Сопоставляем с описанным процессом

    Описываем движение данных и сравниваем интерфейс, документы, получателей и действия после формы или оплаты.

  4. Передаем отчет и приоритеты

    Для каждой заметной проблемы указываем способ исправления и следующий документ или изменение, если одной правки текста недостаточно.

  5. Проводим отдельную консультацию

    Объясняем выводы, возможные будущие ошибки и объем дальнейшей работы, отвечаем на вопросы по выполненному аудиту.

Границы аудита одного интернет-проекта

Это не полный аудит всех процессов компании, филиалов, кадровых документов и внутренних систем. В услугу также не входят массовая обработка специальных категорий, технический аудит информационной безопасности, тестирование уязвимостей, анализ исходного кода, настройка cookies или сервисов, внедрение правок, обучение сотрудников и постоянный контроль.

Подготовка полного пакета документов, подача или исправление уведомления РКН, отдельные согласия, договоры с обработчиками, оценка трансграничной передачи и сопровождение проверки заказываются отдельно. Если для достоверного вывода потребуется проверить другие системы или процессы компании, сообщим об этом заранее.

Вопросы об аудите сайта или приложения

Нужен ли доступ к административной панели?

Нет. Мы изучаем проект со стороны обычного пользователя. Для закрытого проекта подойдет временный пользовательский доступ, прототип, запись экрана или скриншоты; личные пароли, CRM и административные права не запрашиваем.

Можно ли проверить мобильное приложение?

Да, услуга рассчитана на один сайт или одно приложение. Понадобится доступная сборка, тестовый пользовательский вход либо материалы, которые позволяют пройти основные экраны и формы.

Подготовите ли Вы исправленные документы после аудита?

Нет, подготовка исправленных документов не входит в указанную цену. Отчет покажет, какие документы или фрагменты требуют изменения, а подготовку комплекта или отдельного документа мы оценим как следующий этап.

Проверяете ли Вы безопасность хранения данных?

Нет. Мы фиксируем юридически значимые сведения о хранении, доступе и получателях, но не тестируем уязвимости, серверы, шифрование и технические меры защиты.

Исправляет ли аудит все нарушения автоматически?

Нет. Мы найдем заметные несоответствия в согласованном объеме, объясним их последствия и дадим способы и очередность исправлений. Внедрение правок остается за Вашей командой, поэтому итог зависит от полноты предоставленных сведений и фактических действий после аудита.

Когда нужен полный аудит компании?

Он нужен, если требуется проверить несколько систем и подразделений, кадровые и бумажные процессы, филиалы, специальные категории данных или весь комплект внутренних документов. Ограниченный аудит одного проекта может быть первым этапом, но не заменяет такую работу.