Аудит персональных данных сопоставляет реальную обработку с законом, документами и настройками. Наличие политики и согласий ещё не подтверждает, что формы, доступы и удаление работают правильно. Полезный результат проверки — конкретные расхождения, назначенные исполнители и подтверждённое устранение, а не только папка с отчётом.
Что входит в проверку
Статья 18.1 Закона № 152-ФЗ включает внутренний контроль и/или аудит в меры оператора. Из этого не следует, что каждая небольшая компания обязана ежегодно покупать одинаковый внешний «сертификат соответствия». Объём проверки зависит от обработки и применимых требований.
В выводах важно обозначить охват: оператора, подразделения, сайты, системы и процессы. Проверка одного сайта не подтверждает соответствие кадрового архива и бухгалтерии. Начальную инвентаризацию могут выполнять уполномоченные сотрудники; для сложных оснований, специальных категорий и технической защиты могут понадобиться профильные специалисты.
Аудит не должен создавать новые риски. Формы удобно проверять тестовыми записями, подтверждения собирать в необходимом объёме, доступ к отчёту ограничивать. Проверку восстановления резервной копии проводят в согласованной среде, а не экспериментом поверх рабочей базы.
Карта обработки важнее списка программ
CRM — инструмент, а не цель. В ней могут одновременно существовать продажи, поддержка и реклама с разными основаниями и сроками. По каждому процессу должны быть понятны цель, субъекты и данные, основание, системы, получатели, доступы и условия прекращения обработки.
Сотрудники часто показывают то, чего нет в официальном перечне: личную таблицу менеджера, облачную папку бухгалтера, пересылку резюме в мессенджер. Такие копии тоже входят в проверку. Удаление имени из таблицы не делает сведения автоматически обезличенными, если сочетание контактов и идентификаторов позволяет связать их с человеком.
Путь одной тестовой заявки помогает сопоставить несколько уровней сразу: поля формы, доступные пользователю тексты, отправку в CRM и последующие действия. Если политика описывает обратную связь, а CRM автоматически запускает рекламу, недостаточно исправить только страницу. Нужно установить основание рекламной обработки и проверить саму автоматическую цепочку.
Короткий список контрольных вопросов
- Каждая цель имеет основание, а состав данных не избыточен?
- Политика доступна до отправки формы и относится к правильному оператору?
- Если используется согласие, сохранены его редакция и подтверждение получения?
- Права сотрудников и подрядчиков совпадают с необходимыми полномочиями?
- Известны получатели, условия передачи и фактическое размещение баз?
- Хранение, обращения и инциденты регулируются работающими процедурами?
Это ориентиры для проверки, а не универсальное заключение о соответствии. Например, отсутствие отдельной галочки не всегда означает нарушение: обработка может иметь другое законное основание. И наоборот, подпись под общим согласием не делает допустимыми любые поля и дальнейшие передачи.
Доступы, подрядчики и бумага
Документальную матрицу доступа сопоставляют с правами конкретных аккаунтов: просмотром, изменением, выгрузкой и административными полномочиями. При увольнении или завершении договора важны не только компьютер и почта, но и CRM, облако, API-ключи, общие ссылки и активные мобильные сеансы.
Проверку выполняют уполномоченные администраторы, не используя чужие пароли. Для бумаги аналогичный вопрос — кто фактически может получить договоры, личные дела и распечатки. Не требуется придумывать сейф для каждой страницы; требуется исключить необоснованный доступ с учётом конкретной обработки.
По каждому внешнему получателю определяют роль и законность передачи. Для обработчика по поручению проверяют условия части 3 статьи 6, для самостоятельного оператора — его функции и основания. Фраза в договоре «стороны соблюдают 152-ФЗ» не раскрывает необходимых условий поручения.
Российский адрес провайдера не подтверждает расположение базы. Значение имеют основное хранение, копии, поддержка и интеграции. Локализацию при сборе данных граждан РФ оценивают по части 5 статьи 18, а фактическую трансграничную передачу — отдельно по статье 12. Названия сервиса или скриншота его реквизитов недостаточно.
Какие подтверждения полезнее общей отметки
| Заявленное правило | Подтверждение на практике |
|---|---|
| Доступ выдаётся по ролям | Права активных аккаунтов, согласование и прекращение доступов |
| Получаем согласие | Текст нужной редакции и событие волеизъявления |
| Создаются резервные копии | Результаты выполнения и проверка восстановления |
| Данные удаляются по сроку | Основание срока, выполненное действие и судьба активных копий |
| Рассматриваем обращения | Рабочий канал, ответственный и прохождение конкретного запроса |
| Уведомление РКН актуально | Сопоставление поданных сведений с текущей обработкой |
Настроенное задание резервного копирования не доказывает, что оно успешно выполняется. Удаление записи из основной таблицы не прекращает использование её выгрузки. Именно такие расхождения показывают, действует ли локальное правило за пределами документа.
Сроки и готовность к обращениям
Закрытая заявка, отписавшийся подписчик и бывший работник — разные случаи. После завершения процесса нужно понимать, какие сведения остаются и на каком основании. Законное архивное хранение отличается от дальнейшей рекламы или другого активного использования.
Для обращений важны доступный канал, определение предмета и полномочий заявителя, поиск затронутых систем и ответственный за ответ. Полный скан паспорта не следует требовать автоматически: способ подтверждения личности должен соответствовать ситуации. Ящик, который никто не читает, не делает процедуру рабочей.
При инциденте контакты IT и провайдера должны позволять получить сведения вовремя. В установленных статьёй 21 случаях предусмотрены первоначальное уведомление в течение 24 часов и результаты расследования в течение 72 часов. Недельное внутреннее согласование не помогает выполнить эти обязанности.
Что должно остаться после аудита
В отчёте фиксируют факт и подтверждение, затронутый процесс, применимое требование, риск, действие, исполнителя, срок и проверку закрытия. Формулировка «бывший менеджер сохранил доступ к CRM» полезнее общей оценки «недостаточная безопасность»: из неё понятно, что необходимо устранить и проверить.
Приоритет зависит от действующего риска и обязательных сроков. Опечатка не должна отвлекать от открытой базы, а внутренний план «исправить через три месяца» не продлевает законные сроки. Сам отчёт не устраняет нарушение: нужны выполненные изменения и повторная проверка.
Периодичность контроля определяют по требованиям и рискам. Новый сервис, цель, подрядчик, инцидент или изменение закона могут потребовать внеплановой проверки затронутой части. Подписи задним числом и вымышленные акты не исправляют прошлую обработку — документы должны отражать действительные действия.



