Персональные данные есть практически у любого бизнеса: сведения о сотрудниках, клиентах, соискателях, посетителях сайта, подписчиках рассылки, представителях контрагентов. Поэтому требования Федерального закона № 152-ФЗ «О персональных данных» касаются не только банков, медицинских организаций и крупных интернет-сервисов.
При этом для Роскомнадзора имеет значение не само наличие у компании комплекта документов, а то, соответствует ли реальная работа с персональными данными требованиям закона и тому порядку, который компания закрепила у себя.
Юристы ПЛАН Б подготовили практический чек-лист: что стоит проверить до того, как этим заинтересуется Роскомнадзор.
Материал подготовлен с учетом законодательства, действующего на дату публикации. Для конкретной организации перечень требований зависит от состава данных, целей и способов их обработки.
При этом для Роскомнадзора имеет значение не само наличие у компании комплекта документов, а то, соответствует ли реальная работа с персональными данными требованиям закона и тому порядку, который компания закрепила у себя.
Юристы ПЛАН Б подготовили практический чек-лист: что стоит проверить до того, как этим заинтересуется Роскомнадзор.
Материал подготовлен с учетом законодательства, действующего на дату публикации. Для конкретной организации перечень требований зависит от состава данных, целей и способов их обработки.
1. Подано ли уведомление в Роскомнадзор
Первое, с чего стоит начать проверку, — определить, должна ли организация состоять в реестре операторов персональных данных.
По общему правилу оператор до начала обработки персональных данных обязан уведомить Роскомнадзор. Закон предусматривает исключения, но они ограничены, поэтому исходить из принципа «мы небольшая компания, значит, уведомление нам не нужно» нельзя.
Важно проверить не только сам факт подачи уведомления, но и актуальность сведений в реестре.
Например, за время работы бизнеса могли измениться:
Первое, с чего стоит начать проверку, — определить, должна ли организация состоять в реестре операторов персональных данных.
По общему правилу оператор до начала обработки персональных данных обязан уведомить Роскомнадзор. Закон предусматривает исключения, но они ограничены, поэтому исходить из принципа «мы небольшая компания, значит, уведомление нам не нужно» нельзя.
Важно проверить не только сам факт подачи уведомления, но и актуальность сведений в реестре.
Например, за время работы бизнеса могли измениться:
- цели обработки;
- категории субъектов персональных данных;
- перечень обрабатываемых данных;
- способы обработки;
- используемые информационные системы;
- сведения об ответственном лице;
- место нахождения баз данных;
- данные о трансграничной передаче.
Если фактическая модель обработки изменилась, а сведения, поданные в Роскомнадзор остались прежними, возникает несоответствие, которое необходимо устранить.
Отдельный риск — отсутствие обязательного уведомления. С 30 мая 2025 года за невыполнение или несвоевременное выполнение этой обязанности для юридических лиц предусмотрен штраф от 100 000 до 300 000 рублей.
Отдельный риск — отсутствие обязательного уведомления. С 30 мая 2025 года за невыполнение или несвоевременное выполнение этой обязанности для юридических лиц предусмотрен штраф от 100 000 до 300 000 рублей.
Проверяем:
- Определено, является ли компания оператором персональных данных.
- При необходимости направлено уведомление в Роскомнадзор.
- Компания присутствует в реестре операторов.
- Информация в реестре соответствует фактическим процессам обработки.
- При изменении процессов своевременно обновляются сведения.
2. Назначен ли ответственный за обработку персональных данных
Юридическое лицо должно назначить лицо, ответственное за организацию обработки персональных данных.
Обычно это оформляется приказом руководителя. Однако одного приказа недостаточно. Ответственный должен понимать свои функции и иметь возможность контролировать соблюдение требований законодательства внутри организации.
Статья 18.1 Закона № 152-ФЗ прямо относит назначение такого лица к мерам, которые оператор принимает для выполнения своих обязанностей.
Проверяем:
Юридическое лицо должно назначить лицо, ответственное за организацию обработки персональных данных.
Обычно это оформляется приказом руководителя. Однако одного приказа недостаточно. Ответственный должен понимать свои функции и иметь возможность контролировать соблюдение требований законодательства внутри организации.
Статья 18.1 Закона № 152-ФЗ прямо относит назначение такого лица к мерам, которые оператор принимает для выполнения своих обязанностей.
Проверяем:
- Издан приказ о назначении ответственного.
- Определены его полномочия и обязанности.
- Ответственный ознакомлен с документами компании по персональным данным.
- Контактные данные ответственного актуальны.
3. Есть ли обязательные локальные документы
Одна из распространенных ошибок бизнеса — скачать из интернета «политику конфиденциальности» и считать вопрос закрытым.
На практике одного документа обычно недостаточно.
Закон требует от оператора определить политику обработки персональных данных и принять локальные акты, регулирующие конкретные процессы: цели обработки, категории субъектов и данных, способы и сроки обработки и хранения, порядок уничтожения данных, а также процедуры предупреждения и выявления нарушений.
Конкретный комплект зависит от деятельности компании, но обычно необходимо проверить наличие и актуальность:
Ключевой момент: документы должны описывать реальные процессы компании.
Если политика утверждает, что данные хранятся пять лет, а фактически клиентская база сохраняется бессрочно, наличие красивого документа не решает проблему.
Одна из распространенных ошибок бизнеса — скачать из интернета «политику конфиденциальности» и считать вопрос закрытым.
На практике одного документа обычно недостаточно.
Закон требует от оператора определить политику обработки персональных данных и принять локальные акты, регулирующие конкретные процессы: цели обработки, категории субъектов и данных, способы и сроки обработки и хранения, порядок уничтожения данных, а также процедуры предупреждения и выявления нарушений.
Конкретный комплект зависит от деятельности компании, но обычно необходимо проверить наличие и актуальность:
- политики в отношении обработки персональных данных;
- положения или иных локальных актов об обработке персональных данных;
- документов, регулирующих обработку данных работников;
- приказа о назначении ответственного;
- перечня лиц, допущенных к персональным данным;
- форм согласий;
- документов по информационной безопасности;
- правил хранения и уничтожения данных;
- документов по внутреннему контролю;
- документов по оценке вреда субъектам персональных данных.
Ключевой момент: документы должны описывать реальные процессы компании.
Если политика утверждает, что данные хранятся пять лет, а фактически клиентская база сохраняется бессрочно, наличие красивого документа не решает проблему.
Проверяем:
- Комплект локальных актов соответствует деятельности организации.
- Документы не противоречат друг другу.
- Указанные в них процессы существуют на практике.
- Определены сроки хранения данных.
- Установлен порядок уничтожения данных.
- Проводится внутренний контроль или аудит соблюдения требований.
4. Опубликована ли политика на сайте
Если персональные данные собираются через сайт, политика в отношении обработки персональных данных должна быть доступна пользователям на соответствующих страницах.
Это прямо предусмотрено частью 2 статьи 18.1 Закона № 152-ФЗ.
Поэтому необходимо проверить не только наличие ссылки в подвале сайта, но и содержание самой политики.
Типичная проблема выглядит так: бизнес несколько лет назад заказал сайт, разместил шаблонную политику и с тех пор существенно изменил маркетинг и IT-инфраструктуру. Появились CRM, формы обратной связи, аналитические сервисы, чат-боты и новые подрядчики, но политика осталась прежней.
Проверяем:
Если персональные данные собираются через сайт, политика в отношении обработки персональных данных должна быть доступна пользователям на соответствующих страницах.
Это прямо предусмотрено частью 2 статьи 18.1 Закона № 152-ФЗ.
Поэтому необходимо проверить не только наличие ссылки в подвале сайта, но и содержание самой политики.
Типичная проблема выглядит так: бизнес несколько лет назад заказал сайт, разместил шаблонную политику и с тех пор существенно изменил маркетинг и IT-инфраструктуру. Появились CRM, формы обратной связи, аналитические сервисы, чат-боты и новые подрядчики, но политика осталась прежней.
Проверяем:
- Политика опубликована и доступна без авторизации.
- Ссылка работает.
- Политика относится именно к этому оператору.
- Перечень целей и данных соответствует реальному сайту.
- Документ актуализируется при изменении процессов.
5. Законно ли компания собирает каждую категорию данных
Для обработки персональных данных необходимо правовое основание.
Согласие — важное, но не единственное основание. В некоторых случаях обработка необходима для исполнения договора, выполнения требований закона или осуществляется на другом предусмотренном законом основании.
Поэтому задача бизнеса — не собрать максимальное количество согласий, а для каждого процесса определить цель обработки, состав данных и соответствующее правовое основание.
Полезно провести инвентаризацию:
процесс → субъект → данные → цель → правовое основание → срок хранения → место хранения → получатели данных.
Например:
прием сотрудника на работу → работник → кадровые данные → оформление трудовых отношений → требования законодательства → установленный срок хранения → кадровая система/архив.
Такая карта обработки помогает быстро увидеть процессы, в которых компания собирает лишние данные или не может объяснить основание их использования.
Для обработки персональных данных необходимо правовое основание.
Согласие — важное, но не единственное основание. В некоторых случаях обработка необходима для исполнения договора, выполнения требований закона или осуществляется на другом предусмотренном законом основании.
Поэтому задача бизнеса — не собрать максимальное количество согласий, а для каждого процесса определить цель обработки, состав данных и соответствующее правовое основание.
Полезно провести инвентаризацию:
процесс → субъект → данные → цель → правовое основание → срок хранения → место хранения → получатели данных.
Например:
прием сотрудника на работу → работник → кадровые данные → оформление трудовых отношений → требования законодательства → установленный срок хранения → кадровая система/архив.
Такая карта обработки помогает быстро увидеть процессы, в которых компания собирает лишние данные или не может объяснить основание их использования.
6. Правильно ли оформлены согласия
Если обработка осуществляется на основании согласия, Роскомнадзор может оценивать его содержание и порядок получения.
Компания должна понимать:
Особое внимание необходимо уделять персональным данным, разрешенным субъектом для распространения. Публикация фотографии сотрудника на сайте, размещение информации о клиенте в кейсе или распространение иных сведений может требовать отдельного анализа правового основания.
Проверяем:
Если обработка осуществляется на основании согласия, Роскомнадзор может оценивать его содержание и порядок получения.
Компания должна понимать:
- для каких операций действительно необходимо согласие;
- какие данные оно охватывает;
- на какие цели дается;
- кому могут передаваться данные;
- как субъект может его отозвать;
- требуется ли отдельное согласие для конкретного способа использования данных.
Особое внимание необходимо уделять персональным данным, разрешенным субъектом для распространения. Публикация фотографии сотрудника на сайте, размещение информации о клиенте в кейсе или распространение иных сведений может требовать отдельного анализа правового основания.
Проверяем:
- Для каждой обработки определено правовое основание.
- Согласия используются там, где они действительно нужны.
- Формы согласий соответствуют фактическим целям обработки.
- Компания может подтвердить получение согласия.
- Отзыв согласия можно принять и обработать на практике.
7. Не собирает ли бизнес лишние данные
Один из базовых принципов законодательства о персональных данных — содержание и объем обрабатываемых данных должны соответствовать заявленным целям.
Проще говоря: нельзя собирать сведения «на всякий случай».
Если интернет-магазину для доставки заказа достаточно имени, телефона и адреса, нужно понимать, зачем ему дополнительно дата рождения, семейное положение или паспортные данные.
Чем больше ненужных данных хранит компания, тем выше одновременно и юридический риск, и потенциальный ущерб при утечке.
Проверяем:
Один из базовых принципов законодательства о персональных данных — содержание и объем обрабатываемых данных должны соответствовать заявленным целям.
Проще говоря: нельзя собирать сведения «на всякий случай».
Если интернет-магазину для доставки заказа достаточно имени, телефона и адреса, нужно понимать, зачем ему дополнительно дата рождения, семейное положение или паспортные данные.
Чем больше ненужных данных хранит компания, тем выше одновременно и юридический риск, и потенциальный ущерб при утечке.
Проверяем:
- Для каждого поля анкеты и формы существует понятная цель.
- Компания не требует избыточные сведения.
- Данные не используются для целей, несовместимых с первоначальной целью сбора.
8. Что происходит с персональными данными на сайте
Сайт — одна из зон, которую бизнесу особенно удобно проверить самостоятельно.
Нужно провести инвентаризацию всех точек сбора информации:
Важно понимать не только что собирается, но и куда именно данные уходят после нажатия кнопки.
Например, заявка может одновременно попасть на электронную почту, в CRM, сервис аналитики и систему подрядчика.
Каждый такой маршрут необходимо учитывать при организации обработки персональных данных.
Сайт — одна из зон, которую бизнесу особенно удобно проверить самостоятельно.
Нужно провести инвентаризацию всех точек сбора информации:
- формы обратной связи;
- регистрация личного кабинета;
- оформление заказа;
- заявка на консультацию;
- подписка на рассылку;
- форма для соискателей;
- онлайн-чат;
- обратный звонок;
- cookies и инструменты аналитики;
- сторонние виджеты и интеграции.
Важно понимать не только что собирается, но и куда именно данные уходят после нажатия кнопки.
Например, заявка может одновременно попасть на электронную почту, в CRM, сервис аналитики и систему подрядчика.
Каждый такой маршрут необходимо учитывать при организации обработки персональных данных.
9. Где физически находятся базы данных
При сборе персональных данных граждан РФ, в том числе через интернет, действует требование о локализации: запись, систематизация, накопление, хранение, уточнение и извлечение таких данных должны осуществляться с использованием баз данных, находящихся на территории России, за предусмотренными законом исключениями.
Поэтому формулировки поставщика сервиса «данные размещаются в облаке» недостаточно.
Бизнесу необходимо понимать:
Особенно внимательно стоит проверить иностранные CRM, облачные сервисы, формы, системы рассылки и аналитические инструменты.
При сборе персональных данных граждан РФ, в том числе через интернет, действует требование о локализации: запись, систематизация, накопление, хранение, уточнение и извлечение таких данных должны осуществляться с использованием баз данных, находящихся на территории России, за предусмотренными законом исключениями.
Поэтому формулировки поставщика сервиса «данные размещаются в облаке» недостаточно.
Бизнесу необходимо понимать:
- где находятся серверы;
- какой сервис используется;
- кто имеет доступ к информации;
- осуществляется ли передача за пределы РФ;
- соответствует ли фактическая инфраструктура сведениям, заявленным Роскомнадзору.
Особенно внимательно стоит проверить иностранные CRM, облачные сервисы, формы, системы рассылки и аналитические инструменты.
10. Как оформлена передача данных подрядчикам
Бухгалтерия на аутсорсе, CRM, колл-центр, облачный сервис, кадровый подрядчик, служба доставки, маркетинговое агентство — во многих бизнес-процессах персональные данные получают сторонние организации.
Если обработка поручается другому лицу, договорная конструкция должна отвечать требованиям Закона № 152-ФЗ.
В поручении, в частности, должны быть определены перечень персональных данных и операций с ними, цели обработки, требования к конфиденциальности и безопасности, а также обязанности лица, которое обрабатывает данные по поручению оператора.
Проверяем:
Бухгалтерия на аутсорсе, CRM, колл-центр, облачный сервис, кадровый подрядчик, служба доставки, маркетинговое агентство — во многих бизнес-процессах персональные данные получают сторонние организации.
Если обработка поручается другому лицу, договорная конструкция должна отвечать требованиям Закона № 152-ФЗ.
В поручении, в частности, должны быть определены перечень персональных данных и операций с ними, цели обработки, требования к конфиденциальности и безопасности, а также обязанности лица, которое обрабатывает данные по поручению оператора.
Проверяем:
- Составлен список подрядчиков, имеющих доступ к персональным данным.
- Определено правовое основание передачи данных каждому из них.
- Договоры содержат необходимые условия.
- Подрядчики обязаны обеспечивать конфиденциальность и безопасность данных.
- Определен порядок действий подрядчика при инциденте.
11. Обеспечена ли безопасность персональных данных
Документы — только часть системы compliance.
Статья 19 Закона № 152-ФЗ требует принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и других неправомерных действий.
В частности, законодательство предусматривает определение угроз безопасности, установление правил доступа, учет действий в информационных системах, контроль применяемых мер и возможность восстановления данных после несанкционированного доступа.
На практике стоит проверить:
Документы — только часть системы compliance.
Статья 19 Закона № 152-ФЗ требует принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и других неправомерных действий.
В частности, законодательство предусматривает определение угроз безопасности, установление правил доступа, учет действий в информационных системах, контроль применяемых мер и возможность восстановления данных после несанкционированного доступа.
На практике стоит проверить:
- кто имеет доступ к базам;
- есть ли уволенные сотрудники с действующими учетными записями;
- используются ли индивидуальные учетные записи;
- разграничены ли права доступа;
- ведется ли необходимый учет действий;
- защищены ли рабочие устройства;
- как организовано резервное копирование;
- что происходит с доступом сотрудника после увольнения;
- как уничтожаются документы и электронные данные после окончания срока хранения.
12. Знают ли сотрудники правила работы с данными
Человеческий фактор остается одной из наиболее очевидных зон риска.
Закон прямо предусматривает ознакомление работников, непосредственно обрабатывающих персональные данные, с законодательством, требованиями к защите данных и локальными документами оператора и/или их обучение.
Поэтому наличие положения на общем диске само по себе не означает, что требование фактически выполняется.
Проверяем:
Человеческий фактор остается одной из наиболее очевидных зон риска.
Закон прямо предусматривает ознакомление работников, непосредственно обрабатывающих персональные данные, с законодательством, требованиями к защите данных и локальными документами оператора и/или их обучение.
Поэтому наличие положения на общем диске само по себе не означает, что требование фактически выполняется.
Проверяем:
- Сотрудники ознакомлены с необходимыми документами.
- Факт ознакомления можно подтвердить.
- Работники понимают правила передачи данных третьим лицам.
- Есть понятный порядок действий при подозрении на утечку или иной инцидент.
13. Есть ли процедура обработки запросов граждан
Субъект персональных данных вправе обращаться к оператору по вопросам обработки своих данных.
Компания должна уметь не только принять такое обращение, но и оперативно определить:
Проблема часто обнаруживается именно здесь: политика существует, но никто в компании не знает, кому передать поступившее требование гражданина.
Поэтому процедура должна быть определена заранее, а не после получения первого запроса.
Субъект персональных данных вправе обращаться к оператору по вопросам обработки своих данных.
Компания должна уметь не только принять такое обращение, но и оперативно определить:
- какие данные человека обрабатываются;
- откуда они получены;
- на каком основании используются;
- кому предоставлялись;
- где хранятся;
- нужно ли их уточнить, заблокировать или уничтожить.
Проблема часто обнаруживается именно здесь: политика существует, но никто в компании не знает, кому передать поступившее требование гражданина.
Поэтому процедура должна быть определена заранее, а не после получения первого запроса.
14. Может ли компания правильно отреагировать на утечку
После инцидента времени на разработку процедуры практически нет.
При установлении факта неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлекшей нарушение прав субъектов, оператор обязан уведомить Роскомнадзор: первоначальное уведомление — в течение 24 часов, результаты внутреннего расследования — в течение 72 часов.
Поэтому внутри компании заранее должны быть определены:
Несвоевременное уведомление Роскомнадзора об инциденте само по себе может повлечь ответственность: для юридического лица штраф составляет от 1 млн до 3 млн рублей.
После инцидента времени на разработку процедуры практически нет.
При установлении факта неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлекшей нарушение прав субъектов, оператор обязан уведомить Роскомнадзор: первоначальное уведомление — в течение 24 часов, результаты внутреннего расследования — в течение 72 часов.
Поэтому внутри компании заранее должны быть определены:
- признаки инцидента;
- сотрудники, которым сообщают о происшествии;
- лицо, принимающее решение о дальнейших действиях;
- порядок фиксации обстоятельств;
- взаимодействие IT, информационной безопасности, руководства и юристов;
- порядок уведомления Роскомнадзора;
- порядок внутреннего расследования.
Несвоевременное уведомление Роскомнадзора об инциденте само по себе может повлечь ответственность: для юридического лица штраф составляет от 1 млн до 3 млн рублей.
15. Почему сейчас риски особенно существенны
С 30 мая 2025 года ответственность в сфере персональных данных была существенно усилена.
В частности, КоАП РФ предусматривает отдельные многомиллионные штрафы за утечки в зависимости от количества субъектов персональных данных или идентификаторов. Например, для юридических лиц утечка данных от 1 000 до 10 000 субъектов может повлечь штраф от 3 до 5 млн рублей, а при более крупных инцидентах размеры санкций возрастают.
За повторные нарушения, связанные с утечками, для юридических лиц предусмотрены в том числе оборотные штрафы — от 1% до 3% выручки, с установленными минимальными и максимальными пределами.
Поэтому персональные данные сегодня — это уже не вопрос наличия «политики для сайта», а самостоятельная зона юридического и финансового риска.
С 30 мая 2025 года ответственность в сфере персональных данных была существенно усилена.
В частности, КоАП РФ предусматривает отдельные многомиллионные штрафы за утечки в зависимости от количества субъектов персональных данных или идентификаторов. Например, для юридических лиц утечка данных от 1 000 до 10 000 субъектов может повлечь штраф от 3 до 5 млн рублей, а при более крупных инцидентах размеры санкций возрастают.
За повторные нарушения, связанные с утечками, для юридических лиц предусмотрены в том числе оборотные штрафы — от 1% до 3% выручки, с установленными минимальными и максимальными пределами.
Поэтому персональные данные сегодня — это уже не вопрос наличия «политики для сайта», а самостоятельная зона юридического и финансового риска.
Итоговый чек-лист перед проверкой Роскомнадзора
Проверьте свою компанию по 15 ключевым пунктам:
Что мы рекомендуем бизнесу
Не стоит начинать подготовку к проверке с покупки готового «пакета документов по 152-ФЗ».
Сначала необходимо понять, как персональные данные фактически движутся внутри бизнеса: откуда компания их получает, зачем использует, где хранит, кому передает и когда уничтожает. И только после этого документы, сайт, договоры с подрядчиками и технические процессы приводятся в соответствие с этой моделью.
Именно такой подход позволяет выявить наиболее опасные расхождения: например, когда в уведомлении Роскомнадзора указан один состав данных, политика предусматривает другой, а CRM и сайт фактически собирают третий.
Юридическая фирма ПЛАН Б проводит аудит обработки персональных данных: проверяет сайт, уведомление и сведения в реестре Роскомнадзора, локальные документы, согласия, договоры с подрядчиками и внутренние процессы. По результатам аудита бизнес получает перечень выявленных рисков и конкретный план их устранения.
Главная задача такого аудита — не просто подготовить документы «на случай проверки», а выстроить систему работы с персональными данными так, чтобы документы, IT-процессы и реальные действия сотрудников соответствовали друг другу и требованиям законодательства.
Проверьте свою компанию по 15 ключевым пунктам:
- Уведомление об обработке персональных данных подано, если это требуется.
- Сведения в реестре операторов актуальны.
- Назначен ответственный за организацию обработки персональных данных.
- Утвержден необходимый комплект локальных документов.
- Политика обработки персональных данных опубликована на сайте.
- Для каждого процесса определены цель и правовое основание обработки.
- Формы согласий соответствуют законодательству и реальным процессам.
- Компания не собирает избыточные персональные данные.
- Все формы, cookies, CRM, виджеты и интеграции сайта проанализированы.
- Выполняются требования к локализации баз данных.
- Передача и поручение обработки данных подрядчикам оформлены надлежащим образом.
- Реализованы организационные и технические меры защиты.
- Сотрудники ознакомлены с правилами работы с персональными данными.
- Установлен порядок ответа на обращения субъектов персональных данных.
- Разработан порядок действий при утечке и уведомления Роскомнадзора.
Что мы рекомендуем бизнесу
Не стоит начинать подготовку к проверке с покупки готового «пакета документов по 152-ФЗ».
Сначала необходимо понять, как персональные данные фактически движутся внутри бизнеса: откуда компания их получает, зачем использует, где хранит, кому передает и когда уничтожает. И только после этого документы, сайт, договоры с подрядчиками и технические процессы приводятся в соответствие с этой моделью.
Именно такой подход позволяет выявить наиболее опасные расхождения: например, когда в уведомлении Роскомнадзора указан один состав данных, политика предусматривает другой, а CRM и сайт фактически собирают третий.
Юридическая фирма ПЛАН Б проводит аудит обработки персональных данных: проверяет сайт, уведомление и сведения в реестре Роскомнадзора, локальные документы, согласия, договоры с подрядчиками и внутренние процессы. По результатам аудита бизнес получает перечень выявленных рисков и конкретный план их устранения.
Главная задача такого аудита — не просто подготовить документы «на случай проверки», а выстроить систему работы с персональными данными так, чтобы документы, IT-процессы и реальные действия сотрудников соответствовали друг другу и требованиям законодательства.
