Правовой аудит обработки персональных данных и сопровождение оператора
Проверяем, как компания фактически собирает, использует, хранит, передаёт и удаляет персональные данные, сопоставляем процессы с документами и требованиями закона. Результат юридической работы — письменные выводы, план устранения несоответствий и документы в согласованном объёме; техническую защищённость информационных систем проверяют профильные специалисты.
Что даёт юридический аудит персональных данных
Юридический аудит начинается не с шаблонов, а с карты фактической обработки: целей, категорий субъектов и данных, информационных систем, лиц, обрабатывающих данные по поручению оператора, иных получателей, стран, сроков хранения и прав доступа. Затем проверяются правовые основания, уведомления Роскомнадзора, локализация, трансграничная передача, документы работников, биометрические сценарии, обращения субъектов и порядок действий при инциденте. Юрист фиксирует конкретные несоответствия, приоритеты и необходимую юридическую работу, но не обещает отсутствие кибератак, проверок или санкций третьих лиц.
С какой задачей можно обратиться
Формат проверки зависит от того, какие процессы уже действуют и какой результат нужен компании. Связанные материалы помогают предварительно определить предмет задачи.
Нужно проверить локализацию данных
Проследить путь данных от формы или иной точки сбора до баз, интеграций, резервных копий и последующих получателей.
Используются иностранные сервисы или получатели
Установить фактический маршрут, страны, договорных участников и применимость порядка трансграничной передачи.
Требуется проверить кадровые процессы и средства контроля
Разобрать основания обработки данных работников, кадровые системы, видеонаблюдение и систему контроля доступа.
Внедряется распознавание лица или голоса
Определить, являются ли сведения биометрическими персональными данными и какое регулирование применяется к конкретному сценарию.
Нужно выстроить работу ответственного лица
Проверить назначение, полномочия, реестр процессов, обращения субъектов, инциденты и внутренний контроль.
Нужны документы только для сайта
Провести более узкую проверку сайта, форм сбора, публичной политики оператора в отношении обработки персональных данных, согласий на обработку персональных данных и сведений в уведомлении оператора без комплексного аудита всех процессов компании.
Когда задача требует юридической оценки
Количество работников или оборот сами по себе не определяют сложность. Риск возрастает, когда фактическая обработка распределена между несколькими подразделениями, системами и получателями, а документы не отражают эту структуру.
Несколько сайтов, приложений, CRM или филиалов
Одни и те же данные могут собираться по разным основаниям, попадать в разные базы и храниться по несогласованным правилам.
Данные передаются внешним исполнителям и компаниям группы
Нужно разграничить поручение обработки, самостоятельное получение данных, доступ к системе и передачу иностранному получателю.
Используются иностранные облака, аналитика или поддержка
Страна регистрации поставщика не даёт готового ответа: проверяются серверы, доступ, привлечённые поставщиком лица и фактический маршрут данных.
Обрабатываются данные работников и кандидатов
Кадровые цели, обязательные сведения, дополнительные программы, видеонаблюдение и контроль доступа требуют разных оснований и документов.
Назначен ответственный, но функция не работает
Приказ без полномочий, доступа к информации, взаимодействия с подразделениями и отчётности руководству не обеспечивает внутренний контроль.
Меняется система, поставщик или бизнес-процесс
Новая интеграция может изменить цели, состав получателей, место хранения, уведомление Роскомнадзора и набор необходимых документов.
Получено требование регулятора или обращение субъекта
Ответ должен опираться на проверенные факты, полномочия заявителя, действующие сроки и согласованную позицию подразделений.
Произошла неправомерная или случайная передача данных
Требуются одновременные технические меры, юридическая квалификация, сбор сведений и соблюдение порядка уведомления об инциденте.
Что может войти в работу
Состав определяется после разбора фактической обработки. Не каждый проект требует всех перечисленных действий, а документы подготавливаются только для выявленных процессов и согласованного объёма.
Разобрать документ ФНСЧто требует отдельного согласования
Юридическая проверка не заменяет технические, организационные и процессные действия самой компании. Отдельные этапы включаются только после определения исполнителей, предмета и результата работы.
Тестирование защищённости и поиск уязвимостей
Пентест, инструментальное обследование, анализ конфигураций и иные технические проверки выполняются профильными специалистами.
Модель угроз и технические меры защиты
Квалификация информационной системы, определение угроз, уровней защищённости и конкретных средств защиты требуют компетенции ИТ и информационной безопасности.
Цифровая криминалистика и устранение последствий инцидента
Сохранение журналов, локализация атаки, восстановление систем и техническое расследование не входят в правовой аудит автоматически.
Представительство при проверке или в суде
Подготовка ответов, участие во взаимодействии с Роскомнадзором и судебная защита являются отдельными этапами, если прямо не включены в соглашение.
Внедрение изменений подразделениями
Настройка систем, изменение прав доступа, фактическое удаление данных, обучение работников и перестройка операций выполняются компанией и соответствующими специалистами.
Постоянное выполнение функции оператора
Внешнее сопровождение может поддерживать методологию и документы, но не снимает с оператора обязанность организовать обработку и исполнять принятые решения.
Как определяется формат работы
Сначала разбираем ситуацию и определяем необходимый объём юридической работы. Стоимость и условия согласовываем до начала работы.
Этап 1. Разбор ситуации
Компания описывает цели проверки, основные процессы, системы, получателей, страны, произошедшие изменения и имеющиеся документы.
Этап 2. Определение юридической работы
Выделяем процессы и вопросы, которые нужно проверить, документы, которые потребуется изучить или подготовить, и границы участия технических специалистов.
Этап 3. Согласование условий
Фиксируем предмет, ожидаемый результат, порядок взаимодействия и стоимость до начала работы.
Этап 4. Начало работы
Получаем согласованные материалы, определяем представителей компании и начинаем проверку только в утверждённых границах.
Как проходит работа
Последовательность может меняться в зависимости от задачи, но юридические выводы всегда строятся на фактах, документах и применимых нормах, а не на названии сервиса или наличии одного шаблона.
Шаг 1. Фиксируем фактическую обработку
Собираем сведения о целях, данных, субъектах, системах, получателях, странах, сроках и доступе.
Шаг 2. Квалифицируем процессы
Определяем роль участников, правовые основания, необходимость уведомлений, локализации, специальных согласий и иных требований.
Шаг 3. Сопоставляем факты с документами
Проверяем, отражают ли публичная политика оператора в отношении обработки персональных данных, внутренние локальные акты, договоры, согласия на обработку персональных данных и уведомления реальную работу подразделений и систем.
Шаг 4. Разделяем юридические и технические задачи
Формулируем правовые требования и отдельно фиксируем вопросы, которые должны решить ИТ, информационная безопасность или иной профильный специалист.
Шаг 5. Передаём письменные выводы
Описываем конкретные несоответствия, правовое значение, приоритет и рекомендуемую последовательность действий.
Шаг 6. Готовим согласованные документы
Разрабатываем или исправляем документы в объёме, утверждённом после проверки процессов.
Шаг 7. Сопровождаем внедрение при согласовании
Разъясняем юридическую логику изменений и проверяем подготовленные подразделениями материалы в пределах отдельного согласованного этапа.
Артём Орешкин, юрист
Юрист Артём Орешкин провёл 500+ консультаций и дел. Подтверждённый опыт включает банковскую сферу, интеллектуальную собственность, суд и сопровождение бизнеса. В задачах по персональным данным работа строится от фактического процесса к правовому основанию и документам: юридическая оценка отделяется от технического обследования, а выводы формулируются только в пределах раскрытых сведений и согласованной работы.
Вопросы об услуге
Ответы описывают общий подход. Точный состав работы определяется по фактическим процессам и документам конкретного оператора.
Опишите, как компания обрабатывает персональные данные
Укажите основные процессы, системы, внешних получателей, страны, текущие документы и причину проверки. По этим сведениям можно определить необходимую юридическую работу и согласовать условия до её начала. Телефон: +7 921 188-33-62. Telegram: @avoreshkin.
Персональные данные
Услуги, разборы и ответы, связанные общей правовой задачей.
