Перейти к содержимому
Законы и ФСТЭК6 мин чтения

Аудит персональных данных: как мы проверяем бизнес за 3 шага

Пошаговый разбор аудита по 152-ФЗ: анализ сайта, проверка уведомления РКН, интервью с сотрудниками. Что проверяем, что находим, что рекомендуем.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Зачем вам это читать

Большинство компаний узнаёт о проблемах с персональными данными в момент, когда Роскомнадзор уже прислал уведомление. Мы предлагаем другой подход: показать, как именно выглядит аудит изнутри, чтобы вы могли оценить свои риски прямо сейчас — без паники и без юристов.

Ниже — три шага, которые мы проходим с каждым клиентом. Ничего секретного. Наоборот: чем прозрачнее процесс, тем проще вам принять решение — справитесь сами или нужна помощь.

Шаг 1: Анализ сайта (внешний контур)

Сайт — первое, что видит Роскомнадзор. И первое, что проверяем мы. Занимает 30-40 минут, не требует доступа к внутренним системам.

Политика конфиденциальности

Открываем сайт и ищем ссылку на политику обработки персональных данных. Три сценария:

  • Политики нет вообще. Встречается примерно у 15% компаний. Автоматическое нарушение 152-ФЗ, штраф от 60 000 ₽ для юрлица.
  • Ссылка есть, но ведёт на 404. Или на PDF, который не открывается. Фактически то же самое, что отсутствие.
  • Политика есть, но это шаблон. Скопирована с чужого сайта, содержит чужое название, чужой ИНН или техническую «рыбу» вместо нормального текста. Видели такое десятки раз.

Проверяем содержание: указаны ли цели обработки, категории данных, сроки хранения, порядок отзыва согласия. Если политика не соответствует реальной деятельности компании — это нарушение, даже если документ красиво оформлен.

Формы сбора данных

Проходим по каждой форме на сайте: обратная связь, заявка, подписка, чат. Для каждой формы три вопроса:

  1. Есть ли чекбокс согласия на обработку ПДн? Если нет — нарушение. Если чекбокс предзаполнен (галочка стоит по умолчанию) — тоже нарушение: согласие должно быть активным действием субъекта.
  2. Есть ли ссылка на текст согласия? Простая фраза «Нажимая кнопку, вы соглашаетесь…» без ссылки на полный текст — не является надлежащим согласием по статье 9 152-ФЗ.
  3. Не собирается ли лишнее? Для формы обратного звонка достаточно телефона. Если форма требует ФИО, email, должность и название компании — это избыточный сбор данных. РКН обращает на это внимание.

Cookies и аналитика

Открываем сайт в режиме инкогнито. DevTools → Application → Cookies. Смотрим, что загружается до любого взаимодействия с баннером cookies (если он вообще есть).

Типичная находка: Google Analytics, Яндекс.Метрика, Facebook Pixel и рекламные трекеры устанавливают cookies сразу при открытии страницы. Это ещё не отвечает на вопрос о правомерности: проверяем заявленное основание, договоры с сервисами, локализацию, оценку законного интереса, если выбран default-on, и фактическую работу отказа. Cookies и связанные сведения, позволяющие выделить пользователя, рассматриваем как персональные данные.

Особый случай — Google Analytics. Данные обрабатываются на серверах Google в США. Это трансграничная передача ПДн. Если у вас не подано уведомление о трансграничной передаче в РКН — это отдельный состав нарушения.

По итогам первого шага у нас уже есть список из 5-15 конкретных нарушений, видимых снаружи.

Шаг 2: Проверка уведомления в Роскомнадзор

Занимает 5 минут, а последствия — на миллионы.

Открываем реестр операторов ПДн на pd.rkn.gov.ru и ищем компанию по ИНН.

Сценарий A: Уведомление не подано

Если компании нет в реестре — это автоматическое нарушение. Штраф до 300 000 ₽ для юрлица (ст. 19.7 КоАП). Причём нарушение фиксируется без выездной проверки — РКН может выявить это дистанционно, просто сверив ЕГРЮЛ с реестром операторов.

Здесь мы сразу предупреждаем клиента: подача уведомления занимает 3-5 рабочих дней, но откладывать нельзя.

Сценарий Б: Уведомление подано

Подано — не значит в порядке. Проверяем:

  • Дату подачи. Если уведомление 2017 года, а компания с тех пор сменила виды деятельности, добавила CRM, перешла на облачную бухгалтерию — данные устарели. Обязанность актуализировать уведомление лежит на операторе.
  • Цели обработки. Указано «кадровый учёт», а компания собирает данные клиентов через сайт? Расхождение.
  • Категории субъектов. Только сотрудники? А контрагенты, клиенты, посетители сайта?
  • Трансграничная передача. Если компания использует зарубежные сервисы (Google Workspace, Slack, зарубежный хостинг), а в уведомлении трансграничная передача не указана — нарушение.

Сверяем данные из уведомления с тем, что увидели на сайте в шаге 1. Несоответствия фиксируем.

Шаг 3: Интервью с сотрудниками

Самый информативный этап. 60-90 минут разговора с 2-3 ключевыми людьми: руководитель, HR, менеджер по продажам.

Где хранятся данные клиентов?

CRM — логичный ответ. Но дальше выясняется:

  • Google Sheets как «временная» CRM. Данные клиентов — в облаке Google. Трансграничная передача, о которой никто не задумывался.
  • Excel на рабочем столе. Копия клиентской базы без защиты, без логирования доступа, без шифрования.
  • Общий чат в Telegram/WhatsApp. Менеджеры кидают туда сканы паспортов, номера договоров, контакты клиентов. Эти данные хранятся на серверах мессенджера, доступны всем участникам чата, не удаляются.

Кому передаются данные?

Бухгалтерия на аутсорсе? Передаёте данные сотрудников. Есть поручение на обработку ПДн? В 90% случаев — нет.

Курьерская служба? Передаёте ФИО и адреса клиентов. Маркетинговое агентство? Передаёте клиентскую базу для рассылок. Каждый такой подрядчик должен быть оформлен поручением на обработку ПДн по статье 6 152-ФЗ.

Что происходит при увольнении?

Бывший сотрудник ушёл — а у него на личном телефоне WhatsApp-чат с клиентскими данными, доступ к Google Sheets, сохранённые пароли в браузере. Процедуры отзыва доступа нет.

По итогам интервью картина обычно удваивается: внешних нарушений было 10, внутренних оказывается 20.

Что мы передаём клиенту

Результат аудита — не абстрактный документ на 50 страниц, а конкретный отчёт:

Карта рисков — каждое нарушение с указанием статьи закона, потенциального штрафа и приоритета: критический, высокий, средний.

Дорожная карта устранения — что исправить в первую очередь (то, за что штрафуют автоматически), что во вторую (то, что вскроется при проверке), что в третью (повышение общего уровня защиты).

Предложение «под ключ» — для тех, кто не хочет разбираться сам: подготовка всех документов, настройка технических мер, подача уведомлений, обучение сотрудников. Один подрядчик, фиксированная стоимость, конкретные сроки.

Проверьте себя за 10 минут

Вы можете пройти упрощённую версию нашего аудита прямо сейчас:

  1. Откройте свой сайт в режиме инкогнито. Есть ли ссылка на политику конфиденциальности? Работает ли она? Откройте DevTools → Application → Cookies. Что загружается до взаимодействия с уведомлением и соответствует ли это заявленному основанию?

  2. Зайдите на pd.rkn.gov.ru. Введите ИНН вашей компании. Найдена ли запись? Когда обновлялась? Совпадают ли цели обработки с реальностью?

  3. Спросите менеджера по продажам: «Где ты хранишь контакты клиентов?» Если ответ включает слова «Google Sheets», «WhatsApp» или «у себя в файлике» — у вас есть проблема.

Если из трёх пунктов хотя бы один вызвал дискомфорт — это повод для полноценного аудита.


Мы показали весь процесс не для того, чтобы напугать, а чтобы вы понимали: аудит — это не бюрократия, а диагностика. Чем раньше вы увидите реальную картину, тем дешевле обойдётся лечение. Закажите аудит персональных данных — мы покажем, где вы сейчас, и предложим конкретный план действий.

Что делать дальше

Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.

Практический следующий шаг

Защита персональных данных / 152-ФЗ

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #152-ФЗ · #аудит · #персональные данные · #Роскомнадзор

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам