Аудит персональных данных и сопровождение оператора
Проверяем систему обработки персональных данных в организации или у другого оператора: цели и основания, роли подразделений и подрядчиков, документы, уведомления, хранение, обращения субъектов, трансграничные процессы и готовность к инцидентам. По результатам готовим правовые выводы, необходимые документы и последовательный план внедрения.
Что даёт комплексный правовой аудит
Аудит показывает не только наличие политики и согласий, но и согласованность всей раскрытой обработки: кто и зачем получает данные, какие системы и подрядчики участвуют, на каком основании сведения используются и передаются, сколько они хранятся, кто отвечает за обращения и инциденты. Результатом становятся письменные выводы, перечень приоритетных исправлений, согласованные документы и юридическое сопровождение конкретных действий в установленном объёме.
Определите исходную ситуацию
Эти материалы раскрывают отдельные вопросы. Комплексный аудит нужен, когда проблема затрагивает несколько процессов или необходимо проверить систему оператора целиком.
Персональные данные для бизнеса и сайта: обязанности оператора
Руководство. Общая карта статуса оператора, оснований, документов, уведомлений, мер и прав субъектов.
Ответственность за нарушения при обработке персональных данных
Статья. Помогает разграничить самостоятельные нарушения и понять, какие факты и документы имеют значение для оценки риска.
Уведомление Роскомнадзора об обработке персональных данных
Статья. Используется, когда нужно проверить первоначальное уведомление, изменение сведений или прекращение обработки.
Инцидент с персональными данными: действия в первые 24 и 72 часа
Статья. Нужен при установленном или предполагаемом неправомерном либо случайном доступе, передаче или распространении данных.
Документы и процессы по персональным данным для сайта и бизнеса
Услуга. Более узкая услуга, когда задача ограничена сайтом, формами, рассылками, CRM и связанными документами.
Когда отдельного документа уже недостаточно
Комплексный аудит оправдан, когда обработка распределена между подразделениями, системами и внешними исполнителями и невозможно подтвердить единые правила только политикой на сайте.
Нет единой инвентаризации
Подразделения используют данные клиентов, работников и представителей контрагентов, но цели, основания, системы и сроки не сведены в согласованную картину.
Документы создавались отдельно
Политика, согласия, локальные акты, договоры и уведомление описывают разные категории данных или не соответствуют реальному процессу.
Меняются системы и подрядчики
Переезд CRM, новый облачный сервис, коллтрекинг, рассылка или передача функций внешнему исполнителю меняют маршрут и условия обработки.
Обрабатываются данные работников
Кадровые документы, доступы, видеонаблюдение, пропускной режим и внутренние коммуникации требуют отдельной проверки целей, оснований и локальных актов.
Используются иностранные сервисы
Нужно отдельно проверить локализацию, фактический маршрут передачи, статус участников и процедуру трансграничной передачи.
Нет процедуры запросов и инцидентов
Ответственные лица, порядок фиксации, сроки, состав решений и взаимодействие с техническими специалистами не определены заранее.
Поступил запрос или началась проверка
До ответа необходимо проверить полномочия органа, предмет, срок, правовое основание и состав действительно запрошенных материалов.
Бизнес существенно изменился
Новые продукты, подразделения, категории субъектов, базы и цели требуют повторно сопоставить процессы с документами и уведомлениями.
Что может войти в аудит и сопровождение
Объём определяется по фактической структуре оператора и поставленной задаче. Аудит не должен механически создавать максимальный комплект документов: каждое действие связывается с конкретным процессом и обязанностью.
Разобрать документ ФНСЧто требует отдельного согласования
Аудит даёт правовую оценку раскрытых процессов и определяет необходимые изменения. Он не подменяет техническую защиту, операционное исполнение всех процедур и решения независимых лиц.
Техническое обследование систем
Инвентаризацию сетевого обмена, поиск уязвимостей, моделирование угроз, настройку журналов и средств защиты выполняют профильные ИТ- и ИБ-специалисты.
Внедрение технических мер
Юрист формулирует требования и проверяет юридическую согласованность, но не администрирует инфраструктуру и средства защиты.
Неограниченное постоянное сопровождение
Запросы, проверки, изменения процессов и инциденты сопровождаются только в отдельно определённом объёме без скрытого лимита или бессрочного обязательства.
Процессы, не раскрытые при аудите
Выводы не охватывают системы, подразделения, цели и передачи, о которых не были предоставлены сведения или доступные документы.
Гарантия решения Роскомнадзора или суда
Юрист готовит документы и позицию, но не принимает решение за контролирующий орган, контрагента, субъекта или суд.
Гарантия отсутствия инцидента
Документы и процедуры снижают правовые и организационные риски, но не исключают технические атаки, ошибки работников и нарушение утверждённых правил.
Заключение по иностранному праву
В трансграничной модели может потребоваться консультант соответствующей юрисдикции; его участие и внешние расходы согласуются отдельно.
Автоматическое исправление после отчёта
Рекомендации должны быть внедрены оператором. Подготовка документов не означает, что подразделения и системы уже изменили фактическую работу.
Как определяется формат работы
Сначала разбираем ситуацию и определяем необходимый объём юридической работы. Стоимость и условия согласовываем до начала работы.
Этап 1. Разбор ситуации
Вы описываете структуру бизнеса, основные категории данных, системы, подрядчиков, действующие документы и причину аудита.
Этап 2. Определение юридической работы
Устанавливаем границы подразделений и процессов, перечень материалов, формат выводов и необходимость подготовки документов или сопровождения.
Этап 3. Согласование стоимости и условий
До начала фиксируем состав работы, источники сведений, ограничения, формат взаимодействия и контролируемый результат юридической работы.
Этап 4. Начало работы
Получаем согласованные материалы, назначаем контактное лицо со стороны оператора и приступаем к аудиту.
Как проходит аудит
Проверка идёт от фактической обработки к документам. Такой порядок позволяет отделить существенные несоответствия от формальных правок текста.
Шаг 1. Определяем границы
Фиксируем включённые подразделения, категории субъектов, системы, документы и внешних участников.
Шаг 2. Собираем факты
Проводим интервью, изучаем документы, формы, уведомления, договоры и доступные описания информационных потоков.
Шаг 3. Строим карту обработки
Сводим цели, данные, основания, действия, системы, получателей, сроки и условия прекращения по каждому процессу.
Шаг 4. Проводим правовую проверку
Выявляем расхождения между законом, документами и фактической работой и разграничиваем риски по отдельным обязанностям.
Шаг 5. Готовим выводы и документы
Передаём отчёт, приоритеты, согласованные проекты документов и требования к организационным и техническим изменениям.
Шаг 6. Сопровождаем внедрение
Разъясняем правовые требования и при предусмотренном объёме проверяем документы и процессы после внесения изменений.
Шаг 7. Ведём конкретную процедуру
При отдельном согласовании готовим уведомление, ответ, внутренний акт или правовую позицию по запросу, проверке либо инциденту.
Артём Орешкин, юрист
Артём Орешкин консультирует бизнес и участвует в подготовке юридических документов и правовых позиций. В подтверждённом опыте — банковская сфера, интеллектуальная собственность, суд и сопровождение бизнеса; более 500 консультаций и дел. При аудите персональных данных этот опыт используется для сопоставления нормативных обязанностей с договорами, внутренними процессами, работой подрядчиков и доказательствами фактического исполнения.
Вопросы об аудите и сопровождении
Границы аудита определяются до начала, чтобы выводы относились к конкретным подразделениям, системам и процессам.
Персональные данные
Услуги, разборы и ответы, связанные общей правовой задачей.
