Как провести аудит обработки персональных данных в компании

Разбираем, как провести самостоятельный аудит обработки персональных данных в компании. Что проверить: источники данных, основания обработки, доступ сотрудников, передачу подрядчикам, сроки хранения и пакет документов. Порядок действий для ответственного за персональные данные, который готовится к проверке Роскомнадзора без внешнего аудитора.

Как провести аудит обработки персональных данных в компании

Проверка Роскомнадзора начинается не с прихода инспектора, а с запроса документов. Пока вы их собираете и понимаете, что часть процессов нигде не описана, время на исправление уже упущено. Самостоятельный аудит обработки персональных данных снимает эту проблему заранее. Вы находите слабые места сами, без штрафа и предписания.

Аудит не требует нанимать внешнего эксперта. Нужно последовательно пройти по всем источникам данных в компании и сверить их с требованиями 152-ФЗ. Дальше разберём порядок действий.

Составьте карту источников данных

Выпишите каждое место, откуда в компанию попадают персональные данные. Форма на сайте, заявка по телефону, визитка на выставке, анкета соискателя, CRM, бухгалтерская программа, пропускная система на проходной. Для каждого источника отметьте, какие именно данные собираются: имя, телефон, email, паспортные данные, биометрия.

На этом шаге чаще всего всплывают источники, о которых забыли. Старая форма обратной связи на сайте, которую никто не отключил. Таблица с телефонами клиентов в общем доступе у отдела продаж.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

Проверьте законное основание на каждый источник

У любой обработки персональных данных должно быть основание. Согласие субъекта, договор с ним, требование закона или другое основание из статьи 6 152-ФЗ. Пройдитесь по карте источников и для каждого запишите, каким основанием он закрыт.

Если основанием служит согласие, проверьте форму согласия. Она должна быть отдельным документом или отдельным действием пользователя, а не спрятанным пунктом в пользовательском соглашении. Расплывчатая формулировка вроде «согласен на обработку данных» без цели, перечня данных и срока хранения при проверке не защитит.

Отдельно сверьте, подано ли уведомление в Роскомнадзор о начале обработки персональных данных. Если компания начала собирать новую категорию данных после подачи уведомления, его нужно актуализировать.

Проверка компании в реестре операторов РКН

Проверьте, где данные хранятся и кто имеет к ним доступ

Данные редко живут в одном месте. Обычно это CRM, почта, облачные диски, распечатки на столах менеджеров и архив бывших сотрудников на общем сервере. Аудит должен пройти по каждому хранилищу и ответить на три вопроса. Кто туда заходит. Зачем ему туда заходить. Ограничен ли доступ по должности.

На этом этапе часто находится доступ к базе клиентов у сотрудников, которым он не нужен по работе. Например, у стажёра или у бывшего менеджера, чей аккаунт не отключили при увольнении.

Проверьте передачу данных подрядчикам и за рубеж

Если данные уходят наружу, в сервис рассылок, бухгалтерскую компанию, CRM на зарубежном сервере, с каждым подрядчиком должен быть заключён договор поручения на обработку персональных данных. Договор описывает, что подрядчик обязан делать с данными и как их защищать.

Отдельно проверьте, не хранятся ли данные россиян на серверах за пределами страны без первичной записи в российской базе. Это частая находка у компаний, которые подключили зарубежный SaaS-сервис и не думали о требованиях 152-ФЗ на этапе выбора.

Проверьте сроки хранения и уничтожения

Данные нельзя хранить бесконечно на всякий случай. Для каждого источника из карты определите, сколько данные должны храниться и что происходит с ними после того, как цель обработки достигнута. После увольнения сотрудника, отказа клиента от услуг или истечения срока согласия данные пора удалить.

Если в компании нет процедуры уничтожения, акта, регламента, ответственного за это действие, это тоже находка аудита, а не мелочь для отчёта.

Соберите документы в один пакет

После проверки процессов проверьте документы. У оператора персональных данных должны быть в наличии:

Если какого-то документа нет или он не отражает реальные процессы, это и есть список задач после аудита.

Чек-лист готовности к проверке Роскомнадзора

Что делать с результатами аудита

Зафиксируйте находки письменно. Источник, проблема, что нужно сделать, кто отвечает, срок. Без письменной фиксации аудит превращается в разговор, который забудут через неделю. Начните с находок, которые касаются данных без правового основания и доступа лишних сотрудников. Это то, за что при проверке спрашивают в первую очередь.

Частые вопросы

Как часто нужно проводить такой аудит?

Универсального срока в законе нет. На практике логично проверять процессы раз в год и дополнительно при каждом крупном изменении. Например, при запуске нового сайта, смене CRM или подключении нового подрядчика с доступом к данным.

Нужен ли внешний аудитор или можно провести проверку своими силами?

Можно провести самостоятельно, если в компании есть человек, ответственный за персональные данные, и он способен непредвзято оценить собственные процессы. Внешний аудитор полезен, если нужен независимый взгляд или компания готовится к проверке после жалобы.

С чего начать, если аудит никогда не проводился?

С карты источников данных. Пока непонятно, откуда данные поступают в компанию, невозможно проверить ни основания, ни хранение, ни доступ.

Что делать, если аудит нашёл серьёзные нарушения?

Устранить в первую очередь то, что создаёт прямой риск. Доступ посторонних к данным, отсутствие согласия там, где оно обязательно, хранение данных без основания. Остальное распределите в план по приоритету и срокам.

Открыть статью на сайте 152form.ru