Аудит персональных данных в компании: документы, сайт, сотрудники и клиенты
Введение
Практически любая компания обрабатывает персональные данные: получает резюме соискателей, хранит сведения о сотрудниках, принимает заявки через сайт, записывает телефонные разговоры, ведет клиентскую базу и передает информацию подрядчикам. Даже небольшая организация может считаться оператором персональных данных, если самостоятельно определяет цели обработки, состав собираемых сведений и действия, которые с ними совершаются.
Обработка начинается не только в момент внесения информации в CRM или кадровую программу. Получение телефонного номера через форму обратной связи, сохранение переписки в мессенджере, запись разговора, видеонаблюдение в офисе или хранение резюме кандидата также могут подпадать под требования законодательства о персональных данных.
Формально размещенной на сайте политики конфиденциальности недостаточно. Компания должна понимать, какие данные она собирает, на каком основании их использует, где хранит, кому передает, кто имеет к ним доступ и когда информация должна быть уничтожена. Аудит персональных данных позволяет выявить несоответствия до проверки Роскомнадзора, обращения клиента, трудового спора или утечки информации.
Почему аудит персональных данных особенно важен в 2026 году
Требования к операторам персональных данных постепенно ужесточаются, а ответственность за нарушения стала значительно серьезнее. С 30 мая 2025 года действуют отдельные штрафы за непредставление или несвоевременное представление уведомления о начале обработки персональных данных, а также за нарушение порядка сообщения об утечках. Для коммерческих организаций штраф за отсутствие обязательного уведомления может составлять от 100 000 до 300 000 рублей.
Значительные риски возникают не только при крупной утечке. Основанием для претензий могут стать неправильно оформленное согласие, избыточный сбор информации, отсутствие локальных документов, несоответствие уведомления Роскомнадзора фактическим процессам или использование зарубежных сервисов без анализа требований к локализации и трансграничной передаче.
Поэтому аудит необходим не только организациям, которые уже получили запрос контролирующего органа. Профилактическая проверка помогает заранее установить нарушения, определить приоритетные меры и документально подтвердить, что оператор принимает необходимые меры для исполнения требований закона.
Что представляет собой аудит персональных данных
Аудит персональных данных — это комплексная проверка процессов, документов, информационных систем и действий сотрудников организации на соответствие Федеральному закону № 152-ФЗ «О персональных данных» и связанным с ним нормативным требованиям.
Во время аудита анализируется не только наличие обязательных документов. Необходимо установить, соответствуют ли документы фактической деятельности компании. Если в политике указано, что организация собирает только имя и телефон, но фактически запрашивает паспорт, дату рождения, адрес, фотографию и сведения о семье, формального документа недостаточно.
Проверяется весь жизненный цикл информации: от первоначального получения до удаления или обезличивания. Юристы устанавливают цели обработки, категории субъектов, состав данных, используемые программы, места хранения, сроки обработки и перечень лиц, которым информация передается.
До начала обработки персональных данных оператор по общему правилу должен уведомить Роскомнадзор. При изменении указанных в уведомлении сведений информация направляется не позднее 15-го числа месяца, следующего за месяцем изменений. При прекращении обработки уведомление необходимо направить в течение десяти рабочих дней.
Какие процессы необходимо проверить
Аудит начинается с составления карты движения персональных данных. В ней фиксируется, откуда компания получает сведения, для чего они используются, кто имеет к ним доступ, где они хранятся и каким организациям передаются.
Обычно проверяются следующие направления:
-
персональные данные работников, соискателей и бывших сотрудников;
-
клиентские базы, CRM-системы и программы учета;
-
формы обратной связи, регистрации и заказа на сайте;
-
записи телефонных разговоров и переписка в мессенджерах;
-
программы лояльности, рекламные рассылки и личные кабинеты;
-
видеонаблюдение и системы контроля доступа;
-
обработка обращений, претензий и заявлений клиентов;
-
передача данных банкам, бухгалтерии, хостингу, колл-центрам и другим подрядчикам;
-
использование облачных хранилищ, сервисов аналитики и онлайн-чатов;
-
трансграничная передача и использование иностранных сервисов.
Отдельно необходимо проверить, не собирает ли компания избыточные сведения. Закон требует, чтобы содержание и объем обрабатываемых данных соответствовали заявленным целям. Если для обратного звонка достаточно имени и номера телефона, запрос паспортных данных, даты рождения или домашнего адреса может быть признан избыточным.
На каком основании компания может обрабатывать данные
Распространенная ошибка — считать согласие единственным основанием для любой обработки. В действительности основание зависит от цели и характера отношений с человеком.
В отдельных случаях обработка необходима для исполнения договора, выполнения обязанностей работодателя или соблюдения требований закона. Для других действий требуется самостоятельное согласие: например, для рекламной рассылки, публикации фотографии сотрудника, передачи сведений стороннему партнеру или обработки информации в целях, не связанных напрямую с договором.
Во время аудита для каждой цели определяется отдельное правовое основание. Это позволяет исключить ситуации, при которых одно общее согласие используется для неограниченного количества несвязанных действий.
Особое внимание уделяется возможности отзыва согласия. Компания должна понимать, какие операции необходимо прекратить после его отзыва, какие данные подлежат уничтожению и какие сведения можно продолжить хранить на основании закона или заключенного договора.
Какие документы должны быть у компании
Универсального комплекта документов не существует: его содержание зависит от деятельности организации, количества сотрудников, категорий обрабатываемых данных и используемых информационных систем. Однако в большинстве случаев необходимы:
-
политика в отношении обработки персональных данных;
-
локальный акт, определяющий порядок обработки и защиты данных;
-
приказ о назначении ответственного лица;
-
перечень сотрудников, допущенных к персональным данным;
-
обязательства сотрудников о соблюдении конфиденциальности;
-
формы согласий для клиентов, работников и соискателей;
-
порядок рассмотрения обращений субъектов;
-
правила хранения, блокирования и уничтожения информации;
-
порядок учета носителей и предоставления доступа;
-
модель угроз и документы по информационной безопасности;
-
договоры или поручения на обработку данных подрядчиками;
-
план действий при утечке или неправомерном доступе;
-
документы о проведении внутреннего контроля и обучения сотрудников.
Закон обязывает оператора принимать необходимые и достаточные меры для исполнения установленных требований. В частности, юридическому лицу необходимо разработать политику и локальные акты, направленные на предупреждение и выявление нарушений, а также на устранение их последствий.
Важно, чтобы цели, категории данных, способы обработки, сроки хранения и круг получателей совпадали во всех документах. Противоречия между политикой, согласиями, внутренними положениями и уведомлением Роскомнадзора могут рассматриваться как самостоятельный риск.
Проверка уведомления Роскомнадзора
Во время аудита необходимо не только установить факт включения компании в реестр операторов, но и сопоставить сведения из реестра с фактической деятельностью.
Проверяются заявленные цели обработки, категории субъектов и данных, способы обработки, меры безопасности, используемые информационные системы, место нахождения баз и сведения о лице, ответственном за организацию обработки.
Если после подачи уведомления компания запустила интернет-магазин, внедрила CRM, начала записывать телефонные разговоры, открыла новое направление или стала передавать информацию дополнительным подрядчикам, ранее представленные сведения могут потребовать актуализации.
Проверка сайта компании
Сайт является одним из наиболее уязвимых элементов. Проверке подлежат все формы, через которые посетитель передает информацию: заявка, заказ, регистрация, подписка, обратный звонок, отклик на вакансию и загрузка документов.
Рядом с формой должно быть понятно, какие сведения собираются и для какой цели. Пользователь должен иметь возможность ознакомиться с политикой до отправки данных. Согласие не следует подменять заранее установленной отметкой или общей фразой, не позволяющей определить условия обработки.
Если через одну форму одновременно оформляется заявка и подписка на рекламную рассылку, для этих целей целесообразно предусмотреть отдельные действия пользователя. Согласие на получение рекламы не должно быть обязательным условием направления основной заявки, когда рассылка не требуется для исполнения договора.
Дополнительно анализируются системы веб-аналитики, cookie-файлы, онлайн-чаты, виджеты обратного звонка, карты, формы сторонних сервисов и интеграции с социальными сетями. Каждый такой инструмент может получать сведения о посетителях и передавать их внешнему поставщику.
Локализация баз данных и зарубежные сервисы
При сборе персональных данных граждан Российской Федерации через интернет запись, систематизация, накопление, хранение, уточнение и извлечение таких сведений по общему правилу должны осуществляться с использованием баз данных, находящихся на территории России.
Поэтому во время аудита проверяются местонахождение серверов, условия работы хостинга, CRM, облачных хранилищ, сервисов рассылок, форм обратной связи и систем веб-аналитики.
Само наличие российского сайта не подтверждает соблюдение требования. Информация из формы может автоматически передаваться в зарубежную CRM, электронную таблицу, сервис аналитики или облачное хранилище. Все подобные маршруты необходимо выявить и оценить отдельно.
Если компания осуществляет трансграничную передачу данных, дополнительно проверяются страна-получатель, состав передаваемой информации, цель передачи, меры защиты и выполнение уведомительных требований.
Персональные данные сотрудников
Работодатель обрабатывает значительный объем информации: паспортные данные, банковские реквизиты, сведения об образовании, заработной плате, семье, воинском учете и состоянии трудовых отношений.
Во время аудита необходимо определить, какие сведения обрабатываются непосредственно на основании закона и трудового договора, а для каких целей требуется отдельное согласие. Например, размещение фотографии сотрудника на сайте, передача его контактов внешнему партнеру или публикация поздравления с днем рождения не всегда входят в стандартные кадровые процессы.
Проверяется порядок получения резюме и хранения сведений о кандидатах. Если соискатель не был принят на работу, компания должна понимать, на каком основании его резюме продолжает находиться во внутренней базе и в течение какого срока оно будет храниться.
Необходимо также проверить доступ сотрудников к кадровой информации. Наличие технического доступа к общей папке еще не означает наличие законного основания знакомиться со всеми содержащимися в ней документами.
При увольнении работника его учетные записи и доступ к CRM, корпоративной почте, облачным папкам и клиентским базам должны своевременно блокироваться.
Передача данных подрядчикам
Компания может привлекать бухгалтерию, службу доставки, рекламное агентство, CRM-провайдера, хостинг, сервис рассылок или колл-центр. Однако передача информации подрядчику не освобождает оператора от обязанности правильно организовать обработку.
В договоре необходимо определить перечень данных, категории субъектов, цели и перечень операций, требования к конфиденциальности, способы защиты и порядок действий при инциденте.
Лицо, обрабатывающее данные по поручению оператора, действует в пределах полученного поручения. Поэтому формулировки общего характера вроде «стороны соблюдают законодательство» обычно не описывают реальный порядок взаимодействия и не определяют границы использования переданной информации.
Отдельно следует проверить, привлекает ли подрядчик других исполнителей и может ли информация передаваться дальше без ведома первоначального оператора.
Информационная безопасность и управление доступами
Наличие юридических документов не заменяет технических и организационных мер безопасности. Компания должна определить актуальные угрозы, установить правила доступа и обеспечить защиту информационных систем.
Во время аудита проверяются:
-
порядок создания и блокирования учетных записей;
-
использование индивидуальных паролей;
-
наличие резервного копирования;
-
журналирование действий пользователей;
-
ограничение прав администраторов и подрядчиков;
-
антивирусная защита и обновление программного обеспечения;
-
порядок использования личных компьютеров и телефонов;
-
хранение бумажных документов и съемных носителей;
-
действия сотрудников при подозрении на утечку.
Конкретный состав мер определяется с учетом характера данных, используемых систем и актуальных угроз безопасности.
Что делать при утечке персональных данных
Компания должна заранее установить порядок выявления и расследования инцидентов. Сотрудники должны понимать, кому сообщать об ошибочной отправке письма, потере носителя, взломе учетной записи, публикации клиентской базы или ином неправомерном доступе.
При выявлении неправомерной или случайной передачи персональных данных оператор обязан направить в Роскомнадзор первичное уведомление в течение 24 часов. Результаты внутреннего расследования и сведения о причинах инцидента передаются в течение 72 часов.
Поэтому план реагирования должен содержать ответственных лиц, порядок фиксации времени обнаружения, перечень первичных мер, шаблоны уведомлений и правила взаимодействия с IT-специалистами и подрядчиками.
Отсутствие заранее подготовленного порядка повышает риск пропуска установленных сроков и неполного представления информации контролирующему органу.
Что делать при обнаружении нарушений
По итогам аудита составляется перечень несоответствий и план их устранения. Рекомендуется разделять нарушения по степени риска: критические, существенные и организационные.
К критическим могут относиться обработка без законного основания, отсутствие обязательного уведомления, использование неподходящих иностранных сервисов, неконтролируемая передача клиентской базы и отсутствие порядка реагирования на инциденты.
В первую очередь необходимо прекратить неправомерную обработку, ограничить избыточные доступы, актуализировать уведомление Роскомнадзора и исправить формы на сайте. Затем дорабатываются локальные документы, договоры с подрядчиками и технические меры защиты.
Компания также должна установить порядок реагирования на запросы граждан. Необходимо определить ответственного сотрудника, способ идентификации заявителя, сроки подготовки ответа и порядок блокирования, уточнения или уничтожения информации.
Что получает компания по итогам аудита
Результатом проверки должен быть не только перечень замечаний, но и практический комплект рекомендаций, который можно использовать в работе.
В зависимости от задач компании итоговый отчет может включать:
-
карту процессов обработки персональных данных;
-
перечень выявленных нарушений и правовых рисков;
-
оценку критичности каждого нарушения;
-
проверку сведений в реестре операторов;
-
рекомендации по доработке сайта и информационных систем;
-
перечень документов, которые необходимо разработать или изменить;
-
рекомендации по договорам с подрядчиками;
-
порядок реагирования на обращения и утечки;
-
пошаговый план устранения нарушений с указанием приоритетов.
Такой подход позволяет руководителю определить, какие меры необходимо принять немедленно, а какие изменения можно внедрять поэтапно без остановки бизнес-процессов.
Типичные ошибки бизнеса
На практике наиболее распространены следующие нарушения:
-
политика скопирована с чужого сайта и не соответствует деятельности компании;
-
уведомление Роскомнадзора не подано или содержит устаревшие сведения;
-
согласие объединяет несколько самостоятельных целей;
-
информация собирается в объеме, превышающем заявленные цели;
-
данные хранятся бессрочно;
-
отсутствуют документы об уничтожении информации;
-
бывшие сотрудники сохраняют доступ к CRM и облачным папкам;
-
подрядчики получают клиентскую базу без необходимых договорных условий;
-
на сайте используются сторонние сервисы, которые не учтены в документах;
-
зарубежная CRM используется без проверки местонахождения баз;
-
сотрудники отправляют рабочие документы через личные аккаунты и устройства;
-
отсутствует порядок реагирования на утечки.
Как часто необходимо проводить аудит
Закон не устанавливает единую периодичность комплексного юридического аудита для всех операторов. Частота проверки зависит от масштаба и характера деятельности организации.
Повторный аудит целесообразно проводить при запуске нового сайта или мобильного приложения, внедрении CRM, открытии филиала, изменении кадровых процессов, подключении нового подрядчика, начале рекламных рассылок или изменении способов хранения информации.
Даже если бизнес-процессы не менялись, внутреннюю проверку рекомендуется проводить регулярно. Это позволяет выявить фактические отклонения от утвержденных правил: неактуальные доступы, новые таблицы, дополнительные формы на сайте и неучтенные сервисы.
Заключение
Аудит персональных данных — это не формальная проверка наличия политики и согласий. Его задача заключается в сопоставлении документов с реальными бизнес-процессами. Чем больше у компании сотрудников, клиентов, подрядчиков и цифровых сервисов, тем выше вероятность того, что часть операций остается неучтенной.
Своевременная проверка позволяет устранить нарушения, снизить риск утечки и подготовить компанию к запросам граждан или контрольных органов. Аудит также помогает упорядочить внутренние процессы: определить ответственных лиц, ограничить доступы, установить сроки хранения и зафиксировать правила взаимодействия с подрядчиками.
После проверки важно не только исправить документы, но и регулярно пересматривать их при запуске новых услуг, внедрении CRM, смене подрядчиков, изменении структуры бизнеса и подключении дополнительных каналов сбора информации.
Юридическая поддержка
Национальная юридическая коллегия проводит юридический аудит обработки персональных данных в организациях. Мы анализируем документы, сайт, кадровые процессы, информационные системы и договоры с подрядчиками, составляем карту обработки данных и план устранения выявленных рисков.
Специалисты коллегии также помогают подготовить уведомления в Роскомнадзор, локальные акты, формы согласий, политики конфиденциальности и договорные условия для лиц, которым поручается обработка информации.
При необходимости мы сопровождаем устранение нарушений, взаимодействие с контролирующими органами и подготовку ответов на обращения субъектов персональных данных.
Свяжитесь с нами
-
8 800 550 13 02 — звонок по России бесплатный
-
Оставьте заявку на сайте — перезвоним за 15 минут