Орешкин и К°юридические услуги для малого и средного бизнеса
Аудит оператора

Аудит персональных данных и сопровождение оператора

Проверяем систему обработки персональных данных в организации или у другого оператора: цели и основания, роли подразделений и подрядчиков, документы, уведомления, хранение, обращения субъектов, трансграничные процессы и готовность к инцидентам. По результатам готовим правовые выводы, необходимые документы и последовательный план внедрения.

по РФРабота дистанционно
500+консультаций и дел
4стадии: требование → суд
Коротко об услуге

Что даёт комплексный правовой аудит

Аудит показывает не только наличие политики и согласий, но и согласованность всей раскрытой обработки: кто и зачем получает данные, какие системы и подрядчики участвуют, на каком основании сведения используются и передаются, сколько они хранятся, кто отвечает за обращения и инциденты. Результатом становятся письменные выводы, перечень приоритетных исправлений, согласованные документы и юридическое сопровождение конкретных действий в установленном объёме.

Материалы и задачи

Определите исходную ситуацию

Эти материалы раскрывают отдельные вопросы. Комплексный аудит нужен, когда проблема затрагивает несколько процессов или необходимо проверить систему оператора целиком.

СИТУАЦИЯ 01

Персональные данные для бизнеса и сайта: обязанности оператора

Руководство. Общая карта статуса оператора, оснований, документов, уведомлений, мер и прав субъектов.

СИТУАЦИЯ 02

Ответственность за нарушения при обработке персональных данных

Статья. Помогает разграничить самостоятельные нарушения и понять, какие факты и документы имеют значение для оценки риска.

СИТУАЦИЯ 03

Уведомление Роскомнадзора об обработке персональных данных

Статья. Используется, когда нужно проверить первоначальное уведомление, изменение сведений или прекращение обработки.

СИТУАЦИЯ 04

Инцидент с персональными данными: действия в первые 24 и 72 часа

Статья. Нужен при установленном или предполагаемом неправомерном либо случайном доступе, передаче или распространении данных.

СИТУАЦИЯ 05

Документы и процессы по персональным данным для сайта и бизнеса

Услуга. Более узкая услуга, когда задача ограничена сайтом, формами, рассылками, CRM и связанными документами.

Когда нужен разбор

Когда отдельного документа уже недостаточно

Комплексный аудит оправдан, когда обработка распределена между подразделениями, системами и внешними исполнителями и невозможно подтвердить единые правила только политикой на сайте.

Нет единой инвентаризации

Подразделения используют данные клиентов, работников и представителей контрагентов, но цели, основания, системы и сроки не сведены в согласованную картину.

Документы создавались отдельно

Политика, согласия, локальные акты, договоры и уведомление описывают разные категории данных или не соответствуют реальному процессу.

Меняются системы и подрядчики

Переезд CRM, новый облачный сервис, коллтрекинг, рассылка или передача функций внешнему исполнителю меняют маршрут и условия обработки.

Обрабатываются данные работников

Кадровые документы, доступы, видеонаблюдение, пропускной режим и внутренние коммуникации требуют отдельной проверки целей, оснований и локальных актов.

Используются иностранные сервисы

Нужно отдельно проверить локализацию, фактический маршрут передачи, статус участников и процедуру трансграничной передачи.

Нет процедуры запросов и инцидентов

Ответственные лица, порядок фиксации, сроки, состав решений и взаимодействие с техническими специалистами не определены заранее.

Поступил запрос или началась проверка

До ответа необходимо проверить полномочия органа, предмет, срок, правовое основание и состав действительно запрошенных материалов.

Бизнес существенно изменился

Новые продукты, подразделения, категории субъектов, базы и цели требуют повторно сопоставить процессы с документами и уведомлениями.

Состав работы

Что может войти в аудит и сопровождение

Объём определяется по фактической структуре оператора и поставленной задаче. Аудит не должен механически создавать максимальный комплект документов: каждое действие связывается с конкретным процессом и обязанностью.

Разобрать документ ФНС
Инвентаризация процессов Собираем сведения о категориях субъектов и данных, целях, источниках, действиях, системах, получателях, сроках и прекращении обработки.
Квалификация ролей Определяем оператора, лиц, действующих по поручению, самостоятельных получателей и распределение обязанностей по фактическим функциям.
Проверка правовых оснований Сопоставляем каждую цель с применимым основанием и проверяем содержание и доказуемость согласий там, где они используются.
Аудит документов Проверяем политику, согласия, локальные акты, положения, инструкции, формы, договоры и иные документы, относящиеся к раскрытым процессам.
Работники и внутренние процессы Оцениваем кадровую обработку и связанные процессы в согласованных границах без смешения трудовых обязанностей, локальных актов и технических мер.
Поручение обработки и получатели Проверяем договорные условия, предмет поручения, перечни действий, конфиденциальность, меры, уведомление об инцидентах и порядок прекращения обработки.
Уведомления Роскомнадзора Сопоставляем запись в реестре с фактическими целями и системами; готовим сведения для подачи или актуализации в предусмотренном объёме.
Локализация и трансграничные процессы Проверяем размещение баз при сборе данных граждан России и отдельно квалифицируем намерение осуществлять трансграничную передачу.
Права субъектов Выстраиваем порядок регистрации и рассмотрения обращений, проверки личности заявителя и подготовки ответа по применимым требованиям.
Подготовка к инцидентам Разрабатываем юридическую часть порядка реагирования: фиксацию момента выявления, принятие решений, уведомления и внутреннее расследование.
Отчёт и план исправлений Формируем письменные выводы, приоритеты, перечень документов и действий, ответственных лиц и зависимостей от технических работ.
Сопровождение конкретной процедуры По прямому согласованию готовим ответы, уведомления, правовую позицию и документы для запроса, проверки или инцидента.
Границы

Что требует отдельного согласования

Аудит даёт правовую оценку раскрытых процессов и определяет необходимые изменения. Он не подменяет техническую защиту, операционное исполнение всех процедур и решения независимых лиц.

Техническое обследование систем

Инвентаризацию сетевого обмена, поиск уязвимостей, моделирование угроз, настройку журналов и средств защиты выполняют профильные ИТ- и ИБ-специалисты.

Внедрение технических мер

Юрист формулирует требования и проверяет юридическую согласованность, но не администрирует инфраструктуру и средства защиты.

Неограниченное постоянное сопровождение

Запросы, проверки, изменения процессов и инциденты сопровождаются только в отдельно определённом объёме без скрытого лимита или бессрочного обязательства.

Процессы, не раскрытые при аудите

Выводы не охватывают системы, подразделения, цели и передачи, о которых не были предоставлены сведения или доступные документы.

Гарантия решения Роскомнадзора или суда

Юрист готовит документы и позицию, но не принимает решение за контролирующий орган, контрагента, субъекта или суд.

Гарантия отсутствия инцидента

Документы и процедуры снижают правовые и организационные риски, но не исключают технические атаки, ошибки работников и нарушение утверждённых правил.

Заключение по иностранному праву

В трансграничной модели может потребоваться консультант соответствующей юрисдикции; его участие и внешние расходы согласуются отдельно.

Автоматическое исправление после отчёта

Рекомендации должны быть внедрены оператором. Подготовка документов не означает, что подразделения и системы уже изменили фактическую работу.

Формат

Как определяется формат работы

Сначала разбираем ситуацию и определяем необходимый объём юридической работы. Стоимость и условия согласовываем до начала работы.

Этап 1. Разбор ситуации

Вы описываете структуру бизнеса, основные категории данных, системы, подрядчиков, действующие документы и причину аудита.

Этап 2. Определение юридической работы

Устанавливаем границы подразделений и процессов, перечень материалов, формат выводов и необходимость подготовки документов или сопровождения.

Этап 3. Согласование стоимости и условий

До начала фиксируем состав работы, источники сведений, ограничения, формат взаимодействия и контролируемый результат юридической работы.

Этап 4. Начало работы

Получаем согласованные материалы, назначаем контактное лицо со стороны оператора и приступаем к аудиту.

Процесс

Как проходит аудит

Проверка идёт от фактической обработки к документам. Такой порядок позволяет отделить существенные несоответствия от формальных правок текста.

ШАГ 1

Шаг 1. Определяем границы

Фиксируем включённые подразделения, категории субъектов, системы, документы и внешних участников.

ШАГ 2

Шаг 2. Собираем факты

Проводим интервью, изучаем документы, формы, уведомления, договоры и доступные описания информационных потоков.

ШАГ 3

Шаг 3. Строим карту обработки

Сводим цели, данные, основания, действия, системы, получателей, сроки и условия прекращения по каждому процессу.

ШАГ 4

Шаг 4. Проводим правовую проверку

Выявляем расхождения между законом, документами и фактической работой и разграничиваем риски по отдельным обязанностям.

ШАГ 5

Шаг 5. Готовим выводы и документы

Передаём отчёт, приоритеты, согласованные проекты документов и требования к организационным и техническим изменениям.

ШАГ 6

Шаг 6. Сопровождаем внедрение

Разъясняем правовые требования и при предусмотренном объёме проверяем документы и процессы после внесения изменений.

ШАГ 7

Шаг 7. Ведём конкретную процедуру

При отдельном согласовании готовим уведомление, ответ, внутренний акт или правовую позицию по запросу, проверке либо инциденту.

Юрист

Артём Орешкин, юрист

юрист для малого и среднего бизнеса

Артём Орешкин консультирует бизнес и участвует в подготовке юридических документов и правовых позиций. В подтверждённом опыте — банковская сфера, интеллектуальная собственность, суд и сопровождение бизнеса; более 500 консультаций и дел. При аудите персональных данных этот опыт используется для сопоставления нормативных обязанностей с договорами, внутренними процессами, работой подрядчиков и доказательствами фактического исполнения.

500+консультаций и дел
малый + среднийдва сегмента бизнеса
по РФработа дистанционно
Документыответы, возражения, жалобы
Подробнее о юристе
Вопросы

Вопросы об аудите и сопровождении

Границы аудита определяются до начала, чтобы выводы относились к конкретным подразделениям, системам и процессам.

Проверка сайта сосредоточена на формах, интерфейсах, CRM, аналитике и связанных документах. Комплексный аудит охватывает согласованные внутренние и внешние процессы оператора: работников, подразделения, локальные акты, поручения обработки, хранение, обращения, уведомления и готовность к инцидентам.
Да. Границы могут быть ограничены конкретной системой, подразделением, категорией субъектов или новой услугой. В отчёте прямо указывается, что не входило в проверку.
Обычно требуются описание структуры и процессов, действующие политики и локальные акты, формы согласий, уведомления, договоры с подрядчиками, перечень систем и доступные регламенты хранения, доступа, обращений и инцидентов. Точный перечень зависит от границ.
В согласованный объём могут входить проверка обязанности, подготовка сведений и сопровождение подачи. Оператор отвечает за достоверность исходных данных и совершение юридически значимого действия в предусмотренной форме; включение представительства определяется отдельно.
Может включать, если это прямо входит в границы. Проверяются цели, основания, локальные акты, доступ, передача, сроки и конкретные процессы, но юридическая проверка не подменяет кадровую и техническую работу.
Устанавливаются фактический маршрут, получатель, страна, роль сторон, категории данных, локализация при сборе и применимая уведомительная процедура. Полный вывод может зависеть от условий сервиса и права иностранной юрисдикции.
Передаётся приоритизированный план: какие процессы изменить, какие документы подготовить, какие сведения обновить и какие технические задачи поставить профильным специалистам. Внедрение и контроль могут быть включены только в согласованном объёме.
Нет. Аудит относится к раскрытым процессам и требованиям на дату проверки. Риск зависит от полноты сведений, фактического внедрения, последующих изменений, действий работников, технических событий и оценки уполномоченного органа или суда.
Да, как отдельную конкретную задачу либо в заранее согласованных границах. Неограниченное сопровождение без установленного состава действий и условий не предполагается.
Она зависит от границ оператора, числа самостоятельных процессов и систем, состояния документов и необходимого результата. Стоимость и условия согласовываются до начала работы.
Материалы по теме

Что ещё полезно по направлению «Персональные данные»