Орешкин и К°юридические услуги для малого и средного бизнеса
Персональные данные среднего бизнеса

Правовой аудит обработки персональных данных и сопровождение оператора

Проверяем, как компания фактически собирает, использует, хранит, передаёт и удаляет персональные данные, сопоставляем процессы с документами и требованиями закона. Результат юридической работы — письменные выводы, план устранения несоответствий и документы в согласованном объёме; техническую защищённость информационных систем проверяют профильные специалисты.

по РФРабота дистанционно
500+консультаций и дел
4стадии: требование → суд
Коротко об услуге

Что даёт юридический аудит персональных данных

Юридический аудит начинается не с шаблонов, а с карты фактической обработки: целей, категорий субъектов и данных, информационных систем, лиц, обрабатывающих данные по поручению оператора, иных получателей, стран, сроков хранения и прав доступа. Затем проверяются правовые основания, уведомления Роскомнадзора, локализация, трансграничная передача, документы работников, биометрические сценарии, обращения субъектов и порядок действий при инциденте. Юрист фиксирует конкретные несоответствия, приоритеты и необходимую юридическую работу, но не обещает отсутствие кибератак, проверок или санкций третьих лиц.

Ситуации

С какой задачей можно обратиться

Формат проверки зависит от того, какие процессы уже действуют и какой результат нужен компании. Связанные материалы помогают предварительно определить предмет задачи.

СИТУАЦИЯ 01

Нужно проверить локализацию данных

Проследить путь данных от формы или иной точки сбора до баз, интеграций, резервных копий и последующих получателей.

СИТУАЦИЯ 02

Используются иностранные сервисы или получатели

Установить фактический маршрут, страны, договорных участников и применимость порядка трансграничной передачи.

СИТУАЦИЯ 03

Требуется проверить кадровые процессы и средства контроля

Разобрать основания обработки данных работников, кадровые системы, видеонаблюдение и систему контроля доступа.

СИТУАЦИЯ 04

Внедряется распознавание лица или голоса

Определить, являются ли сведения биометрическими персональными данными и какое регулирование применяется к конкретному сценарию.

СИТУАЦИЯ 05

Нужно выстроить работу ответственного лица

Проверить назначение, полномочия, реестр процессов, обращения субъектов, инциденты и внутренний контроль.

СИТУАЦИЯ 06

Нужны документы только для сайта

Провести более узкую проверку сайта, форм сбора, публичной политики оператора в отношении обработки персональных данных, согласий на обработку персональных данных и сведений в уведомлении оператора без комплексного аудита всех процессов компании.

Когда нужен разбор

Когда задача требует юридической оценки

Количество работников или оборот сами по себе не определяют сложность. Риск возрастает, когда фактическая обработка распределена между несколькими подразделениями, системами и получателями, а документы не отражают эту структуру.

Несколько сайтов, приложений, CRM или филиалов

Одни и те же данные могут собираться по разным основаниям, попадать в разные базы и храниться по несогласованным правилам.

Данные передаются внешним исполнителям и компаниям группы

Нужно разграничить поручение обработки, самостоятельное получение данных, доступ к системе и передачу иностранному получателю.

Используются иностранные облака, аналитика или поддержка

Страна регистрации поставщика не даёт готового ответа: проверяются серверы, доступ, привлечённые поставщиком лица и фактический маршрут данных.

Обрабатываются данные работников и кандидатов

Кадровые цели, обязательные сведения, дополнительные программы, видеонаблюдение и контроль доступа требуют разных оснований и документов.

Назначен ответственный, но функция не работает

Приказ без полномочий, доступа к информации, взаимодействия с подразделениями и отчётности руководству не обеспечивает внутренний контроль.

Меняется система, поставщик или бизнес-процесс

Новая интеграция может изменить цели, состав получателей, место хранения, уведомление Роскомнадзора и набор необходимых документов.

Получено требование регулятора или обращение субъекта

Ответ должен опираться на проверенные факты, полномочия заявителя, действующие сроки и согласованную позицию подразделений.

Произошла неправомерная или случайная передача данных

Требуются одновременные технические меры, юридическая квалификация, сбор сведений и соблюдение порядка уведомления об инциденте.

Состав работы

Что может войти в работу

Состав определяется после разбора фактической обработки. Не каждый проект требует всех перечисленных действий, а документы подготавливаются только для выявленных процессов и согласованного объёма.

Разобрать документ ФНС
Сбор и проверка исходных сведений Интервью с назначенными представителями юридической, ИТ, информационной безопасности, кадровой и бизнес-функций; запрос действующих документов и описаний систем.
Реестр процессов обработки Фиксация целей, субъектов, данных, оснований, действий, систем, получателей, сроков хранения и лиц с доступом по каждому фактическому процессу.
Карта систем, интеграций и получателей Описание баз данных, точек сбора, обменов, резервных копий, внешних сервисов, лиц, обрабатывающих данные по поручению, иных получателей и стран.
Проверка правовых оснований Сопоставление каждой цели с применимым основанием; проверка необходимости согласия и отсутствие избыточной обработки.
Проверка уведомлений Роскомнадзора Сопоставление фактических целей, категорий данных, способов обработки, местонахождения баз, ответственного лица и трансграничной передачи со сведениями оператора.
Проверка локализации и трансграничной передачи Правовая оценка маршрута данных и документов без подмены технического исследования инфраструктуры.
Проверка внутренних и внешних документов Публичная политика оператора в отношении обработки персональных данных, согласия на обработку персональных данных, внутренние локальные акты, поручения обработки, договорные условия, порядок обращений, уничтожения и реагирования на инциденты.
Данные работников и средства контроля Проверка кадровых целей, доступа, видеонаблюдения, системы контроля доступа и связанных внутренних документов в согласованной части.
Биометрические сценарии Квалификация использования изображения, голоса или иных характеристик и определение правовых требований к конкретной системе идентификации или аутентификации.
Отчёт и план изменений Перечень выявленных несоответствий, их приоритет, необходимые решения, ответственные функции и последовательность юридических действий.
Подготовка документов Разработка или исправление согласованного комплекта документов по подтверждённым процессам и требованиям на дату передачи результата.
Границы

Что требует отдельного согласования

Юридическая проверка не заменяет технические, организационные и процессные действия самой компании. Отдельные этапы включаются только после определения исполнителей, предмета и результата работы.

Тестирование защищённости и поиск уязвимостей

Пентест, инструментальное обследование, анализ конфигураций и иные технические проверки выполняются профильными специалистами.

Модель угроз и технические меры защиты

Квалификация информационной системы, определение угроз, уровней защищённости и конкретных средств защиты требуют компетенции ИТ и информационной безопасности.

Цифровая криминалистика и устранение последствий инцидента

Сохранение журналов, локализация атаки, восстановление систем и техническое расследование не входят в правовой аудит автоматически.

Представительство при проверке или в суде

Подготовка ответов, участие во взаимодействии с Роскомнадзором и судебная защита являются отдельными этапами, если прямо не включены в соглашение.

Внедрение изменений подразделениями

Настройка систем, изменение прав доступа, фактическое удаление данных, обучение работников и перестройка операций выполняются компанией и соответствующими специалистами.

Постоянное выполнение функции оператора

Внешнее сопровождение может поддерживать методологию и документы, но не снимает с оператора обязанность организовать обработку и исполнять принятые решения.

Формат

Как определяется формат работы

Сначала разбираем ситуацию и определяем необходимый объём юридической работы. Стоимость и условия согласовываем до начала работы.

Этап 1. Разбор ситуации

Компания описывает цели проверки, основные процессы, системы, получателей, страны, произошедшие изменения и имеющиеся документы.

Этап 2. Определение юридической работы

Выделяем процессы и вопросы, которые нужно проверить, документы, которые потребуется изучить или подготовить, и границы участия технических специалистов.

Этап 3. Согласование условий

Фиксируем предмет, ожидаемый результат, порядок взаимодействия и стоимость до начала работы.

Этап 4. Начало работы

Получаем согласованные материалы, определяем представителей компании и начинаем проверку только в утверждённых границах.

Процесс

Как проходит работа

Последовательность может меняться в зависимости от задачи, но юридические выводы всегда строятся на фактах, документах и применимых нормах, а не на названии сервиса или наличии одного шаблона.

ШАГ 1

Шаг 1. Фиксируем фактическую обработку

Собираем сведения о целях, данных, субъектах, системах, получателях, странах, сроках и доступе.

ШАГ 2

Шаг 2. Квалифицируем процессы

Определяем роль участников, правовые основания, необходимость уведомлений, локализации, специальных согласий и иных требований.

ШАГ 3

Шаг 3. Сопоставляем факты с документами

Проверяем, отражают ли публичная политика оператора в отношении обработки персональных данных, внутренние локальные акты, договоры, согласия на обработку персональных данных и уведомления реальную работу подразделений и систем.

ШАГ 4

Шаг 4. Разделяем юридические и технические задачи

Формулируем правовые требования и отдельно фиксируем вопросы, которые должны решить ИТ, информационная безопасность или иной профильный специалист.

ШАГ 5

Шаг 5. Передаём письменные выводы

Описываем конкретные несоответствия, правовое значение, приоритет и рекомендуемую последовательность действий.

ШАГ 6

Шаг 6. Готовим согласованные документы

Разрабатываем или исправляем документы в объёме, утверждённом после проверки процессов.

ШАГ 7

Шаг 7. Сопровождаем внедрение при согласовании

Разъясняем юридическую логику изменений и проверяем подготовленные подразделениями материалы в пределах отдельного согласованного этапа.

Юрист

Артём Орешкин, юрист

юрист для малого и среднего бизнеса

Юрист Артём Орешкин провёл 500+ консультаций и дел. Подтверждённый опыт включает банковскую сферу, интеллектуальную собственность, суд и сопровождение бизнеса. В задачах по персональным данным работа строится от фактического процесса к правовому основанию и документам: юридическая оценка отделяется от технического обследования, а выводы формулируются только в пределах раскрытых сведений и согласованной работы.

500+консультаций и дел
малый + среднийдва сегмента бизнеса
по РФработа дистанционно
Документыответы, возражения, жалобы
Подробнее о юристе
Вопросы

Вопросы об услуге

Ответы описывают общий подход. Точный состав работы определяется по фактическим процессам и документам конкретного оператора.

Письменное описание выявленных несоответствий, их приоритет и план юридических действий. В согласованный результат также могут входить реестр процессов, перечень задач для подразделений и подготовленные или исправленные документы. Точный комплект определяется после изучения фактов.
Публичная политика оператора в отношении обработки персональных данных может не учитывать новые формы, кадровые системы, внешних получателей, иностранные сервисы, сроки хранения и фактические права доступа. Аудит сопоставляет весь комплект документов с реальной обработкой, а не оценивает один документ изолированно.
Российский закон использует роль ответственного за организацию обработки персональных данных, а DPO относится к другой правовой системе. Статус и модель назначения проверяются отдельно. Внешний юрист может сопровождать методологию, документы и контроль, но оператор сохраняет свои обязанности и должен обеспечить работающую систему управления.
В рамках юридической работы проверяется наличие правовых и документальных требований и их связь с фактическими процессами. Поиск уязвимостей, модель угроз, настройка средств защиты и техническое тестирование выполняются профильными специалистами.
Нет. Юрист отвечает за согласованный объём и юридическое качество подготовленного результата в пределах достоверно раскрытых процессов и требований на дату передачи. Решения регулятора, действия третьих лиц, технические инциденты и последующие изменения компании не находятся под полным контролем исполнителя.
Описание основных процессов и систем, действующие документы, уведомления, договоры с получателями и лицами, обрабатывающими данные по поручению, сведения о странах и доступе, а также информация о текущей проблеме или планируемом изменении. Перечень уточняется после первичного разбора.
Не каждое техническое изменение влияет на правовую модель. Повторная проверка нужна, когда меняются цели, категории данных или субъектов, система, маршрут, получатель, страна, срок хранения, доступ, применимый закон либо происходит инцидент.
Обсудить задачу

Опишите, как компания обрабатывает персональные данные

Укажите основные процессы, системы, внешних получателей, страны, текущие документы и причину проверки. По этим сведениям можно определить необходимую юридическую работу и согласовать условия до её начала. Телефон: +7 921 188-33-62. Telegram: @avoreshkin.