Как провести аудит обработки персональных данных в компании
Разбираем, как провести самостоятельный аудит обработки персональных данных в компании. Что проверить: источники данных, основания обработки, доступ сотрудников, передачу подрядчикам, сроки хранения и пакет документов. Порядок действий для ответственного за персональные данные, который готовится к проверке Роскомнадзора без внешнего аудитора.
Проверка Роскомнадзора начинается не с прихода инспектора, а с запроса документов. Пока вы их собираете и понимаете, что часть процессов нигде не описана, время на исправление уже упущено. Самостоятельный аудит обработки персональных данных снимает эту проблему заранее. Вы находите слабые места сами, без штрафа и предписания.
Аудит не требует нанимать внешнего эксперта. Нужно последовательно пройти по всем источникам данных в компании и сверить их с требованиями 152-ФЗ. Дальше разберём порядок действий.
Составьте карту источников данных
Выпишите каждое место, откуда в компанию попадают персональные данные. Форма на сайте, заявка по телефону, визитка на выставке, анкета соискателя, CRM, бухгалтерская программа, пропускная система на проходной. Для каждого источника отметьте, какие именно данные собираются: имя, телефон, email, паспортные данные, биометрия.
На этом шаге чаще всего всплывают источники, о которых забыли. Старая форма обратной связи на сайте, которую никто не отключил. Таблица с телефонами клиентов в общем доступе у отдела продаж.
Авто-аудит сайта — проверка на нарушения 152-ФЗ
Проверьте законное основание на каждый источник
У любой обработки персональных данных должно быть основание. Согласие субъекта, договор с ним, требование закона или другое основание из статьи 6 152-ФЗ. Пройдитесь по карте источников и для каждого запишите, каким основанием он закрыт.
Если основанием служит согласие, проверьте форму согласия. Она должна быть отдельным документом или отдельным действием пользователя, а не спрятанным пунктом в пользовательском соглашении. Расплывчатая формулировка вроде «согласен на обработку данных» без цели, перечня данных и срока хранения при проверке не защитит.
Отдельно сверьте, подано ли уведомление в Роскомнадзор о начале обработки персональных данных. Если компания начала собирать новую категорию данных после подачи уведомления, его нужно актуализировать.
Проверка компании в реестре операторов РКН
Проверьте, где данные хранятся и кто имеет к ним доступ
Данные редко живут в одном месте. Обычно это CRM, почта, облачные диски, распечатки на столах менеджеров и архив бывших сотрудников на общем сервере. Аудит должен пройти по каждому хранилищу и ответить на три вопроса. Кто туда заходит. Зачем ему туда заходить. Ограничен ли доступ по должности.
На этом этапе часто находится доступ к базе клиентов у сотрудников, которым он не нужен по работе. Например, у стажёра или у бывшего менеджера, чей аккаунт не отключили при увольнении.
Проверьте передачу данных подрядчикам и за рубеж
Если данные уходят наружу, в сервис рассылок, бухгалтерскую компанию, CRM на зарубежном сервере, с каждым подрядчиком должен быть заключён договор поручения на обработку персональных данных. Договор описывает, что подрядчик обязан делать с данными и как их защищать.
Отдельно проверьте, не хранятся ли данные россиян на серверах за пределами страны без первичной записи в российской базе. Это частая находка у компаний, которые подключили зарубежный SaaS-сервис и не думали о требованиях 152-ФЗ на этапе выбора.
Проверьте сроки хранения и уничтожения
Данные нельзя хранить бесконечно на всякий случай. Для каждого источника из карты определите, сколько данные должны храниться и что происходит с ними после того, как цель обработки достигнута. После увольнения сотрудника, отказа клиента от услуг или истечения срока согласия данные пора удалить.
Если в компании нет процедуры уничтожения, акта, регламента, ответственного за это действие, это тоже находка аудита, а не мелочь для отчёта.
Соберите документы в один пакет
После проверки процессов проверьте документы. У оператора персональных данных должны быть в наличии:
- политика обработки персональных данных, опубликованная на сайте;
- формы согласий под каждую цель обработки;
- приказ о назначении ответственного за обработку персональных данных;
- договоры поручения с подрядчиками, которые получают доступ к данным;
- уведомление в Роскомнадзор о начале обработки, если оно требуется по вашей деятельности.
Если какого-то документа нет или он не отражает реальные процессы, это и есть список задач после аудита.
Чек-лист готовности к проверке Роскомнадзора
Что делать с результатами аудита
Зафиксируйте находки письменно. Источник, проблема, что нужно сделать, кто отвечает, срок. Без письменной фиксации аудит превращается в разговор, который забудут через неделю. Начните с находок, которые касаются данных без правового основания и доступа лишних сотрудников. Это то, за что при проверке спрашивают в первую очередь.
Частые вопросы
Как часто нужно проводить такой аудит?
Универсального срока в законе нет. На практике логично проверять процессы раз в год и дополнительно при каждом крупном изменении. Например, при запуске нового сайта, смене CRM или подключении нового подрядчика с доступом к данным.
Нужен ли внешний аудитор или можно провести проверку своими силами?
Можно провести самостоятельно, если в компании есть человек, ответственный за персональные данные, и он способен непредвзято оценить собственные процессы. Внешний аудитор полезен, если нужен независимый взгляд или компания готовится к проверке после жалобы.
С чего начать, если аудит никогда не проводился?
С карты источников данных. Пока непонятно, откуда данные поступают в компанию, невозможно проверить ни основания, ни хранение, ни доступ.
Что делать, если аудит нашёл серьёзные нарушения?
Устранить в первую очередь то, что создаёт прямой риск. Доступ посторонних к данным, отсутствие согласия там, где оно обязательно, хранение данных без основания. Остальное распределите в план по приоритету и срокам.